image

'Cyberaanval kan pensioenuitvoerder APG maandenlang platleggen'

woensdag 25 september 2024, 14:12 door Redactie, 17 reacties

Een cyberaanval kan pensioenuitvoerder APG maandenlang platleggen, wat het einde van het bedrijf kan betekenen. Dat stelt Schuberg Philis op basis van onderzoek naar APG, zo stelt De Limburger op basis van het onderzoeksrapport. De onderzoekers keken naar hoe snel de pensioenuitvoerder na een grote cyberaanval weer operationeel is. In het geval van APG kan het mogelijk zes tot twaalf maanden duren om de digitale infrastructuur weer online te krijgen.

Zo blijkt de buitenkant van de organisatie goed beveiligd te zijn, maar geldt dat niet voor de interne omgeving, aldus De Limburger. Een aanvaller die weet binnen te dringen kan bijvoorbeeld toegang krijgen tot gegevens over opgebouwde rechten van pensioendeelnemers. De applicaties en systemen van APG zouden onvoldoende gecompartimenteerd zijn, aldus de krant.

Verder blijkt dat de pensioenuitvoerder wel over een back-upsysteem beschikt, maar dat dit niet zo is ingericht dat het bedrijf bij een aanval snel weer operationeel kan zijn. Bronnen stellen tegenover De Limburger dat het rapport voor paniek bij de top van pensioenfonds ABP en De Nederlandsche Bank (DNB) heeft gezorgd. Een woordvoerder van APG is niet bekend met paniek bij de top.

Nieuw Sociaal Contract (NSC) heeft minister Van Hijum van Sociale Zaken en Werkgelegenheid om opheldering gevraagd. "Hoe kijkt u naar de uitkomst van het onderzoek van Schuberg Philis dat APG mogelijk zes tot twaalf maanden nodig zou hebben om de digitale infrastructuur weer op de rit te krijgen in een zogenoemde ‘no-IT-situatie’, een situatie waarin hackers alles platleggen?", wil Kamerlid Joseph van de minister weten.

"Vindt u het in dat licht ook zorgelijk dat uit het onderzoek naar voren komt dat de grootste kwetsbaarheden in de it-beveiliging in de programma’s en applicaties zitten waar dagelijks mee wordt gewerkt bij APG?", vraagt het NSC-Kamerlid verder. De minister moet ook laten weten hoe hij de onderzoeksuitkomst beoordeelt dat de back-ups van APG op dit moment niet zodanig zijn ingericht dat het bedrijf weer snel operationeel kan zijn in het geval van een cyberaanval. Van Hijum heeft drie weken om de vragen te beantwoorden.

Reacties (17)
25-09-2024, 14:20 door Anoniem
Die drie weken zou nog wel eens genoeg kunnen zijn voor hackers om dit daadwerkelijk te laten gebeuren... :/
Dit is een irresponsible disclosure denk ik...
25-09-2024, 14:30 door Anoniem
Gelukkig is APG maar een klein clubje waar alleen die paar ambtenarenpensioentjes in worden beheerd. Ze geven wel bakken geld aan bonussen voor beleggingen uit.

Pré is dat ze een analyse hebben laten doen!
25-09-2024, 14:36 door Anoniem
Dit lijkt mij een vrij vertrouwelijk pentestrapport, dat - naar ik aanneem, ik kan niet voorbij de betaalmuur van de Limburger - op verzoek van APG is uitgevoerd. Daar gaat iets niet helemaal goed. Of is iemand te ijverig met een WOO-verzoek aan de wandel gegaan...? Overigens zou het natuurlijk heel goed zijn dat er wat meer openheid komt over dit soort zaken, want de meeste organisaties zijn alleen maar hard aan de buitenkant en blijken eenmaal binnen te bestaan uit gore zachte smurrie waar hackers maanden ongezien in kunnen rommelen.
25-09-2024, 16:14 door Anoniem
Door Anoniem: Gelukkig is APG maar een klein clubje waar alleen die paar ambtenarenpensioentjes in worden beheerd. Ze geven wel bakken geld aan bonussen voor beleggingen uit.

Pré is dat ze een analyse hebben laten doen!

Gelukkig is APG maar een klein clubje waar alleen die paar ambtenarenpensioentjes in worden beheerd

Wellicht haal je nu iets door elkaar?

De afkorting APG staat voor Algemene Pensioen Groep. APG werkt voor pensioenfondsen en werkgevers in de sectoren onderwijs, overheid, bouw, schoonmaak, woningcorporaties, sociale werkvoorziening, medisch specialisten en architectenbureaus.

ABP Pensioenfonds is het pensioenfonds voor overheidspersoneel en onderwijspersoneel.
25-09-2024, 16:34 door Anoniem
Door Anoniem: Gelukkig is APG maar een klein clubje waar alleen die paar ambtenarenpensioentjes in worden beheerd. Ze geven wel bakken geld aan bonussen voor beleggingen uit.

Pré is dat ze een analyse hebben laten doen!

Kleine clubje? Het heeft niet voor niets het nieuws gehaald en geleid tot vragen van de minister.

