Reactie minister op rapport 'Binnen zonder kloppen'

Gepubliceerd op 29 september 2021 om 07:00

Het kabinet wil de digitale weerbaarheid van het onderwijs vergroten. In het middelbaar en hoger onderwijs zijn de afgelopen tijd belangrijke stappen gezet om dat te realiseren, maar er zijn aanvullende maatregelen nodig. De overheid wil onder meer dat alle onderwijsinstellingen aansluiting zoeken bij een Security Operations Center (SOC) en dat een onafhankelijk externe partij periodiek een audit uitvoert naar de bestaande beveiligingsmaatregelen.

Onderzoeksrapport

In de brief reageert de minister op de conclusies van het onderzoeksrapport ‘Binnen zonder kloppen – Digitale weerbaarheid in het hoger onderwijs’ van de Inspectie van het Onderwijs. De inspectie constateert dat hogescholen en universiteiten na de ransomware-aanval op de Universiteit Maastricht eind 2019 meer aandacht hebben voor cybersecurity en informatiebeveiliging. Ze hebben regelmatig contact met elkaar om kennis en ervaringen uit te wisselen. Ook treffen ze meer maatregelen om hackers buiten de deur te houden.

Ondanks de extra aandacht voor informatiebeveiliging, is dit onvoldoende om de onderwijsinstellingen te beschermen tegen cyberaanvallen en behoeden voor datalekken. De Inspectie van het Onderwijs benadrukte dat er nog belangrijke stappen gemaakt moeten worden om de digitale weerbaarheid in het hoger onderwijs te vergroten. Het advies van de inspectie luidde om van digitale veiligheid een vast onderdeel te maken van het risicomanagement. Ook doen onderwijsinstellingen er goed aan om nauwer samen te werken en zou de overheid de regie moeten nemen om de digitale veiligheid te verbeteren.

Minister erkent dat cyberaanvallen toenemen

Minister Van Engelshoven erkent dat zowel binnen als buiten het onderwijs het aantal cyberaanvallen toeneemt. Ze zegt dat cyberaanvallen niet geheel zijn te voorkomen. We kunnen er volgens haar wel alles aan doen om de gevolgen van een eventuele aanval zo veel mogelijk te beperken. De urgentie om extra maatregelen te treffen om de weerbaarheid tegen cyberdreigingen te vergroten, is er in de gehele onderwijssector. Daarbij moeten we wel oog hebben voor differentiatie of maatwerk.

De aanpak

1. Security Operations Center

De minister onderstreept de conclusies van de Inspectie van het Onderwijs. In haar brief aan de Tweede Kamer somt ze diverse maatregelen op om de digitale weerbaarheid in het middelbaar en hoger onderwijs te vergroten. In de eerste plaats wil ze dat onderwijsinstellingen aangesloten worden op een gezamenlijk Security Operations Center (SOC). Dat is een controlemechanisme dat 24/7 dreigingen monitort om cyberdreigingen vroegtijdig te signaleren en voorkomen.

“In overleg met de VSNU (Vereniging van Universiteiten), de VH (Vereniging Hogescholen), de MBO Raad en SURF wil ik verkennen hoe we alle instellingen kunnen stimuleren en aanmoedigen om deel te nemen aan een SOC oplossing, aangezien vrijwillige deelname van individuele instellingen aan een dergelijke oplossing blinde vlekken mogelijk maakt en de kwetsbaarheid van het stelsel als geheel vergroot”, aldus de minister.

2. Periodiek toetsen

Ook moeten scholen hun beveiligingsmaatregelen periodiek laten toetsen door een onafhankelijk extern bedrijf. Dit noemen we ook wel een audit. “Audits zijn een belangrijke informatiebron om de aanpak van cyberveiligheid te monitoren, zowel op het niveau van de instelling als voor het stelsel als geheel”, schrijft minister Van Engelshoven aan de Tweede Kamer.

Audits worden gebruikt om meer inzicht te krijgen in de staat van de informatiebeveiliging en privacymaatregelen van onderwijsinstellingen. Alle universiteiten hebben afgelopen jaar een externe audit laten uitvoeren. Ze hebben toegezegd dit om het jaar te herhalen. Van Engelshoven vindt het belangrijk dat alle instellingen in het middelbaar en hoger beroepsonderwijs naast een zelfevaluatie zich ook periodiek laten toetsen door middel van externe audits. “Het belang van cyberveiligheid op het ongestoord verloop van het onderwijs en onderzoek rechtvaardigt dat.” Omdat te bereiken gaat ze komend najaar in gesprek met de koepelorganisaties hierover.

