Dus we zijn in oorlog met Rusland. Minister Ank Bijleveld liet zich het o-woord weliswaar in de mond leggen, zelf kreeg ze het niet over de lippen. Maar met een ‘zo is het wel’ ontkende zij het zondagochtend ook niet. De wakkere druktemakers van WNL verspreidden hun grote nieuws en binnen no time stond het op sociale media, teletekst en haalde het de gedrukte pers. De scoop was een feit voordat Defensie er nog iets van ‘figuurlijk bedoeld’ van kon maken.
Fake news en een ongelukkige opmerking van onze minister.
Oorlog? Dat woord moet je je als minister niet te lichtvaardig laten aansmeren. Artikel 96 van de Grondwet zegt dat ‘het Koninkrijk wordt niet in oorlog verklaard dan na voorafgaande toestemming van de Staten-Generaal’. en dat daar alleen een uitzondering op gemaakt mag worden ‘wanneer het overleg met de Staten-Generaal ten gevolge van een feitelijk bestaande oorlogstoestand niet mogelijk is gebleken’. Daarvan was bij de scoopgeile redactie van WNL op Zondag natuurlijk geen sprake.
Oorlog? Dat woord moet je je als minister niet te lichtvaardig laten aansmeren.
Niet dat er niets aan de hand is. Al jarenlang worden systemen en computers van Defensie bestookt vanuit allerlei landen, en is bijvoorbeeld het manipuleren van de MH17-toedracht door de Russen op zijn minst ergerlijk. Overigens komen desinformatie en sabotage niet alleen uit Rusland en zijn het niet alleen cyberwarriors die het doen, maar ook kwajongens en criminelen.
Het beïnvloeden van landelijke verkiezingen? Dat doen veel landen. Bronnenonderzoek van jurist Dov Levin toonde aan dat alleen al de twee supermachten het in meer dan tien procent van de naoorlogse verkiezingen probeerden. De Verenigde Staten deden het in de tweede helft van de vorige eeuw 81 keer, de Russen 37 keer, in een tijdperk dat cyberwapens nog niet echt bestonden. Het zal na 2000 niet minder geworden zijn.
Cyberongemak
Cyberoorlog? De VS en Israël saboteerden na 2010 met Stuxnet-aanvallen op Iran het uraniumverrijkingsprogramma van dat land. Afgezien van Iraanse kwade bedoelingen was dat wél een daad van niet-verklaarde oorlogsvoering. Iran vergold dit met ‘denial of service’: aanslagen op de Bank of America en JP Morgan Chase.
In 2015 zei president Obama over harde aanwijzingen te beschikken dat Noord-Korea cyberaanvallen had uit gevoerd op het Japanse Sony. Het bewijs? De sporen konden geïdentificeerd worden door bugs waarmee de VS zélf vitale Noord-Koreaanse computers hadden geïnfecteerd!
Tot het mobieltje van Angela Merkel op haar nachtkastje aan toe werd er afgeluisterd.
Ook tussen bondgenoten en vrienden komt cyberongemak voor. Via de Wall Street Journal lekte in 2015 het nieuws uit dat Israël de regering-Obama bespioneerde, omdat het land de door John Kerry (Obama’s minister van Buitenlandse Zaken) geleide onderhandelingen over een nucleaire deal met Iran (intussen door Trump van tafel geveegd) niet vertrouwde.
Eerder, begin 2013, was via Edward Snowden uitgelekt dat de NSA (National Security Agency) ook een ‘foreign leaders program’ had en regeringsleiders observeerde. Tot het mobieltje van Angela Merkel op haar nachtkastje aan toe.
Een week voordat Merkel een officieel bezoek aan Washington bracht, moest de kou uit de lucht en beloofde Obama nog eens naar die afluisterpraktijken te kijken, maar het is nooit duidelijk geworden wie tegenwoordig nog wel op die lijst staat en wie eraf gehaald zou zijn. Misschien staat Mark Rutte er (nog?) op.
Waarom hebben we er weinig meer over gehoord? De Duitse protesten werden zwakjes, vooral toen bekend werd dat de Bundesnachrichtendienst hetzelfde deed bij bevriende landen, ook in Washington. De stand kwam uit op 1-1 en beide landen besloten tot een stille salonremise.
In juni 2015 was Frankrijk aan de beurt. Via Julian Assange en onder andere de krant Libération was uitgelekt dat de NSA tussen 2006 en 2012 hoge Franse ambtenaren en zelfs drie presidenten (Chirac, Sarkozy en Hollande) had afgeluisterd. De Fransen waren not amused, maar meer voor de bühne dan in werkelijkheid.
Spionage of sabotage?
Van veel oudere datum – voor het cybertijdperk – dateren al onthullingen van bijvoorbeeld journalist Duncan Campbell in de New Statesman dat westerse inlichtingendiensten niet alleen bij vriend en vijand, maar ook bij internationale organisaties (Verenigde Naties, Wereldhandelsorganisatie, Europese Commissie) inbreken.
Spionage vinden we geoorloofd, zolang het maar ‘netjes’ gebeurt. Sabotage niet
Er is uiteraard een verschil tussen spionage en sabotage. Het eerste vinden we geoorloofd, zolang het maar ‘netjes’ gebeurt en niet maatschappij-ontwrichtend uitpakt. Het tweede vinden we niet goed, en daar maken landen dan soms ophef en ruzie over. De grens tussen beide activiteiten is vaag, want economische spionage kan ontwrichtend zijn. Omgekeerd kan een sabotagepoging bedoeld zijn om de alertheid van een concurrent te testen, niet om een oorlog te beginnen. De realiteit is anders dan op papier, en dat laatste bestaat vaak niet eens.
