image

Rechter verwerpt meeste aanklachten van SEC in SolarWinds-zaak

vrijdag 19 juli 2024, 13:40 door Redactie, 2 reacties

Een Amerikaanse rechter heeft de meeste aanklachten van beurswaakhond SEC tegen softwarebedrijf SolarWinds verworpen. De SEC had SolarWinds en diens Chief Information Security Officer (CISO) aangeklaagd wegens misleiding en fraude met betrekking tot de cybersecurity van het softwarebedrijf. SolarWinds is het bedrijf achter de Orion-software, waarmee tienduizenden bedrijven hun it-omgevingen monitoren. Aanvallers wisten de officiële updates voor de software van een backdoor te voorzien waarmee de omgevingen van klanten konden worden gecompromitteerd.

De besmette updates werden uiteindelijk door 18.000 SolarWinds-klanten geïnstalleerd. Bij een select deel van deze klanten werden via de geïnstalleerde besmette updates verdere aanvallen uitgevoerd. SolarWinds had niet door dat de aanvallers sinds begin 2019 vergaande toegang hadden en werd eind 2020 door een externe partij ingelicht dat de ontwikkelomgeving was gecompromitteerd.

Volgens de SEC heeft SolarWinds sinds de beursgang investeerders bedrogen door de cybersecurity van het bedrijf te overdrijven en bekende risico's te bagatelliseren of niet te melden. SolarWinds informeerde investeerders over algemene en hypothetische risico's, terwijl het bedrijf en de CISO van specifiek tekortkomingen in de cybersecurity van SolarWinds afwisten, alsmede de toenemende risico's waar het bedrijf op dat moment mee te maken had.

Zo stelde SolarWinds in openbare verklaringen dat de cybersecurity in orde was, terwijl uit interne assessments bleek dat dit niet het geval was. Zo waarschuwde een engineer van het bedrijf in 2018 dat de remote access setup van SolarWinds 'niet erg veilig' was en dat als iemand hier misbruik van zou maken, die van alles zou kunnen doen en SolarWinds het pas zou ontdekken als het te laat was. De CISO stelde in 2018 en 2019 dat de cybersecurity van de belangrijkste assets het bedrijf in een zeer kwetsbare positie plaatse en dat toegang en rechten tot belangrijke systemen en data niet goed geregeld waren.

Volgens de rechter is er geen sprake van misleiding. Antifraudewetgeving vereist niet dat risicowaarschuwingen 'maximaal gespecificeerd' zijn. Daarnaast had SolarWinds aangegeven dat het niet verwacht kan worden dat het elke cyberaanval voorkomt en is het bedrijf niet verplicht om individuele incidenten te rapporteren. De SEC heeft alleen autoriteit over financiële controls, niet over andere interne controls, zoals die op cybersecurity betrekking hebben. De beurswaakhond wilde dat ook naar zich toetrekken, aldus The Washington Post.

De rechter gaf de SEC wel gelijk dat de beveiliging van SolarWinds te wensen overliet. Het softwarebedrijf had op de eigen website gemeld dat het over geavanceerde cybersecurity beschikte en 'best practices' volgde. "In werkelijkheid voldeed het bedrijf zelfs niet aan de absolute minimumvereisten voor zakelijke cybergezondheid", aldus de rechter. "De wachtwoorden, waaronder voor belangrijke producten, waren aantoonbaar zwak en het bedrijf gaf te veel medewerkers onbeperkte beheerderstoegang en -rechten, wat de deur wagenwijd voor aanvallers openzette."

Het is de eerste keer dat de SEC een bedrijf wegens een dergelijk incident aanklaagde. Volgens Amerikaanse media is de uitspraak van de rechter een verlies voor de beurswaakhond en overwinning voor SolarWinds.

Reacties (2)
19-07-2024, 15:30 door Anoniem
Zo stelde SolarWinds in openbare verklaringen dat de cybersecurity in orde was, terwijl uit interne assessments bleek dat dit niet het geval was.
Dat is altijd zo. Er zijn altijd bevindingen in interne (security) assessments. Informatiebeveiliging is nooit af en is nooit 100%.
Wie denkt van wel gelooft in een illusie.

De SEC probeert zijn boekje te buiten te gaan, dus goed dat de rechter daar niet in mee gaat.
Desalniettemin waren er wel degelijk serieuze security tekortkomingen blijkbaar. Dus heeft dat dan nog gevolgen, of helemaal niet?
23-07-2024, 07:37 door Anoniem
Door Anoniem:
Zo stelde SolarWinds in openbare verklaringen dat de cybersecurity in orde was, terwijl uit interne assessments bleek dat dit niet het geval was.
Dat is altijd zo. Er zijn altijd bevindingen in interne (security) assessments. Informatiebeveiliging is nooit af en is nooit 100%.
Wie denkt van wel gelooft in een illusie.

De SEC probeert zijn boekje te buiten te gaan, dus goed dat de rechter daar niet in mee gaat.
Desalniettemin waren er wel degelijk serieuze security tekortkomingen blijkbaar. Dus heeft dat dan nog gevolgen, of helemaal niet?
Als niet direct ook opvolging aan de assessments gegeven wordt is het wel degelijk een dingetje. Ruim 2 jaar niets doen kan makjelijk als bestuurlijk nalatig worden gezien.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.