NIS2 zal binnen drie maanden in alle EU-lidstaten in wetgeving worden omgezet. Het vereist verbeterde basisbeveiliging, respons op incidenten, beveiliging van de toeleveringsketen en nog veel meer om exploitanten van essentiële diensten cyberweerbaarder te maken. Als organisaties twijfelen waarom dergelijke regelgeving nodig is, hoeft u niet verder te zoeken dan de nieuwste NHS-ransomware-catastrofe.
Gelukkig kunnen best practices uit de sector een grote bijdrage leveren aan het stroomlijnen van NIS 2-compliance en het verkleinen van de kans op een levensbedreigend cyberincident.
Gezondheidszorg onder vuur
Uiteindelijk was de ransomware-aanval, die zo'n catastrofale impact had op NHS-patiënten, gericht tegen een weinig bekende leverancier van pathologiediensten in de gezondheidszorg en op het moment van schrijven had dit ertoe geleid dat ruim 800 geplande operaties en 700 poliklinische afspraken werden geannuleerd en herschikt, inclusief enkele potentieel levensreddende procedures. Deze cijfers hebben betrekking op de twee meest getroffen NHS Trusts – King's College Hospital NHS Foundation Trust en Guy's en St Thomas' NHS Foundation Trust – en alleen voor de periode van 3 tot 9 juni, dus de werkelijke verstoring zal waarschijnlijk nog groter zijn.
Naast de annuleringen was de NHS na het incident genoodzaakt een oproep te doen voor bloeddonoren en vrijwilligers. Hoewel de betreffende leverancier, Synnovis, van plan is om "in de komende weken" een deel van de IT-functionaliteit te herstellen, waarschuwde het bedrijf dat "volledig technisch herstel" langer zou duren en dat de verstoring waarschijnlijk "maanden" zou aanhouden.
Ransomware-aanvallers richten zich steeds vaker op de gezondheidszorg, en elke keer dat ze dat doen, bestaat het risico dat de dienstverlening wordt verstoord, met mogelijk levensbedreigende gevolgen voor patiënten. In Alabama spande de moeder van een negen maanden oude baby in 2021 een rechtszaak aan tegen het ziekenhuis waar haar dochter was geboren, omdat het ziekenhuis destijds niet had gemeld dat het slachtoffer was geworden van een ransomware-aanval. Omdat de cyberaanval cruciale operationele technologie (OT)-apparatuur had verstoord, konden artsen de toestand van het kind niet goed in de gaten houden, aldus de moeder. Helaas liep ze ernstig hersenletsel op en overleed ze negen maanden later.
Een kans van 25% op dodelijke slachtoffers
De gezondheidszorg is natuurlijk slechts één van de vele kritieke nationale infrastructuursectoren (CNI) waar cyberaanvallen fatale gevolgen kunnen hebben. Het rapport 'National Risk Register 2023' van de overheid schat de kans op een ernstige cyberaanval op de CNI in de komende twee jaar op 5 tot 25%. Volgens het rapport zou dit kunnen leiden tot maximaal 1000 doden en maximaal 2000 gewonden.
In veel van deze organisaties kan het gebruik van OT- en IoT-technologie hen kwetsbaar maken voor aanvallen met gevaarlijke kinetische effecten. Dit is bijvoorbeeld te zien in de waterzuiveringsindustrie, waar een aanval in 2016 ertoe leidde dat aanvallers de chemische samenstelling van drinkwater vier keer veranderden voordat de aanval werd ontdekt.
Volgens Anton Shipulin, cybersecurity-evangelist bij OT-beveiligingsspecialist Nozomi Networks , is het uitvoeren van gerichte, levensbedreigende cyberaanvallen weliswaar een uitdaging, maar wel haalbaar.
“Het vereist verschillende voorwaarden voor de bedreigingsacteur, waaronder proceskennis, tijd, geld, personeel en een kwetsbaar doelwit”, vertelt hij aan ISMS.online.
