Zwitserse overheid meldt hack op haar Microsoft SharePoint-servers

De Zwitserse overheid meldt een cyberaanval op haar Microsoft SharePoint-servers. Die aanval werd uitgevoerd op het BIT, de centrale IT-dienstverlener van de Zwitserse overheid. Er zijn ongeveer 200 accounts gecompromitteerd, maar er zijn geen aanwijzingen dat er ook bestanden zijn gestolen.

De hack werd op 28 juli opgemerkt door de Federale Dienst voor Informatietechnologie, Systemen en Telecommunicatie (bit), schrijft de Zwitserse regering in een persbericht. Beveiligingsspecialisten vonden toen 'afwijkingen' op de SharePoint-servers van die instelling.

Het BIT wist die vermoedens te bevestigen, waarna het de internettoegang tot SharePoint afsloot. De organisatie vermoedt dat de hackers gebruikmaakten van een aantal specifieke SharePoint-kwetsbaarheden. Microsoft patchte die een paar weken voordat het BIT de hack opmerkte. Het BIT deed die patches nadat de hack was opgemerkt.

Specialisten zeggen dat verschillende accountgegevens zijn gestolen bij de hack. Dat gaat zowel om gebruikersaccounts als technische accounts. Het BIT spreekt van 'ongeveer 200 accounts', waarvan de wachtwoorden inmiddels zijn gereset. De getroffen SharePoint-servers worden uit voorzorg opnieuw geïnstalleerd.

Het BIT doet nog onderzoek naar de hack, samen met het Zwitserse cybersecuritybureau en Microsoft. De eerste analyses hebben geen aanwijzingen opgeleverd dat de hackers naast de inloggegevens ook data hebben gestolen. Er mag hoe dan ook geen 'gevoelige persoonlijke data' opgeslagen worden op de SharePoint-servers in kwestie, aldus het BIT.

Wat is Microsoft SharePoint?

Microsoft SharePoint is een samenwerkingsplatform dat organisaties voor allerlei zaken gebruiken. Zo kunnen bedrijven en instellingen er interne websites mee opzetten, bijvoorbeeld om bedrijfsnieuws te delen met personeel. Organisaties gebruiken de dienst ook om samen te werken aan projecten, documenten te beheren, intern bestanden te delen en meer.

Hack/Security. Bron: C Nokel/iStock/Getty Images
Bron: C Nokel/iStock/Getty Images (Beeld ter illustratie)

Door Daan van Monsjou

Nieuwsredacteur

04-08-2026 • 19:18

90

Submitter: Schuurdeur

Reacties (90)

Sorteer op:

Weergave:

Het BIT wist die vermoedens te bevestigen, waarna het de internettoegang tot SharePoint afsloot. De organisatie vermoedt dat de hackers gebruikmaakten van een aantal specifieke SharePoint-kwetsbaarheden. Microsoft patchte die een paar weken voordat het BIT de hack opmerkte. Het BIT deed die patches nadat de hack was opgemerkt.
Wat ik niet helemaal begrijp uit bovenstaand stuk of ze nu wel of niet deze patches hadden geïnstalleerd voordat ze gehackt werden.
Want vervolgens staat er in het artikel:
De getroffen SharePoint-servers worden uit voorzorg opnieuw geïnstalleerd.
Die patches installeer je natuurlijk niet als je vervolgens je servers opnieuw gaat installeren omdat je gehackt bent.
Dus hoe het nu zit?
Ze hebben de patch geïnstalleerd ná de hack en uit voorzorg worden de servers nu als nog opnieuw geïnstalleerd.
En deze uitleg verklaart waarom ze die laatste stap deze:

Organizations in both the private and public sectors have issued alerts about July’s SharePoint issues. CERT-EU stated: “Given the number of recent critical vulnerabilities affecting SharePoint, organizations should reconsider exposing any Microsoft SharePoint Server directly to the internet.”

CISA warned that attackers exploiting the flaws were extracting machine keys from Microsoft's Internet Information Services (IIS) — the web server underpinning SharePoint — granting them the cryptographic secrets used to sign session tokens and establish persistence.

Once stolen, those keys let an attacker forge legitimate-looking requests that a fully patched server will still accept, meaning a credential leak on a SharePoint server can outlive the patch that closed the original hole.