"APG is een van 's werelds grootste pensioenbeleggers. Het vermogen dat we voor onze fondsen en hun bij elkaar opgeteld 4,6 miljoen deelnemers beheren, was eind juni 2024 ongeveer 577 miljard euro waard"
25-09-2024, 16:59 door Anoniem
Helaas geen onbekend verhaal voor sommigen, maar ik vraag mij vooral af hoe dit rapport naar buiten is gekomen.
25-09-2024, 17:36 door Anoniem
Goh, wat ben ik blij dat ik geen pensioen heb, maar zelf een spaarpot voor mijn oude dagen opbouw, (via een aparte spaarrekening) je hoort altijd zoveel ellende over pensioenen, je bent gewoon je zaak niet zeker...
25-09-2024, 19:31 door Anoniem
Management is vaker bezig met bonus &dividend dan zorgen dat de zaken werkelijk goed geregeld worden.
Want dat laatste gaat ten koste van t eerste.
25-09-2024, 20:18 door Anoniem
Voorop gesteld dat er altijd ruimte voor verbetering is (en dat is precies waarom je dergelijke onderzoeken doet), is het niet zo dat je vrij spel hebt als je eenmaal binnen bent, zoals wordt geschetst in het artikel.

Een aanvaller die weet binnen te dringen kan bijvoorbeeld toegang krijgen tot gegevens over opgebouwde rechten van pensioendeelnemers.
Dat is dus echt de grootste kolder, en in dezelfde strekking als "Als je in het tweedekamer gebouw bent kan je alle staatsgeheimen inzien"
25-09-2024, 20:56 door Anoniem
Door Anoniem:
Gelukkig is APG maar een klein clubje waar alleen die paar ambtenarenpensioentjes in worden beheerd

Wellicht haal je nu iets door elkaar?

De afkorting APG staat voor Algemene Pensioen Groep. APG werkt voor pensioenfondsen en werkgevers in de sectoren onderwijs, overheid, bouw, schoonmaak, woningcorporaties, sociale werkvoorziening, medisch specialisten en architectenbureaus.

ABP Pensioenfonds is het pensioenfonds voor overheidspersoneel en onderwijspersoneel.
En ABP is niet alleen het grootste pensioenfonds van Nederland, het is een van de grootste pensioenfondsen ter wereld, het staat qua beheerd vermogen wereldwijd op de vijfde positie (als je even doorbladert zie je een tabel):
https://www.thinkingaheadinstitute.org/news/article/worlds-largest-pension-funds-return-to-growth/
Degene die het een "klein clubje" vindt heeft kennelijk een wezenlijk andere opvatting over wat het begrip "klein" betekent dan gangbaar is.
25-09-2024, 22:28 door Anoniem
Bij een vergrijzingsprobleem een niet ondenkbaar scenario wellicht.

Maar op deze wijze heeft men er nog niet tegen aangekeken.

Bloemen werden ook al 300% duurder. ;)
26-09-2024, 09:18 door Anoniem
Door Anoniem:
Door Anoniem: Gelukkig is APG maar een klein clubje waar alleen die paar ambtenarenpensioentjes in worden beheerd. Ze geven wel bakken geld aan bonussen voor beleggingen uit.

Kleine clubje? Het heeft niet voor niets het nieuws gehaald en geleid tot vragen van de minister.

Ik vermoed dat Anoniem1 sarcastisch was.
26-09-2024, 09:29 door Anoniem
Door Anoniem: Voorop gesteld dat er altijd ruimte voor verbetering is (en dat is precies waarom je dergelijke onderzoeken doet), is het niet zo dat je vrij spel hebt als je eenmaal binnen bent, zoals wordt geschetst in het artikel.

Een aanvaller die weet binnen te dringen kan bijvoorbeeld toegang krijgen tot gegevens over opgebouwde rechten van pensioendeelnemers.
Dat is dus echt de grootste kolder, en in dezelfde strekking als "Als je in het tweedekamer gebouw bent kan je alle staatsgeheimen inzien"

Het kan natuurlijk ook zijn dat dit het resultaat is van een Tiber-actie, dat verklaart in ieder geval waarom de Nederlandse Bank ook betrokken is. Vrij spel is een relatief begrip. Voor de partijen die Tiber-testen uitvoeren, zijn heel wat 'goed beveiligde' interne netwerken echt niet bestand.
26-09-2024, 15:26 door Anoniem
Schuberg Philis is bij mijn weten geen red team supplier voor Tiber, dan zouden ze iets anders moeten hebben onderzocht. Mogelijk een test van een deel van het applicatielandschap.
26-09-2024, 19:52 door Anoniem
Het onderzoek van Schuberg was slechts desk research en gericht op een klein stukje van het it landschap. Dit betreft het legacy deel waarvan men wordt geacht zsm weg te verhuizen. De conclusies waren dan ook weinig verrassend.

Strekking van het verhaal is dat Schuberg een hosting provider en geen consultancy buro is, en WC eend adviseert WC eend....
27-09-2024, 09:15 door Anoniem
Door Anoniem: Het onderzoek van Schuberg was slechts desk research en gericht op een klein stukje van het it landschap. Dit betreft het legacy deel waarvan men wordt geacht zsm weg te verhuizen. De conclusies waren dan ook weinig verrassend.

Strekking van het verhaal is dat Schuberg een hosting provider en geen consultancy buro is, en WC eend adviseert WC eend....

Dit, de integriteit/onafhankelijkheid van Schuberg en de beïnvloedbaarheid van de bestuurders is twijfelachtig.
30-10-2024, 19:41 door Anoniem
Het is een reele dreiging. In 2021 zijn bij pensioenbeheerder Blue Sky Group persoonsgegevens van tienduizenden KLM-medewerkers op straat beland, en vorig jaar bij PGB pensioendiensten ook.

(Link naar oud artikel: https://www.blueskygroup.nl/nl/nieuws/blue-sky-group-getroffen-door-datalek)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.