Meerdere cyberaanvallen op kritieke infrastructuur benadrukken de noodzaak van veerkracht, operationeel risicobeheer en governance, in plaats van alleen technische beveiliging.
Kritieke nationale infrastructuur (CNI) wordt aangevallen in de VS en het VK. Eind augustus kwam aan het licht dat een Britse energiecentrale was getroffen en vier dagen lang was stilgelegd na een ongekende cyberaanval door Iraanse tegenstanders.
Dit volgde op gecoördineerde aanvallen op tientallen waterbedrijven in Minnesota, een operatie die vermoedelijk verband houdt met het recente incident in het Verenigd Koninkrijk.
Het Amerikaanse agentschap voor cyberbeveiliging en infrastructuurbeveiliging (CISA) had al een waarschuwing uitgegeven waarin gedetailleerd werd beschreven hoe Iraanse actoren zich richten op water- en energiebedrijven. Er bestaan ook zorgen over de cyberbeveiliging in de Amerikaanse luchtvaartsector.
Deze nauw met elkaar verbonden incidenten benadrukken een groter geheel: cyberaanvallen op kritieke infrastructuur vormen een groeiende bedreiging en moeten worden bekeken vanuit een perspectief van veerkracht, operationeel risico en governance, in plaats van alleen technische beveiliging.
Aantrekkelijk doelwit
Het lijdt geen twijfel dat CNI een aantrekkelijk doelwit is, vooral voor natiestaten die maximale schade willen aanrichten. CNI biedt aanvallers "een onevenredig grote machtspositie", aldus Dominic Carroll, portfoliodirecteur bij e2e-assure, omdat het de energie-infrastructuur platlegt met reële gevolgen. "Het verstoren van een relatief klein aantal systemen kan een essentiële dienstverlening ontregelen", benadrukt hij.
Wanneer aanvallen slagen, zijn de gevolgen fysiek en openbaar. "Een waterzuiveringsinstallatie die buiten bedrijf is gesteld, creëert zichtbare druk om de dienstverlening binnen enkele uren te herstellen, en dat geeft een aanvaller een soort dwangmiddel dat geen enkele datalek bij een bedrijf kan bieden", vertelt Carroll aan IO.
Dergelijke aanvallen hebben zich al eerder voorgedaan. De gecoördineerde aanvallen van vorig jaar op het Poolse elektriciteitsnet – gericht op wind- en zonneparken – bewijzen dat cybercriminelen "precies weten hoe ze meerdere afgelegen locaties tegelijk kunnen manipuleren om cruciale elektriciteitsnetwerken te destabiliseren", aldus Hybrie de Jager, operationeel manager bij Centrii.
Ontwrichtende campagnes
Recente incidenten, waaronder die in Minnesota, werden ingegeven door de wens om de boel te verstoren, en niet door geld. Dit wijst er vaak op dat vijandige natiestaten hierbij betrokken zijn.
De recente aanvallen "onderstrepen een verschuiving naar campagnes die zich net zozeer richten op verstoring als op datadiefstal", aldus Tristan Shortland, CTO van Infinity Group. "Aanvallers richten zich steeds vaker op operationele technologie en essentiële diensten om bedrijfsstoringen te veroorzaken, de weerbaarheid te testen en geopolitieke druk uit te oefenen . Het feit dat meerdere organisaties op gecoördineerde wijze het doelwit waren, toont ook aan dat cybercriminelen steeds vaker bereid zijn om grootschalige aanvallen uit te voeren tegen complete sectoren."
CNI wordt vaak als kwetsbaar beschouwd omdat de sector werkt met verouderde technologie, waarvan sommige nooit bedoeld was om met internet verbonden te worden. Deze zwakke beveiligingsmaatregelen bieden aanvallers vaak gemakkelijke mogelijkheden om misbruik te maken.
Volgens Carroll van e2e-assure hebben cybercriminelen niet per se een geavanceerde zero-day-exploit nodig als apparatuur met internettoegang, slecht beveiligde toegang op afstand of zwakke operationele controles een eenvoudigere route bieden. "Ze kunnen een veelgebruikte technologie of een kwetsbaar communicatiepad identificeren en dezelfde aanpak bij meerdere operators hergebruiken."
Voorbij CNI
Deze aanvallen zijn niet alleen van belang voor CNI-organisaties zelf. Elke organisatie is afhankelijk van kritieke infrastructuur en onderling verbonden toeleveringsketens, benadrukt Shortland van Infinity Group. "Een aanval op een nutsbedrijf, transportbedrijf of technologiepartner kan snel doorwerken naar andere sectoren en gevolgen hebben voor de bedrijfsvoering, klantenservice en omzet."
De leveranciers van CNI-bedrijven zijn bijzonder kwetsbaar. Elke verbinding "brengt zowel waarde als risico met zich mee", aldus Shortland. Hij is van mening dat leiders van CNI-bedrijven daarom inzicht moeten hebben "niet alleen in hun eigen beveiligingspositie, maar ook in de veerkracht van de organisaties en technologieën waarvan ze afhankelijk zijn, met name wanneer die leveranciers kritieke bedrijfsprocessen ondersteunen".
