De Britse aanbieders van kritieke nationale infrastructuur (CNI) zijn gewaarschuwd. Het National Cyber Security Centre (NCSC) heeft de afgelopen maanden de alarmbellen laten rinkelen over een dreigende aanval met mogelijk ernstige maatschappelijke gevolgen. Volgens het NCSC is er een "groeiende kloof" tussen de dreiging voor deze systemen en het vermogen van CNI-aanbieders om ze te verdedigen.
Onlangs heeft Jonathan Ellison, directeur nationale weerbaarheid, via LinkedIn opnieuw aangedrongen op de ontwikkeling van "sterke cyberverdediging en weerbaarheid" in de sector. "Beheerders van kritieke nationale infrastructuur (CNI) in het VK moeten hier niet alleen kennis van nemen, maar, zoals we al eerder hebben gezegd, nu actie ondernemen", aldus Ellison.
Maar wat betekent "nu handelen" precies in deze context? En hoe kan er op een doordachte en gecoördineerde manier actie worden ondernomen?
Een worstcasescenario
De brief van Ellison werd ingegeven door een ongekende cyberaanval op de Poolse energie-infrastructuur door een vermoedelijke Russische inlichtingeneenheid genaamd Sandworm. Zo'n 30 locaties, waaronder windmolenparken, zonne-energie-installaties en warmtekrachtkoppelingsinstallaties, werden doelwit van een gecoördineerde campagne. Hoewel de aanval werd verijdeld voordat er een grote stroomstoring ontstond, slaagden de hackers erin toegang te krijgen tot operationele technologiesystemen (OT-systemen) die "cruciaal zijn voor de werking van het elektriciteitsnet en hebben ze belangrijke apparatuur ter plaatse onherstelbaar beschadigd", aldus Dragos.
Het gebruik van destructieve wiper-malware zou Britse CISO's die in de CNI-sector werken de rillingen over de rug moeten bezorgen. Als trouwe bondgenoten van Oekraïne zijn zowel Polen als het Verenigd Koninkrijk kwetsbaar voor potentiële Russische aanvallen – iets wat het NCSC niet is ontgaan. De kans op een soortgelijke campagne gericht op faciliteiten dichter bij huis is zojuist toegenomen.
We moeten ons allemaal bewust zijn van wat er op het spel staat. Aanvallen op kritieke nationale informatie (CNI) bedreigen niet alleen financiële verliezen, maar ook de openbare veiligheid en de nationale veiligheid. En ze komen steeds vaker voor. Het NCSC registreerde vorig jaar een stijging van 50% in het aantal "zeer ernstige incidenten", het derde jaar op rij. Een combinatie van geopolitieke spanningen, snelle technologische veranderingen en een geavanceerde cybercriminaliteitseconomie vergroot het risico op een ernstig incident.
Wat nu?
Het goede nieuws is dat er al diverse hulpmiddelen beschikbaar zijn om CISO's te helpen bij het opstellen van een reactie. Ellison noemde het Cyber Assessment Framework (CAF) van het NCSC en een recentere CNI-handleiding voor het omgaan met ernstige dreigingen. Er is ook documentatie verschenen over veilige connectiviteitsprincipes voor OT en aanbevelingen voor het ontwikkelen van een veilige OT-architectuur . De vraag is hoe al deze richtlijnen op een holistische en complementaire manier kunnen worden geïntegreerd.
Het gaat er niet om bestaande plannen overboord te gooien. Het gaat erom te focussen op de ernstigste bedreigingen en te plannen vanuit de veronderstelling dat er compromissen zullen plaatsvinden, dat herstel tijd kan kosten en dat tegenstanders mogelijk eerder zullen proberen te vernietigen dan alleen te ontregelen. Hoewel de Canadese strijdkrachten (CAF) meer de nadruk leggen op preventieve maatregelen, ligt de waarde van de CNI-richtlijnen in het ontwerpen van systemen die veerkrachtig zijn – om ervoor te zorgen dat ze blijven functioneren en herstel ondersteunen tijdens langdurige perioden van verstoring.
