33315

Opinie Zeegers: Enemies at the Forti(Gates)

Het Fortinet-incident is geen firewallprobleem, maar een beheerprobleem

De recente golf van compromitteringen van Belgische organisaties via kwetsbare Fortinet-apparatuur heeft opnieuw een fundamentele discussie op gang gebracht: zijn firewalls nog wel betrouwbaar?

Mijn antwoord is eenvoudig: dit is niet primair een Fortinet-probleem, maar een beheer- en governanceprobleem.

Dat betekent niet dat Fortinet vrijuit gaat. Elke leverancier draagt verantwoordelijkheid voor veilige softwareontwikkeling, snelle patching en transparante kwetsbaarheidscommunicatie. Maar wanneer een kwetsbaarheid publiek gekend is, een patch beschikbaar is en systemen dagen en weken, maanden of zelfs jaren later nog steeds kwetsbaar blijken, verschuift het probleem van technologie naar operationeel beheer.

Een firewall is geen beveiliging als niemand ze beheert

Veel organisaties beschouwen een firewall als een product dat men koopt, installeert en vervolgens vergeet. In werkelijkheid is een firewall beveiligingssysteem dat continu bewaking eist.

Een moderne firewall vereist:

  • permanente monitoring;
  • configuratiecontrole;
  • patchbeheer;
  • loganalyse;
  • dreigingsdetectie;
  • wijzigingsbeheer;
  • periodieke validatie van regels en configuraties.

Wanneer die processen ontbreken, ontstaat een vals gevoel van veiligheid.

Een ongepatchte firewall aan de rand van het netwerk is vergelijkbaar met een voordeur waarvan de eigenaar weet dat het slot defect is, maar beslist het niet te vervangen.

Had Managed Firewall Services dit kunnen voorkomen?

In veel gevallen: ja, grotendeels wel.

Een professionele Managed Firewall Service (MFS) omvat doorgaans:

1. Kwetsbaarheids- en patchbeheer

Een volwassen managed security provider volgt actief:

  • Fortinet PSIRT-meldingen;
  • CISA advisories;
  • CERT.be waarschuwingen;
  • leveranciersbulletins.

Daardoor worden kritieke kwetsbaarheden veel sneller geïdentificeerd en ingepland voor remediatie.

In een aantal van de recente incidenten bleek net dat kwetsbare firmwareversies langdurig actief waren.

2. Continue monitoring

Veel managed firewalldiensten monitoren:

  • verdachte loginpogingen;
  • nieuwe beheeraccounts;
  • configuratiewijzigingen;
  • afwijkende netwerkstromen;
  • IOC’s (Indicators of Compromise).

Daardoor kunnen compromitteringen sneller worden ontdekt dan wanneer men uitsluitend vertrouwt op periodiek intern beheer.

3. Configuratiehygiëne

Niet elke succesvolle aanval vereist een zero-day.

Veel incidenten ontstaan door:

  • open managementinterfaces;
  • blootgestelde VPN-portalen;
  • zwakke segmentatie;
  • verouderde configuraties.

Managed diensten voeren doorgaans periodieke reviews uit om dergelijke risico’s te beperken.

4. Lifecycle Management

Een vaak onderschat probleem is end-of-support apparatuur.

Een managed dienst bewaakt:

  • firmwarelevenscycli;
  • EOL/EOS-statussen;
  • noodzakelijke vervangingen.

Hierdoor blijven organisaties minder lang afhankelijk van verouderde technologie.

Maar Managed Firewall is geen wondermiddel

Het zou fout zijn te stellen dat een managed firewall elke aanval voorkomt.

Geen enkele leverancier of dienstverlener kan garanderen dat:

  • zero-days nooit worden misbruikt;
  • geavanceerde aanvallers geen initiële toegang verkrijgen;
  • menselijke fouten verdwijnen.

Cybersecurity blijft een risicodiscipline, geen garantieproduct.

Wat een managed firewall wel doet, is het risico aanzienlijk verkleinen door:

  • de blootstellingsduur van kwetsbaarheden te reduceren;
  • sneller te reageren op waarschuwingen;
  • continu toezicht te houden;
  • expertise beschikbaar te maken die veel organisaties intern niet hebben.

De echte les voor Belgische organisaties

De discussie mag niet blijven steken bij de vraag:

“Hebben wij ook Fortinet?”

De relevante vraag is:

“Hoe snel detecteren wij een kritieke kwetsbaarheid, hoe snel patchen wij die, en wie controleert of dat effectief gebeurt?”

NIS2, DORA en de Cyber Resilience Act leggen steeds meer nadruk op aantoonbaar risicobeheer en operationele weerbaarheid. Die regelgeving vraagt niet of een organisatie Fortinet, Palo Alto, Check Point of Cisco gebruikt. Ze vraagt of de organisatie haar beveiligingsmaatregelen effectief beheert.

Slotbeschouwing

De recente Fortinet-incidenten tonen opnieuw aan dat cybersecurity geen product is dat men koopt, maar een proces dat men organiseert.

Een firewall kan een cruciale verdedigingslinie zijn, maar alleen wanneer zij wordt ondersteund door degelijk beheer, monitoring en governance.

Managed Firewall Services zijn daarom niet zozeer een technologische luxe, maar steeds vaker een noodzakelijke operationele maatregel om de groeiende snelheid van kwetsbaarheden, dreigingen en regelgeving bij te houden.

Of zoals ik het vaak formuleer:

“Een firewall beschermt uw netwerk niet. Het beheer van die firewall volgens de HarmonyQ.eu methodology en balans beschermt uw netwerk.”

Laat een reactie achter

Deel dit artikel

Meer items

Blijf up to date met NIS2.news

Schrijf je in voor de nis2.news nieuwsbrief en mis nooit het laaste nieuws over NIS2