CISA, CERT-EU and other national CERTs stressed the need to rotate machine keys and restart IIS rather than simply apply the patch. The BIT said it was reinstalling the affected SharePoint servers as a preventative measure.
Wetmatigheid is al sinds de eerste versie dat Sharepoint nooit zonder enige vorm van extra veiligheid aan het internet ontsloten mag worden. Maar tja, cloud dan zou dat opeens wel kunnen.

Amateuristisch!
Die patches installeer je natuurlijk niet als je vervolgens je servers opnieuw gaat installeren omdat je gehackt bent.
Ik zie wel situaties waarbij dit op zich wel logisch is.
1: Het is een lastige tijd om de servers offline te halen. In het weekend hebben mensen er minder last van.
2: Er moeten nog backups gemaakt worden van bestanden of er is bijvoorbeeld nooit een goede documentatie gemaakt van bijvoorbeeld de instellingen en dus moet er eerst nog wat geregeld worden.
3: Er loopt nog een onderzoek en dus zou herinstalleren bewijs kunnen wissen.
4: Er is eerst gedacht dat alleen patchen genoeg zou zijn en later toch de gedachten dat opnieuw installeren beter is.

Ondertussen kunnen anderen niet meer op die manier binnen komen.

[Reactie gewijzigd door Daoka op 4 augustus 2026 22:34]

Op zich valide punten.
Maar goed, het zat uiteindelijk dus anders zoals hierboven beschreven. De architectuur was fout, en de beheerders dachten dat ze beschermd waren door patches voor dit soort aanvallen.

[Reactie gewijzigd door William_H op 4 augustus 2026 22:34]

Waarom niet? Er is geen garantie dat de patch in je installer zit, of dat de installer de patches binnenhaalt. Het is lang geleden dat ik met een lokale sharepoint te maken had of een semi lokale. Maar in het algemeen is er geen garantie bij de meeste software dat de laatste installer ook de laatste patches of quickfixes heeft.
Ik had het over patches installeren vóórdat je de server opnieuw installeert. Dat leek mij een beetje dubbelwerk, als je daarna die hele installatie vervangt door een nieuwe installatie waarbij je meestal de hele OS schijf formateert (zeker bij een hack).
"de internettoegang tot SharePoint afsloot"

Mijn werk is Nextcloud in Azure integreren met Microsoft Entra. Nextcloud maak ik alleen bereikbaar via Global Secure Access (licentie is goedkoper dan een pakje boter). Bij het lezen van dit artikel krijg ik het vermoeden dat de SharePoint server (dus niet SharePoint online) direct aan het internet was verbonden. Zelfs SharePoint Online wordt tegenwoordig vaak achter de gratis editie van Global Secure Access gehangen.

Is er misschien iets meer over bekend? Hebben de hackers passkeys kunnen genereren voor de IdP of zijn ze direct in SharePoint gekomen omdat het aan het internet hangt?

-edit-

"waarvan de wachtwoorden inmiddels zijn gereset"

Ik mag hopen dat dit een grap is. Van een overheid mag je verwachten dat ze geen wachtwoorden en TOTP/MFA meer hebben?

[Reactie gewijzigd door ibmpc op 4 augustus 2026 19:47]

Lees men tekst hierboven. Was inderdaad aan internet verbonden maar:
Ze misbruikten de SharePoint-kwetsbaarheid om de cryptografische machine keys van de getroffen server te stelen. Alleen patchen volstaat daarna niet: met de gestolen keys kunnen aanvallers nog steeds geldig ogende authenticatiegegevens maken. Daarom moeten naast het patchen ook de machine keys worden vervangen en IIS worden herstart.

De machine keys beschermen de vertrouwensrelatie van de server zelf. Als een aanvaller die sleutels bezit, kan hij in bepaalde scenario's geldige tokens vervalsen, waardoor de server die accepteert zonder dat er opnieuw een wachtwoord of MFA nodig is.
Uit the record media

Organizations in both the private and public sectors have issued alerts about July’s SharePoint issues. CERT-EU stated: “Given the number of recent critical vulnerabilities affecting SharePoint, organizations should reconsider exposing any Microsoft SharePoint Server directly to the internet.”

CISA warned that attackers exploiting the flaws were extracting machine keys from Microsoft's Internet Information Services (IIS) — the web server underpinning SharePoint — granting them the cryptographic secrets used to sign session tokens and establish persistence.