De verwachting is dat systemen ontworpen worden die snel gesegmenteerd, geïsoleerd of in een beperkte modus kunnen functioneren bij een aanval.
Theorie omzetten in praktijk
Voor Matt Conlon, medeoprichter en CEO van Cytidel, is de uitdaging hoe de verschillende frameworks die CISO's tot hun beschikking hebben, operationeel te maken om af te stappen van een reactieve aanpak waarbij alleen controles worden geïmplementeerd.
"Te vaak vervallen beveiligingsteams in een 'whack-a-mole'-cyclus: reageren op waarschuwingen, patches toepassen op kwetsbaarheden en ad-hoc technische controles implementeren, allemaal geïsoleerd van elkaar", vertelt hij aan IO (voorheen ISMS.online). "Hoewel noodzakelijk, verbindt deze aanpak governance, operationeel risico en technische beveiligingsmaatregelen niet tot een uniform beheersysteem."
Om de beveiligingspositie te versterken, zouden CISO's dreigingsinformatie rechtstreeks moeten integreren in risico- en governanceprocessen, betoogt hij. Dat betekent het monitoren van het dreigingslandschap, het identificeren van welke kwetsbaarheden worden uitgebuit, het gebruiken van die informatie bij het nemen van beveiligingsbeslissingen en het prioriteren van de dreigingen die waarschijnlijk de grootste impact zullen hebben, voegt hij eraan toe.
"Deze aanpak zorgt ervoor dat beveiligingsteams zich richten op wat er echt toe doet, in plaats van te proberen alles tegelijk op te lossen en te hopen dat ze de meest kritieke risico's op tijd aanpakken. Cruciaal is dat dit cultureel wordt omarmd binnen alle bedrijfsonderdelen, niet alleen binnen de beveiligingsafdeling," betoogt Conlon.
“Bestuur, bedrijfsvoering, risicobeheer en audit moeten allemaal op elkaar afgestemd zijn wat betreft dynamische risicoprioritering. Dat kan ongemakkelijk aanvoelen, omdat het continu herprioriteren van risico's niet altijd goed past binnen traditionele jaarlijkse evaluatiecycli of statische beleidsregels. Maar in de huidige omgeving, met name binnen CNI, zijn jaarlijkse risicobeoordelingen alleen niet alleen ontoereikend; ze worden steeds vaker als nalatig beschouwd.”
De volgende stappen zetten met ISO 27001
Conlon zegt dat deze aanpak een 'levend managementsysteem' creëert dat strategie, governance, technische controles en verbetering met elkaar verbindt. Maar CISO's kunnen en moeten verder gaan – en zich richten op risicomanagement in de toeleveringsketen, netwerkbeveiliging, veerkracht en herstel, en andere gebieden. Dit is waar ISO 27001 waarde kan toevoegen.
"Normen zoals ISO/IEC 27001 spelen een belangrijke rol", zegt Conlon. "Ze bieden structuur, discipline op het gebied van governance en de zekerheid dat beveiligingsmaatregelen en -processen formeel gedocumenteerd en consistent worden toegepast."
Deze best practices zullen CISO's uiteindelijk helpen hun strategie te ontwikkelen met een proactieve, gestructureerde en voor de raad van bestuur zichtbare aanpak van risicomanagement. En nu de Cyber Security and Resilience Bill door het parlement wordt behandeld, bieden ze een waardevolle kans om de bedrijfsvoering toekomstbestendig te maken in een wereld waarin cyberweerbaarheid onmisbaar is.
Breid je kennis uit
Blog – Wat de wetgeving inzake cyberbeveiliging en veerkracht betekent voor kritieke infrastructuur
Blog – Als het om OT gaat, is zichtbaarheid de basis van effectieve beveiliging.







