Het Openbaar Ministerie had geen middelen om activiteiten rond zijn NetScaler-systemen te loggen en te analyseren. Zulke monitoring is nodig omdat hackers 'regelmatig zerodaykwetsbaarheden vinden' in die Citrix-apparatuur. Dit staat in het vandaag verschenen onderzoeksrapport van Justitie over de OM-hack van 2025.
Dit nieuws in het kort
- Het Nederlandse OM had zijn ict-beveiliging niet goed op orde voor de hack in 2025.
- Door ontbrekende monitoring zag het OM niet hoe hackers binnenkwamen en wat ze zoal deden.
- Het onderzoeksrapport naar deze hackaanval beschrijft deze tekortkomingen en meer.
Voordat die hack plaatsvond, was de ict-beveiliging 'onvoldoende', mede doordat monitoring ontbrak. Het besluit van het OM om offline te gaan is begrijpelijk en 'in dit geval verstandig'. Dit zijn enkele van de constateringen in het rapport op basis van onderzoek in opdracht van het ministerie van Justitie en Veiligheid.
Zerodaygevaar voor Citrix NetScaler
De NetScaler-systemen en de gehele kantooromgeving die het OM gebruikte hadden geen monitoring. Daardoor kon het security operations center van het OM niet vaststellen wat er voor, tijdens en na de hackaanval is gebeurd. Het is dus niet duidelijk hoe de aanvallers zijn binnengedrongen en wat ze precies hebben gedaan. Wel is duidelijk dat zij een zerodaykwetsbaarheid in Citrix NetScaler gebruikten.
Zo'n zerodayaanval komt volgens het onderzoeksrapport tegenwoordig vaker voor bij verschillende organisaties. Het OM is door de aard van de werkzaamheden een aantrekkelijk doelwit. Volgens het rapport 'is elke Citrix NetScaler permanent vatbaar voor een zogenaamde zerodaykwetsbaarheid', doordat zulke beveiligingsgaten regelmatig worden gevonden in die systemen. "Het enige antwoord op dit risico is zorgvuldig te monitoren wat er op en rondom de Citrix NetScaler gebeurt", stellen de onderzoekers.
Monitoring was er eerder wel
Tot eind 2023 had het OM wél monitoring voor de
kantoorautomatiseringsomgeving. Toen gebruikte het een licentie van het ministerie van Justitie en Veiligheid voor de ArcSight-tool. Het ministerie kondigde in 2022 aan dat het daarmee in december 2023 zou stoppen. Het OM moest zelf zorgen voor logging- en analysetools. Het ministerie zette het licentiegebruik nog een maand eerder stop.
Het OM had vóór de hack van vorig jaar wel monitoring actief voor de zogeheten hoogbeveiligde omgeving. Voor de kantooromgeving was dit echter nog niet op orde. Het OM had 'pas in het najaar van 2024' budget toegewezen om monitoring in te richten voor de kantooromgeving, inclusief de NetScaler-systemen. Toen de hack plaatsvond in de zomer van 2025, waren er wel tools geïnstalleerd, maar was de logging nog niet daarop aangesloten.
Telkens brandjes blussen
Uit het onderzoek naar de hack blijkt ook dat het OM 'al jaren te maken had met instabiele, trage en verouderde ict-systemen'. Daardoor traden er regelmatig storingen op en waren systemen soms onbereikbaar. Dit vertraagde het primaire proces van het OM. Daardoor kreeg de aanpak van de acute problemen een hogere prioriteit dan structurele verbeteringen doorvoeren voor de ict-beveiliging, aldus het rapport.
Door dit 'brandjes blussen' was er geen tijd, aandacht of budget om te werken aan 'brandveiligheid' en daarmee preventie van nieuwe IT- en beveiligingsproblemen. De titel van het onderzoeksrapport verwijst hier ook naar: Van 'brand meester' naar 'brandveilig'.
:strip_exif()/i/2007988816.jpeg?f=imagenormal)
:strip_icc():strip_exif()/u/94053/Bull.jpg?f=community)
/u/56680/gurgi.png?f=community)
:strip_icc():strip_exif()/u/219225/crop56b303e2721f3_cropped.jpeg?f=community)