Kamervragen over de beveiliging van kritieke infrastructuur

Illustratie bij dit bericht.
Kamerleden willen opheldering over de beveiliging van kritieke infrastructuur. De vragen zijn gesteld naar aanleiding van berichtgeving van de afgelopen week.
Eerdere vragen over hetzelfde onderwerp leidden tot een toezegging die volgens de indieners nog niet is nagekomen.
Gevolgen voor gebruikers
Het kabinet heeft toegezegd de vragen binnen drie weken te beantwoorden.
De vragenstellers willen weten welke waarborgen er zijn en of aanvullende regels nodig zijn.
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Interessant dat het lek al maanden bekend was bij de leverancier. Responsible disclosure werkt alleen als de andere kant ook meewerkt.
De vraag is niet of je gehackt wordt, maar hoe snel je het merkt. Detectie is bij de meeste organisaties nog steeds het zwakke punt.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Dank, dat verklaart wel het een en ander. Formeel klopt het, praktisch schiet je er weinig mee op.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Het probleem is niet de techniek maar het beheer. Als niemand eigenaar is van een systeem, patcht ook niemand het.
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Ondertussen wel weer een prima reden om je logging op orde te hebben. Achteraf reconstrueren zonder logs is onbegonnen werk.
Ik heb de betreffende dienst maar uitgezet. Functionaliteit die je niet gebruikt is functionaliteit die je niet hoeft te patchen.
Het is te makkelijk om de beheerder de schuld te geven. Als je geen budget en geen tijd krijgt, gebeurt het gewoon niet.
Precies dit. Het hangt sterk af van je configuratie. Standaard staat die optie namelijk uit.
Mooi voorbeeld waarom open source niet automatisch veiliger is, maar wel controleerbaarder.
Wat ik hier mis is een fatsoenlijke risicoanalyse. Nu is het weer paniek op basis van één score.
Dat is te kort door de bocht. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Aanvullend: In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
90 dagen bewaartermijn voor logs is echt het minimum. Bij een gemiddelde inbraak zit je daar zo overheen.
Iedereen roept zero trust, maar in de praktijk hangt er nog een plat netwerk achter de firewall.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.