Het denken over weerbaarheid tegen DDoS-aanvallen is aan herziening toe 

We zullen vaker te maken krijgen DDoS-aanvallen die bedoeld zijn om te ontregelen en daar soms in slagen. Toch is er geen reden tot ongerustheid, maar dan moeten we wel meer inzetten op een collectieve aanpak.

DDoS-aanvallen vormen een steeds grotere dreiging. Alleen al in 2025 hebben we aanvallen gezien die het hoger onderwijs en andere digitale infrastructuur troffen, websites van provincies en gemeenten platlegden en DigID ontregelden. Om weerbaar te blijven, moeten we dit probleem anders gaan benaderen.

Wapenwedloop in een hybride strijd

DDoS-aanvallen zijn onderdeel van een nieuw normaal dat gekenmerkt wordt door een hybride strijd tussen verschillende geopolitieke machtsblokken. Zij worden nu strategisch ingezet om vrije, democratische samenlevingen in Europa te ontregelen. Niet voor niets trok de MIVD hierover recent aan de bel in hun publieke jaarverslag

Daarmee is overigens niet gezegd dat recente aanvallen ook allemaal die intentie hadden. Van sommige aanvallen is dit bekend, van andere niet. Maar we weten wel dat de motieven van aanvallers vaak gelegen zijn in vergelding en de disruptieve werking van aanvallen en dat zij die motieven zelf vaak verbinden aan ontwikkelingen op het geopolitieke toneel. Daarmee zijn DDoS-aanvallen al lang geen ‘kattenkwaad’ of ‘digitaal vandalisme’ meer, maar onderdeel van een bredere, mondiale strijd. 

DDoS en de beschermingsmaatregelen die worden genomen, hebben daarnaast de dynamiek van een klassieke wapenwedloop. Verdediging die vandaag afdoende is, kan morgen worden doorbroken. Door deze dynamiek is het nagenoeg onmogelijk om 100% bescherming te realiseren. En is het een grote opgave om bij te blijven qua kennis en techniek om dit soort aanvallen af te kunnen slaan. 

Afhankelijkheid

Het steekt daarbij dat we ons in Europa voor een belangrijk deel afhankelijk hebben gemaakt van DDoS-bescherming van niet-Europese makelij. Want ook op dit gebied is het, net zoals voor veel andere online diensten, slechts een handvol voornamelijk Amerikaanse bedrijven die vrijwel de gehele markt in handen hebben. Als we vinden dat de overheid zich kwetsbaar heeft gemaakt door gevoelige data bij Amerikaanse cloudaanbieders onder te brengen, dan moeten we ook ons afvragen of we onze weerbaarheid tegen cyberaanvallen zoals DDoS niet anders moeten organiseren.

Europese landen hebben er immers alle belang bij om zelf hun digitale weerbaarheid te regelen. Met eigen kennis, technologie en op eigen bodem. Dit is van groot belang voor de digitale soevereiniteit en strategische autonomie van Europa en dus ook Nederland.  

Het ligt daarom voor de hand om veel meer de samenwerking op te zoeken, binnen Nederland, én binnen Europa. Dat gebeurt in Nederland al in de anti-DDoS-coalitie, waarin overheid en kritieke sectoren samenwerken aan hun weerbaarheid tegen DDoS-aanvallen. Daar is bijvoorbeeld een methodiek ontwikkeld om kenmerken van aanvallen uit te wisselen via een zogenaamd Clearing House, waardoor aanvallen beter herkend en afgeslagen kunnen worden door organisaties die toegang hebben tot dit Clearing House.

In Europa wordt daarnaast in het kader van het miljardenprogramma Important Projects of Common European Interest – Cloud Infrastructure and Services (IPCEI-CIS), gewerkt aan digitale weerbaarheid (security by design) op die plekken waar het er het meest toe doet, namelijk in de digitale infrastructuur van morgen aan de geografische grenzen van Europa.
Maar hoewel nuttig en belangrijk, zij beide voorbeelden geen oplossing voor de uitdagingen waar we nu voor staan. Daarvoor is eerst iets anders nodig. 

Omslag in denken

We moeten realistisch zijn: zolang veel organisaties hun weerbaarheid tegen DDoS-aanvallen individueel (moeten) organiseren, blijven we als samenleving kwetsbaar. Hier is dan ook een omslag in denken noodzakelijk. We zijn te lang blijven steken in een paradigma waarin individuele verantwoordelijkheid voor digitale weerbaarheid van organisaties de boventoon voert. De nieuwe Cyberbeveiligingswet sorteert voor op een andere manier van denken, maar alleen voor een beperkte groep organisaties. We zullen deze problematiek daarom moeten benaderen vanuit een collectieve verantwoordelijkheid. Commerciële belangen zijn daarbij ondergeschikt aan het bredere, maatschappelijke belang: stabiliteit door de beschikbaarheid van (kritieke) online diensten. En, niet onbelangrijk, het maken van een vuist tegen diegenen die onze samenlevingen en manier van leven proberen te ontregelen. Daar moeten we niet naïef over zijn.

Door krachten te bundelen in initiatieven die onze collectieve weerbaarheid te vergroten, zorgen we dat individuele organisaties overeind blijven. We moeten in Nederlands en Europees verband zelf kennis ontwikkelen, uitwisselen en zelf onze weerbaarheid organiseren, zonder afhankelijkheden buiten onze eigen, Europese sfeer. Dat kan alleen als we anders over DDoS gaan denken en ons verder gezamenlijk organiseren. Het nieuwe normaal hoeft zo geen bedreiging te zijn, maar een belangrijke stap naar een digitaal soeverein en -weerbaar Nederland en Europa. 