3. Vergroten bewustzijn

Een ander aspect waar de onderwijsminister aandacht voor wil vragen, is het vergroten van bewustzijn van de risico’s van cyberdreigingen. Om dat te bereiken wil ze trainingen, campagnes, brochures en crisisoefeningen houden. “Hierbij is de rol van bestuurders essentieel”, schrijft de minister.

“Vele besturen agenderen het onderwerp, bespreken het intern en treffen maatregelen om het bewustzijn over cyberrisico’s te vergroten. Het is daarbij van belang dat bestuurders hier zowel op centraal (instellings-)niveau als op decentraal niveau (faculteits- of opleidingsniveau) aandacht voor vragen en een open en veilige cultuur bevorderen waarin medewerkers zich vrij voelen om niet alleen incidenten, maar ook (potentiële) risico’s proactief te melden, zodat op dreigende risico’s adequaat kan worden gereageerd.”

Om ervoor te zorgen dat alle onderwijsinstellingen in alle lagen maatregelen treffen om het bewustzijn van medewerkers te vergroten, gaat de minister afspraken maken.

2022 plan van aanpak

Minister Van Engelshoven streeft ernaar om in het eerste kwartaal van 2022 met de onderwijssectoren een plan van aanpak te formuleren. Samen met de koepelorganisaties wil ze dit najaar afspraken maken hoe onderwijsinstellingen dit gaan aanpakken. De bewindsvrouw gaat onder andere een overzicht maken van de financiële, personele en technische vereisten en bepalen wanneer welke instelling aangesloten kan zijn op een SOC.

Vorige week schreef de minister dat de mbo-sector goed is voorbereid op cyberaanvallen. Op schriftelijke vragen van D66 zei de bewindsvrouw dat mbo-instellingen ‘een hecht netwerk’ vormen op het gebied van informatiebeveiliging. “Binnen dit netwerk wordt kennis gedeeld en worden gemeenschappelijke activiteiten georganiseerd”, aldus Van Engelshoven. Verder werken mbo-scholen nauw samen met SURF, maken dankbaar gebruik van diverse diensten van de onderwijsadviesinstantie, nemen ieder jaar deel aan de benchmark IBP-E en iedere twee jaar aan de cybercrisisoefening OZON.

Digitale Weerbaarheid In Het Hoger Onderwijs En Onderzoek En In Het Middelbaar Beroepsonderwijs
PDF – 224,2 KB 170 downloads

Bron: tweedekamer.nl, vpngids.nl

Onderwijs gerelateerde artikelen 》

Bekijk alle vormen en begrippen 》

Actuele aanvallen overzicht per dag 》

Ernstige kwetsbaarheden 》

Tips of verdachte activiteiten gezien? Meld het hier.

Meer nieuws

Cybercrime nieuwsbrief 171 week 32-2021

Recordhoogte aanvallen op thuiswerk systemen, cybercriminelen vragen steeds meer losgeld bij ransomware aanvallen en waarom handel in ongeautoriseerde toegang tot ziekenhuizen op het Darkweb in de lift zit. Dit en meer lees je in nieuwsbrief 171.

Lees meer »

Phishing, nepshop en fraude meldingen week 32-2021

Het melden van 'digitale oplichting' pogingen is belangrijk, door het melden kunnen we andere potentiële slachtoffers behoeden voor het te laat is. Heb je een phishing mail, smishing bericht of werd je gebeld en vertrouw je het niet? Laat het ons, of onze collega's van Opgelicht?!, Radar, Kassa, of Fraudehelpdesk dan weten, want Samen bestrijden we cybercrime / digitale fraude. Ben je slachtoffer geworden van oplichting doe dan 'altijd' aangifte bij de politie.

Lees meer »

Recordhoogte aanvallen op thuiswerksystemen: serieuze bedreiging voor het MKB

Tussen januari 2020 en juni 2021 waren er wereldwijd meer dan 71 miljard aanvallen gericht op RDP-(remote desktop protocol) systemen. Dat blijkt uit het nieuwste ESET-onderzoek ‘RANSOMWARE: A look at the criminal art of malicious code, pressure, and manipulation’. De meeste detecties per dag werden gezien in de eerste helft van 2021. Omdat RDP-aanvallen plaatsvinden door middel van een ‘normale’ inlogpoging worden veel aanvallen niet gedetecteerd. Dit maakt het aannemelijk dat het daadwerkelijke probleem nog veel groter is. Dave Maasland, CEO van ESET Nederland, noemt de dreiging serieus en meent dat actie ondernemen de enige weg vooruit is.

Lees meer »