Uitspraak
1.Switch IT Solutions B.V.die is gevestigd in Oldenzaal
Dustin Group ABdie is gevestigd in Nacka Strand, Zweden
1.Het verloop van de procedure in hoger beroep
- de dagvaarding in hoger beroep
- de memorie van grieven
- de memorie van antwoord
- het verslag (proces-verbaal) van de mondelinge behandeling die op 16 oktober 2024 is gehouden.
2.De kern van de zaak
3.De feiten
De Leverancier verzorgt de tweedelijns servicedesk, de eerstelijns servicedesk wordt door Hof van Twente zelf voorzien. (...)
(...)
De Leverancier verzorgt onder regie van Hof van Twente de operationele afstemming met leveranciers van externe verbindingen voor het oplossen van incidenten en het realiseren van nieuwe diensten. (...)
De Leverancier voert in opdracht en onder regie van Hof van Twente projectmatige werkzaamheden uit met betrekking tot wijzigingen in de ICT-infrastructuur. Deze werkzaamheden vinden waar nodig plaats in samenwerking met technisch applicatiebeheerders van Hof van Twente. (...)
De Leverancier volgt de best-practices en productontwikkelingen met betrekking tot de beheerde ICT-infrastructuurcomponenten en de daarop beschikbare systeemsoftware, en vult daarvoor een voortdurende en pro-actieve adviesrol in richting van Hof van Twente. (...)
De Leverancier levert in opdracht van Hof van Twente adviesdiensten met betrekking tot de inrichting van de ICT-infrastructuur en de daarop beschikbare systeemsoftware. en op gebieden waar Hof van Twente zelf beheertaken uitvoert (bijvoorbeeld werkplekbeheer). (...).
Beheer, inrichten en uitleveren van mobiele telefonie, laptops en werkplekapparatuur.
Functioneel applicatiebeheer en technisch applicatiebeheer.
Beheer van externe netwerkverbindingen en de netwerkapparatuur hiervoor van de betreffende netwerkleveranciers.
Linux beheer op de webserver t.b.v. intranet.
Beheer van de RAAS-server.
Realisatie van een structurele voorziening voor externe uitwijk.
- omvang initieel 35 TB;
- omvang in overleg uit te breiden;
- opslag op een locatie die zich hemelsbreed meer dan tien kilometer van de locatie met de primaire data (het gemeentehuis) bevindt;
- de informatieveiligheid van de data en de opslagdienst in het algemeen dient geborgd te zijn, zodanig dat voldaan wordt aan de eisen die vanuit het informatiebeveiligingsbeleid van de gemeente hieraan worden gesteld, welk beleid is gebaseerd op de Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG);
- de verbinding naar de opslagdienst loopt via de internetverbinding van de gemeente;
- de opslagdienst is in principe 24 uur per dag zeven dagen per week benaderbaar;
- de leverancier controleert dagelijks dat het back-up proces naar de externe opslagdienst correct is uitgevoerd.
- 29-10-2019 is de Firewall regel aangepast om elk verkeer toe te laten tot de FTP-STR03;
- 09-11-2020 8:58 profiel van testadmin gebruiker aangepast/weggeschreven op FTP-SVR-03;
- 16-11-2020 23:00-24:00 spammer/email cracking tools zichtbaar in de gebruikersfolder van “testadmin”;
- 21-11-2020 om 13:20 het account admin.mmc wordt aangemaakt door de admin “testadmin”;
- 21-11-2020 om 13:22 het account admin.mmc verwijderd en het logbestand op FTP-SVR-03;
- 30-11-2020 om 3:40 wordt het profiel van admin.mmc aangepast/weggeschreven;
- 30-11-2020 om 3:43 is er een netwerk scanner bestand geplaatst in het profiel van admin.mmc;
- 30-11-2020 - 01-12-2020 verschillende acties zijn op deze datum uitgevoerd
- Vijf servers waren versleuteld. Bestanden op versleutelde systemen konden niet meer worden geopend. Eén van de versleutelde servers betrof een back-up server.
- De overige acht servers waren niet versleuteld. Hel systeem kon worden opgestart en
De FTP-server was toegankelijk vanaf het internet middels een open poort (RDP) - een aanvullende verificatie om in te kunnen loggen (tweefactor authenticatie) was niet ingericht.
Het wachtwoord “Welkom2020” voldeed aan het destijds door de gemeente gestelde wachtwoordbeleid (minimaal 8 karakters). Echter gaat het hier niet om individuele karakters, maar om een samenstelling van een veelgebruikt woord en een jaartal. Deze combinatie is niet geschikt om als wachtwoord te gebruiken.
Het “testadmin” account had een dermate verhoogd rechtenprofiel (Domain Administrator-rechten). waardoor de aanvallers na het inloggen op dit account in staat waren om direct het volledige beheer van het netwerk over te kunnen nemen.
Door onvoldoende netwerksegmentatie (scheiding van communicatie tussen servers), was het mogelijk om verbinding te maken met andere servers binnen het netwerk van de gemeente vanaf de FTP-server.
Een op verzoek van de gemeente uitgevoerde penetratietest heeft de kwetsbaarheden die hebben geleid tot het incident niet gedetecteerd.
Het actief en centraal monitoren van beveiligingsmeldingen (Security Operations Center
Doordat de aanvallers controle hadden over de systemen waarop de back-ups waren ingesteld, bleken zij in staat om back-ups te verwijderen.
