Duitsland doet het gebruik van antivirussoftware van Kaspersky in de ban. Het Federaal Bureau voor Informatiebeveiliging (BSI) raadt met klem aan deze oplossingen te vervangen door alternatieve producten. Deze oproep komt nadat Italië en Frankrijk eerder hadden gewaarschuwd voor het gebruik van de software van de Russische fabrikant. BSI vreest een scenario waarin Kaspersky door het Kremlin wordt gedwongen tegen zijn wil klanten aan te vallen.
Sinds 2018 geldt er een verbod op het gebruik van Kaspersky-software bij de Nederlandse overheid. Ook worden vitale partijen sinds dat moment aangeraden om over te stappen op een andere leverancier. Voor andere organisaties in Nederland zag het Nationaal Cyber Security Centrum (NCSC) geen reden dit advies te veranderen. Het Digital Trust Center (DTC), dat het mkb bedient, sluit zich aan bij dit standpunt van het NCSC. ‘Er is op dit moment geen reden om te vermoeden dat er voor bedrijven een verhoogd risico is in het gebruik van Kaspersky-software’, verklaarde afgelopen vrijdag een woordvoerster desgevraagd. Ook het Centre for Cybersecurity Belgium (CCB) ziet momenteel geen dreiging.
De Duitsers denken daar dus anders over. Het optreden van militaire en/of inlichtingendiensten in Rusland en de dreigementen van Rusland in de loop van de Oekraïne-oorlog gaan gepaard met een aanzienlijk risico op een succesvolle it-aanval, waarschuwt de Duitse dienst. ‘Een Russische it-fabrikant kan zelf offensieve operaties uitvoeren.’ Ook wordt rekening gehouden met de mogelijkheid dat Kaspersky tegen zijn wil wordt gedwongen om doelsystemen aan te vallen. Ook bestaat de kans dat het bedrijf buiten zijn medeweten wordt bespioneerd als slachtoffer van een cyberoperatie, of wordt gebruikt als instrument voor aanvallen op zijn eigen klanten. Volgens het BSI kunnen alle gebruikers van antivirussoftware door dergelijke handelingen worden getroffen.
Systeemrechten
Het BSI wijst erop dat antivirussoftware, inclusief de bijbehorende realtime-compatibele cloudservices, uitgebreide systeemrechten heeft. Vanwege het systeem (in ieder geval voor updates) moet een permanente, versleutelde en niet-verifieerbare verbinding met de servers van de fabrikant worden onderhouden. ‘Daarom is vertrouwen in de betrouwbaarheid en zelfbescherming van een fabrikant en zijn authentieke handelingsvermogen cruciaal voor een veilig gebruik van dergelijke systemen. Bij twijfel over de betrouwbaarheid van de fabrikant vormt virus-beveiligingssoftware een bijzonder risico voor een te beveiligen it-infrastructuur.
Bedrijven moeten de vervanging van essentiële onderdelen van hun it-beveiligingsinfrastructuur zorgvuldig plannen en implementeren. Meteen uitzetten van Kaspersky zonder een alternatieve oplossing is een risico. Als it-beveiligingsproducten zonder voorbereiding worden uitgeschakeld, neemt de kwetsbaarheid voor aanvallen vanaf internet toe. Overstappen op andere producten gaat gepaard met tijdelijke verliezen aan comfort, functionaliteit en veiligheid. Het BSI raadt aan een individuele beoordeling en overweging van de huidige situatie uit te voeren en, indien nodig, it-beveiligers te raadplegen.