Het Digital Trust Center (DTC) heeft sinds de zomer van vorig jaar ruim 5.200 keer een notificatie uitgegeven aan het Nederlandse bedrijfsleven. Dat gebeurt bij ernstige kwetsbaarheden in de IT-systemen van bedrijven. Veel waarschuwingen worden afgegeven omdat er sprake is van een configuratiefout en systeembeheerders zich niet bewust zijn van de gevaren. Het komende jaar wil het DTC haar waarschuwingsdienst verder uitbreiden.
Dat meldt het DTC in een persverklaring.
Voorkomen dat hackers interne netwerken binnendringen
Het adviesorgaan over zaken omtrent cybersecurity startte in september 2021 een pilot door op beperkte schaal relevante dreigingsinformatie te delen met bedrijven die geen onderdeel uitmaken van de kritische infrastructuur. Het DTC stoorde zich eraan dat de Wet beveiliging netwerk- en informatiesystemen (Wbni) het enkel toestond om partijen uit de vitale sector te alarmeren als er zich een digitale dreiging voordeed. Sinds kort is deze wet aangepast en mag het Nationaal Cyber Security Centrum (NCSC) dreigingsinformatie verstrekken aan niet-vitale bedrijven en instanties.
Sinds de start van het experiment heeft het DTC niet stilgezeten. In de afgelopen vijftien maanden heeft de organisatie meer dan 5.200 notificaties aan Nederlandse bedrijven toegezonden. Een notificatie is een waarschuwing voor een ernstige kwetsbaarheid in een van de IT-systemen van het bedrijf. Het interne netwerk is dan voor hackers en cybercriminelen van buiten de organisatie te infiltreren. Door deze toegang kunnen kwaadwillenden stiekem verouderde applicaties of servers besmetten met malware, of vertrouwelijke data stelen.
Om deze redenen benaderde het DTC Nederlandse bedrijven
Een verkeerde instelling in het Remote Desktop Protocol (RDP) en kwetsbaarheden in de Server Message Block (SMB) en Lightweight Directory Access Protocol (LDAP) waren vaak aanleiding om een waarschuwing af te geven aan het bedrijfsleven. Bij driekwart van de afgegeven notificaties (76 procent) bleek dat bedrijven en organisaties via het internet te benaderen waren.
Gestolen inloggegevens en verouderde software waren eveneens vaak aanleiding om bedrijven in de niet-vitale sector te waarschuwen voor kwetsbaarheden.
DTC pleit voor uitbreiding Security.txt
Projectleider Kim van der Veen zegt dat de reacties die het DTC ontving doorgaans allemaal positief waren. Tegelijkertijd erkent ze dat niet alle bedrijven hebben gereageerd op waarschuwingen van het DTC. Schaamte ligt daar mogelijk ten dele aan ten grondslag. “Het kan ook zijn dat ontvangers onze notificatie aanzien voor een phishingmail. Ook sluiten we niet uit dat een notificatie niet op de juiste plek in het bedrijf terechtkomt”, zegt Van der Veen.
Om die reden ondersteunt het DTC de nieuwe beveiligingsstandaard Security.txt. Dat is een gestandaardiseerd tekstbestand dat bedrijven en organisaties op hun webserver kunnen plaatsen. Het bestand is bedoeld voor ethische hackers die een kwetsbaarheid hebben ontdekt en dit willen melden bij de betreffende organisatie. Het vinden van de juiste contactpersoon is vaak een tijdrovende klus. Daardoor gaat er waardevolle tijd verloren waardoor kwaadaardige hackers en cybercriminelen langer de tijd hebben om deze exploit uit te buiten.
Het security.txt tekstbestand verkort de zoektocht naar de juiste contactinformatie aanzienlijk. Ontwikkelaars kunnen hierdoor sneller maatregelen treffen om het beveiligingslek te dichten. De kans dat er hierdoor slachtoffers vallen is daardoor een stuk kleiner. Ook is het goed voor het verbeteren van de digitale weerbaarheid van een bedrijf of organisatie.
Digitale veiligheid versterken
Tot slot schrijft het DTC dat ze komend jaar de scope van haar waarschuwingsdienst verder gaat uitbreiden. Van der Veen: “We willen zoveel mogelijk bedrijven in staat stellen om hun digitale veiligheid te versterken of te repareren. Daarom breiden we onze bronnen uit. Ook verbeteren we de adviezen die we bedrijven geven in de notificaties. Het moet zo concreet zijn, dat een bedrijf zelf, of met behulp van een IT-dienstverlener, gerichte maatregelen kan treffen om schade te voorkomen.”
