image

50Plus stelt Kamervragen over verzwegen penetratietest Waternet

woensdag 4 november 2020, 16:31 door Redactie, 14 reacties

50Plus heeft minister Van Nieuwenhuizen van Infrastructuur Kamervragen gesteld over een verzwegen penetratietest die bij Waternet werd uitgevoerd. Het waterbedrijf is verantwoordelijk voor het drinkwater in Amsterdam en omgeving. In het gebied van Waterschap Amstel Gooi en Vecht houdt het zich bezig met de dijken en de afvoer en schoonmaak van rioolwater.

Follow The Money meldde in september op basis van vertrouwelijke documenten en verklaringen van interne bronnen dat de digitale omgeving van Waternet niet goed was beveiligd. In een brief aan het bestuur van de stichting Waternet stelde de directeur van het nutsbedrijf dat het om "gedateerde" bevindingen ging en er niet zoveel aan de hand was.

Nu blijkt dat de directeur een penetratietest die in januari van dit jaar werd uitgevoerd in deze brief heeft verzwegen. De pentest toonde verschillende problemen met de beveiliging aan. Zo lukte het de onderzoekers om NTLMv2-hashes te achterhalen. "De versleutelde wachtwoorden bleken zwak en waren op basis van woordenboekwoorden te kraken", aldus de onderzoekers

Met een achterhaald gebruikersaccount konden disk images worden ingezien. Ook lukte het de onderzoekers om een service-account te bemachtigen waarmee het mogelijk was om bestanden in de persoonlijke mappen van Waternet-medewerkers te lezen. Op de netwerkshares werden verschillende bestanden van de wachtwoordmanager KeePass aangetroffen.

Bij het onderzoek naar de VMware VDI-omgeving werden verschillende KeePass- en Topdesk-wachtwoorden gevonden. "Een KeePass-wachtwoord inclusief locatie van de database werd gevonden door een zoekopdracht in Outlook", schrijven de onderzoekers. In Topdesk stonden verschillende wachtwoordresetverzoeken met het nieuwe wachtwoord en de wijzigingsprocedure.

Tevens bleek uit het onderzoek naar de VDI-omgeving dat enkele gebruikers van een niet meer ondersteunde Windowsversie gebruikmaakten. Een "vulnerability scan" liet zien dat Waternet niet alle beveiligingsupdates installeert. Er werden echter geen kritieke kwetsbaarheden gevonden die meteen misbruikt konden worden. Verder troffen de onderzoekers 13.691 open poorten aan en installeerden ze als proof-of-concept een backdoor op de Kioskcomputer in de centrale hal van het Waternet-kantoor

Uiteindelijk werden er elf grote kwetsbaarheden in de beveiliging gevonden, waarvan de onderzoekers er vijf als kritiek aanmerkten. Vijf kregen het label 'hoog' en eentje werd er als 'gemiddeld' bestempeld. In een brief aan de Amsterdamse wethouder en de dijkgraaf van het Waterschap Amstel, Gooi en Vecht over het artikel van Follow The Money in september wordt de penetratietest echter niet door de Waternet-directeur genoemd.

Eén van de gekozen algemeen bestuursleden van het Waterschap Amstel, Gooi en Vecht kwam achter het bestaan van het pentestrapport en vroeg om een kopie. Hij kreeg die echter niet toegestuurd. "Het zou te technisch zijn, waardoor mijn achterban het toch niet zou snappen. Ik kreeg het advies bij de pentest vandaan te blijven", aldus het bestuurslid.

50Plus wil nu opheldering van Van Nieuwenhuizen. "Hoe is het mogelijk dat een bedrijf als Waternet, dat voorziet in vitale infrastructuur, zwakke communicatieprotocollen tussen servers kent, waardoor relatief makkelijk versleutelde wachtwoorden en gebruikersnamen kunnen worden achterhaald en dat Waternet gebruik maakt van sterk verouderde besturingssystemen en hardware (waarvan de Nationaal Coordinator Terrorismebestrijding en Veiligheid (NCTV) zegt dat zij buiten werking zouden moeten worden gesteld)?", vraagt 50Plus-Kamerlid Van Brenk.

