Kabinet wil centraal loket om bedrijven voor cyberdreiging te waarschuwen

De Nederlandse overheid wil meer bedrijven kunnen waarschuwen voor digitale dreigingen. Daarom wordt het huidige netwerk van waarschuwingsorganisaties uitgebreid en opnieuw georganiseerd. Het nieuwe Cyberweerbaarheidsnetwerk komt onder leiding van de NCTV te staan.

Het demissionair kabinet heeft een nieuw plan gepresenteerd om het huidige zogenaamde Landelijk Dekkend Stelsel uit te breiden. Dat LDS is een samenwerkingsverband van overheidsinstanties als het Nationaal Cyber Security Centrum en het Digital Trust Center, die samenwerken om Nederlandse bedrijven te waarschuwen bij aanstaande cyberdreigingen. Zo waarschuwt het NCSC bedrijven in de vitale infrastructuur zoals waterleveranciers en telecomproviders en richt het DTC zich op het midden- en kleinbedrijf. Dat programma wordt nu uitgebreid en verbreed, schrijft de overheid. "De toekomstvisie van het kabinet beschrijft hoe de verschillende bestaande elementen van het Landelijk Dekkend Stelsel kunnen worden uitgebreid en versterkt tot het Cyberweerbaarheidsnetwerk."

De afgelopen jaren is volgens de instanties behoefte gebleken aan zo'n uitbreiding. Zo hebben veel beveiligingsbedrijven aangegeven een bijdrage te willen leveren. Het huidige systeem is vooral bedoeld om informatie te delen met bedrijven die kwetsbaar zijn voor bijvoorbeeld een ontdekte kwetsbaarheid, maar volgens de overheid ontstaat er steeds meer behoefte om daarna ook de volgende stap te zetten en hulp te bieden de bedrijven daadwerkelijk weerbaarder te maken. Ook is er behoefte om aan opleidingen, trainingen en praktijkoefeningen.

Die laatste functies zijn de afgelopen jaren steeds vaker overgenomen door kleine partijen en samenwerkingsverbanden. Die 'zorgen voor een vertroebeling van de centrale rol' van het originele programma. Er is daarom meer behoefte aan een landelijke coördinerende functie voor dat programma.

Die rol wordt in de toekomst opgenomen door de Nationaal Coördinator Terrorisme en Veiligheid of NCTV. Dat is opvallend, want die was voorheen slechts zijdelings bij het Landelijk Dekkend Stelsel betrokken. Daarnaast nam het huidige kabinet in 2022 al vergaande stappen om alle Nederlandse cybersecurityinstanties, waaronder het NCSC, het DTC en het CSIRT samen te voegen tot een enkele organisatie. Daarin kwam de NCTV nog niet voor als speler.

Het is nog niet duidelijk welke vorm de nieuwe samenwerking precies gaat krijgen. Er is een 'toekomstvisie' opgezet die in de komende jaren verder wordt uitgewerkt. Dat gaat het NCSC doen, schrijft de overheid.

Door Tijs Hofmans

Nieuwscoördinator

24-05-2024 • 07:25

20

Submitter: Anonymoussaurus

Lees meer

Reacties (20)

Sorteer op:

Weergave:

Mijn ervaring is dat de overheidsalarmeringen vaak te laat komen bij een grootschalig probleem. De "commerciëlen" zijn vaak sneller (vooral die cyber security bedrijven willen dan "scoren"). Wat mij ook tegenvalt zijn de algemeenheden die zo'n overheid website toont. Zaken die elk zichzelf respecterende ICT-er al hoort te weten. Beetje postbus 51 achtig als: zorg dat u een backup maakt, uw antivirus en OS is bijgewerkt en niet op rare linkjes klikken.

Vervolgens blijkt een aanvaller vaak uit een land te komen dat zijn schouders ophaalt, blijft het bij wat gemopper.

Ik zou als bedrijf gewoon investeren in goede ICT-ers, opleiding en hardware in plaats van op de overheid te vertrouwen.
Die ervaring deel ik niet helemaal. Wij zijn echt op tijd gewaarschuwd door diverse overheidsinstanties bij bijvoorheeld het lek in Palo Alto apparaten enkele weken geleden.

Als je het echter hebt over eenduidigheid en structuur, dan is er inderdaad nog veel te winnen. Mij is als security persoon bij een overheidsinstantie eigenlijk niet goed duidelijk wat nu de rol is van de IBD, het NCSC en de betrokken Veiligheidsregio. Sommige zaken overlappen elkaar qua verantwoordelijkheden (b.v. bij een ransomwareaanval zit je met de IBD en de VR aan tafel) en sommige zaken zijn op dit moment compleet niet gedekt (SOC dienstverlening o.a.).

