Kort: Publieke cloud heeft fundamentele kwetsbaarheden door gedeelde infrastructuur, buitenlandse rechtsmacht en gerichte aanvallen op overheden en advocatenkantoren. Souvereine alternatieven en zero-trust architectuur bieden structurele bescherming.

Publieke cloudkwetsbaarheden vormen een structureel risico voor overheidsinstanties, rechtbanken en advocatenkantoren. Daarmee wordt bedoeld: aanvalsvlakken die inherent zijn aan de architectuur van publieke clouddiensten, versterkt door de juridische onduidelijkheid over wie werkelijk toegang heeft tot opgeslagen data. Dit artikel analyseert die risico’s concreet, met verwijzing naar gedocumenteerde incidenten en toepasbare beoordelingskaders.

Specifieke aanvalsscenario’s bij kritieke data in publieke cloud

Organisaties die gevoelige data in publieke cloud plaatsen, zijn blootgesteld aan drie categorieën aanvallen die fundamenteel anders werken dan bij on-premise opslag.

De eerste categorie is de aanval op de cloudprovider zelf. Bij het Storm-0558-incident in 2023 wist de door China gelieerde groep Storm-0558 een nep-signeringssleutel van Microsoft te bemachtigen en daarmee vervalste authenticatietokens aan te maken. Via die tokens kregen de aanvallers toegang tot Exchange Online-accounts van meer dan 25 overheidsorganisaties, waaronder het Amerikaanse ministerie van Buitenlandse Zaken. De Cybersecurity & Infrastructure Security Agency (CISA) stelde vast dat de aanvallers maandenlang onopgemerkt actief waren. De cruciale les: een kwetsbaarheid bij Microsoft Azure trof alle klanten tegelijkertijd, zonder dat die klanten zelf iets verkeerd hadden gedaan of ook maar iets konden voorkomen.

De tweede categorie is supply chain-compromittering, waarbij aanvallers niet het cloudplatform aanvallen maar de softwareleveranciers wier producten op dat platform draaien. De SolarWinds-aanval in 2020 toonde hoe via een gecompromitteerde software-update toegang werd verkregen tot cloud-omgevingen bij overheidsorganisaties wereldwijd.

De derde categorie is identiteitsmisbruik. Phishing-campagnes gericht op beheerders van cloudtenants geven aanvallers cloudbeheerdersrechten. Doordat moderne aanvallers daarna “leven van het land” (living off the land), gebruiken ze legitieme beheerderstools en genereren ze nauwelijks afwijkend netwerkverkeer.

Let op: De storm-0558-aanval op Microsoft Azure toonde aan dat een geavanceerde aanvaller die de cloudprovider zelf compromitteert, alle beveiligingsmaatregelen aan de klantzijde effectief omzeilt. Geen enkele klantconfiguratie had dit incident kunnen voorkomen.

Gedeelde tenancy en het risico van data-lekkage

In een multi-tenant publieke cloudomgeving delen meerdere klanten dezelfde fysieke servers, netwerkapparatuur en orkestratie-infrastructuur. Dit levert specifieke risico’s op die in een dedicated omgeving niet bestaan.

Een VM escape treedt op wanneer kwaadaardige code in een virtuele machine erin slaagt de grens van de hypervisor te doorbreken en toegang te krijgen tot de onderliggende host of andere virtuele machines op dezelfde fysieke server. Hoewel moderne hypervisors als VMware ESXi en KVM ontworpen zijn om dit te voorkomen, werden er in 2022 en 2023 meerdere kritieke CVE-kwetsbaarheden in VMware ESXi gepubliceerd die dit patroon volgden. Overheden in Europa werden actief gewaarschuwd door hun nationale CERT-instanties.

Een vergelijkbaar risico geldt voor container-omgevingen. Wanneer Kubernetes-clusters verkeerd geconfigureerd zijn, kunnen containers van verschillende klanten op hetzelfde knooppunt draaien met te ruime bevoegdheden. Een zogenaamde container breakout biedt een aanvaller dan toegang tot andere containers op de node, inclusief hun opgeslagen credentials en data.

