12 maart 2024 · artikel 35-vragen · gemeente Ede

Chinese spionagesoftware

Een raadslid stelde op 12 maart 2024 schriftelijke vragen aan het college van burgemeester en wethouders van Ede (2 vragen).

In het kort

2 vragen en wat het college antwoordt

  • Is het college op de hoogte bij welke andere ICT-toepassingen het risico bestaat op Chinese spionage? → a.
  • Weet het college of er Edenaren zijn die specifiek gevaar lopen door de Chinese overheid, bijvoorbeeld omdat zij als Chinese Nederlander kritiek hebben uitgebracht op de… → a.

Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.

Aanleiding

Beantwoording raadsvragen

2024/10

Schriftelijke vragen zoals omschreven in artikel 43 van het Reglement van Orde van de gemeenteraad van Ede.

Datum:

7 februari 2024

Onderwerp:

Chinese spionagesoftware op Fortinet-systeem

Indieners:

Stephan Neijenhuis - D66

Inleiding:

De Militaire Inlichtingen- en Veiligheidsdienst maakte bekend dat Chinese malware is gevonden op netwerken van de Nederlandse overheid. Het ging hier om malware die geïnstalleerd kon worden vanwege een kwetsbaarheid in FortiGate-apparaten van Fortinet. Ook de gemeente Ede maakt gebruik van toepassingen van Fortinet. De veiligheid van digitale gegevens van Edese inwoners bij de gemeente moet altijd boven twijfel verheven zijn. Zeker ten opzichte van autocratische landen zoals China, waarvan bekend is dat zij door middel van illegale politieposten in Nederland inwoners intimideren en onder druk zetten.

Daarom heeft de fractie van D66 de volgende vragen:

Vragen:

Vragen en antwoorden

Vraag 1

Is het college op de hoogte bij welke andere ICT-toepassingen het risico bestaat op Chinese spionage?

Antwoord van het college

a. Zo ja, welke maatregelen zijn daarop getroffen?

b. Zo nee, is het college bereid hier nader onderzoek naar te doen?

Vraag 2

Weet het college of er Edenaren zijn die specifiek gevaar lopen door de Chinese overheid, bijvoorbeeld omdat zij als Chinese Nederlander kritiek hebben uitgebracht op de Chinese overheid?

Antwoord van het college

a. Zo ja, is het college bereid contact te zoeken met deze groep inwoners?

b. Zo ja, kan het college zorgdragen dat deze inwoners van de gemeente Ede veilig zijn voor inbreuk in hun privégegevens, in ieder geval onder de verantwoordelijkheid van de gemeente Ede?

Beantwoording door het college van burgemeester en wethouders d.d. 12 maart 2024 Ad1.

De gemeente Ede maakt gebruik van de volgende Fortinet producten:  FortiGate  FortiSandbox  FortiMail  FortiAuthenticator  FortiAnalyzer

Ad2.

De gemeente Ede heeft aanbestedingsprocedures uitgevoerd waarin de Fortinet-oplossing het beste beoordeeld werd op functionaliteit, beheerbaarheid en kosteneffectiviteit.

Wat betreft het bericht van oud TIB-lid Hubert en de NOS: In algemene zin zien wij een toename in de ontdekking van kwetsbaarheden in producten. Geen enkel product is gevrijwaard van kwetsbaarheden.

Nuance in het bericht van de NOS ontbreekt. Ter vergelijking:

  

Fortinet had 198 kwetsbaarheden in 2023. (Dhr. Hubert noemde het aantal van 180) 1 Cisco (alternatief voor Fortinet) had 266 kwetsbaarheden in datzelfde jaar. 2 Microsoft had 1022 kwetsbaarheden in datzelfde jaar. 3

Ad3.

Ja. Tijdens aanbestedingsprocedures zijn alternatieven met een gelijkwaardige functionaliteit beoordeeld.

Ad4.

Ja. Deze specifieke kwetsbaarheid is, door genomen technische maatregelen, vanaf de publicatiedatum van de kwetsbaarheid en het beschikbaar komen van de patch niet meer te misbruiken.

Geen enkel product kan echter gegarandeerd gevrijwaard blijven van kwetsbaarheden in de toekomst.

Ad5.

Ja. Aanvullend op eerdere maatregelen is de specifieke kwetsbare dienst uitgeschakeld en afgesloten van het internet. Hierdoor zijn toekomstige kwetsbaarheden in de dienst niet te misbruiken.

Ad6.

Ja. Het college wordt op de hoogte gesteld op het moment dat er risico's op dit gebied zijn. Vanuit management worden de ontwikkelingen gevolgd en indien nodig wordt met kennishoudende externe instanties contact opgenomen.

a. Bij aanschaf en gebruik van hard- en software gelden geopolitieke restricties. Deze zijn vormgegeven in de “aansluitvoorwaarden Cloud gebaseerde diensten". Voorts wordt strikte firewalling en zonering van het netwerk gebruikt om detectie van verdacht verkeer te verhogen en besmettingskans te verkleinen. Tevens maakt de gemeente gebruik van patch management procedures om periodiek software te updaten. Als laatste zijn er onzichtbare maatregelen m.b.t. detectie verdachte activiteiten ingericht.

Ad7.

1

Nee, indien sprake is van een dreiging op personen is het lokaal bevoegd gezag (burgemeester en de Hoofdofficier van Justitie) verantwoordelijk voor het nemen van de (vertrouwelijke) veiligheidsmaatregelen.

Deze worden over het algemeen uitgevoerd door de politie. Hier worden in het openbaar geen uitspraken over gedaan.

https://www.cvedetails.com/vulnerability-list/vendor_id-3080/year-2023/Fortinet.html https://www.cvedetails.com/vulnerability-list/vendor_id-16/year-2023/Cisco.html 3 https://www.cvedetails.com/vulnerability-list/vendor_id-26/year-2023/Microsoft.html 2

Bekijk de brief: Beantwoording raadsvragen fractie D66 over Chinese spionagesoftware

Bron: raadsinformatie van de gemeente Ede (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.

Meer vragen aan het college van Ede

Alle artikel 35-vragen in Ede