[Reactie gewijzigd door Arfman op 22 juli 2024 13:58]

daar heb je toch geen loket voor nodig, dat gaat allemaal internationaal via CVE bulletins die elke leek kan opzoeken. bovendien hoor je als (middel grote) bedrijf ook zelf te testen en te monitoren.

probleem met de huidige wetgeving is dat het niet adequaat kan bepalen wat nu een kwetsbaarheid is, soms kiezen we ook bewust voor onveilige oplossingen zoals firmware die je als land niet zelf mag (steeds vaker niet kan) aanpassen omdat er patenten op zitten en root level toegang onmogelijk geworden is dankzij (gelukkig) sterke encryptie.

maar he, als zo'n nieuw loket dat allemaal kan oplossen, waarom niet. er werken ook veel schakels langs elkaar heen of doen bijna hetzelfde dus er mag best in gewisseld worden, soms moet het laken even opschudden voor een frisse bed.
Het NCSC krijgt vaak de CVE publieke informatie al eerder dan het publiek gaat, zodat overheid (en essentiele bedrijven) al actie kunnen ondernemen voordat het publiek gaat. Zogauw het publiek is worden namelijk ook de aanvallen groter omdat meer partijen het probleem gaan misbruiken.
Ik zou als bedrijf gewoon investeren in goede ICT-ers, opleiding en hardware in plaats van op de overheid te vertrouwen.
Goede ICT-ers zijn steeds lastiger te krijgen (en te houden). Niet omdat ze er niet zijn, maar omdat iedereen ze wil hebben. Maar dat is wel stap 1. Opleidingen, hardware en de processen om alles dat op die hardware draait up-to-date te houden (dus ook de firmware) is stap 2.
Stap 3 is een lastige, want dat is een stukje awareness vanuit de business. Die willen namelijk dat ICT het gewoon doet en hebben de mentaliteit "Zo moeilijk is dat toch niet. Ik kan op mijn prive laptop (of iPad) toch ook gewoon alles installeren wat ik wil. Waarom moeten jullie daar zo moeilijk over doen en waarom is alles dichtgezet?"
De balans uiteindelijk vinden tussen veilig zijn en blijven, maar ook gebruiksvriendelijk naar de business toe is erg lastig goed neer te zetten.
Helemaal met je verhaal eens!

+1
Daar heeft Tweakers een ander systeem voor he ;)
Nee, moderatie is er om te bepalen of de reactie ontopic en gepast is. Niet of je het er wel of niet mee eens bent.
Klopt, in theorie dan. In de praktijk wordt het helaas regelmatig als meningssysteem gebruikt.
"Ik zou als bedrijf gewoon investeren in goede ICT-ers, opleiding en hardware"

Klinkt leuk - maar wat is een goede ICT-er? En hoe herken je die?
Idem voor opleiding en hardware!

Iedereen heeft het over beter en goed. Maar wanneer is het goed (genoeg)?
Dat is mijn ervaring niet. Sterker nog, de meldingen vanuit DTC zijn soms sneller dan van menig MS(S)P.

Je noemt overigens investeren in ICT'ers, maar wees je er wel van bewust dat er veel MKB'ers zijn waar IT is uitbesteed. Daarnaast gaat dit om cybersecurity, een simpele patch uitrollen kunnen IT'ers prima doen, maar er zijn veel processen aanwezig waar IT'ers onvoldoende kennis van hebben. Je onderschat ook zwaar de kennis en kunde van medewerkers en IT'ers: inderdaad niet op een linkje klikken, maar hoe vaak ik wel ingeroepen wordt om organisaties te helpen herstellen van cyberaanvallen doordat een IT'er of andere medewerker iets doet waarvan men verwacht dat ze beter weten. Niet voor niets zijn insider threats het hoogste risico.

Ik ben dus blij met deze ontwikkelingen. Hiermee wordt voornamelijk MKB een stuk veerkrachtiger en dat is alleen maar een goede ontwikkeling. Sterker nog, Nederland loopt voorop in Europa op dit gebied.
Het zal je toch verbazen hoe vaak deze basis zaken niet geregeld zijn bij bedrijven.

Overigens is deze samenvoeging van de verschillende onderdelen zo'n beetje een vereiste die voortkomt uit de NIS2. Daarin staat ook dat er gezorgd moet worden om MKB te helpen de cyberweerbaarheid te verhogen en te kunnen voldoen aan de NIS2 (zowel hulp vanuit overheid als bedrijven waar ze toeleverancier van zijn). De NIS2 is er ook gekomen omdat basiszaken gewoon niet geregeld zijn.