Once stolen, those keys let an attacker forge legitimate-looking requests that a fully patched server will still accept, meaning a credential leak on a SharePoint server can outlive the patch that closed the original hole.

CISA, CERT-EU and other national CERTs stressed the need to rotate machine keys and restart IIS rather than simply apply the patch. The BIT said it was reinstalling the affected SharePoint servers as a preventative measure.
Die keys zijn vergelijkbaar met tokens? Volgens mij is het sowieso best practice om tokens een korte levensduur van 5 tot 300 minuten te geven.
Nee, helemaal niet. Met die machine keys kan een aanvaller zelf geldige authenticatietokens maken. Daardoor vertrouwt de server die alsof ze legitiem zijn.

. En enigste wat helpt is die keys roteren of resetten naar andere waardes.
Dit is dus een diepere hack dan gewoon maar met wat wachtwoorden/tokens of MFA tokens te stelen;

[Reactie gewijzigd door timoootjex op 4 augustus 2026 20:33]

Maar daarvoor moet de SharePoint server wel worden bereikt? Dus de hacker heeft mogelijk ook toegang gehad tot de ZTNA van de betreffende overheidsdienst?
Nee. De SharePoint-server was rechtstreeks via internet bereikbaar. Daardoor kon de kwetsbaarheid van buitenaf worden misbruikt, zonder eerst de ZTNA te compromitteren.
Ok duidelijk. Als ik de lokale beheerder daar was, dan had ik geen nacht rust gehad.
Daarom dat al die instanties rond cybersecurity nu adviseren van nooit meer een SharePointserver direct aan te sluiten op internet. Niet omdat het onveilig is maar omdat deze breach toont dat zelfs zonder toegang tot de interne winkel van de overheid ze toch dit omzeilen.

[Reactie gewijzigd door timoootjex op 4 augustus 2026 21:06]

Het zou niet eens in mij op komen om SharePoint Server direct aan het internet te hangen. Ik zou er ook weinig use cases voor kunnen bedenken en zeker niet voor een overheid waar ongelimiteerd kennis en geld is.
zeker niet voor een overheid waar ongelimiteerd kennis en geld is.
een overheid met ongelimiteerde kennis? waarom worden er dan nog zoveel consultants dagelijks ingehuurd door overheden... beetje verspilling van belastinggeld?
Omdat men zorgvuldig probeert te zijn? Vertrouwen is goed, controleren is beter.

Overigens luistert men niet altijd naar de eigen mensen (niet uniek, kan overal voorkomen). Dat zou ook nog een relevante factor kunnen zijn. Verder werken je beste mensen normaal gesproken aan de belangrijke projecten of belangrijkste producten, en als er dus iets nieuws komt of aan gaat komen, dan moet dat uitgezocht worden op levensvatbaarheid eerst, is er een bepaald specialistisch aspect, wil men andere opties onderzoeken, prioriteiten, pilots, etc.. Genoeg redenen. Of dit altijd consultants moeten zijn van een grote partij die meteen 'gratis' helpt aan het schrijven van een 'goede' uitbesteding (los van of je dat uberhaupt zou moeten willen) of op andere manieren zich vriendelijk op weet te dringen en je meteen dan de cloud instopt (of juist niet ; omdat dit het enige is dat ze zelf willen doen), etc.. Dat zijn hele andere vragen.

Als je toch echt letterlijk ongelimiteerde kennis bedoelde, dat bestaat niet helaas.
Pas op met conclusies trekken op basis van een kort nieuwsartikel. We weten de details helemaal niet.
Ik trek nergens een conclusie, ik spreek alleen mij vermoedens uit op basis van wat het artikel meldt en stel daarover enkele vragen.
SharePoint, het zit hem in de naam. Een dienst om bestanden met anderen te delen. Dat kan zowel in de eigen organisatie zijn als daarbuiten. Ik ken meerdere bedrijven die on-premises SharePoint hebben gebruikt of nog altijd gebruiken om bestandsdeling te doen met externe partijen.

En als je SharePoint op die manier gebruikt, kan je het dus niet wegsteken achter een VPN, en kan je het niet wegsteken achter enkel en alleen je eigen IdP.

