'Beheerders vitale infrastructuur moeten internettoegang industriële systemen beperken'

• KnowBe4

Over de cyberaanval waarbij een kleine Britse energie-installatie vier dagen werd stilgelegd, is nog te weinig bekend om harde conclusies te trekken over de dader, aanvalsmethode, intentie en daadwerkelijke impact. Wel is er reden voor Nederlandse organisaties die vitale infrastructuur beheren om kritisch te kijken naar industriële systemen die rechtstreeks vanaf het internet bereikbaar zijn. Eerdere aanvallen door Iran-gelieerde actoren laten zien dat juist zulke systemen opportunistisch kunnen worden aangevallen, ook zonder dat een organisatie vooraf als strategisch doelwit is gekozen.

Ook toevallig gevonden systemen kunnen doelwit worden

Het risico beperkt zich niet tot grote energiebedrijven. Gedocumenteerde aanvallen laten zien dat ook waterbedrijven, gemeenten en productiebedrijven met industriële controlesystemen risico kunnen lopen. Bijzondere aandacht is nodig voor kleinere, decentraal aangestuurde energie-installaties, zoals zonnepanelen, windinstallaties, batterijopslag en lokale energieopwekking. Deze systemen worden vaak op afstand beheerd en krijgen niet altijd hetzelfde niveau van toezicht en beveiliging als grote energiecentrales. Dat is extra relevant nu het Nederlandse energienet steeds decentraler wordt.

Breng de meest verbonden systemen in kaart

Organisaties moeten daarom eerst weten welke industriële apparatuur rechtstreeks vanaf het internet bereikbaar is en die toegang waar mogelijk wegnemen. Daarnaast moeten standaardwachtwoorden en ongebruikte leveranciersaccounts verdwijnen, moet toegang op afstand met multifactorauthenticatie worden beveiligd en moeten IT- en OT-netwerken van elkaar worden gescheiden. Daarbij moeten organisaties niet alleen kijken naar hun eigen kritieke systemen, maar juist ook naar hun meest verbonden systemen. Een leverancier, extern beheerplatform of digitale identiteit met vergaande toegang kan uiteindelijk net zo kritisch zijn als de installatie zelf. Ten slotte moeten beheerders afwijkend gedrag kunnen herkennen en oefenen hoe zij getroffen systemen isoleren en veilig herstellen.

De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten, die sinds 15 augustus van kracht zijn, maken het bovendien een vereiste om deze risico’s nu in kaart te brengen. Organisaties die weten welke industriële systemen vanaf het openbare internet toegankelijk zijn en welke leveranciers, beheerplatforms en identiteiten toegang hebben, kunnen de belangrijkste risico’s verkleinen voordat een aanvaller ze ontdekt en er misbruik van maakt.