Supply-chain-aanval
Bijgewerkt op · Door Maarten van den Bos
Een supply-chain-aanval is een cyberaanval waarbij de aanvaller niet direct zijn doelwit aanvalt, maar eerst een leverancier. Via een besmette software-update, een beheertool of de toegang van die leverancier komt hij daarna bij de klanten binnen. Omdat 1 leverancier veel klanten heeft, kan 1 aanval duizenden organisaties tegelijk raken.
Wat is een supply-chain-aanval?
Supply chain is Engels voor toeleveringsketen: alle leveranciers, dienstverleners en producten waar een organisatie van afhankelijk is. Het NCSC beschrijft hoe een wereldwijd web van verbanden ontstaat als je alle leveranciers uittekent. Een digitale aanval op 1 schakel kan daardoor ook schade veroorzaken bij de eigen organisatie.
Het Europese cybersecurityagentschap ENISA hanteert een strakke definitie. Een supply-chain-aanval bestaat uit minimaal 2 aanvallen: eerst op een leverancier, en daarna via die leverancier op het eigenlijke doelwit. Pas als zowel de leverancier als de klant doelwit is, spreekt ENISA van een supply-chain-aanval. In het Nederlands heet dit ook een ketenaanval of een aanval via de toeleveringsketen.
Een supply-chain-aanval misbruikt vertrouwen. Klanten installeren updates van hun leverancier zonder argwaan en geven beheerders van buiten toegang tot hun systemen. Aanvallers maken daar gebruik van. De aanval kan op verschillende plekken in de keten beginnen:
| Ingang | Voorbeeld op esif.nl |
|---|---|
| Besmette software-update | NotPetya via een Oekraïens boekhoudprogramma, zie OT security |
| Beheersoftware van een dienstverlener | Kaseya en de klanten van IT-dienstverleners, zie MSSP |
| Gelekte sleutel via een vertrouwd hulpmiddel | De Europese Commissie en Trivy, zie API-key |
| Onderdeel in de broncode van een leverancier | SolarWinds Orion, zie het voorbeeld hieronder |
Een supply-chain-aanval is een vorm van cyberaanval en wordt vaak uitgevoerd door een APT, een groep met veel tijd en middelen.
Hoe werkt een supply-chain-aanval?
Een aanval via de software van een leverancier verloopt vaak in deze stappen:
- Dring de leverancier binnen, bijvoorbeeld via een onbekend lek, het raden van wachtwoorden of social engineering.
- Pas ongemerkt de code of het product van de leverancier aan, bijvoorbeeld tijdens het bouwen van een nieuwe versie.
- Laat de leverancier de besmette versie zelf verspreiden via het gewone updatekanaal.
- Misbruik de vertrouwensrelatie: de klant installeert de update omdat die van een bekende leverancier komt.
- Gebruik de toegang bij de klant om gegevens te stelen, te spioneren of andere malware te plaatsen.
ENISA onderzocht 24 supply-chain-aanvallen tussen januari 2020 en begin juli 2021. In 66 procent van de gevallen richtten de aanvallers zich op de code van de leverancier, om daarna klanten aan te vallen (bron: ENISA, 2021). Rond 62 procent van de aanvallen op klanten maakte gebruik van hun vertrouwen in de leverancier, en ongeveer de helft werd toegeschreven aan bekende APT-groepen.
Voorbeeld uit de praktijk
SolarWinds is een Amerikaans bedrijf dat de software Orion levert om IT-omgevingen te monitoren en te beheren. Tussen maart en juni 2020 werd een versie van Orion verspreid waarin opzettelijk een kwetsbaarheid was aangebracht. SolarWinds verklaarde dat mogelijk 18.000 klanten in verschillende landen de kwetsbare versies in gebruik hadden genomen (bron: Tweede Kamer, Kamerstuk 26643, nr. 740, 2021). Volgens ENISA werd de kwaadaardige code tijdens het bouwproces in Orion geplaatst en werd de aanval toegeschreven aan de groep APT29.
