Digital Trust Center wil niet-vitale bedrijven met pilot securityadvies geven

Het Digital Trust Center begint een pilot waarbij het bedrijven gaat waarschuwen voor kwetsbaarheden zoals ransomware. Het gaat dan om niet-vitale bedrijven, omdat die nu nog niet worden ingelicht. Het DTC zoekt bedrijven die aan de pilot willen deelnemen.

De pilot heet de DTC Informatiedienst. Bedrijven kunnen zich tot 17 september aanmelden om mee te doen. De pilot is bedoeld om te kijken of ook niet-vitale bedrijven in de toekomst kunnen worden ingelicht over kwetsbaarheden. Nu waarschuwt het Nationaal Cyber Security Centrum van de Nederlandse overheid 'vitale bedrijven' voor bekende kwetsbaarheden via advisories. Dat doet het bijvoorbeeld als er een kwetsbaarheid rondgaat zoals ProxyShell. Vitale bedrijven zijn bijvoorbeeld bedrijven in de energie- of banksector waar een aanval zoals ransomware de maatschappij ernstig kan ontwrichten. Nu worden er dus ook andere bedrijven gezocht die mogelijk gewaarschuwd kunnen worden door het Digital Trust Center in plaats van door het NCSC.

Het DTC verzamelt voor het project 'actuele dreigingsdata'. Die krijgt de instantie geleverd van andere instanties, waaronder juist het NCSC. Het gaat om informatie over gerichte aanvallen op apparatuur van bedrijven die zich bij de pilot hebben aangesloten. Als zo'n aanval wordt gedetecteerd door het DTC krijgt het bedrijf een waarschuwing. Ook kan het NCSC lijsten aanleveren met bedrijven waarvan het weet dat die al gehackt zijn. Het DTC neemt vervolgens contact met ze op en bespreekt mitigatiemaatregelen of oplossingen.

Om mee te doen aan de pilot moeten bedrijven alle ip-adressen aanmelden die ze in gebruik hebben. De bedrijven met het grootste aantal ip-adressen worden geselecteerd voor de pilot. Bedrijven moeten ook hun Fully qualified domain names en hun Autonomous system-nummers aanmelden. De DTC wil maximaal veertig bedrijven uitnodigen voor de pilot, die verdeeld worden over tien industrieën zoals de logistiek, het onderwijs, de media of de gezondheidszorg.

Deelnemende bedrijven mogen niet aangesloten zijn bij een belangenorganisatie zoals Cyberveilig Nederland of het NBIP, en moeten een ciso of een andere verantwoordelijke medewerker voor de veiligheid in dienst hebben. Het DTC verwacht dat de pilot in het vierde kwartaal van dit jaar begint. Die duurt dan een jaar.

Verschillende Nederlandse veiligheidsinstanties zoals de Nationaal coördinator terrorismebestrijding en veiligheid en de Wetenschappelijke raad voor het regeringsbeleid waarschuwen al jaren dat Nederland kans loopt op 'digitale ontwrichting'. Dat heeft niet alleen te maken met aanvallen op vitale sectoren. Inmiddels wordt steeds vaker gezegd dat ook niet-vitale bedrijven voor veel maatschappelijke schade kunnen zorgen. Een supermarkt die bijvoorbeeld niet bevoorraad kan worden of een bedrijf met duizenden medewerkers dat failliet gaat door ransomware zijn bijvoorbeeld ook grote risico's. De securityindustrie pleit dan er dan ook al langer voor dat organisaties zoals het NCSC of het DTC ook niet-vitale bedrijven waarschuwen voor digitale dreigingen.

Door Tijs Hofmans

Nieuwscoördinator

19-08-2021 • 07:41

15

Lees meer

Reacties (15)

Sorteer op:

Weergave:

Goed initiatief, maar vind dat de regels om deel te nemen nogal raar zijn.
Je moet een niet-vitaal soort bedrijf zijn, dan kijk ik al beetje eerder naar het klein en middenbedrijf.
Zou me verbazen dat men daar een Ciso in dienst heeft.
Je moet alle IP adressen doorgeven ( vermoed dan de publieke, en niet bv het interne 192.168.0.x dat de meeste kleine bedrijfjes gebruiken ), dan de fully qualified domain names. Mag je al blij zijn dat ze dat gebruiken binnen een bedrijf, voor hetzelfde geld zitten ze allemaal in een workgroup.

