Industriële organisaties zijn vandaag meer verbonden dan ooit tevoren. Productiesystemen wisselen gegevens uit met ERP-platformen, leveranciers krijgen op afstand toegang tot machines en artificiële intelligentie maakt steeds vaker gebruik van operationele data om productieprocessen te optimaliseren. Deze innovaties creëren enorme opportuniteiten, maar brengen ook nieuwe cybersecurityrisico's met zich mee.
Tijdens onze bijdrage aan Agoria's Praktische Gids voor Cybersecurity in Operational Technology (OT) kwam één vraag steeds opnieuw naar boven: Wat zijn vandaag de grootste cybersecurityrisico's waarop productiebedrijven zich moeten voorbereiden?
Het antwoord verrast vaak. In tegenstelling tot wat velen denken, beginnen de meeste succesvolle aanvallen op Operational Technology (OT) niet op de productievloer. Ze ontstaan elders in de organisatie.
In ons vorige artikel, Waarom OT-cybersecurity niet langer alleen een IT-probleem is, legden we uit waarom het beveiligen van Operational Technology is uitgegroeid tot een strategische bedrijfsprioriteit. In dit tweede deel bekijken we de vijf cybersecurityrisico's waarvan wij vinden dat elke industriële organisatie ze moet begrijpen, én waarom de meeste ervan ontstaan lang voordat een aanvaller de productieomgeving bereikt
Wanneer organisaties nadenken over de beveiliging van Operational Technology, richten ze hun aandacht vaak uitsluitend op de productieomgeving.
Ironisch genoeg beginnen aanvallen daar zelden. De meeste cyberaanvallen starten met een compromittering van een traditioneel IT-systeem, bijvoorbeeld via phishing, gestolen inloggegevens of een kwetsbaarheid waarvoor nog geen beveiligingsupdates werden geïnstalleerd. Zodra aanvallers toegang krijgen tot het bedrijfsnetwerk, proberen ze zich stap voor stap richting de operationele systemen te verplaatsen.
Nu productiebedrijven hun ERP-platformen, MES-systemen, cloudtoepassingen en Industrial IoT-oplossingen steeds nauwer koppelen aan hun productieomgeving, vervaagt de grens tussen IT en OT steeds verder. Zonder voldoende netwerksegmentatie en inzicht in het netwerk kan een IT-incident zich razendsnel ontwikkelen tot een productie-incident.
Daarom begint het beveiligen van Operational Technology al lang voordat een aanvaller de fabriek bereikt.
Weinig productiebedrijven functioneren volledig zelfstandig. Machinebouwers, softwareleveranciers, onderhoudspartners en systeemintegratoren hebben regelmatig toegang op afstand nodig om industriële installaties te onderhouden, configureren of up-to-date te houden.
Die verbindingen zijn vaak onmisbaar voor de continuïteit van de bedrijfsvoering.
Tegelijk vormen ze een aantrekkelijk doelwit voor cybercriminelen.
Wanneer organisaties geen duidelijk antwoord kunnen geven op vragen zoals:
...dan is hun blootstelling aan cyberrisico's vaak groter dan ze zelf beseffen.
Toegang op afstand verdient daarom dezelfde mate van controle als fysieke toegang tot een productieomgeving. Sterke authenticatie, duidelijke toegangsrechten, logging en periodieke evaluaties zijn daarbij geen luxe, maar een absolute noodzaak.
Productiebedrijven opereren niet in een vacuüm. Hun cyberweerbaarheid hangt steeds sterker af van de beveiligingsmaatregelen van softwareleveranciers, automatiseringspartners, onderhoudsbedrijven en machinebouwers.
De voorbije jaren hebben cybercriminelen herhaaldelijk aangetoond dat zij liever een leverancier compromitteren dan hun uiteindelijke doelwit rechtstreeks aanvallen. Zodra een vertrouwde partner wordt gehackt, kunnen aanvallers via legitieme toegangsrechten toegang krijgen tot de omgevingen van meerdere klanten tegelijk.
De beveiliging van de toeleveringsketen is daarom veel meer geworden dan een aankoop- of leveranciersvraagstuk. Ze vormt vandaag een essentieel onderdeel van de cyberweerbaarheid van elke industriële organisatie.
Het is dan ook geen toeval dat regelgeving zoals NIS2 steeds meer nadruk legt op supplier risk management en het beheersen van risico's binnen de volledige toeleveringsketen.
In tegenstelling tot kantoorcomputers blijven industriële installaties vaak tientallen jaren operationeel. Een volledige productielijn vervangen omdat een besturingssysteem geen beveiligingsupdates meer ontvangt, is in de praktijk zelden haalbaar.
Daardoor draaien veel productieomgevingen nog steeds op oudere hardware en software die niet eenvoudig kan worden gepatcht of gemoderniseerd.
Dat betekent echter niet dat deze systemen niet beveiligd kunnen worden.
In plaats daarvan moeten organisaties inzetten op compenserende beveiligingsmaatregelen, zoals:
OT-cybersecurity draait zelden om het één-op-één toepassen van klassieke IT-maatregelen. Het gaat erom beveiliging af te stemmen op de operationele realiteit van industriële omgevingen.
Wanneer OT-cybersecurity ter sprake komt, denken veel organisaties meteen aan firewalls, monitoringplatformen of endpointbeveiliging.
Hoewel technologie een cruciale rol speelt, voorkomt technologie op zichzelf zelden een cyberincident.
Een effectieve OT-beveiligingsstrategie steunt minstens even sterk op:
Uiteindelijk wordt de cyberweerbaarheid van een organisatie bepaald door de beslissingen die mensen nemen vóór, tijdens en na een incident.
Precies daarom is OT-cybersecurity geëvolueerd van een technisch vraagstuk naar een strategische bedrijfsuitdaging.
De grootste OT-cybersecurityrisico's waarmee productiebedrijven vandaag worden geconfronteerd, ontstaan zelden door één kwetsbare machine of een individuele productielijn.
Veel vaker zijn ze het gevolg van de toenemende verwevenheid van moderne industriële omgevingen, waarin IT, OT, leveranciers en cloudplatformen steeds nauwer met elkaar samenwerken.
Inzicht in deze risico's is de eerste stap.
Ze effectief beheersen vraagt echter om een gestructureerde aanpak die operationele continuïteit, cybersecurity en naleving van regelgeving met elkaar in balans brengt.
In het derde en laatste artikel van deze reeks bekijken we hoe NIS2, de Cyber Resilience Act (CRA) en de Machinery Regulation met elkaar samenhangen. We leggen uit waarom een geïntegreerde aanpak veel effectiever is dan elke regelgeving afzonderlijk te behandelen.
Bij Easi helpen we organisaties hun volledige IT/OT-ecosysteem te beveiligen. Onze aanpak omvat onder meer:
👉 Ontdek meer over onze aanpak rond IT security en OT security
👉 Neem contact met ons op voor advies op maat
|
Gerrit Neyrinck |
Bent u op zoek naar een beknopt overzicht van OT-cybersecurity, de actuele Europese regelgeving en praktische richtlijnen voor industriële organisaties?
De Agoria-whitepaper bundelt de belangrijkste concepten, risico's en raamwerken die elke leidinggevende binnen de maakindustrie zou moeten kennen.
> Download de whitepaper hier <