Volgens onderzoek dat is uitgevoerd door het SANS Institute en gesponsord door Nozomi Networks, vormden 35% kwetsbaarheden in operationele technologie (OT) en industriële besturingssystemen de eerste aanvalsvector voor het compromitteren van technische werkstations bij bedrijven die dit jaar wereldwijd zijn ondervraagd; dit is een verdubbeling ten opzichte van dezelfde periode vorig jaar. Fan.
Hoewel het aantal respondenten dat aangaf dat hun OT/ICS-systemen in de afgelopen 12 maanden waren gehackt, daalde tot 10,5% (tegenover 15% in 2021), gaf een derde van de respondenten aan niet te weten of hun systeem was gehackt.
Voor de SANS ICS/OT-enquête van 2022 werden 332 reacties ontvangen, afkomstig uit sectoren als energie, chemie, kritieke productie, kernenergie, waterbeheer en andere sectoren.
Uitdagingen op het gebied van de beveiliging van besturingssystemen
Enkele van de grootste uitdagingen bij het beveiligen van ICS/OT-technologieën en -processen zijn onder meer de integratie van verouderde OT-systemen met moderne IT-systemen; verouderde IT-beveiligingstechnologieën die niet zijn ontworpen voor besturingssystemen en daardoor verstoringen in de OT-omgeving veroorzaken; en een gebrek aan inzicht bij IT-medewerkers in de operationele vereisten van OT. Uit onderzoek blijkt dat er onvoldoende personeel beschikbaar is om bestaande beveiligingsprogramma’s te implementeren.

0 seconden van 28 seconden Volume 01 TP5T
Zakelijke dienstverlening, gezondheidszorg en volksgezondheid, en commerciële voorzieningen zijn de drie sectoren waarvan de respondenten denken dat ze dit jaar het meest waarschijnlijk ICS-inbreuken zullen meemaken die gevolgen zullen hebben voor de veilige en betrouwbare bedrijfsvoering.
Op de vraag welke ICS-componenten als het meest van invloed op de bedrijfsvoering werden beschouwd, noemde de meerderheid van de respondenten (51%) technische werkstations, laptops voor meettoepassingen en kalibratie- en testapparatuur. De meerderheid van de respondenten (54%) gaf ook aan dat engineeringwerkstations, laptops en testapparatuur de systeemcomponenten zijn die het meest kwetsbaar zijn voor bedreigingen.
In het onderzoek werd opgemerkt dat technische werkstations, waaronder mobiele laptops die worden gebruikt voor het onderhoud van installaties, zijn uitgerust met besturingssysteemsoftware waarmee instellingen of configuraties van logische controllers en andere veldapparatuur kunnen worden geprogrammeerd of gewijzigd. In tegenstelling tot traditionele IT monitoren en beheren ICS/OT-systemen gegevens die in de echte wereld in realtime veranderen via fysieke invoer en gestuurde fysieke acties.
IT-systemen vormen de belangrijkste aanvalsvector voor OT/ICS
Hoewel het aantal aanvallen op technische werkstations het afgelopen jaar is verdubbeld, staan deze aanvallen slechts op de derde plaats als eerste aanvalsvector tegen OT/ICS-systemen. De belangrijkste aanvalsvector voor OT/ICS-systemen betreft de IT: 41% van de bedrijven geeft aan dat kwetsbaarheden in de IT de oorzaak waren van de uiteindelijke inbreuk op hun OT/ICS-systemen.
De op één na grootste aanvalsvector zijn verwisselbare media, zoals USB-sticks en externe harde schijven. Om deze dreiging te voorkomen, hebben 83% van de respondenten een formeel beleid voor het beheer van tijdelijke apparaten, en maken 76% gebruik van technologie voor dreigingsdetectie om deze apparaten te beheren. Daarnaast maken 70% gebruik van commerciële tools voor dreigingsdetectie, 49% van zelfontwikkelde oplossingen en hebben 23% ad-hocmaatregelen voor dreigingsdetectie ingezet om dit risico te beheersen.
“Technische systemen zijn weliswaar niet uitgerust met traditionele antimalwareprogramma’s, maar kunnen toch worden beschermd via netwerkgebaseerde, ICS-specifieke detectiesystemen en praktijken op het gebied van industriële netwerkarchitectuur,” aldus het rapport. “Daarnaast zijn het vastleggen of doorsturen van logbestanden en het regelmatig controleren van de configuratie van controllers, als onderdeel van de lopende technische onderhoudstaken voor veldapparatuur, haalbare manieren om een begin te maken met de bescherming van deze activa.”
Uit het rapport blijkt dat de beveiliging van industriële controlesystemen (ICS) steeds volwassener wordt. “De markt voor ICS-dreigingsinformatie heeft in twaalf maanden tijd een lange weg afgelegd. Steeds meer bedrijven maken gebruik van dreigingsinformatie van leveranciers om directere en beter uitvoerbare verdedigingsmaatregelen te nemen. In tegenstelling tot de meerderheid van de respondenten uit 2021 vertrouwen de respondenten uit 2022 niet langer uitsluitend op openbaar beschikbare dreigingsinformatie”, aldus het rapport van Dean Parsons. “Dit duidt op een toenemende volwassenheid en een groter besef van de waarde van leveranciersspecifieke dreigingsinformatie voor ICS, evenals op budgettoewijzingen om proactieve verdedigingsmaatregelen op dit gebied te verbeteren.”
Industriële systemen hebben hun eigen beveiligingsbudgetten
Steeds meer organisaties krijgen een specifiek beveiligingsbudget voor ICS, en tegen 2022 zal slechts 8% van de faciliteiten geen beveiligingsbudget hebben, aldus het rapport. Zevenentwintig procent van de organisaties heeft een begroting tussen US$100.000 en US$499.999, en 25% heeft een budget tussen US$500.000 en US$999.999.
In de komende 18 maanden besteden organisaties deze budgetten aan diverse initiatieven, zoals plannen om meer inzicht te krijgen in netwerkmiddelen en hun configuraties (42%) en de implementatie van netwerkgebaseerde tools voor het detecteren van afwijkingen en inbraken (34%). Ook netwerkgebaseerde tools voor inbraakpreventie op netwerken van besturingssystemen krijgen aandacht (26%).
Bijna 80% van de respondenten gaf aan dat ze nu functies bekleden waarin de nadruk ligt op ICS-activiteiten, terwijl in 2021 slechts ongeveer 50% een dergelijke specifieke functie had. De organisaties gaven echter aan dat, hoewel deze gebieden verschillende taken, vereiste vaardigheden en gevolgen tijdens beveiligingsincidenten hebben, er toch sprake is van een samenloop van verantwoordelijkheden.
Bijna 60% van de respondenten maakt gebruik van passieve monitoring, waarbij netwerksniffers de belangrijkste methode zijn om kwetsbaarheden in hardware en software op te sporen. De op één na meest gebruikte methode is het continu proactief scannen op kwetsbaarheden.
De derde meest gangbare methode is om het configuratie- en besturingslogica-programma te vergelijken met een versie van de logica waarvan bekend is dat deze goed werkt.