En als je weet dat accounts gecompromiteerd zijn, zelfs al hebben ze MFA, blijft het raadzaam om de gebruikers te verplichten hun wachtwoord bij te werken. Het hebben van MFA maakt het veilig omgaan met wachtwoorden niet ineens overbodig. Al helemaal niet als het slechts een TOTP zou zijn.
Van een VPN krijg ik letterlijk schrik. Of het is te veel beheerwerk, of je zet te veel open. Maar een overheid die nog met wachtwoorden werkt lijkt mij absurd. Als een overheid meldt dat ze wachtwoorden gaan wijzigen (dus nog met wachtwoorden werkt), dan zou dat genoeg reden om ze voor het gerecht te slepen lijkt mij?
Waar heb jij het over? In de Microsoft wereld (en in praktisch gezien eigenlijk gewoon overal) heb je binnen systemen nog altijd te maken met gebruikersaccounts, en die hebben ook een wachtwoord. Doorgaans gebruik je die maar zelden(een van de vele SSO mogelijkheden), en dat wachtwoord alleen is niet genoeg om aan te melden, maar wachtwoorden zijn er gewoon nog. Best practice is om bij een mogelijk hack sowieso ook de wachtwoorden aan te passen.
Binnen de Microsoft wereld gebruik je geen wachtwoorden meer hoor. De optie is er wel als fallback, maar als je eindgebruikers nog wachtwoorden laat gebruiken ben je gewoon misdadig bezig. MFA en wachtwoorden zijn allang onveilig verklaard.
Microsoft password less authentication is, zoals hierboven al genoemd, een methode om je zonder wachtwoord te verifiëren. Onderliggende infra heeft nog altijd een wachtwoord mogelijkheid. Het is nogal een misleidende titel.
Van een overheid mag je verwachten dat ze geen wachtwoorden en TOTP/MFA meer hebben?
Doel je dan dat ze via SSO werken? Want uiteindelijk onderaan kom je ergens op zoiets uit.
Nee, gewoon met WHFB en passkeys. Eventueel unattested, omdat zelfs unattested passkeys in veel situaties vooralsnog veilig genoeg zijn. Maar TOTP/MFA mag wat mij betreft zo snel mogelijk eruit worden getrapt. Gelukkig is TOTP/MFA bij veel organisaties er al uit gegooid.
WHFB met pincode die je niet kunt uitzetten. En dan op ieder device gebruikers weer dezelfde pincode gebruiken.

Lijkt sprekend op de wachtwoorden die we vroeger gebruikte. Even pincode afkijken omdat whfb je collega weer niet herkent en je kan onder zijn account het netwerk op.

Lekker veilig.
Met als belangrijk verschil dat die pincode een lokaal ding op een (managed)device is. Werkt alleen op het device.
Precies. Honderdduizend keer veiliger dan een wachtwoord met TOTP.
Die windows hello PIN is ook een wassenneus. Overal dezelfde pin, top.
En passkeys zijn niet echt heel anders dan MFA. Erger als het je vingeradruk is. Mijn laatste vingerafdruk wisseling was toen ik reincarneerde.

Al met al klinkt het meer als marketingpraat, al die nieuwe dingen, dan echt iets anders.
Hoe is een passkey / pincode anders dan een ww en mfa? Beide kan je veranderen, beide moet je onthouden e.d. en kan uitlekken.
Yes, overal dezelfde pin. Nog steeds honderdduizend keer veiliger dan een wachtwoord met MFA. Kom op, wachtwoorden zijn een uitvinding van de jaren '60 en het was bedoeld als een tijdelijke oplossing. WHFB PIN en passkeys hebben vooralsnog als enige evilginx onderuit gehaald.
Kom op, wachtwoorden zijn een uitvinding van de jaren '60
Oei, computers zijn nog ouders, ook maar ditchen. Taal ook! Auto's zijn ook oud, fietsen helemaal!

Maar even serieus, hoe praktisch is het om overal passkeys te hebben? En die zijn ook niet fool-proof. Hadden we niet pastakey ofzo?
Verder heb je liever dat je mensen leert om te gaan met nepwebsites e.d. dan gewoon zeggen: "hier, je passkey, nu is alles veilig" want zo komt het mij wel over.
Gordels dragen in de auto betekent niet dat je overal tegenaan moet botsen. Maar een auto zonder gordels is gewoon onveilig, ook al heb je niet de intentie om te botsen. Wachtwoorden zijn gewoon onveilig.
Ik wacht nog steeds op de goede bronnen voor die claim.
Run phishing simulations that go beyond credentials —
capture live sessions, expose weak MFA, and drive stronger defenses.
Tjah, als je zwakke standaarden gebruikt.....
Gaan we weer. En weer word ik moedeloos. Als de overheid gehackt wordt vraag ik mij ten zeerste af waar data nog wel veilig is? Mijn mening, nergens.