Octavia de Weerdt is directeur van stichting NBIP en voorzitter van de nationale anti-DDoS-coalitie. Dit artikel verscheen op 3 mei 2025 in ingekorte vorm bij NRC.

 

Wil je meer informatie of je abonneren op onze nieuwsbrief?

‘Platform- en leveranciers onafhankelijke Cloud met Haven’

Donderdag 27 november – 13:50 – 14:30 uur

Haven is een open oplossing voor platform- en leveranciersonafhankelijke Cloud diensten. Haven is een bouwsteen van het pGDI en de NDS. Haven biedt agnostische inrichting van Cloud technologie en biedt organisaties een uitvoerbaar exit plan. 

Verwacht een bevlogen verhaal over de praktijk van ecosysteem gestuurd samenwerken waarbij we de kracht van digitalisering inzetten voor het maatschappelijk belang. 

Highlights 

  • Haven+
  • Ecosysteem gestuurd samenwerken
  • Platform- en leveranciersonafhankelijke Cloud diensten
  • Data Soevereiniteit


Over Jacco Brouwer

Jacco Brouwer is werkzaam voor de Vereniging Nederlandse Gemeenten als beleidscoördinator Cloud en behartigt de gemeentelijke belangen in het NDS uitvoeringsprogramma op Cloud. Vanuit het Kenniscentrum Innovatie bij VNG is Jacco de initiatiefnemer van de publieke Incubator GROEI waarmee VNG gemeentelijke samenwerking en innovaties vanuit een startup filosofie begeleiden bij de opschaling naar breed en collectief gebruik onder gemeenten en collega overheden. 

Jacqueline van de Werken is bijna 10 jaar actief als global general counsel bij Leaseweb, na een loopbaan in de advocatuur en actief te zijn geweest in legal & regulatory affairs bij buitenlandse telecom/ datacom aanbieders.

Sinds enige tijd is Jacqueline ook board member & secretaris van brancheorganisatie Dutch Cloud Community. Als president/chair bij Cloud Infrastructure Service Providers Europe richt ze zich ook op het behartigen van regulatory belangen van de IAAS cloud sector.

Woensdag 26 november 

Van vrijwillig naar verplicht: de nieuwe werkelijkheid van regelgeving voor providers

Interactieve sessie

11:15 – 12:00 uur

Ir. Bas Dunnebier EngD

Bas Dunnebier is Chief Science and Technology Officer (CSTO) bij de Algemene Inlichtingen- en Veiligheidsdienst (AIVD). De CSTO speelt in op de kansen en uitdagingen die technologische en wetenschappelijke innovatie met zich meebrengen, onder meer voor de offensieve en defensieve taken van de dienst.

Eerder vervulde Dunnebier verschillende andere functies binnen de AIVD, waaronder die van hoofd Unit Weerbaarheid. Hij heeft daardoor een brede expertise ontwikkeld op het gebied van (cyber)weerbaarheid, inlichtingen, en technologieën zoals AI, quantum en cryptologie. Hij studeerde Toegepaste Wiskunde aan de Universiteit Twente, en Informatie- en Communicatietechnologie aan de Technische Universiteit Eindhoven. Voordat Dunnebier bij de AIVD kwam werken, werkte hij onder meer bij Thales, TNO en Technolution.

Het huidige dreigingsbeeld volgens de AIVD: wat nu te doen?

Woensdag 26 november 
14:00 – 14:35
Parkzaal: Wet- en Weerbaarheid

Tijdens zijn presentatie geeft Dr. Alberto P. Martí een update over het Europese project IPCEI Cloud Infrastructuur en Services (CIS).

Donderdag 27 november 
15:00 – 15:45 uur
Parkzaal: Op weg naar digitale autonomie

René deelt tijdens NBIP NEXT meer over de implementatie van de eEvidence wetgeving die per 18 augustus 2026 van kracht wordt voor internet service providers.

Woensdag 26 november 
15:00 – 15:35 uur
Parkzaal: Track Wet & weerbaarheid

Johan geeft tijdens NBIP NEXT als onderdeel van het DDoS Mitigatietrack een presentatie over hoe je het beste een WAF kan inzetten om layer 7 aanvallen te mitigeren.

Woensdag 26 november 
13:15 – 13:50 uur
Fonteinzaal: Collaborative DDoS mitigation track (ENGLISH)

Dr. Cristina Caffarra is een van de drijvende krachten achter EuroStack. Deze beweging, die het oor heeft van politici en beleidsmakers in Europa, maakt zich zich hard voor meer investeringen in Europese technologie vanuit de gedachte dat dit de enige weg is naar digitale autonomie. Caffarra is mededingingsexpert en kent de wereld van de grote techbedrijven van binnenuit. Ze leverde belangrijke bijdragen aan concurrentieonderzoeken naar fusies en anti-trustzaken voor de Europese Commissie. 

Caffarra neemt geen blad voor de mond en zegt waar het op staat: we moeten aan de slag met elkaar om de Europese digitale autonomie zo snel mogelijk handen en voeten te geven. Op NBIP NEXT deelt ze haar visie tijdens een inspirerende keynote waarna er mogelijkheid is om in discussie te gaan.

Donderdag 27 november 
13:15 – 13:50 uur
Parkzaal: Op weg naar digitale autonomie