Dit komt op een moment dat er een verschuiving in de regelgeving gaande is. De focus verschuift nu van vrijwillige technische richtlijnen naar afdwingbare operationele veerkracht, duidelijkere verantwoordingsplicht, incidentrapportage en een grondiger toezicht op toeleveringsketens.
In de VS combineren instanties dreigingsinformatie, sectorregelgeving en praktische richtlijnen voor risicobeperking. Volgens Carroll heeft het Government Accountability Office (GAO) in zijn evaluatie van de luchtvaartsector lacunes vastgesteld op het gebied van technologie, rollen en verantwoordelijkheden, budgettransparantie, strategie-implementatie en prestatiebewaking.
Het Britse wetsvoorstel inzake cyberbeveiliging en -veerkracht , dat zich momenteel in de commissiefase bevindt, introduceert een tweestapsrapportage van incidenten na 24 en 72 uur, ruimere onderzoeksbevoegdheden voor toezichthouders en kostenvergoeding om toezicht te financieren. De EU-richtlijn inzake netwerk- en informatiesystemen (NIS-richtlijn 2) gaat nog verder door de aansprakelijkheid bij beheersorganen te leggen, aldus Carroll.
Tegelijkertijd zijn de nieuwe Part-IS-regels van het Europees Agentschap voor de Veiligheid van de Luchtvaart (EASA) van kracht geworden, waardoor de cybersecurityverplichtingen in de burgerluchtvaartsector zijn uitgebreid.
Lessons Learned
Aanvallen op kritieke infrastructuur kunnen verwoestende gevolgen hebben, daarom is het essentieel dat organisaties snel weer operationeel zijn wanneer zich incidenten voordoen.
De belangrijkste les uit recente incidenten is dat veerkracht net zo belangrijk is als preventie, aldus Shortland van Infinity Group. "Organisaties moeten ervan uitgaan dat incidenten zich zullen voordoen en ervoor zorgen dat ze tijdens dergelijke incidenten kunnen blijven functioneren. Dat omvat robuuste back-up- en herstelprocessen, duidelijke incidentresponsplannen, regelmatige oefeningen en inzicht in welke systemen echt bedrijfskritisch zijn."
Jack Nelson, CISO bij Ivanti, is van mening dat veerkracht afhangt van inzicht in kritieke bedrijfsmiddelen, betrouwbare operationele gegevens en het vermogen om risico's te prioriteren en te verhelpen voordat ze de bedrijfsvoering beïnvloeden. Het vereist ook een gelaagde verdediging voor het geval er "onvermijdelijk iets misgaat".
"In deze context volstaan traditionele, reactieve benaderingen van kwetsbaarheidsbeheer – waarbij teams voortdurend reageren op de nieuwste bedreigingen en proberen alles te patchen – niet", aldus Nelson.
Overheidsstructuur
Naarmate aanvallen op kritieke nationale inlichtingen blijven plaatsvinden en de dreiging van vijandige staten toeneemt, biedt goed bestuur de structuur, verantwoording en besluitvorming die nodig zijn om veerkracht op te bouwen vóór, tijdens en na een incident.
Het vereist een uniforme aanpak. Organisaties moeten hun kritieke activa begrijpen en beschermen, overzicht behouden in steeds complexere technologische omgevingen en beproefde plannen hebben om essentiële diensten draaiende te houden en te herstellen wanneer er zich verstoringen voordoen, aldus Rich Giblin, hoofd publieke sector en defensie bij SolarWinds.
Volgens Carroll van e2e-assure zouden leiders één uniform bestuursmodel moeten opzetten dat cybersecurity, operationele technologie, engineering, veiligheid, bedrijfscontinuïteit, inkoop en directie omvat.
Kies een klein aantal frameworks en breng ze één keer in kaart, adviseert Carroll. Hij zegt dat het Cyber Assessment Framework van het National Cyber Security Centre "de juiste basis vormt voor essentiële diensten in het VK".
Tegelijkertijd dekt IEC 62443 industriële besturingsomgevingen, terwijl het Cyber Security Framework van het National Institute for Security and Technology de Govern-functie omvat, die "verantwoordelijkheid tot een expliciet resultaat maakt", zegt hij.
Volgens Carroll kunnen ISO 27001 en ISO 22301 ondertussen helpen om informatiebeveiliging af te stemmen op bedrijfscontinuïteit.
MITRE ATT&CK voor industriële besturingssystemen kan vervolgens ondersteuning bieden bij op dreigingen gebaseerde detectie en oefeningen, en de Cyber Governance Code of Practice "staat boven alles voor de raad van bestuur zelf", voegt Carroll eraan toe.
Tegelijkertijd moeten bestuursraden de risico's van CNI begrijpen. Daarbij is het belangrijk om de concentratie en "potentiële knelpunten" te onderzoeken, aldus Carroll. "Tien individueel goed beheerde leveranciers kunnen nog steeds één systeemrisico vormen als ze allemaal afhankelijk zijn van hetzelfde cloudplatform, dezelfde communicatieprovider of dezelfde softwarecomponent."
Breid je kennis uit
Podcast: Phishing voor problemen S1, E2: Beveiliging van openbare systemen en diensten
Blog: Het NCSC wil dat kritieke infrastructuur "nu actie onderneemt": wat houdt dat in?