[Reactie gewijzigd door vdr01 op 4 augustus 2026 19:27]

vergis je niet dat juist overheid vaak traag is met implemeteren van nieuwe en goede beveiliging omdat ze zoveel afhankelijkheden hebben en ook te maken hebben met multivendor producten.
Dat is echt niet anders bij bedrijven hoor. ;)
zijn best veel bedrijven die het wel op orde hebben
Tuurlijk, maar er zijn ook behoorlijk wat overheden die het wel goed op orde hebben. Vandaar mijn contra opmerking.
In een kluis kan ook ingebroken worden. Totale veiligheid is een illusie.
In een kluis kan ook ingebroken worden. Totale veiligheid is een illusie.
Een datacenter kan ook afbranden. Niet alle risico's zijn af te dekken. Je kunt ze wel beperken.
Mijn punt is dat geen enkele optie fysiek of digitaal perfect is en dat het klagen over een gebrek bij de ene overgaat in het ophemelen van het andere en omgekeerd.
Precies. Je moet er bij het ontwerp van systemen en processen vanuit gaan dat data kan worden gestolen en kwijt kan raken. Niemand kan een systeem 100% gepatcht houden. Op het moment dat de laatst beschikbare patch is geladen zijn er weer nieuwe vulnerabilities gevonden. Laat dat gewoon de basis zijn voor het IT beleid.
De reden is:
1. er werken te weinig mensen die weten waar ze het over hebben bij overheden;
2. bij overheden is het heel lastig om als expert het management in te komen (en de beslissingen over zulke zaken te maken) omdat men (nog) denkt dat managers uitwisselbaar moeten zijn;
3. veel oude mensen die niet graag bijleren, en dus ook anno 2026 (mijn werkgever) een 'nieuw' intranet op basis van Sharepoint opleveren.

Wat zou helpen is dat er meer mensen die hier moedeloos van worden bij overheden gaan werken. Maak die betere wereld. Niemand gaat het voor je/ons doen (ik doe m'n best, maar ik ben behoorlijk outnumbered).
Ik zie 3 vooroordelen die geen van allen kloppen.

Het valt mij juist op bij overheidsprojecten die ik doe dat alle vooroordelen over overheid en IT niet kloppen. Het grootste verschil tussen overheid en bedrijfsleven is dat alles bij overheid openbaar is of kan worden. Bedrijven kunnen IT fuckups in de jaarcijfers onder operationele kosten zetten en niemand weet wat er is gebeurt. Maar daardoor ontstaat wel het beeld dat het niet deugt bij de overheid. Maar ik denk dat iedereen die wel eens grote IT projecten in het bedrijfsleven heeft gedaan dat het daar net zo vaak fout gaat.
Het valt mij juist op bij overheidsprojecten die ik doe dat alle vooroordelen over overheid en IT niet kloppen.
Dat kan. Dan heb je leuke projecten uitgekozen. Ik zit er nu met een paar waar ik niet heel vrolijk van wordt. En waar ik ook ernstige twijfels heb bij de winnende partijen van de aanbestedingen en bijkomende vendorlock. Dit zijn zeer grote partijen die ook echt wel het nieuws hebben gehaald (niet zo positief). Dat is jammer, want wij betalen met zijn allen de rekening.

niet dat het bij sommige corporates echt beter is hoor, maar als daar met een juiste investering veel kan worden bespaard dan doen ze dat wel zo lang je een goed plan hebt wat meetbare resultaten geeft op korte termijn.
Het probleem zit niet bij de overheid in de meeste gevallen. De technische mensen daar weten echt wel wat ze willen en wat wel en niet kan. Het probleem zit in het niet technische deel, waarbij de aanbesteding meestal bij de economisch voordeligste uit komt, en die biedt minimaal aan waardoor je verder op in het traject in de problemen komt.

Ik heb zowel aan de kant van schrijver van aanbestedingen gezeten als aan de kant van aanbieder. En laat ik me maar voorzichtig uitdrukken door te zeggen dat het proces totaal niet optimaal is.

