Nederlands OM had geen monitoring van kwetsbare Citrix-systemen rond hack 2025
In dit artikel:
Het Openbaar Ministerie beschikte tijdens de hack in de zomer van 2025 niet over werkende logging en monitoring voor zijn Citrix NetScaler-systemen en kantooromgeving. Daardoor kon het security operations center niet reconstrueren hoe de aanvallers binnenkwamen en welke handelingen zij uitvoerden. Wel staat vast dat de hackers een zerodaykwetsbaarheid in NetScaler misbruikten.
Volgens een onderzoeksrapport dat in opdracht van het ministerie van Justitie en Veiligheid is opgesteld, was de ict-beveiliging van het OM vóór de aanval onvoldoende. NetScaler-apparatuur blijft volgens de onderzoekers kwetsbaar, omdat in deze systemen geregeld onbekende beveiligingslekken worden ontdekt. Continue controle van de systemen is daarom noodzakelijk. Het besluit om na de aanval offline te gaan, wordt in het rapport als begrijpelijk en verstandig beoordeeld.
Het OM had tot eind 2023 monitoring voor de kantooromgeving via de ArcSight-licentie van het ministerie. Nadat die licentie was beëindigd, moest het OM zelf nieuwe voorzieningen regelen. Daarvoor werd pas in het najaar van 2024 budget vrijgemaakt. Hoewel vóór de hack al monitoringsoftware was geïnstalleerd, was de benodigde logging in de zomer van 2025 nog niet aangesloten. Voor de hoogbeveiligde omgeving bestond wel monitoring.
Het onderzoek wijst daarnaast op jarenlang instabiele, trage en verouderde ict. Storingen en onbereikbare systemen legden geregeld druk op het primaire werk. Het oplossen van acute problemen kreeg daardoor voorrang boven structurele beveiligingsverbeteringen, waardoor preventieve maatregelen onvoldoende aandacht en middelen kregen.
Vandaag Inside: Shelly Sterk op de vingers getikt om decolleté: 'Wat zag jij eruit?!'