Close-up van een geopend hangslot op een laptop in een donkere kamer
© AA Studios/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

De VVD-fractie wil opheldering over het datalek dat eerder deze maand plaatsvond bij de gemeente Buren. De partij wil onder meer weten hoe de hackers de computersystemen zijn binnengedrongen en hoe dat mogelijk is aangezien de gemeente zich aan de overheidsrichtlijn BIO voldoet. Verder willen de liberalen weten welke lessen het kabinet uit deze casus trekt.

Dat blijkt uit schriftelijke vragen van Queeny Rajkowski (VVD) aan de minister van Binnenlandse Zaken en Koninkrijksrelaties Hanke Bruins Slot.

Hackers stelen 5 TB aan data bij Gelderse gemeenten

Begin deze maand waren de gemeenten Buren en Neder-Betuwe het doelwit van een “externe ICT-bedreiging”. De dienstverlening naar de inwoners toe liet daardoor te wensen over. Men kon geen afspraken inplannen om bijvoorbeeld identiteitsbewijzen te vernieuwen. Paspoorten en rijbewijzen konden daarentegen wel opgehaald worden. Het duurde twee weken om deze problemen op te lossen.

Half april ontdekten de gemeenten dat er gevoelige persoonsgegevens en vertrouwelijke informatie was gestolen door hackers. De daders claimen 5 TB aan data te hebben gestolen. De gemeente Buren kan dat niet bevestigen. De Gelderse gemeente bevestigt dat er 130 GB aan gegevens online is gezet door de aanvallers. Het gaat om meer dan 730.000 bestanden.

Via allerlei kanalen hebben de gemeenten hun inwoners ingelicht over het datalek. Daar waar mogelijk zijn sommige burgers en ondernemers persoonlijk op de hoogte gesteld. Dat is naar eigen zeggen zeer moeilijk, omdat het uitzoekwerk “intensief en complex” is. De gemeenten zeggen nog een aantal dagen nodig te hebben om een beter beeld van de omvang van de datadiefstal te krijgen. Het incident is gemeld bij de Autoriteit Persoonsgegevens. Tevens is er aangifte gedaan bij de politie.

Wie zit er achter de ransomware-aanval?

Het datalek was voor Queeny Rajkowski (VVD) aanleiding om minister Bruins Slot van Binnenlandse Zaken en Koninkrijksrelaties schriftelijk aan de tand te voelen. Allereerst vraagt ze of het klopt dat er 130 GB aan gegevens van de gemeente Buren en Neder-Betuwe wordt aangeboden op het dark web. Ze vraagt of het om persoonsgegevens van inwoners en medewerkers gaat of niet.

Het Kamerlid informeert bij minister Bruins Slot of zij weet welke criminelen verantwoordelijk zijn voor de ransomware-aanval op de Gelderse gemeenten. Het gerucht gaat dat de aanvallers SunCrypt-ransomware hebben gebruikt om de systemen van de gemeente Buren te infiltreren. Eind 2020 viel de hackersgroep University Hospital New Jersey aan. Daarbij stalen ze 240 GB aan data. Het Amerikaans ziekenhuis betaalde 672.000 dollar voor de decoderingssleutel.

Rajkowski bang voor identiteitsfraude door datalek

Rajkowski is tevens benieuwd op welke manier de hackers de systemen van de gemeente Buren zijn binnengedrongen. Ze vraagt aan minister Bruins Slot of zij daar meer over kan vertellen. Ook wil ze weten of het kabinet of de Informatiebeveiligingsdienst (IBD) andere gemeentes hierover informeert. Dan kunnen zij tegenmaatregelen treffen om te voorkomen dat zij het volgende slachtoffer worden.

De politica informeert bij de minister welke stappen er worden genomen om iedereen wiens gegevens op het dark web zijn gepubliceerd, bij te staan. Rajkowski laat er geen misverstand over bestaan dat zij bang is voor identiteitsfraude. Iemand doet zich dan voor als een ander met om mensen op te lichten. De VVD’er vraagt of de gemeente Buren zijn inwoners hiervoor gewaarschuwd heeft.

