Vrijdagmiddag 25 september waarschuwde het Nationaal Cyber Security Centrum (NCSC) vertrouwelijk bedrijven en organisaties, waaronder de rijksoverheid, over twee ernstige kwetsbaarheden in Citrix Netscaler. Er was op dat moment geen patch beschikbaar, en de kwetsbaarheden werden buiten Nederland al actief misbruikt, liet een Europese partner aan het NCSC weten.
CIO Rijk: ‘assume breach’ in Citrix Netscaler
Thuiswerken zit er voor sommige ambtenaren momenteel niet in. CIO Rijk waarschuwt dat aanvallers mogelijk misbruik hebben gemaakt van kwetsbaarheden in Citrix Netscaler, een systeem dat wordt gebruikt om thuiswerken te ondersteunen. Een aantal Rijksoverheidsorganisaties is mogelijk getroffen.
In de dagen erna adviseerde het NCSC om preventief de Citrix-voorzieningen af te koppelen van het internet, schrijft staatssecretaris Van der Burg (Slagvaardige Overheid, VVD). Op maanden kregen de overheidsorganisaties van het NSC te horen hoe ze kunnen achterhalen of er sprake is van inbraak in systemen.
‘Loskoppelen tenzij’
Afkoppelen van het internet is niet zonder gevaar , want soms wordt Citrix gebruikt in een primair proces dat door moet gaan. Daarom gaf de CIO Rijk de opdracht: ‘loskoppelen tenzij’. De ‘tenzij’ geldt voor situaties wanneer de impact op de primaire taken of op burgers en bedrijven onevenredig groot is.
Afkoppelen van het internet is niet zonder gevaar, want soms wordt Citrix gebruikt in een primair proces dat door moet gaan.
Citrix stelde zondagavond patches beschikbaar om de kwetsbaarheden te verhelpen. Ook gaf het bedrijf informatie over het waarnemen van misbruik. ‘Organisaties worden aangemoedigd te onderzoeken of aanvallers zijn binnengedrongen, de patch te testen en deze zo snel als verantwoord toe te passen’, schrijft Van der Burg.
Mogelijk al aanvallers in systemen
Nog steeds kunnen sommige ambtenaren niet thuiswerken. Het Rijk test of de patch goed werkt en niet zelf leidt tot verstoringen. Ook wordt er sporenonderzoek uitgevoerd. Het zou kunnen dat aanvallers in de systemen zijn gaan zitten. CIO Rijk adviseert alle rijksoverheidsorganisaties daarom om te handelen vanuit een ‘assume breach’-principe. Houd er rekening mee dat een aanvaller mogelijk al toegang heeft en richt maatregelen in voor detectie om relevante sporen te behouden en verdere toegang te beperken, luidt het advies.
CIO Rijk en het NCSC staan in contact met meerdere Rijksoverheidspartijen die mogelijk getroffen zijn door deze kwetsbaarheden. Er wordt niet vermeld om welke partijen het gaat.
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.