“Wanneer levenskritische of gevaarlijke processen echter sterk afhankelijk zijn van digitale technologieën, kunnen zelfs ongerichte aanvallen of technologische storingen deze systemen in gevaar brengen, wat mogelijk tot doden of gewonden kan leiden. Dit geldt met name in sectoren als de gezondheidszorg, industriële robotica en chemicaliën.”
Sean Tufts, managing partner voor kritieke infrastructuur bij Optiv, is het ermee eens dat ransomware nog steeds de krachtigste bedreiging voor CNI is, gezien het grote aantal groepen in het algemeen en het gemak waarmee velen gaten in de bescherming kunnen uitbuiten.
“Een hacker die een onderstation of raffinaderij opblaast is niet onmogelijk, maar wel heel lastig. Je hebt een zeer geavanceerde hackorganisatie nodig, gecombineerd met een team dat weet hoe energiecentrales werken”, vertelt hij aan ISMS.online.
“Het meest waarschijnlijke scenario is dat een hacker op laag niveau een standaard ransomwarepakket op een systeem plaatst en een fysiek proces stopt. Als dat proces een lopende band, een oliepomp, een stroomonderbreker of een achtbaanbesturingssysteem is, kunnen de zaken letterlijk uit de hand lopen. Het huidige motto van onze branche is 'cybersecurity is veiligheid'. Veiligheid is cyberveilig'. We willen dat de apparatuur in de buurt van de vingers van onze technici onder hun controle is.”
Bedreigingen afweren en levens redden
Al deze factoren verhogen de inzet aanzienlijk voor leiders op het gebied van cyberbeveiliging die in dergelijke sectoren actief zijn. De vraag wordt dan: hoe kunnen ze de cyberveerkracht vergroten tot het punt waarop het levensrisico adequaat wordt beheerd?
“CISO's moeten nadenken over hoe ze de noodhulpverlening kunnen voortzetten in het geval van een langdurige netwerkstoring en dit opnemen in een incidentresponsplan”, adviseert S-RM-medewerker voor incidentrespons James Tytler.
“Ze moeten ook regelmatig tabletop-oefeningen doen om ervoor te zorgen dat alle relevante partijen zich van tevoren bewust zijn van hun rollen en verantwoordelijkheden”, vertelt hij aan ISMS.online.
Volgens Tufts van Optiv zal NIS 2 een nuttige reeks best practices op het gebied van beveiliging bieden waar we naartoe kunnen werken.
“De focus van NIS2 op het vaststellen van een basislijn voor cyberbeveiliging waar bedrijven naartoe kunnen groeien, is van cruciaal belang om budget vrij te maken van bedrijven met historisch lage marges”, betoogt hij.
Gezien het vertrek van Groot-Brittannië uit de EU zal de verordening echter niet op alle organisaties van toepassing zijn. Toch is NIS2 niet het enige spel in de stad, volgens Shipulin van Nozomi Networks.
“Bijna alle kritieke infrastructuursectoren die gebruik maken van cyberfysieke systemen vallen onder lokale regelgeving of internationale standaarden die betrekking hebben op de veiligheid van deze systemen”, legt hij uit. “Daarom is de beste aanpak om te beginnen met het herzien van de cyberbeveiligingsrichtlijnen van de sectortoezichthouder of sectorspecifieke internationale verenigingen.”
Ook best practices zoals ISO 27001 en IEC 62443 kunnen helpen . De eerste norm beperkt de beveiliging van IT-systemen die door ransomware-aanvallers kunnen worden misbruikt, terwijl de tweede norm bijzonder nuttig is omdat deze specifiek is ontworpen voor OT-omgevingen zoals industriële besturingssystemen.
“Deze standaard is opgesteld door praktijkmensen, niet door toezichthouders. De toepasbaarheid ervan is zeer groot en aangepast aan de behoeften van onze sector”, zegt Optiv's Tufts.
Nu er zo veel op het spel staat, moeten CISO's in CNI-sectoren weer voorop lopen.