Het is één van de achttien vragen die Van Brenk aan de minister stelde. Ze wil ook weten wat Van Nieuwenhuizen van het onderzoeksresultaat vindt en dat de directeur het bestuur niet van de resultaten op de hoogte lijkt te hebben gesteld. Ook moet de minister laten weten of ze over de resultaten van het pentestrapport op de hoogte is gesteld en wanneer dit is gebeurd. Van Nieuwenhuizen heeft drie weken de tijd om de vragen te beantwoorden.

Image

Reacties (14)
04-11-2020, 16:48 door Anoniem
Directeur meteen ontslaan en met pensioen sturen.
Iemand die dit produceert mag al helemaal niet meer bij de overheid werken.
04-11-2020, 17:33 door Anoniem
Wat een geleuter weer. Dit gebeurd bij ieder bedrijf willekeurig bedrijf, waarom is dit nu weer kamervraag waardig. Ga eens werken SP..
05-11-2020, 08:13 door Anoniem
Door Anoniem: Wat een geleuter weer. Dit gebeurd bij ieder bedrijf willekeurig bedrijf, waarom is dit nu weer kamervraag waardig. Ga eens werken SP..

Inderdaad het is GELEUTER totdat er bij jou geen water uit de kraan komt. Dan piep je wel anders
05-11-2020, 08:16 door Anoniem
Door Anoniem: Wat een geleuter weer. Dit gebeurd bij ieder bedrijf willekeurig bedrijf, waarom is dit nu weer kamervraag waardig. Ga eens werken SP..

Ga eens lezen Anoniem. En dan ook nog proberen de zaak te snappen.
05-11-2020, 08:49 door Anoniem
Het moet positief worden uitgelegd als een bedrijf een penetratietest laat uitvoeren, en hierbij worden bij vrijwel ieder bedrijf kwetsbaarheden gevonden. Hoeveel beroepsgroepen laten zich overigens vrijwillig zo door anderen testen?
Net als bij b.v. een arts moet je in de IT dingen dienen die niet goed zijn vertrouwelijk kunnen melden zodat er geleerd en verbeterd kan worden. Met de vertrouwelijke rapportage van een pentest kan een IT afdeling zorgen (breekijzer!) dat er middelen worden vrijgemaakt om deze kwetsbaarheden zo snel mogelijk en geprioriteerd aan te pakken. Als een IT afdeling niet de mensen en middelen heeft of krijgt is het niet vreemd dat de infrastructuur niet actueel is en blijft. Een Pentest rapportage is technisch, strikt vertrouwelijk en vraagt inhoudelijke kennis van de techniek en het bedrijf om te kunnen lezen en hierop te acteren. Natuurlijk deel je zo'n vertrouwelijke rapportage niet extern, voor dat je het weet wordt deze anders door een moraalridder op het internet gezet om even te scoren.
05-11-2020, 09:05 door Anoniem
Door Anoniem: Wat een geleuter weer. Dit gebeurd bij ieder bedrijf willekeurig bedrijf, waarom is dit nu weer kamervraag waardig. Ga eens werken SP..
Waternet is geen willekeurig bedrijf. Het is een overheidsbedrijf dat vitale infrastructuur beheert. Als daar iets niet in orde is, of lijkt te zijn, dan hoort het tot het werk van kamerleden om daar vragen over te stellen.

Ga je eens verdiepen in hoe ons land eigenlijk werkt, Anoniem..
05-11-2020, 09:13 door Anoniem
Door Anoniem: Ga eens werken SP..
SP? 50plus bedoel je.
05-11-2020, 09:20 door Anoniem
Nu is waternet een organisatie die essentieel is in de eerste levensbehoefte (drinkwater) en afvalwater. Het zou niet mogen verbazen dat er datalekken kunnen zijn met de ontwikkelingen in software die ten dienste worden gesteld aan de klanten waarvoor zij werken. Niet te vergeten dat wij zelf bijna dagelijks updates ontvangen op de laptop (van bv Microsoft).
Overall gezien heeft elk groot bedrijf last van kwaadwillende personen / organisaties en is dan ook een wereldwijd probleem. Het vergt dan ook het uiterste van technische mensen om hierop weerstand te bieden. Het betekent ook dat deze expertise continu moet worden bewaakt. Neemt niet weg dat bij zo een stress test hierop direct moet worden gereageerd.
05-11-2020, 09:35 door Anoniem
Amsterdam Water is niet de enige die zo is. (lek en dit wegmoffelt).
Ik ken er nog zeker 5 andere waterschappen die dezelfde issues hebben.

