Stel je een portier voor bij de ingang van je bedrijf. Hij checkt wie er naar binnen mag, houdt bezoekers tegen die er niet horen en laat vaste medewerkers gewoon door. Nu blijkt dat de sleutel die deze portier gebruikt, door iedereen is na te maken. Dat is ongeveer wat er speelt met Cisco Identity Services Engine (ISE). Cisco waarschuwt dat een kritiek lek in dit systeem actief wordt misbruikt. En dat is geen klein bericht, want ISE is niet zomaar een onderdeel van je netwerk: het ís de poortwachter.
Wat maakt dit lek anders dan een gewoon beveiligingsprobleem
We schreven eerder over het risico dat een vertrokken medewerker nog kan inloggen omdat een account niet op tijd is uitgezet. Vervelend, maar overzichtelijk: één account, één risico. Dit lek gaat een laag dieper. Cisco ISE is het systeem dat bepaalt wie en wat er überhaupt toegang krijgt tot je netwerk: een laptop, een printer, een scanner op de vloer, een leverancier die inlogt op de gastenwifi. ISE checkt de identiteit en beslist of de poort opengaat.
Als in dát systeem een zwakke plek zit, is niet één sleutel het probleem, maar de sleutelmachine zelf. Iemand die dit lek misbruikt, kan zich voordoen als vertrouwd apparaat of gebruiker en zo binnenkomen zonder dat daar meteen iets van opvalt. Dat is de reden dat Cisco dit als kritiek bestempelt en waarom actief misbruik nu al wordt gemeld.
Wat betekent dit voor jouw bedrijf
Gebruik je Cisco ISE, dan is de eerste vraag simpel: is de update al doorgevoerd? Maar gebruik je het niet, dan is dit bericht nog steeds relevant. Veel bedrijven in groothandel, productie en transport & logistiek hebben eigen netwerkinfrastructuur met een vergelijkbaar systeem dat bepaalt wie toegang krijgt, onder een andere merknaam maar met dezelfde functie. De echte vraag is dus breder: weet jij wie er bij jullie bepaalt wie toegang krijgt tot het netwerk, en is dat systeem up-to-date?
Dat hoort bij wat wij IAM noemen: identity and access management, oftewel het geheel van regels en systemen dat regelt wie waar bij mag. Niet alleen medewerkers, maar ook apparaten, leveranciers en gasten. Een ongepatchte toegangsserver is in die zin niets meer of minder dan een voordeur die niet meer op slot kan.
Eerst meten, dan pas patchen en beleid
Onze ervaring is dat bedrijven vaak willen beginnen met de techniek: snel patchen en klaar. Begrijpelijk, maar niet compleet. Je kunt namelijk geen goed beleid maken over iets wat je niet in beeld hebt. Voordat je iets doet, breng eerst in kaart welke systemen bij jou bepalen wie toegang krijgt tot het netwerk, wie die systemen beheert en welke apparaten en gebruikers welke rechten hebben. Pas met dat overzicht kun je gericht patchen én vastleggen wie in de toekomst toegangsbeheer mag doen en hoe vaak dat gecontroleerd wordt.
Beleid komt daarbij voor techniek. Een update installeren is een technische handeling, maar wie die update mag goedkeuren, wie nieuwe apparaten aan het netwerk mag toevoegen en wie dat periodiek controleert: dat is beleid. Zonder dat beleid los je het probleem van vandaag op, maar sta je er bij het volgende lek weer net zo bij.
En als je toegangsbeleid aanscherpt, neem je mensen mee voordat je iets verplicht. Leg aan medewerkers en leveranciers uit waarom bepaalde toegang voortaan strenger gecontroleerd wordt. Draagvlak voorkomt dat mensen op zoek gaan naar omwegen, wat het beleid meteen weer ondermijnt.
Wat je nu concreet kunt doen
Een paar stappen die je zonder grote inspanning kunt zetten:
- Ga na of Cisco ISE, of een vergelijkbaar systeem, bij jullie draait en wie dat beheert.
- Vraag na of de laatste beveiligingsupdate is doorgevoerd en wanneer dat voor het laatst gecontroleerd is.
- Maak een eenvoudige lijst van alle systemen die bij jullie bepalen wie toegang krijgt tot het netwerk.
- Leg vast wie dit beheert en met welke regelmaat dit gecontroleerd wordt.
- Zorg dat dit niet blijft hangen bij losse techniek, maar onderdeel wordt van een breder toegangsbeleid.
Zo verandert een op zichzelf staand lek in een aanleiding om iets structureels neer te zetten: aantoonbaar weten wie er bij je netwerk mag, in plaats van erop te vertrouwen dat het wel goed zit.
Een paar vragen die we vaak krijgen
Wij gebruiken geen Cisco, is dit dan niet relevant voor ons?
Ook zonder Cisco ISE heb je vrijwel zeker een vergelijkbaar systeem dat bepaalt wie toegang krijgt tot je netwerk, bijvoorbeeld via een andere fabrikant of via je firewall- en switchconfiguratie. De vraag die overblijft is voor elk bedrijf hetzelfde: weet je wie dat systeem beheert en is het aantoonbaar up-to-date?
Hoe weet ik of ons systeem kwetsbaar is?
Vraag je ICT-beheerder of leverancier expliciet of het Cisco ISE-lek bij jullie van toepassing is en of de update al is doorgevoerd. Beheer je dit niet zelf, dan is dit een goed moment om te vragen wie dat wel doet en hoe je daar zicht op houdt.
Wat als patchen niet meteen kan, bijvoorbeeld door productieprocessen die niet stil mogen vallen?
Dan is het juist belangrijk om ondertussen te weten wie er toegang heeft en welke apparaten op het netwerk mogen, zodat je de blootstelling beperkt tot je een moment vindt om te updaten. Overleg met je ICT-partner over tijdelijke maatregelen, zoals het beperken van externe toegang tot het beheersysteem zelf.
Is dit ook relevant voor NIS2?
Ja. NIS2 vraagt onder andere om aantoonbaar in beeld te hebben wie toegang heeft tot je systemen en hoe je dat controleert. Een actueel overzicht van je toegangssystemen, inclusief patchstatus en beheerverantwoordelijkheid, is precies het soort bewijs dat je daarmee aantoonbaar richting NIS2 helpt.
Wil je weten wie er bij jullie eigenlijk bepaalt wie toegang krijgt tot het netwerk? Wij helpen bedrijven om dat eerst in kaart te brengen, zodat patchen en beleid daarna gericht kunnen volgen.