Dus dit zat allemaal al wel in de pijplijn. Alleen dat de NCTV het nu gaat leiden is vrij nieuw.
DIt is een valse tegenstelling; het een is geen alternatief van het ander. Je hebt zowel een goede it-afdeling nodig als een overheid die proactief bedrijven en andere instanties waarschuwt. Daarnaast krijg ik persoonlijk nogal jeuk van mensen die per definitie beweren dat je de overheid niet kunt vertrouwen, alsof de overheid alleen maar slecht wil doen.
Je zult versteld staan hoeveel bedrijven de basis niet door / op orde hebben. Denk hier ook aan MKB, kleine webshops bijvoorbeeld. Sommige doen hun ICT zelf (lekker goedkoop), intussen staan daar wel jouw persoonsgegevens. Ik ken er een paar; WordPress, ecommerce pakket erop en gaan.

90% is bewustwording: wat kan er misgaan en hoe kan ik dit voorkomen.
Het is een goed voornemen, maar dan moeten bedrijven er ook iets mee gaan doen. En zorgen dat hun backend goed up2date is. Dus geen oude meuk meer, geen oude niet ondersteunde OS'en meer.
Weg met die mentaliteit dat het een ver van mijn bed show is.
En ja, dat betekend dat er geïnvesteerd moet worden. Dat is dan maar zo. Of het risico lopen dat je gepakt wordt. En als het betreffende bedrijf onder de NIS2 wetgeving gaat vallen, gaan een hoop CEO's zwetend wakker worden. Want dan kan het in eens wel omdat ze anders aangeklaagd kunnen gaan worden.
Een backend kan prima oude meuk zijn met zwaar verouderde OS'en. Er zijn verschillende manieren om dit technisch en organisatorisch perfectly viable aan te pakken waar partijen zoals Logius tevreden mee zijn; het is niet zo dat "oud" per definitie correleert naar "onveilig".
Voor mijn werk houd ik veel verschillende kanalen in de gaten en een van de laatste waar ik op zou vertrouwen zijn die van de Nederlandse overheid. Ze lopen altijd achter de feiten aan en rapporteren pas incidenten als wereldwijd de alarmbellen afgaan en dan nog zijn ze vaak een dag later dan de rest.

Ergens wel bijzonder als je bedankt dat onze geheime diensten worden gerekend tot de besten.
Sturing vindt plaats met de NCTV als centrale regiehouder en het NCSC als coördinator voor de uitvoering en samenwerking binnen het netwerk.

...

De praktische inrichting van het netwerk gaat vormkrijgen in een bouwplan dat wordt opgesteld door het NCSC.
aldus de NCTV-bron.
Een grote zogenaamde Cyberattack welke ons allemaal zal treffen zal hoe dan ook gaan komen vermoed ik zo! Zal zo gepland zijn want het is aangekondigd door dezelfde WEF meneer die ook de pandemie voorsplde.

Het heeft zoals altijd bij iedere crisis als doel om de bevolking nog meer vrijheidsbeperkingen op te leggen. Onderdeel van de aangekondigde 'Great Reset''. Ik vermoed zodra cash geld verbannen is in de westerse landen er een echt grote 'cyber attack' zal plaatsvinden waar o.a. al het betalingsverkeer en spaar tegoeden verdwijnen of niet meer zullen kloppen. Op dat moment is geld waardeloos en omdat we toch verder moeten ga je gewoon naar je werk om de maatschaopij draaiende te houden en krijge je een digitaal puntensysteem om van te leven. Tegelijkertijd zal er misschien zelfs een verbod komen op thuis computers en opensource software en o.s. Meteen totale censuur op Internet en dit alles om Cybercriminaliteit nooit nog een keer te laten gebeuren. Niets is meer van jou. Geen privacy software of phone meer. Alleen wat de staat aan jou verstrekt moet je gebruiken.

Op dat moment ben je afhankelijk van de staat (EU) en loop je voortaan in het gereel.

Ik weet hoe het klinkt, maar hoe zou jij een 'Great Reset' (digitale wereldregering) welke in 2020 werdt afgetrapt realiseren zonder dat de bevolking dit door heeft?

Denk er maar eens over na. Is puur interessant. Zeker met al die 'technieken' die alleen hier al dagelijks in het Tweakers nieuws opduiken. AI, jou privacy, beperkingen voor die en die en dat en dat. Allemaal toeval toch?

Op dit item kan niet meer gereageerd worden.