De staatssecretaris van Binnenlandse Zaken en Koninkrijksrelaties geeft aan dat hij geen bezwaar ziet tegen het gebruik van WordPress voor overheidswebsites, zoals die van de Informatiebeveiligingsdienst.
Demissionair staatssecretaris Raymond Knops vertelt dit naar aanleiding van Kamervragen van DENK-Kamerlid Van Baarle. Deze Kamervragen volgen een onderzoek van Trouw, dat claimde dat tientallen overheidswebsites op WordPress draaien en een openbaar toegankelijke inlogpagina voor admins hebben. Daardoor zouden ze eerder doelwit worden van kwaadwillenden, stelde Trouw in zijn artikel.
De websites voldoen hierom volgens Trouw niet aan richtlijnen die het Nationaal Cyber Security Centrum voorstelde voor overheidswebsites. Het NCSC adviseert onder andere om openbare pagina's en beheerderspagina's te scheiden. Dat gebeurt te weinig, stelde Trouw in juni.
Baseline Informatiebeveiliging Overheid
Knops haalde daarover op dinsdag de Baseline Informatiebeveiliging Overheid aan. Deze BIO is sinds 2019 van kracht en omvat een basisnormenkader voor de beveiliging van overheidsinstellingen. Dit kader stelt onder andere dat voorafgaand aan het gebruik van een informatiesysteem een risicoafweging moet worden gemaakt, die vervolgens richtinggevend is voor het nemen van beveiligingsmaatregelen, schrijft staatssecretaris Knops.
"Proportionaliteit is daarbij het uitgangspunt. Met andere woorden, gaat het om zeer vertrouwelijke informatie, dan worden andere afwegingen gemaakt dan wanneer het om openbare informatie gaat waarvan de beschikbaarheid belangrijk is."
Kader 9.4.2.1 van de BIO verplicht daarbij ook dat minimaal tweefactorauthenticatie verplicht is als 'vanuit een onvertrouwde zone toegang wordt verleend naar een vertrouwde zone'. Als dat niet kan, worden eisen gesteld aan de complexiteit van het wachtwoord. Ook moet toegang tot een account tijdelijk geblokkeerd worden na tien foutieve inlogpogingen en moeten wachtwoorden minstens ieder halfjaar worden veranderd.
Daarmee wordt het gebruik van WordPress en openbare inlogpagina's volgens Knops niet direct afgeraden, afhankelijk van de situatie en mits overheidsinstellingen de verplichte en benodigde beveiligingsmaatregelen treffen. De instanties zijn daarvoor zelf verantwoordelijk. "Het is aan overheidsorganisaties om, door het treffen van de verplichte maatregelen uit de BIO en aanvullende maatregelen, voortvloeiend uit een risicoafweging te bepalen hoe WordPress veilig kan worden ingezet."
Meldingen van WordPress-beveiligingsproblemen
Kamerlid Stephan van Baarle vraagt daarbij naar de veiligheidsrisico's van WordPress. Van Baarle stelt dat het Nationaal Cyber Security Centrum sinds 2014 gewaarschuwd heeft voor 36 beveiligingsproblemen in de software. Volgens Knops worden deze waarschuwingen 'nauwlettend in de gaten gehouden door afzonderlijke overheidsorganisaties'. "De BIO stelt eisen aan het toepassen van beveiligingspatches voor ernstige kwetsbaarheden in hard- en software."
Dergelijke meldingen van kwetsbaarheden zijn volgens Knops aan de orde van de dag en worden verstuuurd voor veel verschillende systemen. "Ik heb niet het beeld dat de hoeveelheid bekende kwetsbaarheden een exacte maatstaf is om de veiligheid van een product te beoordelen. Er spelen ook andere factoren mee, zoals de aard, omvang en frequentie van onderzoeken naar een product."
Van Baarle vraagt ook naar de mening van Knops over het feit dat de website van de Informatiebeveiligingsdienst op WordPress draait. Knops geeft daarbij aan dat deze website voldoet aan de eisen van de BIO. Ook zou de beheeromgeving van de IBD-website niet publiek zijn. Verder voert de IBD volgens Knops periodieke pentests uit om de beveiliging van zijn systemen te toetsen, waaronder de IBD-website valt. "Ik zie daarom geen bezwaar tegen het gebruik van individuele softwarepakketten, zoals WordPress, als risicoafwegingen zijn gemaakt en maatregelen zijn getroffen."