
Cyberexperts dringen aan op verplichte federale regels voor operationele technologie om kritieke infrastructuur beter te beschermen tegen cyberaanvallen.
Een groep cyberexperts roept de Amerikaanse federale cybersecurityorganisatie CISA op om verplichte regels vast te stellen die basale beveiligingsnormen voor operationele technologie (OT) bij federale instanties afdwingen. De Operational Technology Cybersecurity Coalition (OTCC) publiceerde een white paper waarin zij CISA aanspoort een nieuwe richtlijn te ontwikkelen die zich richt op OT, technologie die wordt gebruikt voor het monitoren en aansturen van kritieke infrastructuur.
De OTCC wijst op recente cyberaanvallen op honderden watersystemen in minstens twaalf Amerikaanse staten als een duidelijke waarschuwing dat OT een aantrekkelijk doelwit is geworden voor zowel staten als cybercriminelen. Veel van de getroffen systemen bevatten apparaten die onterecht met internet verbonden waren, standaardwachtwoorden gebruikten of helemaal geen wachtwoord hadden, en niet gescheiden waren van andere delen van het netwerk. Federale civiele instanties beheren meer dan 8.000 gebouwen met onder meer laboratoria, ziekenhuizen en havens, die allemaal beschikken over diverse OT-systemen zoals HVAC, energievoorziening, toegangscontrole en waterbeheer.
Uit een recent onderzoek van een overheidswaakhond blijkt dat slechts 7 van de 22 onderzochte civiele instanties volledig voldeden aan de eisen van het Witte Huis om hun netwerkgebonden OT- en Internet of Things-apparaten te inventariseren. Deze inventarisaties moesten uiterlijk september 2024 afgerond zijn. Volgens Tatyana Bolton, uitvoerend directeur van OTCC, bevestigt dit rapport wat OT-specialisten al jaren waarschuwen: je kunt niet beveiligen wat je niet kunt zien, en de meeste federale instanties hebben nog steeds geen volledig zicht op hun OT.
OTCC stelt dat alleen richtlijnen onvoldoende zijn om deze kloof te dichten en pleit daarom voor een bindende operationele richtlijn die elke instantie een duidelijk en afdwingbaar beveiligingsniveau oplegt. Dit zou CISA ook de benodigde zichtbaarheid geven om naleving te controleren. Momenteel beheren de meeste federale civiele instanties hun OT-systemen zelfstandig, waardoor CISA geen inzicht heeft in hun beveiligingsstatus. De snelle opkomst van kunstmatige intelligentie verlaagt bovendien de drempel voor geavanceerde aanvallen, waardoor OT-systemen steeds vaker doelwit worden.
CISA heeft eerder bindende operationele richtlijnen uitgevaardigd nadat vrijwillige maatregelen onvoldoende bleken. Een dergelijke richtlijn zou CISA in staat stellen om consistente implementatie te bevorderen en naleving binnen de overheid te meten. Volgens OTCC helpt een bindende richtlijn om een uniforme basis te creëren, zodat CISA cyberrisico’s over de federale civiele instanties kan begrijpen, meten en beheersen. Hoewel particuliere en lokale organisaties niet verplicht zijn deze richtlijnen te volgen, geven ze wel een duidelijk signaal af over wat de overheid als beste beveiligingspraktijk beschouwt.
De OTCC-rapportage van acht pagina’s beschrijft een preventie- en beheersingskader gebaseerd op zichtbaarheid van OT-assets, netwerksegmentatie, afdwingbare regels voor externe toegang, configuratiebaselines, incidentvoorbereiding en geverifieerde back-up- en herstelprocedures. OTCC adviseert CISA om te eisen dat instanties een senior functionaris of een centrale afdeling aanwijzen die verantwoordelijk is voor het beheer van OT-inventaris, configuratiebeheer en incidentvoorbereiding. Back-up- en herstelplannen moeten samen met risicorapportages worden opgesteld. OT wordt volgens de experts te vaak verwaarloosd doordat het in een grijs gebied valt tussen de IT-afdeling en facilitair beheer.







