Skip to main content

Vijf cruciale stappen voor ot-beveiliging

Industriele controlesystemen, ICS, vormen de ruggengraat van onze kritieke infrastructuur – van energiecentrales en olieplatforms tot aan waterzuiveringsinstallaties en ziekenhuizen. Toch ligt de beveiliging ervan vaak in handen van it-teams die de ins en outs van operationele technologie (ot) onvoldoende kennen. Dean Parsons, hoofdtrainer bij het Sans Institute en cybersecurityadviseur, stelt dat in een goede ics/ot-cyberbeveiligingsstrategie vijf controlemechanismes niet mogen ontbreken. Ics beschermen levens.

Cybersecurity is allang niet meer alleen een it-aangelegenheid. In de wereld van industriële controlesystemen liggen de risico’s minstens zo hoog – en zijn de gevolgen vaak vele malen ernstiger. Dean Parsons, cybersecurityexpert en als trainer verbonden aan het Sans Institute, begon zijn carrière in de it, maar maakte al snel de overstap naar de wereld van de ot. ‘Ik dacht dat ik goed was in cybersecurity, tot ik met ics in aanraking kwam. Toen ontdekte ik dat zo’n zeventig procent van wat ik wist, niet toepasbaar was bij ot.’

Waar it draait op bekende systemen als Windows en Linux, werken industriële controlesystemen met technologieën zoals plc’s, rtu’s, relais, meters; systemen die vaak geen besturingssysteem hebben en waar geen antivirus op is te installeren. ‘It’ers krijgen vaak de verantwoordelijkheid voor ics-beveiliging, maar missen de kennis van die niet-it-assets. Dat is een risico’, stelt Parsons.

Vitale sector

Parsons reist de wereld over om naast het geven van trainingen te adviseren over ics-security bij bedrijven uit de vitale sector, zoals ziekenhuizen, olieplatforms, waterzuiveringsinstallaties en elektriciteitscentrales. Overal krijgt hij dezelfde vraag: ‘Wat zijn de zaken die ik nú moet regelen?’ Zijn antwoord is steevast dezelfde set van vijf cruciale controlemechanismen die je in je ics/ot-cyberbeveiligingsstrategie moet inbouwen:

  • Ics-specifiek incident-response-plan

‘Je moet kunnen reageren op incidenten in systemen die geen Windows of Linux draaien. Dat vereist een ander plan dan wat je voor it hebt. Een onderdeel is naast het zorgen voor technische herstelmogelijkheden het ontwerpen en regelmatig uitvoeren van incident-respons-specifieke oefeningen.

  • Verdedigbare netwerkarchitectuur

‘Segmentatie is cruciaal. Bijna de helft van de ics-incidenten komt via het it-netwerk binnen. Je moet je ics-netwerk dus afschermen van it en internet.’

  • Netwerkzichtbaarheid en monitoring

‘Continue netwerkbeveiligingsbewaking van de ics-omgeving met protocolbewuste toolsets en analysemogelijkheden geeft je inzicht in je assets, kwetsbaarheden en incidenten én helpt bij technische probleemoplossing. Als je maar één ding kunt doen, doe dan dit.’

  • Veilige toegang op afstand

‘Toegang op afstand is onvermijdelijk, zeker met leveranciers en integrators. Als die niet goed beveiligd is, is het een van de grootste aanvalsvectoren. Daarom zijn identificatie en inventarisatie van alle remote access points en toegestane bestemmingsomgevingen essentieel en gebruik mfa waar mogelijk.’

  • Risicogebaseerd kwetsbaarheidsbeheer

‘In de it patch je meestal elke dertig dagen. In de ot werkt dat niet. Het dreigingsoppervlak is anders; je kunt bijvoorbeeld niet mailen in een ics-omgeving. Je moet daarom de specifieke kwetsbaarheden van apparaten en systemen inzichtelijk maken en daar passende voorzorgsmaatregelen bij nemen.’

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.
De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Meer recente berichten

Hoe kun je een onterechte boete van een scanauto aanvechten?
Verder lezen
EU Data Act dwingt cloudsector tot transparantie en open deuren
Verder lezen
‘DPIA-vrij­stel­lin­gen voor kleine ondernemers gaan veel te ver’
Verder lezen
NCSC informeert organisaties over gelekte Fortinet-wachtwoorden
Verder lezen
AP adviseert Twitch-gebruikers: zet instellingen uit voor delen van data met Amazon AI
Verder lezen
Nederland loopt achter op Europa bij AI-cyberdreigingen
Verder lezen
Polarsteps heeft al je foto’s gelekt: dit is wat je kunt doen
Verder lezen
Het NCSC levert voorlopig CSIRT-dienstverlening
Verder lezen
Minister: Politieteam dat informatie over burgers verzamelt past werkwijze aan
Verder lezen
AI-agents beveiligen: de nieuwste miljardenmarkt in cybersecurity
Verder lezen