Tientallen websites van de overheid voldoen niet aan de richtlijnen voor digitale beveiliging die door het Nationaal Cyber Security Centrum (NCSC) zijn opgesteld. Dat meldt Trouw op basis van eigen onderzoek. Ze bieden de buitenwereld toegang tot de inlogpagina's voor het beheer van de websites.

Het Nationaal Cyber Security Centrum (NCSC) adviseert sinds 2014 om dergelijke inlogpagina's niet publiek toegankelijk te maken, maar dit gebeurt nog steeds.

Naast allerlei websites van de Rijksoverheid gaat het om de websites van een tiental gemeenten, vijf veiligheidsregio's, vier regionale GGD's, acht omgevingsdiensten en enkele waterschappen. Zij bieden volgens de krant een publieke webpagina aan waar om een gebruikersnaam en wachtwoord wordt gevraagd. Die pagina is zo te vinden. Hackers hebben technische middelen om een gebruikersnaam te achterhalen en geautomatiseerd wachtwoorden uit te proberen, totdat ze beethebben.

Op die manier kwamen hackers eind vorig jaar ook bij de Overijsselse gemeente Hof van Twente binnen. Daar werden de systemen beheerd vanaf het account 'testadmin', dat als wachtwoord 'Welkom2020' had. De schade van de hack liep in de miljoenen euro's.

Dat inlogpagina's openbaar zijn, betekent overigens niet direct dat ze gemakkelijk te hacken zijn. Uit het artikel van Trouw wordt niet duidelijk of en hoeveel van de overheidswebsites extra beveiligingsmaatregelen hebben getroffen om misbruik te voorkomen. Zo kan tweestapsverificatie zorgen voor een extra beveiligingslaag, waarbij iemand die een gebruikersnaam en wachtwoord heeft ingevuld ook nog om een unieke code wordt gevraagd om binnen te komen.

'Externe bedrijven kunnen goed met WordPress uit de voeten'

Volgens de krant zijn de websites allemaal gemaakt met het populaire softwarepakket WordPress, waarvan een openbaar inlogscherm een bekend veiligheidsrisico is. De NCSC heeft sinds 2014 voor 36 ernstige veiligheidsproblemen in WordPress gewaarschuwd.

Internetspecialist Jules Ernst onderzoekt welke software overheden gebruiken. Van de 1.148 websites van de Rijksoverheid die hij op afstand kan uitlezen, gebruiken er 165 WordPress, laat hij aan Trouw weten. "Vaak zijn het externe ICT-bedrijven of communicatiebureaus die websites maken voor de overheid", legt hij uit. "Die kunnen goed met WordPress uit de voeten."

Verbetering: Dat inlogpagina's openbaar beschikbaar zijn, betekent niet automatisch dat de systemen makkelijk te hacken zijn. Die nuance is in het artikel aangebracht.