4.Het geschil en de beslissing van de rechtbank
5.Het oordeel van het hof
Aanbestedingsstukken, uitlegmaatstaf
Uitgangspunten/verplichtingen
Configuratiebeheer, back-up, netwerksegmentatie
Switch is verantwoordelijk voor het afhandelen van alle gemelde en zelf gedetecteerde incidenten die verband houden met de door haar beheerde objecten. Switch dient 24 uur per dag, 7 dagen per week de beheerde objecten proactief te monitoren. De gemeente wil een real-time inkijkfunctionaliteit in de monitoring- en beheeromgeving van de leverancier. De gemeente heeft zelf de mogelijkheid minor changes (zoals geringe aanpassing in de firewall/netwerkconfiguratie) uit te voeren. Zij moet in staat zijn om accounts aan te maken, wachtwoorden te resetten, back-ups terug te zetten en wijzigingen in het kader van technisch applicatiebeheer door te voeren.
- opslag op een locatie die zich hemelsbreed meer dan tien kilometer van de locatie met de primaire data (het gemeentehuis) bevindt;
- de informatieveiligheid van de data en de opslagdienst in het algemeen dient geborgd te zijn, zodanig dat voldaan wordt aan de eisen die vanuit het informatiebeveiligingsbeleid van de gemeente hieraan worden gesteld, welk beleid is gebaseerd op de BIG;
- de verbinding naar de opslagdienst loopt via de internetverbinding van de gemeente;
- de opslagdienst is in principe 24 uur per dag zeven dagen per week benaderbaar;
- de leverancier controleert dagelijks dat het back-up proces naar de externe opslagdienst correct is uitgevoerd.
Monitoring
Borgen van adequate werking
Informatieveiligheid, informatiebeveiligingsbeleid/BIG
GIBIT-voorwaarden, ICT-kwaliteitsnormen/BIG en BIO
BIG en BIO als best practices?
DAP
Afgezien daarvan geldt dat, ook als de eindverantwoordelijkheid voor het beheer lag bij Switch, het op de weg van de gemeente lag om wijzigingen door te geven die zij via haar beheeraccount doorvoerde en die van belang waren voor het beheer door Switch. Dat geldt evident voor het wijzigen van een regel in de firewall waardoor de RDP-poort naar het internet werd opengezet en de FTP-SVR03 server van de gemeente via het internet bereikbaar werd, zoals in oktober 2019 is gebeurd. Hetzelfde geldt voor het invoeren van een eenvoudig te raden wachtwoord (“Welkom2020”), zoals in oktober 2020 het geval was.
Aard van de verplichtingen: resultaatsverbintenis of inspanningsverbintenis?
garanderendat het beheer van de ICT-infrastructuur van de gemeente zou voldoen aan de gemeentelijke ICT-kwaliteitsnormen en een adequate firewall-inrichting, adequate antivirusmaatregelen en adequate back-up moest
borgen. Met Switch is het hof echter van oordeel dat de verplichtingen die Switch in het kader van de overeenkomst op zich heeft genomen meer het karakter hebben van een inspanningsverbintenis: de aanbestede opdracht betrof in de kern de uitbesteding van het systeembeheer en aanverwante ICT-dienstverlening van de gemeente. Daarin staat niet een verplichting om een bepaald resultaat tot stand te brengen centraal, maar gaat het meer om een voortdurende inspanning voor dat resultaat, namelijk een veilige en goed werkende ICT-infrastructuur. Het enkele feit dat de cyberaanval heeft kunnen plaatsvinden waarbij de ICT-systemen van de gemeente buiten werking zijn gesteld en back-ups zijn verwijderd, betekent dan ook nog niet dat Switch is tekortgeschoten in de nakoming van haar verbintenis. Dat is pas het geval als Switch een of meer concrete verplichtingen om iets te doen of na te laten in het kader van de overeenkomst niet heeft nageleefd.
Borgen adequate inrichting en beheer van de firewall
Beheer van de servers
Borgen van adequate back-up en restore van data
offlineback-up in de aanbesteding niet is uitgevraagd, zodat het ontbreken daarvan geen tekortkoming oplevert. Deze is wel aangeboden in de offerte van 22 mei 2020, maar die heeft de gemeente niet geaccepteerd. Daarbij is van belang dat tot de eisen van de gemeente behoorde dat zij 24/7 toegang tot de back-up had. Switch heeft aangevoerd dat, voor zover het een verplichting van haar was om de toegang zo te regelen dat alleen geautoriseerde personen toegang zouden krijgen tot de back-ups, zij daar ook aan heeft voldaan. De gemeente had via het domeinadministrator account toegang tot op het hoogste niveau en dus ook tot de back-ups. De gemeente wilde dat zo houden. Switch vermeldt ten slotte dat het transport van informatie over het internet verliep via een verbinding die beveiligd (encrypted) was. Daarmee werd voldaan aan wat zij bij de inschrijving had beloofd. De gemeente heeft tegenover deze gemotiveerde betwisting haar stellingen op dit punt niet nader onderbouwd, wat wel van haar had mogen worden verwacht. Ook op dit punt kan dan ook niet worden vastgesteld dat Switch haar contractuele verplichtingen niet is nagekomen. De oorzaak van het probleem lag niet in een onjuiste inrichting van de back-upvoorziening, maar in het feit dat de hackers toegang hebben verkregen via het hoogste domeinadministrator account van de gemeente en daardoor ook toegang kregen tot de back-ups, waardoor zij deze hebben kunnen verwijderen. Voor het overige verwijst het hof naar het vonnis van 10 mei 2023 onder 4.3.5 en maakt die overweging tot de zijne.