Kamervragen over de afhankelijkheid van een enkele cloudleverancier

Illustratie bij dit bericht.
Kamerleden willen opheldering over de afhankelijkheid van een enkele cloudleverancier. De vragen zijn gesteld naar aanleiding van berichtgeving van de afgelopen week.
Eerdere vragen over hetzelfde onderwerp leidden tot een toezegging die volgens de indieners nog niet is nagekomen.
Wat te doen
Het kabinet heeft toegezegd de vragen binnen drie weken te beantwoorden.
De vragenstellers willen weten welke waarborgen er zijn en of aanvullende regels nodig zijn.
Kamervragen zijn leuk, maar wat gebeurt er met het antwoord?
Dit speelt al jaren en er verandert structureel weinig.
Dank, dat verklaart wel het een en ander. Ik heb het hier net getest en kan het bevestigen.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Dank, dat verklaart wel het een en ander. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Zit hier al een uur naar te kijken. De kern is een ontbrekende inputvalidatie, de rest is ruis.
Niet helemaal. In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
Ik hou mijn hart vast voor al die kleine bedrijven zonder ict-afdeling. Die lezen dit soort berichten nooit.
Dat is te kort door de bocht. Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Aanvullend: Dat is precies wat de leverancier vorig jaar ook beloofde, en kijk waar we nu staan.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Dat is te kort door de bocht. Formeel klopt het, praktisch schiet je er weinig mee op.
Shodan geeft nu al duizenden hits op de kwetsbare versie. Dit gaat nog wel even door.
Melden bij de toezichthouder is verplicht, maar in de praktijk zie je dat organisaties eerst hun juristen bellen.
Hoeveel van dit soort meldingen krijgen we per week? Op een gegeven moment gaan mensen ze negeren.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Tegen de tijd dat de gemiddelde organisatie dit heeft opgepakt, is er alweer een nieuwe versie met een nieuw lek.