Biedt je als aanbieder extra diensten aan zoals emergency patching, dan ben je te duur en prijs je je uit de markt. Vraag je het aan de aanbieder, dan bieden ze het allemaal aan met uitzondering van 1 of 2 partijen. En die winnen want dat zijn de economisch beste, die missen maar één ding, en dat kan nooit een probleem zijn……
De technische mensen daar weten echt wel wat ze willen en wat wel en niet kan.
Uhu. En dat is waarom het allemaal zo fantastisch werkt bij, bijvoorbeeld, de belastingdienst of het UWV. Right?
Ik heb zowel aan de kant van schrijver van aanbestedingen gezeten als aan de kant van aanbieder. En laat ik me maar voorzichtig uitdrukken door te zeggen dat het proces totaal niet optimaal is.
Eens hoor. Mij hoor je daar absoluut ook wel over klagen, van beide kanten. Want ik ben en degene die het op mag lossen en degene die het indirect allemaal mag betalen. Dat is namelijk nog het vervelendste.
[...]

Uhu. En dat is waarom het allemaal zo fantastisch werkt bij, bijvoorbeeld, de belastingdienst of het UWV. Right?
Vaak veel legacy, risico magement en geen ownership vanuit vanuit de business.

Je kunt als ITer wel zeggen dat er actie ondernomen moet worden, dat wil niet zeggen dat de business hier ook tijd/geld/resources voor vrij maakt.
Met als bijkomend nadeel dat de aansturing grotendeels politiek is.

Beslissing in november door de 2e kamer, uitvoering per 1-1 volgend jaar komt/kwam gewoon vaak voor. Belastingdienst is sinds een jaar of anderhalf aan het terugduwen op uitvoerbaarheid en dat is prima.

“Leuker kunnen we het niet maken, wel makkelijker.”

Ik heb een tijdje bij DICTU gezeten via een opdracht en de mensen die er werken hebben kennis en hart voor de zaak, met zulke aansturing moet je wel een hele dikke huid hebben of ouderwets cynisch reageren. Ik heb een hoop gelachen daar om de cynische opmerkingen die het dagelijkse werk draagbaar houden.
Het zijn geen vooroordelen, het is mijn ervaring als iemand die een paar jaar geleden de HPC wereld uitstapt dagelijks meemaak. En het is niet heel moeilijk mensen te vinden met dezelfde ervaringen, sommigen waarvan je gehoord hebt.

De overheid is groot, misschien dat je daar misgaat. Van lokale overheden tot zbo's. Het klinkt alsof je extern betrokken bent bij projecten: voor het zover is is al het moeilijke werk (namelijk de punten die ik beschrijf) al gedaan, en ik verzeker je, dat is het moeilijk werk, niet het IT-project op tijd, binnen budget en technisch degelijk opleveren. Ja, dat is ook moeilijk.
Ik vind dat er niet iets bestaat als 'de overheid' of 'het bedrijfsleven'. De ene organisatie (gemeente, provincie, school, bank, provider of bakker) heeft het beter voor elkaar dan een ander om een grote diversiteit aan redenen. Ook is er zoiets als toevaligheden en samenloop van omstandigheden bij hack pogingen. Tot slot is de waarde van organisaties voor hackers ook niet gelijk: hack bij Belastingdienst vs een bij een installatiebedrijf en is de impact op de maatschappij en bedrijven zelf ook een factor.
Wat zou helpen is dat er meer mensen die hier moedeloos van worden bij overheden gaan werken.
Het probleem is vaak dat deze overheden niet goed betalen. Dat is een logisch gevolg omdat we overal op willen bezuinigen, maar ik zal niet de enige zijn die denkt: "Overheidsdienst X? Dat geld kunnen we beter in andere dingen stoppen."
Ook heb je bij overheden problemen als permanente aanstelling e.d. In Nederland niet echt meer, maar bij onze zuiderburen heb je dat nog steeds.
Als ik zie wat een niet overheid je biedt aan vergoedingen tegenwoordig dan snap ik het wel, zeker als je voor de snelle cash wilt gaan.
Dus jij gaat niet voor de snelle cash en werkt bij de overheid?
Zit bij een MKB tegen een hongerloontje :9
Dat is het slechtste van beide werelden. Maar er is een chronisch tekort aan IT personeel, dus pak je kans voordat chatGPT je wegbezuinigd :+
De reden is:
1. er werken te weinig mensen die weten waar ze het over hebben bij overheden;
2. bij overheden is het heel lastig om als expert het management in te komen (en de beslissingen over zulke zaken te maken) omdat men (nog) denkt dat managers uitwisselbaar moeten zijn;
3. veel oude mensen die niet graag bijleren, en dus ook anno 2026 (mijn werkgever) een 'nieuw' intranet op basis van Sharepoint opleveren.

