Voor een uitgebreide weergave van de feiten verwijst de rechtbank naar 2.1. tot en met 2.20. van het tussenvonnis van 13 mei 2022. In aanvulling daarop stelt de rechtbank nog vast dat NFIR op verzoek van de gemeente op 16 november 2022 een aantal vragen schriftelijk heeft beantwoord. In dit rapport staat onder meer het volgende:
1. Is het gebruikelijk dat een ICT-beheerder eerst nagaat of netwerksegmentatie is doorgevoerd, alvorens een ICT infrastructuur (…) in beheer te nemen?
Ja, dat zou zeer logisch zijn.
(…)
6. Wat wordt in het algemeen onder back-up hardening verstaan?
Hardening betekent het toepassen van een verzameling tools, technieken en best practices om de kwetsbaarheid in technologische toepassingen, systemen, infrastructuur, firmware en andere gebieden te verminderen. (…)
7. Zou back-up hardening zoals door [bedrijf 1] voorgesteld voldoende zijn geweest
voor HvT om de offsite back-up te kunnen borgen? (…)
Naar alle waarschijnlijkheid had back-up hardening de offsite back-up kunnen borgen. Ook had back-up hardening ongeautoriseerde toegang tot de back-up gegevens zeer waarschijnlijk kunnen voorkomen, indien deze goed zou zijn doorgevoerd en gebruik zou worden gemaakt van verschillende (unieke) wachtwoorden. Het is daarnaast belangrijk dat een extra offline back-up (3-2-1 back-up principe) was georganiseerd.
(…)
In het scenario dat een onbevoegde toegang krijgt tot de ICT-omgeving, zoals in het geval van een ransomware-aanval, is enkel een tweede omgeving onvoldoende als er geen aanvullende beveiligingsmaatregelen zijn getroffen. (…) Zonder aanvullende beveiligingsmaatregelen (zoals zorgen voor een veilige verbinding en het niet kunnen verwijderen van back-ups van de tweede locatie vanaf de eerste locatie) kan een onbevoegde in staat zijn om beide back-ups aan te tasten. (…)
Ook indien gebruikgemaakt wordt van de internetverbinding van de gemeente, kunnen aanvullende beveiligingsmaatregelen genomen worden, zoals het enkel toestaan van noodzakelijke communicatie om een back-up terug te plaatsen en lokale (aparte) accounts op de back-up omgeving. Eventuele toegang tot de back-up omgeving kan geboden worden aan de gemeente met extra controle zoals multifactor authenticatie, het beperken van rechten voor het wijzigen van back-ups en met (eventueel) aanvullende monitoring.
(…)
Bij proactief monitoring van servers, opslag en netwerkvoorzieningen wordt bij afwijkingen op het functioneren (beschikbaarheid, capaciteit en performance) de oorzaak onderzocht, gemeld en verholpen. Ook het publiekelijk beschikbaar worden van een nieuwe dienst, zoals het openzetten van een RDP-poort, is een afwijking (het functioneert dan anders). Bij proactief monitoring wordt ook hiervan een melding gedaan. Het is niet nodig dat daarvoor ook een SOC-dienstverlening wordt afgenomen.
(…)
Hierdoor zou bij een vorm van (proactieve) monitoring verwacht kunnen worden dat wijzigingen in of meldingen uit de firewall leiden tot een melding aan de opdrachtgever.
(…)
Een wijziging die is aangebracht aan de firewall, buiten het geldende ITSM-proces, zou een gesignaleerde afwijking voor de ICT-beheerder kunnen zijn. (…) Bij een controle op de firewall logs kan geverifieerd worden of de firewall ook inderdaad ongewenst verkeer heeft gedetecteerd en geblokkeerd. (…)
Indien de controle op de configuratie regelmatig wordt uitgevoerd, zou dit binnen een half uur tot een uur uitgevoerd kunnen worden. Daarnaast kan dit ook geautomatiseerd worden gecontroleerd met verschillende tools.
(…)
Indien de controle van de firewall logs regelmatig wordt uitgevoerd, zou opgemerkt kunnen worden dat (plotseling) veel verbindingen plaatsvinden met een server via RDP vanaf het internet.
(…)
Indien aanvullende corrigerende maatregelen waren genomen in de periode van
9 november 2020 tot en met 1 december 2020, had de ransomware voorkomen kunnen worden. In dat geval was er al wel sprake van ongeautoriseerde toegang: het was verstandig geweest om extra maatregelen te nemen zoals een wachtwoordreset, controle op aanwezige malware en onderzoeken tot welke gegevens onbevoegden toegang hebben gehad.
(…)
Het aantal ongeautoriseerde inlogpogingen is zeer waarschijnlijk van invloed geweest op de beschikbaarheid, capaciteit en performance van servers. (…)
Het niet actief zijn van de antivirus op één of meerdere servers, zoals ook geconstateerd tijdens het onderzoek van NFIR (al dan niet door handeling van onbevoegden) betekent dat een onderdeel van de dienstverlening al onbeschikbaar is. (…)
De aanwijzingen hadden door de ICT-beheerder waargenomen kunnen worden met de gebruikte tools voor monitoring van beschikbaarheid, capaciteit en performance (…), mits deze op de juiste manier geconfigureerd waren.
(…)
Ja, een beheerder van een Windows netwerk is bevoegd om dit in te stellen en sterke wachtwoorden (technisch) af te dwingen middels wachtwoordbeleidsinstellingen. (…) wordt dit binnen een Windows netwerk beheerd door de beheerder van het gehele Windows-netwerk: binnen Active Directory. Hiervoor zijn de hoogste mate van rechten nodig (domain administrator). (…)”