Criminelen hebben afgelopen zomer een belangrijke IT-dienst van de Nederlandse overheid gehackt. De organisatie levert onder meer diensten aan een ministerie en de Autoriteit Persoonsgegevens. Door slechte logging zou bovendien onduidelijk zijn wat de omvang is van de hack.
Het gaat om de Justitiële ICT Organisatie (JIO), die onder meer de IT beheert voor het ministerie van Justitie en Veiligheid, de Autoriteit Persoonsgegevens, de Raad voor de Kinderbescherming en de Dienst Justitiële Inrichtingen. Anonieme bronnen melden aan Argos dat hackers zijn binnengekomen via een lek in thuiswerksoftware Citrix. Het gaat om hetzelfde lek waardoor het OM vorig jaar werd gehackt.
De Justitiële ICT Organisatie zei destijds 'uitgebreid onderzoek te doen' naar een mogelijk beveiligingslek. Later zei minister van Justitie en Veiligheid David van Weel dat er 'geen signaal is gekomen van mogelijk misbruik in de achterliggende IT-omgevingen' en dat de kwetsbaarheid was gerepareerd. JIO bevestigt nu aan Argos dat er wel een hack heeft plaatsgevonden.
Bronnen melden aan Argos dat de interne firewall door een configuratiefout ook 'in feite was uitgeschakeld' en dat de logging 'min of meer' uitstond. Daardoor zou JIO onvoldoende zicht hebben op hoeveel toegang de hackers hadden. JIO erkent dat de firewall 'meer verkeer doorliet dan strikt noodzakelijk was voor de reguliere werking'. Maar de logging werkte 'zoals het hoort te werken', stelt JIO.
Argos zegt dat 'verschillende betrokkenen' bij het ontdekken van de hack JIO adviseerden de systemen offline te halen, wat het OM ook deed. JIO koos hier bewust niet voor, omdat de organisatie volgens de bronnen niet kon inschatten in hoeverre IT-systemen van de gekoppelde overheidsorganisaties nog zouden werken. Zo zou JIO niet hebben geweten of enkelbanden dan nog wel gemonitord konden worden.
:strip_exif()/i/2007645958.jpeg?f=imagenormal)
/i/2007002552.png?f=imagenormal)