Ingediend | 9 september 2024 |
---|---|
Beantwoord | 30 september 2024 (na 21 dagen) |
Indiener | Olger van Dijk (NSC) |
Beantwoord door | Ruben Brekelmans (VVD) |
Onderwerpen | bestuur defensie internationaal parlement |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2024Z13160.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20242025-113.html |
Ja.
In zijn brief van 28 augustus 2024 schreef de Minister van Defensie dat door een fout in de softwarecode een probleem was ontstaan in de tijdsynchronisatie op het NAFIN-netwerk en dat hierdoor het niet mogelijk was om verbinding te maken met dit netwerk. De foute softwarecode zat in een redundant uitgevoerde netwerkcomponent die Defensie als standaardproduct van een leverancier inzet. Defensie heeft geen zicht op hoe deze softwarefout in dit standaardproduct bij de leverancier is ontstaan. De leverancier heeft een nieuwe versie van de software geleverd waarin dit probleem is opgelost. Defensie evalueert nog hoe deze fout tot deze grote storing heeft kunnen leiden. Er is geen indicator gevonden die duidt op betrokkenheid van een kwaadwillende partij. Dit betreft een voorlopige conclusie.
Zie antwoord vraag 2.
Het NAFIN-netwerk kent bescherming tegen time spoofingen een hoge mate van redundantie. Vanwege veiligheidsredenen verstrekt Defensie echter geen nadere inhoudelijke informatie over het al dan niet aanwezig zijn van kwetsbaarheden. Defensie zorgt voor voortdurende evaluatie van de staat van het netwerk en het doorvoeren van wijzigingen waar nodig. Voorts onderzoekt de Algemene Rekenkamer periodiek de mate van weerbaarheid van het NAFIN-netwerk tegen zowel fysieke en cyberaanvallen, hierbij worden tevens aanbevelingen meegegeven.
Verstoringen, zoals door fouten in de software, kunnen nooit volledig uitgesloten worden. Defensie onderhoudt het netwerk dagelijks en evalueert en verbetert gevonden kwetsbaarheden. Wat betreft noodvoorzieningen hebben Defensie en de andere gebruikers van het NAFIN-netwerk een gezamenlijke verantwoordelijkheid voor de beschikbaarheid en veiligheid van de NAFIN-gerelateerde systemen. We helpen elkaar in deze verantwoordelijkheid.
Zie antwoord vraag 4.
Ik heb volledig begrip dat voor gedupeerden vijftien uur te lang heeft geduurd. De eerste meldingen over verstoringen werden gedaan in de late avond van 27 augustus 2024. In de ochtend van 28 augustus 2024 werd de omvang van de verstoring volledig zichtbaar. Omdat de richting van de problemen en de gevolgen niet op voorhand bepaald kon worden, is er stap voor stap naar de oorzaak gezocht, inclusief naar indicaties van activiteiten van kwaadwillenden. Echter, de falende netwerkcomponent belemmerde ook de analyse- en herstelwerkzaamheden. Bij deze storing had het aantal aansluitingen op het netwerk van andere overheidsdiensten geen invloed op de hersteltijd van het NAFIN-netwerk. Na het herstel van het NAFIN-netwerk moesten IT-systemen, die gebruik maken van het NAFIN-netwerk, opnieuw worden opgestart. Dit dient veilig te gebeuren, waarbij veiligheidseisen en protocollen gevolgd worden. Dit kost extra tijd. Defensie evalueert de directe oorzaak, de gevolgen en het hele proces om het netwerk weer te herstellen. Een onderdeel van de evaluatie zal gericht zijn om te onderzoeken of de oplossing van deze verstoring sneller had gekund.
Defensie heeft een tijdelijke wijziging doorgevoerd in de configuratie van netwerkcomponenten die betrokken zijn bij tijdsynchronisatie. Daardoor is de kans op herhaling van deze specifieke verstoring van de tijdsynchronisatie geminimaliseerd. Deze wijziging heeft echter weer andere nadelen waar ik vanwege veiligheidsredenen geen details over kan verstrekken. Onderdeel van de evaluatie is het heroverwegen wat het optimale ontwerp is van de configuratie van de netwerkcomponenten. Als uit het onderzoek blijkt dat aanvullende maatregelen nodig zijn zal Defensie deze doorvoeren.
Zie antwoord vraag 7.
Defensie heeft scenario’s en crisisstructuren indien systemen uitvallen. Defensie moet zich namelijk voorbereiden op een scenario waarbij IT-diensten niet beschikbaar zijn. Deze scenario’s worden meegenomen in de evaluatie die Defensie momenteel uitvoert.
Gelet op de diepte en breedte van de evaluatie verwacht ik de finale oplevering hiervan niet voor het einde van dit jaar. Voor de informatie van de Kamer en ter aanvulling wijs ik erop dat de Algemene Rekenkamer binnenkort een onderzoek zal publiceren over het NAFIN-netwerk. De beoogde oplevering van dit onderzoek is op 7 november aanstaande.