Industriële systemen zijn ontworpen om veilig te zijn en te blijven draaien, niet om te worden aangevallen. In kaart wordt gebracht wat er werkelijk staat, waar de blootstelling zit en welke maatregelen uitvoerbaar zijn zonder de productie of de veiligheid te raken.
Operationele technologie stuurt fysieke processen aan: kleppen, pompen, motoren, ketels, transportbanden. Waar een IT-storing betekent dat er niet gewerkt kan worden, betekent een OT-storing dat er niet geproduceerd, gedistribueerd of gezuiverd wordt, en soms dat er een onveilige situatie ontstaat. Die andere consequentie leidt tot andere ontwerpkeuzes, en daarmee tot een securitypraktijk die op belangrijke punten haaks staat op wat in IT gebruikelijk is.
Het gevolg: een IT-securitybeleid dat over de OT-omgeving heen wordt gelegd, wordt in de praktijk genegeerd of stilzwijgend omzeild. Niet uit onwil, maar omdat het niet uitvoerbaar is zonder de productie te raken.
Vrijwel elke OT-omgeving die wij aantreffen, blijkt meer aangesloten apparatuur te bevatten dan de tekeningen laten zien. Onderhoudslaptops, tijdelijke verbindingen die permanent werden, modems van leveranciers voor support op afstand, een historische koppeling naar kantoor die ooit voor rapportage werd gelegd. Geen van die dingen is opzettelijk verzwegen. Ze zijn ontstaan omdat iemand een probleem moest oplossen.
Een asset-inventarisatie is daarom geen administratieve exercitie maar de eerste echte securitymaatregel. U kunt niet beschermen wat u niet weet dat bestaat, en u kunt niet melden wat u niet kunt zien. Dit wordt passief in kaart gebracht: zonder actief scannen, omdat actief scannen in een OT-netwerk zelf een risico is.
Als er één technische maatregel is die de impact van een incident daadwerkelijk begrenst, is het netwerksegmentatie. Het scheiden van de kantooromgeving en de procesomgeving, en het verder opdelen van de procesomgeving in zones met gecontroleerde koppelvlakken, zorgt ervoor dat een besmetting op één plek niet de hele installatie meeneemt.
Het Purdue-model en de zone- en conduitbenadering uit IEC 62443 geven daarvoor het raamwerk. De kunst zit niet in het tekenen van het model maar in het bepalen welke koppelingen echt nodig zijn, welke historisch gegroeid zijn en welke verwijderd kunnen worden zonder dat er een proces stilvalt. Dat vergt diepgaande gesprekken met de mensen die de installatie bedienen.
IEC 62443 is de internationale normenreeks voor de beveiliging van industriële automatiserings- en besturingssystemen. De waarde ervan zit in de gestructureerde begrippen: security levels, zones en conduits, en een heldere verdeling van verantwoordelijkheden tussen asset owner, systeemintegrator en productleverancier.
Die verdeling is in de praktijk het meest bruikbare deel. Zij maakt bespreekbaar wat u van uw leverancier mag verwachten en wat u zelf moet regelen: een gesprek dat onder de zorgplicht van de Cyberbeveiligingswet hoe dan ook gevoerd moet worden, omdat die zorgplicht zich uitstrekt tot de toeleveringsketen.
De norm wordt risico-gestuurd toegepast. Niet elke zone hoeft naar het hoogste security level 3; het doel is een onderbouwde keuze per zone, niet een maximale score op papier.
De meeste organisaties die wij spreken, hebben geen technische uitdaging maar een organisatorische. IT heeft het mandaat en het budget voor security, OT heeft de kennis van het proces en de verantwoordelijkheid voor de continuïteit. Zolang die twee elkaar afwisselend negeren en overrulen, verandert er weinig.
Wat werkt, is een gedeeld risicobeeld en een expliciete verdeling van beslisrechten: wie besluit over een wijziging in de procesomgeving, wie beoordeelt het securityrisico, en wie hakt de knoop door als beschikbaarheid en veiligheid schuren. Dat vastleggen is minder spannend dan een technisch project, maar het bepaalt of dat technische project standhoudt.
Dit is het werk waar Blom Risk Advisory ervaren in is. Bij diverse grote operators zijn internationale OT-securityteams opgebouwd en geleid, met significante budgetverantwoordelijkheid en input aan de destijds nieuwe IEC 62443-standaard. Meer over de achtergrond van Casper Blom.
Een OT-assessment begint bij zicht: welke assets zijn er, hoe zijn ze verbonden en waar zit de werkelijke blootstelling. Plan een vrijblijvende kennismaking.
Plan een kennismaking