Blog · Productie en OT

Is uw machinepark bereikbaar via internet?

In het kort

Productiemachines, koelinstallaties en andere operationele technologie (OT) zijn vaak via internet bereikbaar, meestal door toegang op afstand voor leveranciers die nooit is opgeruimd. Vijf stappen helpen het meest: breng toegang op afstand in kaart, sluit wat niet nodig is, scheid kantoor en productie, leg afspraken vast in contracten en zorg dat u kunt herstellen.

In een moderne productielocatie hangt bijna alles aan het netwerk: de besturing van de productielijn, de koelinstallatie, de etiketteermachine, de weegschalen. Die systemen noemen we operationele technologie, of OT. Ze zijn gebouwd om jarenlang betrouwbaar te draaien, niet om aanvallen van buiten af te weren. En toch zijn ze vaker vanaf internet bereikbaar dan de eigenaar denkt.

Hoe het gebeurt

Het begint bijna altijd goed bedoeld. Een machineleverancier wil storingen op afstand verhelpen en krijgt daarvoor toegang. Er wordt een router met een 4G-simkaart in de kast gehangen, of er wordt een poort opengezet in de firewall. De storing wordt opgelost, iedereen is tevreden, en de toegang blijft bestaan.

Jaren later weet niemand meer precies welke leveranciers toegang hebben, met welk wachtwoord, en of die toegang nog nodig is. De oud-medewerker van de leverancier kan misschien nog steeds inloggen. Het standaardwachtwoord is nooit gewijzigd. En er is geen tweede factor.

Openbare zoekmachines zoals Shodan scannen continu het internet en houden bij welke apparaten bereikbaar zijn, inclusief besturingssystemen van machines en installaties. Wat daar zichtbaar is, is ook zichtbaar voor aanvallers.

Waarom OT anders is dan kantoor-IT

Op kantoor gaat het bij een incident om data: bestanden, e-mail, klantgegevens. In de productie gaat het om processen. Een aanval op het kantoornetwerk is vervelend; een aanval die de productie stillegt, kost per uur omzet, leidt tot weggegooide partijen en kan de voedselveiligheid raken als temperatuur of receptuur niet meer gecontroleerd kan worden.

Daar komt bij dat OT-systemen lastig te beveiligen zijn met de gewone middelen. U kunt de besturing van een productielijn niet zomaar elke maand updaten of herstarten. Soms draait er software die de fabrikant niet meer ondersteunt. Dat is geen schande, maar het betekent wel dat u andere maatregelen nodig heeft: goed afschermen in plaats van steeds bijwerken.

Een veelvoorkomend probleem is dat kantoor-IT en productie op hetzelfde netwerk zitten. Een phishingmail op een kantoorcomputer kan dan doorwerken tot op de fabrieksvloer. Juist die verbinding is vaak het zwakke punt.

Wat u nu kunt doen

U hoeft niet alles tegelijk op te lossen. Deze vijf stappen geven het meeste resultaat voor de minste moeite.

1. Maak een overzicht van toegang op afstand

Welke leveranciers kunnen op afstand bij welke machines, via welke weg, en met welk account? Vraag het na bij uw technische dienst en bij uw leveranciers zelf. U zult vrijwel zeker toegang vinden die u niet kende.

2. Sluit wat niet nodig is

Toegang die niemand meer gebruikt, gaat dicht. Toegang die wel nodig is, gaat bij voorkeur via één gecontroleerde route, met een persoonlijk account per monteur en een tweede factor. Nog beter: toegang staat standaard uit en wordt alleen aangezet als er een storing is.

3. Scheid kantoor en productie

Zorg dat het productienetwerk apart staat van het kantoornetwerk, met alleen de verbindingen die echt nodig zijn. Dat hoeft geen grote verbouwing te zijn; vaak is het een kwestie van de bestaande netwerkapparatuur anders inrichten.

4. Leg het vast in contracten

Spreek met machineleveranciers af hoe zij op afstand toegang krijgen, hoe zij hun eigen accounts beveiligen en wat zij doen bij een incident. Leveranciersbeheer is een van de maatregelen die de Cyberbeveiligingswet noemt, en afnemers vragen er steeds vaker naar.

5. Zorg dat u kunt herstellen

Weet u hoe u een productielijn weer opstart als de besturing versleuteld is? Zijn er back-ups van de configuratie en programma's, en staan die ergens waar een aanvaller ze niet bereikt? Test het één keer, samen met uw leverancier.

Waar ISO 27001 helpt

ISO 27001 zegt niet precies hoe u uw productienetwerk moet inrichten. Het dwingt u wel om de goede vragen te stellen: welke systemen zijn kritiek, welke risico's lopen ze, wie heeft toegang, en hoe weet u dat de maatregelen werken? Daarmee wordt OT-beveiliging geen losse actie van de technische dienst, maar een vast onderdeel van hoe u het bedrijf bestuurt.

Wilt u weten waar u staat? De Voedselketen-Scan bevat vragen over toegangsbeheer, leveranciers en continuïteit, en laat binnen 10 minuten zien waar de grootste gaten zitten.