De ENISA Cloud Security Guidelines benoemen gedeelde tenancy expliciet als een risicofactor en raden organisaties met gevoelige data aan om te kiezen voor dedicated tenancy of private cloudomgevingen, juist omdat de isolatiegaranties in publieke multi-tenantomgevingen contractueel moeilijk afdwingbaar zijn.

Waarom overheid en advocatuur bijzonder aantrekkelijk zijn voor staatshackers

Advocatenkantoren en rechtbanken bevatten data die voor staatshackers strategische waarde heeft die ver uitstijgt boven de directe commerciële waarde.

Een advocatenkantoor dat multinationals adviseert over fusies en overnames bezit informatie over zakelijke strategieën voordat die publiek worden. Een rechtbank bewaart digitale dossiers van strafzaken, getuigenverklaringen en vertrouwelijke schikkingen. Een overheidsinstantie beschikt over beleidsdocumenten, diplomatieke correspondentie en personeelsdossiers van ambtenaren met veiligheidsclearing. Dit soort data is voor inlichtingendiensten van vreemde mogendheden vele malen waardevoller dan credit card-nummers.

CISA-directeur Jen Easterly stelde hierover: “The shared responsibility model in cloud environments creates a false sense of security. Organizations assume the provider handles security, but critical gaps remain on the customer side, especially around identity and access management.”

Staatshackers opereren met een tijdshorizon en financiële middelen die ver boven die van gewone cybercriminelen liggen. Ze richten zich op langdurige, stille toegang, ook wel persistent access genoemd, in plaats van directe monetarisering. Dit maakt detectie moeilijker en de schade op termijn groter.

Let op: Advocaten vallen onder een bijzondere geheimhoudingsplicht. Een datalek bij een cloudprovider die cliëntdossiers blootstelt, levert niet alleen een AVG-overtreding op, maar ook een schending van de beroepsgeheimhoudingsplicht met tuchtrechtelijke gevolgen.

Gedocumenteerde incidenten bij Microsoft Azure en AWS

Naast Storm-0558 zijn er andere gedocumenteerde gevallen die de kwetsbaarheden van de twee grootste publieke cloudplatformen illustreren.

Incident Platform Jaar Impact
Storm-0558 signeringssleutel Microsoft Azure / Exchange Online 2023 25+ overheidsorganisaties gecompromitteerd, maandenlange ongemerkte toegang
Microsoft Power Apps portaalmisconfiguratie Microsoft Azure 2021 38 miljoen records van overheids- en private organisaties publiek toegankelijk door standaardinstellingen
Capital One-datalek via AWS Amazon Web Services 2019 106 miljoen klantrecords buitgemaakt via misconfigureerde Web Application Firewall op AWS-infrastructuur
ChaosDB-kwetsbaarheid in Cosmos DB Microsoft Azure 2021 Alle Azure Cosmos DB-klanten potentieel blootgesteld via een verkeerd geconfigureerde Jupyter Notebook-integratie

Een patroon in bovenstaande incidenten is dat de oorzaak bijna altijd ligt bij standaardinstellingen die niet veilig zijn, bij integraties tussen diensten die nieuwe aanvalsvlakken openen, of bij kwetsbaarheden in de beheerslaag van de cloudprovider zelf. Dit zijn risico’s die klanten structureel niet kunnen beheersen, ongeacht hoe goed hun eigen beveiligingsbeleid is.

Volgens het IBM Cost of a Data Breach Report 2023 bedragen de gemiddelde kosten van een datalek in de publieke sector wereldwijd 2,6 miljoen dollar, exclusief reputatieschade en eventuele boetes onder de AVG of NIS-2.

ENISA rapporteerde dat ransomware-aanvallen op overheids- en publieke sectororganisaties in Europa met 41 procent stegen in de periode 2021-2022, mede doordat aanvallers weten dat overheidsinstanties onder druk staan om snel te herstellen en daardoor eerder losgeld betalen.

Hoe compliance officers de beveiligingsvolwassenheid van een cloudprovider beoordelen

Een systematische beoordeling van een cloudprovider begint met het toepassen van gestandaardiseerde beoordelingskaders, niet met commerciële presentaties van de aanbieder zelf.

De ENISA Cloud Security Guidelines bieden een gestructureerd raamwerk voor risicobeoordeling. Daarin worden onder andere beoordeeld: de mate van isolatie tussen tenants, het transparantiebeleid ten aanzien van overheidsvorderingen, de logging- en auditcapaciteiten en de contractuele vastlegging van incidentrespons-tijden.

ENISA stelt hierover: “Cloud services that fall under US jurisdiction are subject to legal demands that may never be disclosed to the data subject or the European organization whose data is affected.” Dit jurisdictionele risico moet als afzonderlijk criterium worden meegenomen in de beoordeling, naast de technische beveiligingseigenschappen.

Voor de technische beoordeling biedt NIST SP 800-207 het referentiekader voor zero-trust architectuur. Dit document, gepubliceerd door het National Institute of Standards and Technology, beschrijft hoe netwerksegmentatie, continue verificatie van identiteit en minimale bevoegdheden (least privilege) gecombineerd moeten worden. Een compliance officer kan bij een cloudprovider toetsen in hoeverre het aanbod aansluit op de principes in NIST SP 800-207, met name op het gebied van microsegmentatie en voortdurende toegangsvalidatie.

Concrete beoordelingspunten voor een compliance officer:

  • Beschikt de provider over ISO 27001- en ISO 27017-certificering, en zijn de auditrapportages opvraagbaar?
  • Wie zijn de subverwerkers en in welke jurisdicties opereren zij? Is dit contractueel vastgelegd in de AVG-verwerkersovereenkomst?
  • Publiceert de provider een transparency report over ontvangen overheidsvorderingen, en hoeveel zijn er gehonoreerd?
  • Welke garanties biedt de provider op het gebied van tenant-isolatie, en zijn die afdwingbaar via de SLA?
  • Hoe is de incident-notificatieprocedure geregeld in het licht van de 72-uursmelding onder de AVG en de NIS-2-richtlijn?

NIS-2, van kracht per oktober 2024, verplicht organisaties in essentiële en belangrijke sectoren om aantoonbaar risicobeheer toe te passen op hun toeleveringsketen, inclusief cloudproviders. Dit betekent dat een onvoldoende beoordeeld cloudcontract niet alleen een beveiligingsrisico vormt, maar ook een directe nalevingsrisico onder het nationale implementatierecht van NIS-2.

FAQ: Publieke cloud, overheid en advocatuur

Wat maakt publieke cloud specifiek gevaarlijk voor overheidsorganisaties?

Overheidsorganisaties slaan bijzonder gevoelige data op en zijn politiek aantrekkelijk voor staatshackers. Publieke clouddiensten van Amerikaanse aanbieders vallen bovendien onder de CLOUD Act en de Patriot Act, waardoor buitenlandse autoriteiten data kunnen opeisen zonder kennisgeving aan de Europese betrokkene. De combinatie van technische kwetsbaarheden en juridische blootstelling maakt publieke cloud structureel riskant voor overheidsdata.

Hoe werkt het risico van gedeelde tenancy in de praktijk?

Bij gedeelde tenancy delen meerdere klanten dezelfde fysieke of virtuele infrastructuur. Fouten in hypervisor-configuratie, verkeerde toegangscontroles of kwetsbaarheden in orkestratieprogrammatuur zoals Kubernetes kunnen ertoe leiden dat data van de ene klant toegankelijk wordt voor een andere. Dit wordt een VM escape of container breakout genoemd en vormt een structureel risico in multi-tenant omgevingen dat klanten zelf niet kunnen wegnemen.

Wat was de Storm-0558-aanval en welke les trekt de overheid daaruit?

In 2023 gebruikte de door China gelieerde groep Storm-0558 een vervalste Microsoft-signeringssleutel om toegang te krijgen tot Exchange Online-accounts van meer dan 25 overheidsorganisaties. CISA concludeerde dat het incident aantoont hoe een kwetsbaarheid bij de cloudprovider zelf direct impact heeft op alle klanten, zonder dat zij daar invloed op hebben of het konden voorkomen met eigen maatregelen.

Hoe beoordeelt een compliance officer de beveiligingsvolwassenheid van een cloudprovider?

Controleer de aanwezigheid van ISO 27001- en ISO 27017-certificeringen, toets de AVG-verwerkersovereenkomst op subverwerkers en jurisdictie, en verifieer het transparantiebeleid ten aanzien van overheidsvorderingen. Gebruik de ENISA Cloud Security Guidelines en NIST SP 800-207 als onafhankelijke beoordelingskaders naast de commerciële documentatie van de provider zelf.

Geldt de AVG als afdoende bescherming tegen toegang door Amerikaanse autoriteiten?

Nee. De AVG regelt de verwerking van persoonsgegevens binnen de EU, maar biedt geen bescherming tegen vorderingen op basis van de Amerikaanse CLOUD Act of de Patriot Act. Als een cloudprovider zijn juridische zetel in de VS heeft, kan de Amerikaanse overheid data opeisen, ongeacht waar de servers fysiek staan. Dit jurisdictionele risico is een fundamenteel bezwaar tegen het gebruik van Amerikaanse cloudproviders voor gevoelige Europese overheidsdata.

Veelgestelde vragen

Wat maakt publieke cloud specifiek gevaarlijk voor overheidsorganisaties?
Overheidsorganisaties slaan bijzonder gevoelige data op, zijn politiek aantrekkelijk voor staatshackers en moeten voldoen aan strikte regelgeving zoals NIS-2 en de AVG. Publieke clouddiensten van Amerikaanse aanbieders vallen bovendien onder de CLOUD Act en de Patriot Act, waardoor buitenlandse autoriteiten toegang kunnen eisen zonder kennisgeving aan de Europese betrokkene.
Hoe werkt het risico van gedeelde tenancy in de praktijk?
Bij gedeelde tenancy delen meerdere klanten dezelfde fysieke of virtuele infrastructuur. Fouten in hypervisor-configuratie, verkeerde toegangscontroles of kwetsbaarheden in orkestratieprogrammatuur zoals Kubernetes kunnen ertoe leiden dat data van de ene klant toegankelijk wordt voor een andere. Dit heet een 'VM escape' of 'container breakout' en vormt een structureel risico in multi-tenant omgevingen.
Wat was de Storm-0558-aanval en welke les trekt de overheid daaruit?
In 2023 gebruikte de door China gelieerde groep Storm-0558 een vervalste Microsoft-signeringssleutel om toegang te krijgen tot Exchange Online-accounts van meer dan 25 overheidsorganisaties. CISA concludeerde dat het incident aantoont hoe een kwetsbaarheid bij de cloudprovider zelf direct impact heeft op alle klanten, zonder dat zij daar invloed op hebben.
Hoe beoordeelt een compliance officer de beveiligingsvolwassenheid van een cloudprovider?
Controleer of de provider beschikt over ISO 27001- en ISO 27017-certificeringen, vraag naar het gedeelde verantwoordelijkheidsmodel in contractuele vorm, toets de AVG-verwerkersovereenkomst op subverwerkers en jurisdictie, en verifieer hoe de provider omgaat met overheidsvorderingen (transparency report). Gebruik de ENISA Cloud Security Guidelines als beoordelingskader.
Geldt de AVG als afdoende bescherming tegen toegang door Amerikaanse autoriteiten?
Nee. De AVG regelt de verwerking van persoonsgegevens binnen de EU, maar biedt geen bescherming tegen vorderingen op basis van de Amerikaanse CLOUD Act of de Patriot Act. Als een cloudprovider zijn juridische zetel in de VS heeft, kan de Amerikaanse overheid data opeisen, ongeacht waar de servers fysiek staan.