Een land stopte op een dinsdag met inschrijven
In de nacht van 13 juli gaven de systemen van het Roemeense Nationale Agentschap voor Kadaster en Onroerendgoedpublicatie geen antwoord meer, en op dinsdag 14 juli waren het kadastrale platform e-Terra, de websites van het agentschap en de mailservers allemaal onbereikbaar. ANCPI noemde het voorval later het ernstigste technische incident in de geschiedenis van de instelling. De Roemeense Nationale Directie voor Cyberveiligheid, DNSC, bevestigde een cyberaanval en typeerde die als financieel gedreven, uitgevoerd met gelekte inloggegevens en bekende kwetsbaarheden en niet door een statelijke actor. Een week later was het platform nog steeds niet terug.
Het praktische gevolg was onmiddellijk en landelijk. Notarissen konden geen verkopen passeren, geen overdrachten inschrijven en geen hypotheken vestigen, omdat die handelingen in Roemenië precies lopen via het register dat de aanvaller uit de lucht haalde. Een aanvaller onder de naam ByteToBreach eiste de daad op, en vanaf 15 juli werd materiaal dat van het agentschap zou komen, waaronder interne databases en broncode, te koop aangeboden op een forum. Beveiligingsbedrijf KELA koppelde die naam aan Zakaria Mahdjoub, een vermeende cybercrimineel uit Oran in Algerije.
Twee lezingen van dezelfde week
De mededeling van ANCPI is zorgvuldig en smal geformuleerd. Zij stelt dat de technische en juridische databases van de instelling niet zijn geraakt, en waarschuwt dat de informatie die publiek circuleert over de vermeende gevolgen van de aanval niet uit officiële bronnen komt. Dat is het standpunt van het agentschap, gepubliceerd op de eigen site, en het is niet ingetrokken.
Beveiligingsonderzoekers en de aanvaller vertellen de hardere versie: binnenkomst met geldige inloggegevens, verkenning van interne systemen en vervolgens vernietiging van systemen en back-ups nadat een afpersingspoging mislukte, met een herstel dat steunt op een offline bewaarde kopie. Beide lezingen kunnen deels kloppen, want een register kan zijn productieomgeving verliezen en zijn juridische bestand intact houden. Voor iedereen buiten het agentschap verandert dat onderscheid deze maand niets wezenlijks. Wat de transacties stopzette was de beschikbaarheid, niet de integriteit.
Het herstel kent voorwaarden. De belastingdatum niet.
Wie het herstelplan van het agentschap nauwkeurig leest, vindt er geen datum in. ANCPI zegt dat de applicaties naar de overheidscloud worden gemigreerd, met een geschatte afronding op woensdag 22 juli, waarna bevoegde instellingen de systemen controleren en een rapport opstellen, waarna de dienst gefaseerd terugkomt volgens operationele prioriteit. Getroffen systemen blijven geïsoleerd tot elke gevonden zwakte is verholpen. Dat is een keten van voorwaarden, geen toezegging, en het is de juiste manier om een herstel te leiden. Zij is tegelijk onbegrensd.
Tegenover die onbegrensde keten staat een volstrekt begrensde. Voorlopige koopovereenkomsten onder het Roemeense verlaagde tarief van 9 procent btw voor nieuwbouw verlopen eind juli, waarna het normale tarief van 21 procent geldt voor de betrokken transacties. Er is geen verlenging aangekondigd. Twaalf procentpunten van een koopprijs hangen nu aan een administratieve handeling die niemand in het land kan verrichten. Dezelfde staat beheerst zowel de storing als de deadline, en tot nu toe heeft hij er maar een van de twee verzet, namelijk geen van beide.
Voor een monopolieregister bestaat geen failover
Ondernemers kopen redundantie voor de delen van hun infrastructuur die zij zelf beheersen. Zij houden een tweede cloudregio aan, een tweede netwerkleverancier, een tweede betaaldienstverlener. De enkelvoudige faalpunten die een transactie werkelijk stilleggen, liggen meestal buiten die perimeter: een kadaster, een handelsregister, een btw-nummercontrole, een nationaal eindpunt voor e-facturatie, een identiteitsstelsel. Niets daarvan is dubbel af te nemen, omdat de staat de enige leverancier is en de weerbaarheid waarop u vertrouwt volledig die van een ander is. In Nederland loopt dezelfde afhankelijkheid via het Kadaster, en een Nederlandse koper heeft daar net zomin een vervanger als een Roemeense.
Een uitzondering is dit evenmin. Kadasters in Polen, Slowakije, Griekenland, Marokko, Rusland en Oekraïne zijn de afgelopen drie jaar aangevallen, waardoor uitval van een openbaar register een planbaar risico is en geen overmacht. Onder NIS2 vallen de beheerders van zulke registers ruimschoots binnen het bereik als entiteiten van de overheid, maar de richtlijn verplicht hen het risico te beheersen, niet om u de week te vergoeden waarin zij weg waren.
Wat u opschrijft voordat uw eigen week aanbreekt
Neem een uur en noteer elk openbaar register zonder hetwelk een transactie van u niet rond komt. Leg per register vast welke juridische terugvaloptie bestaat bij uitval, of dat nu papieren indiening is, notariële bewaring, een voorlopige inschrijving of helemaal niets, en benoem wie bevoegd is die in te roepen. Stel daarna uw jurist de vraag die Roemeense kopers nu stellen: wordt een wettelijke termijn opgeschort wanneer het register dat u ervoor nodig heeft plat ligt? In Roemenië komt dat antwoord na de termijn, en dat is het slechtst denkbare moment om het te horen.
Aan uw eigen kant is de les smaller en ouder. De weg naar binnen liep via gelekte inloggegevens plus kwetsbaarheden die al bekend waren, oftewel de combinatie die al jaren geen enkele nieuwe techniek meer vereist. Dwing phishingbestendige meervoudige authenticatie af op elk beheeraccount, laat inloggegevens die in datalekverzamelingen opduiken verlopen zonder te wachten op bewijs van misbruik, en houd minstens een herstelpad dat buiten de inloggegevens leeft waarmee de productie draait. De offline kopie is precies de kopie die een aanvaller met uw wachtwoorden niet kan bereiken.
Lees hierna: De nginx-patch is er, de exploit komt in augustus | ServiceNow patchte eerst de eigen cloud, u pas 103 dagen later