Rajkowski vraagt aan minister Bruins Slot of er recentelijke soortgelijke aanvallen hebben plaatsgevonden bij andere gemeenten. Ze wil weten hoe groot de kans is dat cyberaanvallen bij andere gemeenten plaatsvinden. “Welke stappen worden vanuit de Rijksoverheid genomen om gemeentes cyberweerbaar te maken tegen ransomware-aanvallen en andere digitale aanvallen?”, aldus de liberaal.

VVD wil handelingsperspectief voor gemeenten verbeteren

De ransomware-aanval bij de gemeente Buren is verschrikkelijk voor de inwoners. Als er lering uit wordt getrokken, dan is er mogelijk een positieve keerzijde aan het voorval. De VVD’er vraagt dan ook welke lessen het kabinet heeft geleerd uit de aanval.

Tot slot wil Rajkowski weten in welke mate de Baseline Informatiebeveiliging Overheid (BIO) is geïmplementeerd bij de gemeente Buren. “Wordt bovengenoemd ondersteuningspakket nu als voldoende geacht voor het verhogen van de digitale weerbarheid van gemeentes? Zo nee, waarom niet?” Rajkowski denkt dat een cyberverdedigingsprotocol meer handelingsperspectief biedt voor gemeenten om de schade van cyberaanvallen te beperken. Ze wil weten of het kabinet daar net zo over denkt.

Een jaar geleden pleitte toenmalig staatssecretaris van Binnenlandse Zaken en Koninkrijksrelaties Raymond Knops ervoor dat gemeenten meer moesten oefenen met cybersecurity-incidenten. “Technologie en de bijbehorende bedreigingen lijken zich sneller te ontwikkelen dan dat organisaties adequate beheersmaatregelen kunnen inrichten. Hierbij is het besef gekomen dat men meer en meer moet accepteren dat cyberincidenten niet altijd te voorkomen zijn, maar dat men beter in staat moet zijn deze incidenten te detecteren en beter moet kunnen ingrijpen om de gevolgen te beperken”, zo schreef de staatssecretaris vorig jaar maart aan de Tweede Kamer.

Update (22 mei 2022): staatssecretaris van Koninkrijksrelaties en Digitalisering Alexandra van Huffelen heeft de vraag van Queeny Rajkowski beantwoord. In een brief aan de Tweede Kamer schrijft de staatssecretaris dat ze weet wie er verantwoordelijk is voor de ransomware-aanval op de gemeente Buren. Op aanraden van de politie, het Openbaar Ministerie, de Vereniging van Nederlandse Gemeenten en de Informatiebeveiligingsdienst maakt ze de naam echter niet bekend. Het enige dat ze erover kwijt wil, is dat het om een hackersgroep gaat die “internationaal veel slachtoffers maakt”.

Het forensisch onderzoek naar de cyberaanval is momenteel in volle gang. De onderzoekers kijken onder meer hoe de aanvallers de systemen van de gemeente Buren zijn binnengedrongen. Zodra de resultaten van het onderzoek bekend zijn, wordt het rapport openlijk gepubliceerd. Daarna vindt de verantwoording over het voorval plaats “Dan zal ik ook bezien of het nodig is dat ik aanvullende maatregelen tref”, schrijft de staatssecretaris.

De staatssecretaris kan niet uitsluiten zegt niet te kunnen voorspellen of en wanneer er opnieuw een soortgelijke aanval zal plaatsvinden. “Ik kan in elk geval niet uitsluiten dat een dergelijke aanval opnieuw zal plaatsvinden, noch bij een gemeente, noch bij een andere organisatie in een geheel andere sector.” De VNG en Informatiebeveiligingsdienst onderhouden nauw contact met het ministerie van Binnenlandse Zaken om te kijken of er extra ondersteuning noodzakelijk is vanuit de Rijksoverheid.

Laat een reactie achter