Als Rusland of China ons lastig vallen gaan – niet onbegrijpelijk – de alarmbellen eerder rinkelen dan wanneer bondgenoten bij ons inbreken. De MH17 is niet door de VS neergehaald, en China is geen Navo-lid. Het bondgenootschap heeft in juli 2016 besloten dat cyberaanvallen voortaan onder artikel 5 vallen: een aanval op een lid kan beschouwd worden als een aanval op allen, dus men is dan tot hulp aan elkaar verplicht. Dat kun je dus wel ‘oorlog’ noemen, alleen heeft de baas van de Navo, Jens Stoltenberg gezegd dat elke aanslag per geval zal worden beoordeeld.
Scherpe beoordelingscriteria zijn er doelbewust niet, om een snoodaard in het onzekere te laten wat de reactie van de Navo zal zijn. Een ding is zeker: Ank Bijleveld heeft de Navo niet in spoedzitting bijeengeroepen om artikel 5 voor Nederland in werking te stellen. En after all: de Organisatie voor het Verbod op Chemische Wapens is een internationale organisatie, geen land. Rusland viel Nederland niet aan, maar een organisatie in Nederland. Ook om die reden is het optreden van de minister bij WNL nogal verbazingwekkend.
De aanval is de beste verdediging
Nederland doet er intussen ook aan mee. In de tijden dat we nog overal zwaar op defensie bezuinigden, was er één uitzondering: Nederland ging wél miljoenen meer aan cyberoorlog spenderen. Niet alleen defensief, maar ook ‘offensief’. Het pleidooi voor een ‘offensieve’ cybercapaciteit is in 2009 geboren met een motie van CDA-kamerlid (nu staatssecretaris van Binnenlandse Zaken) Raymond Knops.
Nog een mijlpaal: in 2013 werd economische veiligheid in de Internationale Veiligheidsstrategie benoemd tot een ‘vitaal nationaal belang’. Populair gezegd: een zaak van leven en dood voor Nederland, en niet voor bedrijven en burgers afzonderlijk. Je zou kunnen zeggen dat die bestempeling het pad effende voor een cyberplicht van de overheid. Maar offensief?
De minister deed er bij WNL geheimzinniger over dan haar eigen personeel van de task force Cyber. ‘Het Ministerie van Defensie heeft in 2012 bepaald dat zij militaire operaties moet kunnen uitvoeren in het digitale domein. Daartoe moet zij beschikken over specifieke (offensieve) cybercapaciteiten. Deze capaciteiten kunnen als het ware werken als een force multiplier en vergroten en versterken het totale militaire vermogen van de krijgsmacht en daarmee de effectiviteit.’ De pitch eindigt met: ‘En wellicht gaan we samen verder waar anderen moeten stoppen!’
Verdedigen tegen een aanval is mooi, maar een succesvolle eerste klap is veel mooier, en in elk geval kosteneffectiever.
In het cyberdomein geldt steeds meer het motto ‘de aanval is de beste verdediging’, want als de vijand je computers al met succes besmet of lamgelegd heeft, is het al te laat. Je kunt het gevaar beter voor zijn en een afzender – als je die al kent (het attributieprobleem is bij cyberaanvallen veel groter dan bij bijvoorbeeld een ‘gewone’ aanval) – digitaal bij de keel grijpen voordat hij zijn verwoestende werk gaat verrichten. Dat vereist wel dat je vrij zeker van je zaak bent, en een digitale aanval ziet aankomen voordat hij plaatsvindt. Daar heb je een inlichtingencapaciteit voor nodig die in het geheim in de computers van de vijand neust.
Dat is precies wat andere landen ook doen. Het geldt als dom als je gepakt wordt. Je lost het attributieprobeem van het slachtoffer op als je jezelf verraadt. Het maakt je kwetsbaar voor vergelding. Je moet offensief briljant (en dus ongrijpbaar) zijn. Dat kost een stuiver, maar dan heb je ook wat. Verdedigen tegen een aanval is mooi, maar een succesvolle eerste klap is veel mooier, en in elk geval kosteneffectiever.
Vijftig slimme jongens en meisjes
Daarnaast biedt een offensieve capaciteit ook de mogelijkheid tot vergelding, als een tegenstander er toch in geslaagd is een van jouw systemen te beschadigen (corrumperen, heet dat in die kringen). In ons land is de voormalige directeur van de MIVD, generaal Pieter Cobelens, (een niet onomstreden) voorstander van zo’n capaciteit: vijftig slimme jongens en meisjes kunnen vanuit een kelder op een geheime locatie het Kremlin voor straf een uur of langer ‘in het donker zetten’ als Poetin zich niet gedraagt.
Zo maken cyberwapens het verschil tussen een klein land en een grootmacht ineens irrelevant en kosten ze naar verhouding lang niet zoveel als vliegtuigen met atoombommen. Tegenstanders van die opvatting vinden dat we èn-èn moeten doen: geld steken in cyberjongens en -meisjes én vliegtuigen.
Als je het à la Cobelens bekijkt, is cybercapaciteit ernstig, verontrustend zelfs, maar ook een manier om oorlog nog even buiten de deur te houden.
Je reactie wordt geplaatst zodra deze is goedgekeurd. Je reactie is geplaatst.