Denk dat ze eerlijk gezegd beetje hun doel voorbij gaan, en dat ze eerder op de grotere MKB zich richten en de grotere NV's en multinationals, maar die hebben meestal wel zelf al een soort cyberpolicy etc, en zitten aangesloten bij 1 of andere cybermailinglijst etc of worden gemanaged door externe bedrijven die heel de IT voor hun rekening nemen dus volgens mij richten ze zich op een doelgroep die eigenlijk geen doelgroep is door hun eigen vereisten.
Als ik even in de weer opgepoetste kristallen bol kijk denk ik dat ze nu met grote niet-vitale bedrijven willen testen om te zien of dat in de toekomst een optie is. Groot, omdat er dan wellicht intern mensen zijn die weten wat te doen met de advisories, niet-vitaal omdat ze de vitale bedrijven al voorzien van info. Groot doen ze kennelijk op basis van aantal externe IP adressen, dus wellicht gaat het meer om groot in de trant van veel internet exposure dan in bedrijfsomvang. Wellicht zou een grote webhoster een deelnemer kunnen zijn nu.

Als de test slaagt zal deze dienst wellicht uitgebreid worden naar kleinere bedrijven.
Het gaat hier eerder om grote niet-IT bedrijven: logitiek; onderwijs; gezondheidszorg.
Ik wilde al zeggen, het lijkt me sterk dat een webhoster hier intern niet genoeg verstand van heeft.

het gaat waarschijnlijk inderdaad om grote bedrijven die een kleine IT afdeling hebben, maar eigenlijk toch wel veel contactpunten hebben met het internet.
Het onderscheid vitaal / niet-vitaal heeft weinig te maken met de grootte van de onderneming of instelling maar met de sector waarin je zit, zie: https://www.nctv.nl/onder...verzicht-vitale-processen
Met vitaal bedoelen ze bedrijven die al bediend worden door het security centrum. Zoals banken. Het gaat om de laag er onder.
Dit zijn hele terechte opmerkingen, maar het zit nog iets fundamenteler dan ik in de reacties lees. Het initiatief (niet alleen de test) is gericht op een opt-in mechanisme, waardoor je al een selectie krijgt van de top van de doelgroep die actief met security bezig is. Zelfs voor organisaties met IT-professionals in dienst kan het lastig zijn om een database met infrastructuur, IP-adressen, etc. up-to-date te houden en een dergelijke database die ook nog eens bij het DTC staat zal niet makkelijker zijn. Het is niet alleen de test, maar de hele basis van het initiatief is gebouwd op aannames waaraan het deel van de doelgroep die de ondersteuning het hardste nodig heeft het minst makkelijk aan kan voldoen.

Het zou enorm waardevol zijn als DTC een initiatief zou laten zien waarmee de niet oplettende bedrijven gericht waarschuwingen krijgen. Zoals bijvoorbeeld recent met Kaseya is gebeurt.
Sinds wanneer kan de overheid volgens jou willekeurig bedrijven individueel gaan informeren, als die bedrijven en personen daar geen toestemming voor hebben gegeven? Zelfs toezichthouders kunnen dat niet zomaar.
Een aanpassing in de Wbni en de toekenning van een OKTT status aan DTC moet dat mogelijk maken. https://www.rijksoverheid...cidentinformatie-te-delen
Dat zal dan een initiatief in de toekomst kunnen zijn. Dan is dit kennelijk nu wat mag.
Ik heb begrepen dat het de bedoeling is dat de voorgestelde wetswijziging is doorgevoerd voor de geplande start-datum van de pilot van DTC. En de pilot moet 1 jaar duren waarbij ook de publiek gedocumenteerde voorgenomen vervolgstappen niets zeggen over het informeren van niet aangemelde organisaties.
Als je denkt dat ze hun doel voorbij schieten, wat is hun doel dan volgens jou?
Daarbij lees ik geen onderbouwing dat mkb werkelijk te weinig digitaals als domeinen heeft. Er zijn bijvoorbeeld al ruim 6 miljoen nl-domeinen, die zijn niet alleen van grote bedrijven.
Prima, maar te weinig en te laat.
Ik hoop dat we meer kunnen verwachten.
en te laat.
Je moet ergens beginnen. Te laat of niet, het maakt het project niet minder waard.
Er zijn nog genoeg huidige & komende riscio's.

[Reactie gewijzigd door Christoxz op 23 juli 2024 12:32]

"waarschuwen voor kwetsbaarheden zoals ransomware"

Ransomware is toch geen kwetsbaarheid? Een lek in een OS of applicatie is een kwetsbaarheid. Outdated AV is een kwetsbaarheid.

Ransomware is een dreiging of gevaar.

Op dit item kan niet meer gereageerd worden.