De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) roept eigenaren en beheerders van operationele technologie (OT) op om niet langer uit te gaan van een veilige netwerkomgeving. In een gezamenlijk uitgebracht document leggen CISA en vier partnerinstanties uit hoe zero trust-principes kunnen worden aangepast voor industriële systemen die cruciale infrastructuren zoals energie, water, transport, gebouwbeheer en wapensystemen ondersteunen.
De richtlijnen benadrukken dat OT-eigenaren hun beveiligingsmaatregelen moeten ontwerpen vanuit de veronderstelling dat aanvallers al binnen het netwerk aanwezig zijn. Elke toegang moet worden gevalideerd op basis van identiteit, context en risico, in plaats van op netwerkpositie. Dit staat beschreven in het 28 pagina’s tellende document Adapting Zero Trust Principles to Operational Technology, dat tot stand kwam in samenwerking met het Amerikaanse ministerie van Defensie, het ministerie van Energie, de FBI en het ministerie van Buitenlandse Zaken, met technische input van het National Institute of Standards and Technology.
De aanleiding voor deze publicatie is de dreiging van geavanceerde cyberaanvallen, zoals die van de door de staat gesteunde Chinese groep Volt Typhoon. Volgens een verklaring bij de publicatie heeft CISA waargenomen dat deze groep OT-systemen aanvalt om toegang te verkrijgen, te escaleren en te behouden binnen operationele omgevingen. Zero trust-architectuur is volgens CISA essentieel om cyberincidenten te voorkomen die kunnen leiden tot verlies van controle of zichtbaarheid op cruciale systemen.
In februari 2024 waarschuwden CISA, FBI en de National Security Agency al dat Volt Typhoon zich voorbereidde op latere bewegingen binnen OT-assets via IT-netwerken, met het oog op mogelijke geopolitieke conflicten. De groep is recent opnieuw actief geworden met botnetaanvallen en het misbruiken van kwetsbaarheden in routers en netwerkbeheeroplossingen om credentials te stelen bij Amerikaanse internetproviders.
Cybersecurity-experts wijzen erop dat de toenemende verbinding tussen IT- en OT-netwerken de kwetsbaarheden vergroot. Waar OT-systemen vroeger geïsoleerd waren, zijn ze nu vaak verbonden met bedrijfsnetwerken en externe diensten, waardoor aanvallers zwakke schakels kunnen benutten om zich lateraal te verplaatsen. In OT kan een succesvolle penetratie snel escaleren van een cybersecurityprobleem naar een operationeel, veiligheids- en vertrouwensthema.
Het nieuwe richtlijnendocument richt zich op het dichten van deze zwakke plekken en is opgebouwd rond de zes functies van het NIST Cybersecurity Framework 2.0: besturen, identificeren, beschermen, detecteren, reageren en herstellen. Het sluit ook aan bij CISA’s Cross-Sector Cybersecurity Performance Goals 2.0, de DoD Zero Trust Reference Architecture v2.0, NIST SP 800-82r3 en de internationale ISA/IEC 62443-standaarden. Tegelijkertijd benadrukken de instanties dat deze frameworks niet zonder aanpassingen toepasbaar zijn op OT-omgevingen. Er is voortdurende samenwerking nodig tussen OT-engineers, IT-architecten en cybersecurityspecialisten.
De richtlijnen adviseren onder meer om Active Directory-omgevingen binnen OT te segmenteren in een aparte forest of domein, directe vertrouwensrelaties tussen IT- en OT-identiteitssystemen te vermijden en multi-factor authenticatie af te dwingen op jump hosts waar mogelijk. Privileged sessies moeten worden gelogd, beperkt in tijd en alleen toegang krijgen op het moment dat onderhoud plaatsvindt. Dit alles draagt bij aan het terugdringen van risico’s en het versterken van de beveiliging van kritieke operationele technologie.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *