De silo’s tussen IT en OT slopen: een goed idee voor OT-security?
IT- en OT-systemen hebben traditioneel afzonderlijk van elkaar gewerkt, met aparte technologiestacks, protocollen, standaarden en besturingssystemen. Daarom werden OT-systemen anders beveiligd dan IT-systemen.
Sommige vendoren beweren dat dat tegenwoordig minder zinvol is en sommen een aantal begrijpelijke redenen (zoals operationele efficiëntie) op waarom er een betere samenwerking moet komen tussen IT- en OT-teams. Wat ze daarbij vergeten te vertellen, is dat het IT-team een heel andere taal spreekt dan het OT-team, waardoor het slopen van die silo’s allesbehalve evident is. En dat is niet alles.
Zo’n integratieproces opzetten:
- vergt véél tijd,
- impliceert intensieve, complexe projecten en processen,
- vereist ‘goodwill’ van het OT-team, want zij zitten niet per se te wachten op bemoeienissen van het IT-team,
- impacteert het productieproces.
Die laatste is allicht het belangrijkst: het verstoren van het productieproces betekent downtime. En downtime betekent chaos, zowel voor het inplannen van personeel, de distributieketen als de customer experience. Het laat zich voelen in alle geledingen van de organisatie, en de financiële impact is daarom enorm.
Daarnaast is het segmenteren of isoleren van een gecompromitteerd OT-apparaat over het algemeen quasi onmogelijk, omdat dit het industriële proces of productieproces verstoort. Toegang tot een machine, en via daar tot je hele netwerk, kan echter vaak worden verkregen met een standaardwachtwoord of zelfs zonder wachtwoord. Dat is een gemakkelijke ingang voor cybercriminelen. Een aanval kan eruitzien als een legitieme instructie, waardoor deze heel moeilijk te herkennen is. Dit, plus het feit dat industriële communicatie vaak gebruikmaakt van bedrijfseigen protocollen die IT-beveiligingstools niet kunnen decoderen, benadrukt de moeilijkheid.
Het slopen van de IT- en OT-silo’s is dus moeilijk, tijdrovend en duur.
Het antwoord van Approach Cyber: OT-security versterken zonder verstoring
Bij Approach Cyber (voorheen AXS Guard als bedrijfsnaam) stelden we onszelf daarom een andere vraag: hoe verhogen we de veiligheid van de OT-infrastructuur zonder last te hebben van al deze implicaties?
We zijn in staat gebleken om aan CPS Threat Protection te doen zonder dat het OT-departement zich hoeft aan te passen aan de eisen van het IT-departement. Om dat goed te begrijpen, zoomen we eerst wat verder in op CPS.
Wat is CPS, en waarom is het belangrijk voor OT-security?
Cyber-Physical Systems (CPS) zijn technisch ontwikkelde systemen die zorgen voor integratie tussen digitale componenten en fysieke processen. CPS maakt gebruik van geavanceerde algoritmen en realtime data-analyse om fysieke processen te monitoren en te besturen. Door intelligentie in fysieke objecten en omgevingen te integreren, stelt CPS machines in staat om autonome beslissingen te nemen, zich aan te passen aan veranderende omstandigheden en hun prestaties op talloze manieren te optimaliseren.
Zowel sensoren, servers, besturingsalgoritmen als communicatienetwerken en het fysieke proces zelf zijn elementen die deel kunnen uitmaken van het CPS.
Operational Technology (OT) en Industrial Internet of Things (IIoT) zijn typische voorbeelden van een CPS.
Hoe werkt CPS Threat Detection? Network Sniffing uitgelegd
Approach Cyber maakt gebruik van gespecialiseerde tooling en netwerk sniffing waarbij de beveiliging substantieel verbeterd wordt zonder impact op de productieprocessen. Door deze intelligente, niet-invasieve threat detection blijft uptime gegarandeerd, de droom van elk OT-departement.
Netwerk sniffing is een techniek die wordt gebruikt om netwerkverkeer te analyseren en te monitoren. Dit helpt bij het identificeren van ongewenste activiteiten en het opsporen van potentiële beveiligingsproblemen, zonder de werking van de systemen te verstoren.
De belangrijkste doelen: Identify, Protect, Detect, Respond
- Identify: complete zichtbaarheid en monitoring van de CPS (niet te verwarren met productiemonitoring), via passieve netwerkmonitoring op basis van TAP-, SPAN- of PCAP-bestanden, en agentless OT-assetmonitoring via native API’s en protocollen (OPC-UA, SNMP, MQTT, MODBUS, en meer).
- Protect: beveiligen van kritieke OT-systemen dankzij real-time data-analyse van devices en machines, zodat operationele continuïteit behouden blijft.
- Detect: detecteren van bedreigingen en cyberrisico’s, met automatische classificatie van anomalieën op basis van machine learning en AI.
- Respond: op korte termijn reageren op een eventuele dreiging om de impact te minimaliseren. Waarschuwingen worden automatisch gecorreleerd via een cascadesysteem, en de details van incidenten worden binnen seconden gemeld bij de interne verantwoordelijke of het Security Operations Center (SOC).
Iedereen heeft baat bij de minst invasieve beveiligingsoplossing, maar vergeet niet dat standaardisering sowieso een deel van het antwoord blijft. Door gedetailleerd inzicht te verkrijgen in OT-assets en verkeersstromen, kunnen organisaties potentiële bedreigingen vroegtijdig identificeren en adequaat reageren. Je kunt nu eenmaal niet iets beveiligen waarvan je het bestaan niet kent. Door het implementeren van best practices, het gebruik van geschikte tools, het volgen van beveiligingsprocedures en het toepassen van sectorstandaarden, kunnen organisaties de integriteit van hun OT-netwerken handhaven en versterken.
Welke OT-security standaarden tellen: IEC 62264 versus IEC 62443
IEC 62264 en IEC 62443 zijn allebei industriestandaarden, maar ze richten zich op twee verschillende domeinen in industriële automatisering.
IEC 62264 (ISA-95): integratie tussen IT en OT
ISA-95, ofwel IEC 62264, genaamd ‘Enterprise-Control System Integration’, heeft als doel het structureren en standaardiseren van de communicatie tussen bedrijfsinformatiesystemen (IT) en productie-/procesautomatisering (OT).
Denk daarbij aan toepassingen zoals de integratie van ERP-systemen (bijvoorbeeld SAP) met MES-/SCADA-systemen. ISA-95 beschrijft data-uitwisseling, modellen en rollen, en wordt logischerwijs vaak gebruikt bij productiebedrijven die digitaliseren of behoren tot Industry 4.0.
Focus op: efficiëntie en integratie. Sla je de weg in naar meer integratie tussen IT en OT? Dan is het slim, doch niet verplicht, om dit framework te hanteren.
IEC 62443 (ISA-99): beveiliging van industriële systemen
ISA-99, genaamd ‘Industrial Automation and Control Systems Security’ of tegenwoordig beter bekend als IEC 62443, heeft als doel het beveiligen van industriële netwerken en automatiseringssystemen tegen cyberdreigingen.
Er worden security zones gedefinieerd, en het model wordt gebruikt voor risicoanalyse, toegangsbeheer en netwerksegmentatie, evenals voor de ontwikkeling van security policies voor OT-omgevingen.
De standaard is aan te raden voor fabrikanten, operators en systeemleveranciers die robuuste cybersecurity nodig hebben en gebruikmaken van industriële automatisering, inclusief SCADA, PLC’s, HMI’s en DCS.
Focus op: beveiliging, beschikbaarheid (uptime) en integriteit. Het is voor elke organisatie die industriële activiteiten uitoefent een slim idee om zich hierop af te stemmen. Je kunt het een beetje vergelijken met de ISO 27001-certificering voor IT-infrastructuur. Approach Cyber is ISO 27001- en ISO 27701-gecertificeerd, wat het engagement voor informatiebeveiliging op elk niveau aantoont.
Wat verandert de NIS2-richtlijn voor OT-security?
Nog niet bekend met de NIS2-richtlijn? Lees dan eerst onze uitgebreide gids over dit onderwerp.
Voor elke organisatie die aan de NIS2-richtlijn moet voldoen, gelden er verplichtingen die zich richten op het waarborgen van de cyberbeveiliging en weerbaarheid van kritieke systemen. Die cyberbeveiliging heeft betrekking op zowel IT-systemen als OT-systemen.
Ook met de steun van een externe beveiligingspartner blijft de organisatie zelf verantwoordelijk voor haar cyberbeveiliging: het implementeren, onderhouden en aantonen van adequate cyberbeveiliging kan nooit volledig worden uitbesteed. Of je nu vooral gebruikmaakt van IT-systemen, OT-systemen of een combinatie van beide, je kunt de verantwoordelijkheid voor NIS2-compliance nooit afschuiven op een leverancier.
Approach Cyber ondersteunt organisaties doorheen hun volledige NIS2-compliancetraject, zowel voor IT- als voor OT-security, onder meer op vlak van:
- Risicomanagement
- Incidentbeheer en rapportage
- Monitoring en detectie
- Leveranciersbeheer en risicobeheer bij derden
- Veilige ontwikkeling en onderhoud
- Bewustzijn en training van medewerkers
- Communicatie en coördinatie met autoriteiten
- Continuïteitsbeheer en operationele veerkracht
- Naleving, governance en documentatie
Veelgestelde vragen over OT-security en CPS Threat Detection
Wat is CPS Threat Detection?
CPS Threat Detection monitort het netwerkverkeer van Cyber-Physical Systems, zoals OT- en IIoT-omgevingen, via passieve technieken zoals network sniffing. Het identificeert dreigingen en anomalieën zonder een agent op OT-apparaten te installeren en zonder de productie te onderbreken.
Waarom wordt passieve netwerkmonitoring vaak verkozen boven IT/OT-integratie voor OT-security?
Het integreren van IT- en OT-teams en -standaarden kost veel tijd en geld, en kan de productie verstoren. Passieve netwerkmonitoring geeft zichtbaarheid op OT-assets en dreigingen, zonder dat het OT-departement zijn processen moet aanpassen of downtime moet riskeren.
Overlappen IEC 62443 en de NIS2-richtlijn voor OT-omgevingen?
Ze spelen zich af op verschillende niveaus. IEC 62443 is een technisch kader voor het beveiligen van industriële controlesystemen (zones, segmentatie, toegangsbeheer), terwijl NIS2 een wettelijke verplichting is die organisaties, inclusief hun OT-omgevingen, verplicht om adequate cyberbeveiliging en weerbaarheid aan te tonen. Afstemmen op IEC 62443 ondersteunt NIS2-compliance, maar vervangt de wettelijke verplichting zelf niet.
Kan NIS2-compliance voor OT volledig worden uitbesteed aan een partner?
Nee. Ook bij samenwerking met een externe partner zoals Approach Cyber blijft de organisatie zelf uiteindelijk verantwoordelijk voor haar NIS2-compliance. Een partner kan ondersteunen bij risicomanagement, monitoring en incidentrespons, maar de verantwoordelijkheid kan nooit volledig worden overgedragen aan een derde partij.
Heb jij uitdagingen op vlak van OT-security?
Laat het ons weten. We denken graag met je mee over hoe je je OT-cybersecurity kunt versterken, zonder je productie te verstoren.