Ook Nederlandse organisaties gebruikten Orion. Het NCSC informeerde de rijksoverheid en vitale organisaties op 14, 15, 19, 22 en 24 december 2020. Een aantal van die organisaties had de kwetsbare versie geïnstalleerd, maar er leek geen sprake van daadwerkelijk misbruik. De minister van Justitie en Veiligheid noemde SolarWinds in de brief van 5 februari 2021 een voorbeeld van actoren die zoeken naar zwakke schakels in de leveranciersketen.
Supply-chain-aanvallen in de praktijk van een security-professional
Supply-chain-aanvallen maken leveranciersbeheer tot een vast onderdeel van informatiebeveiliging. Een CISO brengt in kaart van welke leveranciers de organisatie afhankelijk is en welke toegang die hebben. De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, noemt de beveiliging van de toeleveringsketen expliciet als onderdeel van de zorgplicht.
Het NCSC adviseert om met leveranciers in gesprek te gaan over beveiliging, weerbaarheid mee te nemen bij inkoop, regelmatig back-ups te maken en te testen, en de eigen cybersecurity op orde te brengen. Een SOC-analist let op ongewoon gedrag van vertrouwde software, zoals een beheertool die ineens verbinding maakt met een onbekende server.
Veelgestelde vragen
Wat houdt de supply chain in?
De supply chain, of toeleveringsketen, is het geheel van leveranciers, dienstverleners en producten waar een organisatie van afhankelijk is. In cybersecurity gaat het om software, hardware, clouddiensten, beheerders en open-sourceonderdelen. Elke schakel kan een ingang zijn voor een aanvaller, ook leveranciers van je leveranciers.
Wat is het Nederlandse woord voor supply chain?
Het Nederlandse woord is toeleveringsketen, ook wel leveranciersketen of keten. Het NCSC en de Cyberbeveiligingswet gebruiken de term toeleveringsketen. Een supply-chain-aanval heet daarom soms ook ketenaanval of aanval via de toeleveringsketen.
Hoe bescherm je een organisatie tegen een supply chain aanval?
Breng in kaart van welke leveranciers je afhankelijk bent en welke toegang ze hebben. Maak afspraken over beveiliging en meldingen, geef leveranciers niet meer rechten dan nodig en houd hun verbindingen in de gaten. Maak back-ups en test het herstel. Het NCSC biedt hulpmiddelen voor een keteninventarisatie.
Is elke aanval op een leverancier een supply chain aanval?
Volgens de strikte definitie van ENISA niet. Het is pas een supply-chain-aanval als de aanvaller de leverancier gebruikt om daarna de klant aan te vallen. Een datalek bij een leverancier zonder vervolgaanval op klanten valt daar dan niet onder, al kan het wel schade doen bij die klanten.
Bronnen
Gerelateerde begrippen
- Cyberaanval
Een cyberaanval is een opzettelijke poging om via computers of netwerken systemen, diensten of gegevens te verstoren, te stelen, te wijzigen of te vernietigen. Aanvallers gebruiken technieken als phishing, ransomware, DDoS-aanvallen en misbruik van kwetsbaarheden in software. Het doel is meestal geld, spionage, sabotage of politieke aandacht.
- Zorgplicht
Zorgplicht is de verplichting uit artikel 21 van de Cyberbeveiligingswet om passende en evenredige technische, operationele en organisatorische maatregelen te nemen tegen risico's voor netwerk- en informatiesystemen. De zorgplicht geldt voor essentiële en belangrijke entiteiten en omvat minimaal 10 onderwerpen, van risicoanalyse en incidentenbehandeling tot beveiliging van de toeleveringsketen en cryptografie.
- APT (advanced persistent threat)
APT staat voor advanced persistent threat: een aanvaller met veel kennis en middelen die langdurig en gericht probeert binnen te dringen in een organisatie en daar ongemerkt te blijven. Meestal gaat het om groepen die voor een staat werken en uit zijn op spionage of het voorbereiden van sabotage. Met APT wordt ook de aanvalsgroep zelf bedoeld, zoals APT28.
- MSSP (managed security service provider)
MSSP staat voor managed security service provider: een externe dienstverlener die de beveiliging van een organisatie geheel of gedeeltelijk uitvoert op basis van een doorlopend contract. Denk aan het beheren van firewalls, het bewaken van systemen vanuit een security operations center en het reageren op incidenten. De organisatie blijft zelf verantwoordelijk voor haar informatiebeveiliging.
- NIS2
NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.