Beperk internettoegang tot industriële systemen om vitale infrastructuur beter te beschermen
Er is nog onvoldoende informatie beschikbaar over de cyberaanval waarbij een kleine Britse energie-installatie vier dagen buiten bedrijf werd gesteld. Daardoor kunnen er op dit moment geen harde conclusies worden getrokken over de verantwoordelijke partij, de gebruikte aanvalsmethode, de intentie of de precieze gevolgen. De gebeurtenis is wel een aanleiding voor Nederlandse beheerders van vitale infrastructuur om kritisch naar hun beveiliging te kijken.
Vooral industriële systemen die rechtstreeks via het internet bereikbaar zijn, verdienen daarbij extra aandacht. Eerdere cyberaanvallen door aan Iran gelieerde actoren laten zien dat dergelijke systemen doelwit kunnen worden. Daarbij hoeft een organisatie niet vooraf bewust als doelwit te zijn geselecteerd.
Ook kleinere systemen lopen risico
Het risico geldt niet alleen voor grote energiebedrijven. Uit eerdere, gedocumenteerde aanvallen blijkt dat ook waterbedrijven, gemeenten en productiebedrijven met industriële controlesystemen kwetsbaar kunnen zijn.
Kleinere en decentraal aangestuurde energie-installaties verdienen daarbij bijzondere aandacht. Denk bijvoorbeeld aan zonnepanelen, windinstallaties, batterijopslag en lokale energieopwekking. Deze systemen worden regelmatig op afstand beheerd en beschikken niet altijd over hetzelfde niveau van toezicht en beveiliging als grote energiecentrales.
Dat wordt steeds belangrijker doordat het Nederlandse elektriciteitsnet zich verder ontwikkelt richting een meer decentrale structuur.
Maak duidelijk welke systemen verbonden zijn
Organisaties moeten daarom eerst inzicht krijgen in welke industriële apparatuur rechtstreeks vanaf het internet bereikbaar is. Waar mogelijk moet deze directe toegang worden verwijderd.
Daarnaast is het belangrijk om standaardwachtwoorden en ongebruikte accounts van leveranciers te verwijderen. Externe toegang moet worden beveiligd met multifactorauthenticatie en IT- en OT-netwerken moeten van elkaar worden gescheiden.
Daarbij is het niet voldoende om alleen naar de eigen kritieke installaties te kijken. Ook systemen die sterk met andere systemen zijn verbonden kunnen een belangrijk risico vormen. Een leverancier, extern beheerplatform of digitale identiteit met uitgebreide toegangsrechten kan uiteindelijk net zo belangrijk zijn als de installatie zelf.
Beheerders moeten daarnaast afwijkend gedrag kunnen signaleren en voorbereid zijn op een incident. Het is belangrijk dat zij weten hoe getroffen systemen geïsoleerd kunnen worden en hoe deze daarna veilig kunnen worden hersteld.
Nieuwe wetgeving maakt risicoanalyse noodzakelijk
De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn sinds 15 augustus van kracht. Deze wetgeving maakt het noodzakelijk om de risico's rondom vitale infrastructuur in kaart te brengen.
Organisaties die inzicht hebben in welke industriële systemen vanaf het openbare internet bereikbaar zijn en welke leveranciers, beheerplatforms en digitale identiteiten toegang hebben, kunnen de belangrijkste risico's eerder aanpakken. Daarmee kunnen kwetsbaarheden worden verkleind voordat aanvallers deze ontdekken en proberen uit te buiten.








Ontvang gratis het laatste nieuws
Altijd up-to-date blijven van het laatste nieuws? Schrijf je dan in voor onze gratis nieuwsbrief met het laatste nieuws!




