Een Britse energiecentrale lag vorige maand vier dagen stil na een cyberaanval die wordt toegeschreven aan hackers met banden met Iran. Hoewel de aanval volgens de Britse overheid geen gevaar vormde voor de bredere energievoorziening, maakt het incident opnieuw duidelijk hoe groot de gevolgen van een cyberaanval op operationele technologie (OT) kunnen zijn.
Volgens berichtgeving van The Telegraph en The Guardian ging het om een kleinschalige energieproducent. Welke centrale werd getroffen en hoe de aanvallers precies zijn binnengedrongen, is niet bekendgemaakt. De Britse overheid benadrukt dat de energievoorziening als geheel niet in gevaar is geweest.
Toch is vooral de duur van de verstoring opvallend: de centrale lag vier dagen stil.
Van digitaal incident naar fysieke stilstand
Cyberaanvallen worden vaak geassocieerd met gestolen gegevens, ransomware of systemen waar medewerkers tijdelijk niet bij kunnen. In industriële omgevingen kan de impact echter verder gaan.
Daar zijn IT-systemen verbonden met operationele technologie die fysieke processen aanstuurt of monitort. Denk aan productielijnen, pompen, installaties, sensoren en industriële controlesystemen. Een digitale aanval kan daardoor uiteindelijk leiden tot verstoring of stilstand van een fysiek proces.
Dat maakt beschikbaarheid in een OT-omgeving minstens zo belangrijk als de bescherming van gegevens.
Het incident in het Verenigd Koninkrijk laat dat goed zien. Over de gebruikte aanvalsmethode is nog weinig bekend, waardoor niet kan worden vastgesteld of operationele systemen rechtstreeks zijn aangevallen. Het resultaat staat wel vast: een energieproducent kon vier dagen niet normaal opereren.
Aanvallen op PLC's in Amerikaanse watersector
Vrijwel tegelijkertijd waarschuwden de FBI en de Amerikaanse Environmental Protection Agency voor cyberaanvallen op water- en afvalwaterbedrijven.
Daar richtten aanvallers zich op programmable logic controllers (PLC's): industriële computers waarmee processen en apparatuur worden aangestuurd en gemonitord. De getroffen PLC's waren rechtstreeks vanaf het internet bereikbaar.
Aanvallers konden vervolgens configuraties aanpassen. Zo werden IP-adressen en wachtwoorden gewijzigd, waardoor organisaties het zicht op en in sommige gevallen de controle over apparatuur verloren. Bij getroffen organisaties zijn onder andere drukverlies en overstromingen gemeld.
De Amerikaanse autoriteiten adviseren organisaties daarom onder meer om PLC's niet rechtstreeks aan het internet bloot te stellen, sterke en unieke wachtwoorden te gebruiken en communicatie met industriële systemen te beperken tot geautoriseerde apparaten.
OT-beveiliging vraagt om meer dan traditionele IT-security
De incidenten onderstrepen een belangrijk verschil tussen een reguliere IT-omgeving en een industriële omgeving. Een kantoorcomputer kan worden vervangen of tijdelijk buiten gebruik worden gesteld. Bij een productielijn, energie-installatie of waterzuiveringssysteem is dat vaak aanzienlijk ingewikkelder.
Bovendien zijn industriële omgevingen doorgaans gebouwd met een lange levensduur als uitgangspunt. Machines en besturingssystemen kunnen vele jaren operationeel blijven, terwijl de digitale dreiging eromheen voortdurend verandert.
Juist daarom is het belangrijk om IT en OT niet langer als volledig gescheiden werelden te behandelen. Organisaties moeten weten welke systemen aanwezig zijn, welke daarvan met andere netwerken of het internet communiceren en waar afhankelijkheden tussen IT en operationele processen bestaan.
Daarbij zijn enkele uitgangspunten essentieel:
- voorkom dat OT- en ICS-systemen onnodig rechtstreeks vanaf het internet bereikbaar zijn;
- segmenteer IT- en OT-netwerken en beperk communicatie tot wat noodzakelijk is;
- gebruik sterke, unieke authenticatie en voorkom standaardwachtwoorden;
- zorg voor inzicht in kwetsbaarheden en beschikbare beveiligingsupdates;
- monitor IT- én OT-omgevingen op afwijkend gedrag;
- bereid scenario's voor waarin systemen moeten worden geïsoleerd of processen tijdelijk handmatig moeten worden uitgevoerd;
- zorg dat verantwoordelijkheden voor cybersecurity, OT en bedrijfscontinuïteit op elkaar aansluiten.
Cyberweerbaarheid is bedrijfscontinuïteit
Wie achter de aanval op de Britse energiecentrale zat, krijgt begrijpelijkerwijs veel aandacht. Voor Nederlandse organisaties zijn er echter minstens zo belangrijke lessen: de aanvaller stopt helemaal niet bij de landsgrens en de gevolgen van een digitaal incident blijven niet noodzakelijk binnen het IT-netwerk.
Zodra digitale systemen onderdeel zijn van productie, energievoorziening, logistiek of andere operationele processen, wordt cybersecurity ook een vraagstuk van bedrijfscontinuïteit.
Vier dagen stilstand bij een kleine energiecentrale hadden geen merkbare gevolgen voor de Britse stroomvoorziening. Vier dagen stilstand van een kritieke productielijn kan voor een individueel bedrijf daarentegen enorme operationele en financiële consequenties hebben.
De relevante vraag is daarom niet alleen: hoe voorkomen we dat een aanvaller binnenkomt?
Maar: als er iets gebeurt, hoe zorgen we ervoor dat onze kritieke processen kunnen blijven functioneren en we snel kunnen herstellen?
Dat vraagt om zicht op IT én OT, continue monitoring en een beveiligingsstrategie waarin digitale veiligheid en operationele continuïteit samenkomen.


