AIVD en MIVD verwachten de komende jaren meer Chinese aanvallen via kwetsbare, internetgerichte edge-apparaten, zoals firewalls, VPN-gateways en portals, en publiceren op 7 oktober een gezamenlijk advies.
Een firewall of VPN-gateway die aan het internet hangt, vraagt om een actuele inventaris, een aangewezen beheerder en een plan voor updates en logging. Zonder die gegevens weet een organisatie niet welke ingang bereikbaar is, wie een lek kan verhelpen of wat er na een incident is gebeurd.
Elke organisatie heeft iets aan de netwerkrand
Edge-apparaten verbinden interne netwerken met het internet. Het gaat onder meer om firewalls, VPN-servers, routers en portals. Het NCSC schrijft dat elke organisatie met een internetverbinding minstens één edge device gebruikt. Daarmee is ook voor een klein bedrijf duidelijk welke apparaten een route naar interne diensten vormen.
De AIVD en MIVD zeggen dat Chinese actoren westerse apparaten technisch bestuderen en soms toegang hebben tot broncode van producten. Daarmee kunnen zij fouten opsporen voordat de fabrikant die kent. De diensten wijzen ook op Chinese bedrijven en kennisinstellingen die onderzoek naar kwetsbaarheden en direct inzetbare aanvalscode ondersteunen. AI kan dat werk versnellen. De waarschuwing richt zich vooral op apparaten die organisaties zelf aan de netwerkgrens hebben staan.
De gezamenlijke waarschuwing van 24 september legde de nadruk op AI; daarin vroegen de diensten om patchbeheer, logging en zicht op de IT-omgeving. Het nieuwe advies zet de apparaten centraal die vaak rechtstreeks bereikbaar zijn vanaf buiten.
Updates moeten passen bij het proces
De diensten verwachten misbruik van onbekende kwetsbaarheden en van bekende fouten die aanvallers snel tot aanvalsmiddel kunnen maken. Een beveiligingsupdate blijft daarom belangrijk. Tegelijk kan een update van een edge-apparaat de verbinding met bedrijfsprocessen tijdelijk verstoren. Het advies vraagt organisaties de winst van snel ingrijpen af te wegen tegen mogelijke instabiliteit in applicaties en systemen.
Dat vraagt vooraf afspraken over wie een kwetsbaarheid beoordeelt, hoe een update wordt getest en wie over eventuele uitval beslist. Het NCSC adviseert ook om in kaart te brengen welke gegevens, producten en processen via ieder edge device bereikbaar zijn. Zo wordt duidelijk welke verbindingen eerst aandacht nodig hebben als een fabrikant een lek meldt.
De diensten noemen een gelaagde verdediging met op maat ingestelde firewalls, inbraakdetectie, organisatiebrede multifactorauthenticatie, netwerksegmentatie en versleuteling. Apparatuur van verschillende leveranciers kan helpen voorkomen dat kennis van één productlijn meerdere verdedigingslagen tegelijk raakt. De vijflaagse cybersecuritycheck voor het MKB brengt onder meer toegang, netwerkapparatuur, software-afhankelijkheden en herstel op een rij.
Logs moeten buiten het apparaat worden bewaard
Bij incidenten blijken logbestanden geregeld te ontbreken, kort bewaard te worden of alleen lokaal op het getroffen apparaat te staan. Een aanvaller die binnen is, kan zulke lokale bestanden aanpassen of wissen. In het advies staan daarom centrale logging, securitymonitoring en forensische voorbereiding als concrete maatregelen.
De AIVD, MIVD en het NCSC adviseren essentiële netwerkapparaten hun logs naar een centraal systeem in een afgeschermd netwerksegment te laten sturen. Ze noemen minimaal een halfjaar bewaartijd, met een jaar of langer als voorkeur. Dat maakt het mogelijk om na een melding terug te zoeken wat een apparaat deed, ook wanneer het lokaal is opgeschoond.
De diensten adviseren bovendien monitoring met getrainde medewerkers en periodieke oefeningen. Voor forensisch onderzoek moeten personeel, procedures en benodigde gegevens vooraf klaarstaan. Aanvallen zijn niet volledig uit te sluiten. Voorbereiding kan voorkomen dat herstel en onderzoek beginnen met het zoeken naar een beheerder, een logbestand of een contractafspraak.
Gekaapte routers vormen ook een tussenlaag
De waarschuwing gaat over aanvallers die via kwetsbare edge-apparaten een netwerk binnendringen. Een gezamenlijke waarschuwing uit april beschreef ook een tweede rol voor zulke apparaten: Chinese actoren gebruiken gekaapte routers en andere apparaten om hun eigen verkeer om te leiden. Volgens het NCSC-UK en internationale partners bevatte het Raptor Train-netwerk in 2024 meer dan 200.000 besmette apparaten, waaronder routers, camera’s en andere IoT-apparaten.
Ze beschrijven verschillende functies van dezelfde apparaten. Een kwetsbare firewall kan een ingang naar het bedrijfsnetwerk zijn; een gekaapte router elders kan als tussenstation dienen om de herkomst van verkeer te verhullen. Eind augustus beschreef de inbeslagname van QScan- en QTRouter-domeinen hoe Chinese platforms gekaapte routers als proxy-infrastructuur gebruikten.

De waarschuwing noemt geen kwetsbare modellen
Het advies noemt geen specifieke producten, kwetsbaarheidsnummers of Nederlandse organisaties die nu zijn getroffen. De diensten publiceren ook geen getal voor de verwachte toename. Hun waarschuwing is een prognose op basis van inlichtingen over de kennis en werkwijze van Chinese actoren, geen melding dat elk internetgericht apparaat al is gecompromitteerd.
De bredere ontwikkeling is dat netwerkapparatuur tegelijk toegangspoort en onderdeel van aanvalsinfrastructuur kan zijn. De rand van een netwerk vraagt daarom om hetzelfde eigenaarschap als andere kritieke systemen: een bekende beheerder, een onderbouwde updatekeuze en logs die na een incident nog beschikbaar zijn. Dat bepaalt mede of een aanval alleen wordt gestopt of ook achteraf te reconstrueren is.
Veelgestelde vragen
Grip op je netwerkbeheer
Ik help je de beheerinformatie achter digitale processen scherp te krijgen, van meedenken en ontwerpen tot systemen koppelen, bouwen en automatiseren. Waar dat kan, richt ik oplossingen self-hosted in zodat informatie bij jouw team blijft.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