Bij waterschappen zitten nog de geitenwollensokken ambtenaren van de jaren 70-80...
Sommigen hebben toen niet gekozen voor vervroegd pensioen (waar er wel erg veel van gebruik gemaakt hebben).
Deze mensen zitten zo vastgeroest in hun papieren stapeltjes mentaliteit dat je het ze niet eens kwalijk meer kunt nemen. Na 30 jaar exact hetzelfde fout doen kun je niet meer verwachten dat deze serie-ambtenaren nog het licht gaan zien.

Ik ben blij dat ik ze niet meer als klant heb. Ergens wel geluk dat de meeste overgestapt zijn naar ZZP-bedrijfjes van ex-werknemers of naar de grote jongens zijn gegaan die nog grotere facturen sturen.
05-11-2020, 10:49 door Anoniem
Door Anoniem: Amsterdam Water is niet de enige die zo is. (lek en dit wegmoffelt).
Ik ken er nog zeker 5 andere waterschappen die dezelfde issues hebben.

Bij waterschappen zitten nog de geitenwollensokken ambtenaren van de jaren 70-80...
Sommigen hebben toen niet gekozen voor vervroegd pensioen (waar er wel erg veel van gebruik gemaakt hebben).
Deze mensen zitten zo vastgeroest in hun papieren stapeltjes mentaliteit dat je het ze niet eens kwalijk meer kunt nemen. Na 30 jaar exact hetzelfde fout doen kun je niet meer verwachten dat deze serie-ambtenaren nog het licht gaan zien.

Ik ben blij dat ik ze niet meer als klant heb. Ergens wel geluk dat de meeste overgestapt zijn naar ZZP-bedrijfjes van ex-werknemers of naar de grote jongens zijn gegaan die nog grotere facturen sturen.

Yep dat is helaas de ervaring die ik ook heb, maar dan in een andere (zeer gevoelige) context.

Diep triest dat de situatie zo in NL is.
05-11-2020, 12:31 door Anoniem
Diep triest dat de situatie zo in NL is.
De oorzaak daarvan is hoe men binnen de overheid met security omgaat. In principe moeten ze zich aan de BIO-standaarden houden maar is dat hun eigen verantwoording. In plaats van dat ze externen laten auditen is BIO wel een standaard maar wordt daar "vrij" invulling aan gegeven (slager keurt zijn eigen vlees). Niet dat het een goed verhaal is, maar zo werkt het wel.

Totdat er van buitenaf, of bijv. vanuit een specifiek ministerie, audits komen verandert er niets.
05-11-2020, 19:49 door Anoniem
joh, heb net weer een stel auditors gezien en de excel sheet met vragen. wat een papieren tijger. ja het zal best een zootje zijn bij die waterschappen, maar de keurders in NL zijn vaak ook ontzettende prutsers die ook niet meer weten wat er leeft. het trieste is dat als je vongens dat excel sheet en op paier alles op orde hebt, het nog steeds een grote gatenkaas kan zijn en wee oh wee als je het wel op orde hebt, maar niet zoals de auditors zelf kennen omdat ze enkel en alleen maar van een bepaald OS gehoord hebben... bij die auditors zitten ook flink wat uurtje-factuurtje beunhazen hoor!
09-11-2020, 17:01 door packetguy
Ik kan je zeggen dat bijvoorbeeld de DigiD Audit best ver gaat, dus die ervaring die ik van de laatste reactie lees die herken ik niet.
13-02-2021, 21:34 door Anoniem
In september 2020 onthulde Follow the Money dat de digitale omgeving van stichting Waternet ver beneden de maat is. In een officiële reactie beloofde de algemeen directeur Roelof Kruize een onafhankelijk onderzoek. Dat is er nog steeds niet. Het Accenture rapport dat er wel kwam, wordt geheim gehouden en is ingeruild voor een tweede rapport, dat wel openbaar is. FTM heeft beide rapporten in handen en constateert enkele cruciale verschillen.

https://www.ftm.nl/artikelen/waternet-verantwoordelijkheid-digitaal-wanbeleid
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.