Wat zou helpen is dat er meer mensen die hier moedeloos van worden bij overheden gaan werken. Maak die betere wereld. Niemand gaat het voor je/ons doen (ik doe m'n best, maar ik ben behoorlijk outnumbered).
Fun fact: merendeel van de IT-ers die bij de overheid werken zijn externe duurbetaalde en recent afgestuurde consultants. Van bedrijven als een Centric, Atos, CGI bijvoorbeeld.
Als je alle computerwerk definieert als 'IT', wat onderdeel van het probleem is. Bij de overheden die ik ken gebeurt veel meer intern, en daar zitten de problemen.

Maar je ziet aan de reacties hier wel dat niemand die kant kent, alleen het deeltje dat extern ingevuld wordt. Dan heb je een zeer beperkt beeld.
Welke overheden doel je dan op? Gemeenten?

Rijksoverheid is sowieso grotendeels extern/inhuur/zzp wat er rondloopt (al is die laatste variant inmiddels gelukkig een stuk minder geworden)
Dit jaar is extern/inhuur/zzp zo'n beetje allemaal weg. En de projecten zijn bovendien niet die ik bedoel.

Ik bedoel oa zbo's.
De reden dat dat er zoveel externen werken bij de overheid komt door de way of working en mindset bij de overheid.
De reden dat dat er zoveel externen werken bij de overheid komt door de way of working en mindset bij de overheid.
De way of working bij de overheid is dus feitelijk de way of working van externen.

Al zoveel ingehuurde scrum masters gezien die geen agile mindset hebben.
dan zou je het dus moeten outsourcen , maar ja dan roept iedereen weer de grote boze cloud.

het is het een of het ander.
Wat zowel management als veel 'IT' (het laagopgeleide soort) niet snappen is dat er erg veel domeinkennis vereist is in veel van de taken die geautomatiseerd worden. De discussie cloud<>niet-cloud is de minst belangrijke. De belangrijkste is dat overheden (maar ook veel IT) niet snappen dat je mensen nodig hebt die beiden kunnen. Die lopen nu weg naar Big Tech, HPC, fintech.
RAAS server tape. In de kluis uiteraard :+
Veel mensen denken dat overheidsdiensten automatisch beter beveiligd zijn dan privébedrijven, maar de realiteit is vaak complexer. Overheidsorganisaties kampen regelmatig met beperkte budgetten, verouderde IT-systemen die moeilijk te vervangen zijn, of jarren duurt door openbare aanbestedingen. personeel dat nieuwe beveiligingsmaatregelen zoals 2FA niet altijd wil of kan gebruiken of hun wachtwoord overal te grabbel gooit, en besluitvorming die soms meer door politiek dan door technische risico's of impact wordt gestuurd.
Veel mensen denken dat overheidsdiensten automatisch beter beveiligd zijn dan privébedrijven
Die mensen moet ik dan nog ontmoeten in mijn leven.
Het zit denk ik in het midden. Een Bank zou beter beveiligd zijn dan de overheid, de website van de bakker minder.
Ik kom met regelmaat bij een DC, als je ziet wat ze daar als fysieke maatregelen nemen dan is het ongekend.

Nadat trump weer aan de macht was werd het nog verder oogeschaald en sinds de oorlog in Iran kijken ze zelfs je auto van A tot Z door.

Dit soort locaties zijn goed beveiligd en zonder fysiek geweld kom je er niet binnen, al helemaal niet in de server ruimtes zelf.

Komt de meeste dreiging tegenwoordig juist niet van buiten? Als je ziet dat het relatief eenvoudig is om 200 sharepoints te hacken dan is het wachten tot ze een DC, energiecentrale of wat dan ook binnen dringen, de schade is dan veel groter.

Het is niet de vraag óf het gebeurt maar wanneer.
En...hoe je de impact daarvan beheersbaar en zo klein mogelijk weet te houden.
Hier was het gewoon weer een externe leverancier die die fout in ging.

- Engineer: Er is een patch voor sharepoint.

- Account manager: Heeft de klant hiervoor extra uren ingekocht?

- Engineer: Nee.

