OT-omgevingen bevatten vaker kwetsbaarheden dan organisaties vermoeden. Remote toegang, leveranciersverbindingen en tijdelijke oplossingen die permanent worden, ondermijnen de veronderstelde isolatie. Orange Cyberdefense bundelt zeven lessen op basis van praktijkervaring en eigen onderzoek.
Volgens het jaarlijkse onderzoeksrapport van Orange Cyberdefense steeg het aantal cyberafpersingsincidenten het afgelopen jaar met 45 procent. Statelijke actoren en hacktivistische groepen richten zich daarbij steeds nadrukkelijker op kritieke infrastructuur. Voor organisaties met operationele technologie (OT) stelt het bedrijf dat de vraag niet is óf risico’s bestaan, maar waar ze zich bevinden.
Aanvalsoppervlak zit buiten de installatie
Volgens Marcel Hulsen, Principal Security Architect bij Orange Cyberdefense, ligt de focus in veel organisaties nog te sterk op de installatie of de controller zelf. De kwetsbaarheid bevindt zich in de praktijk vaker in remote access, leveranciersverbindingen, beheerrechten en koppelingen met andere systemen. IT en OT blijven weliswaar verschillende omgevingen, maar hun beveiliging is volgens Hulsen niet langer los van elkaar te organiseren.
Airgaps bieden schijnzekerheid
Een airgap geldt in veel organisaties nog als betrouwbare veiligheidsmaatregel. Hulsen geeft aan dat die aanname steeds minder houdbaar is. Wifinetwerken in de fabriek, leveranciersverbindingen en beheeroplossingen die ooit tijdelijk waren maar zijn blijven bestaan, ondermijnen die scheiding regelmatig. Formele afscherming op papier biedt daardoor lang niet altijd de veiligheid die organisaties verwachten.
Praktische keuzes vergroten het aanvalsoppervlak
Kwetsbaarheden in OT-omgevingen ontstaan ook door ogenschijnlijk praktische beslissingen, zoals het toevoegen van een wifi-router of het koppelen van systemen aan dashboards. Tijdelijke oplossingen worden zo de norm, zonder dat de bijbehorende risico’s opnieuw worden afgewogen. Orange Cyberdefense stelt dat effectieve OT-security niet alleen om technische maatregelen vraagt, maar ook om een kritische blik op wat operationeel verantwoord is.
Basismaatregelen kunnen groot verschil maken
Het bedrijf geeft aan dat basismaatregelen zoals inzicht in systemen, het beperken van toegang en het uitschakelen van overbodige functionaliteit al een groot verschil maken. Segmentatie en least privilege zijn volgens Hulsen maatregelen waarmee organisaties in veel gevallen nog grote stappen kunnen zetten.
Bestuurlijk mandaat en leverancierstoezicht
Detectie en monitoring hebben beperkte waarde als de mogelijkheid om in te grijpen niet vooraf is geregeld. Orange Cyberdefense stelt dat organisaties verbindingen moeten kunnen verbreken of systemen isoleren zonder dat daar kostbare tijd mee gemoeid is. Daarmee wordt OT-security ook een bestuursvraag: wie mag ingrijpen bij grote impact en wie draagt daarvoor de verantwoordelijkheid?
Beoordeel leveranciers kritisch
Leveranciers, onderhoudspartijen en externe toegang vergroten het aanvalsoppervlak bovendien buiten de eigen omgeving. Hulsen geeft aan dat organisaties duidelijke afspraken moeten maken, controleren en leveranciers aanspreken op kwetsbaarheden in verbindingen én bedrijfsprocessen. Een inbraak bij een leverancier met remote toegang tot de fabriek kan volgens hem grote gevolgen hebben voor de productieomgeving.
Menselijk handelen blijft bepalend
Veel kwetsbaarheden zijn het gevolg van menselijke keuzes: standaardwachtwoorden, extra toegangsrechten of remote access zonder voldoende controle. In OT-omgevingen staat veiligheid van machines voorop; securitymaatregelen mogen fysieke veiligheid niet in gevaar brengen of incidentrespons onnodig blokkeren.
Hulsen wijst er verder op dat nieuwe Europese veiligheidsregels nadrukkelijker aandacht vragen voor de impact van connectiviteit, cybersecurity en AI op veilig werken met machines. Machinebouwers en systeemintegratoren moeten er volgens hem voor zorgen dat digitale toegang, softwarewijzigingen of AI-gestuurde functies niet kunnen leiden tot gevaarlijke situaties. Tools en AI kunnen ondersteunen, maar het zijn uiteindelijk mensen die risico’s herkennen en op het juiste moment ingrijpen.