- Account manager: Dan komt het mee op de volgende patch ronde.

- Klant: Het is fout gegaan, jullie zijn niet goed bezig.

- Account manager: Ok we gaan nu patchen.

- Klant: Ik wil servers opnieuw geïnstalleerd hebben.

- Account manager: Dat is 600 uur a € x want het zit niet in jullie contract.
Als patchmanagement niet op orde is, doet het er niets toe of je nu bakker jan op de hoek van de kerstraat in lutjebroek bent, of het grootste overheidsorgaan van het land.
Microsoft patchte die een paar weken voordat het BIT de hack opmerkte. Het BIT deed die patches nadat de hack was opgemerkt.
Doet het BIT ook onderzoek wie gefaald hebben om de patches op tijd te installeren? 8)7
Zoals hierboven wordt uitgelegd, de patches waren wel geïnstalleerd, maar de IT architectuur klopte niet, en daardoor konden de servers alsnog gehackt worden.
Microsoft patchte die een paar weken voordat het BIT de hack opmerkte. Het BIT deed die patches nadat de hack was opgemerkt.
Niet helemaal, de patches waren beschikbaar, nig niet geinstalleerd. Hack vond plaats, patches geinstalleerd, bevonden dat dit onvoldoende was, SharePoint opnieuw geinstalleerd.
Uit de quote kun je dat niet opmaken... want de start van de hack wordt in die quote niet benoemd, enkel de detectie dat er hackers binnen zijn. Er is een goede kans dat de breach van BIT pas na de patches kwam, maar twee van de sharepoint fixes in juli zijn in het bulletin "exploitation detected" oftewel er was al misbruik bekend toen de patch uit kwam.
Dus de patch is uitgegeven voordat de hack is opgemerkt, de patch is geinstalleerd nadat de hack is opgemerkt. Is dus gewoon slecht patchbeleid.

Goed, het zou kunnen dat de hack al eerder plaats geeft gevonden, nog voordat de patches er waren, maar dan zou ik als organisatie zijnde toch even het hele serverpark gaan inspecteren en niet alleen de sharepoint omgeving opnieuw installeren.
Ik snap het niet. Hoe overheden zo laks kunnen zijn.

Bij ons wordt alles door 5 mensen beheerd over 6 locaties meer dan 500 medewerkers puur voor SecOps.

Die hebben allerlei tools, R7, Defender, PAPA noem maar op.

Als er een kwetsbaarheid is met een score 9 en hoger moet het binnen 2-3 dagen gepatcht worden. Scores van 8 moeten binnen een week.

Daar gaat een hele CAB overheen. Als we niks doen worden we er direct op aangesproken. Diezelfde dag nog wordt goedgekeurd. We hebben wel een tijd periode van een halve dag voor onze high-internal Severs!!

Betreft Linux als Windows machines.

Hoe kan een overheid dan zo laks zijn.
Met 500 medewerkers puur en alleen voor SecOps heb je dus een SecOps organisatie die vele malen groter is dan menig ICT organisatie in het totaal. Binnenlandse zaken heeft 12.000 medewerkers in het totaal, als je dan SCC-ICT, Logius en wat overkoepelende organisaties die aan MinBZK gekoppeld zijn meetelt, kom je op ongeveer 4000-5000 ICT medewerkers in het totaal en dat is dus inclusief alle overhead. En dan kun je rekenen op 40-50% dat operationeel bezig is. En dan moet je rekening houden met het feit dat SCC-ICT niet alleen beheer doet voor minBZK, maar ook voor veel andere ministeries (dus voor bijna 60.000ambtenaren).

[Reactie gewijzigd door walteij op 5 augustus 2026 07:37]

Bij ons wordt alles door 5 mensen beheerd over 6 locaties meer dan 500 medewerkers puur voor SecOps
Hij schrijft het wat lullig, maar er zit daar niet 500 man op SecOPS, maar dat snap jij zelf ook wel.
Zwitserland is heel actief met IT veiligheid en Open Source

Zwitserland maakt open source verplicht

Zwitserland stapt over op Linux

Deze hack laat wel weer zien waarom dat is. Public Money, Public Code geldt in Zwitserland. Zou de EU ook moeten doen. Frankrijk is er ook al sterk mee bezig. Justitie is al bijna helemaal over en de gendarmerie al compleet

Om te kunnen reageren moet je ingelogd zijn