Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

OT-security (operational technology security)

Bijgewerkt op · Door Maarten van den Bos

OT-security is de beveiliging van operational technology: systemen die fysieke processen besturen, zoals machines in een fabriek, pompen, kranen, liften en toegangssystemen. Een aanval op OT kan de productie stilleggen of de veiligheid van mensen raken. Daarom ligt de nadruk op beschikbaarheid, netwerksegmentatie en gecontroleerde toegang, meer dan op snel updaten.

Wat is OT-security?

OT staat voor operational technology. Het NCSC omschrijft OT als een verzamelnaam voor systemen die worden gebruikt voor het beheer van operationele processen in de fysieke wereld. Denk aan besturing van machines en robots in een fabriek, pompen in een gemaal, kranen in een haven, maar ook liften, slimme thermostaten, beveiligingscamera’s en toegangssystemen in een kantoorgebouw.

OT-security is de beveiliging van die systemen tegen aanvallen en storingen. Het vakgebied wordt ook industriële cybersecurity genoemd. In normen en richtlijnen staat vaak IACS: industrial automation and control systems. Het NCSC verwijst voor OT naar de internationale normenreeks IEC 62443.

Het grote verschil met IT-security zit in de prioriteiten. In IT staat vertrouwelijkheid van gegevens vaak voorop. In OT gaan beschikbaarheid en veiligheid voor: een productielijn mag niet onverwacht stilvallen en een installatie mag geen gevaar opleveren voor mensen. Een update installeren en de machine herstarten is in OT daarom niet altijd mogelijk.

OT gaat bovendien lang mee. Het NCSC geeft het voorbeeld van een machine die wordt aangeschaft met een afschrijving van 20 jaar. De software op zo’n machine krijgt vaak al veel eerder geen beveiligingsupdates meer. Waar OT en IT vroeger gescheiden waren, raken ze volgens het NCSC steeds meer met elkaar verweven.

Hoe werkt OT-security?

OT-security begint met overzicht en scheiding, niet met nieuwe software op elk apparaat. Het NCSC noemt voor OT onder meer deze maatregelen:

  1. Breng de risico’s in kaart: welke installaties zijn kritisch en wat gebeurt er als ze uitvallen.
  2. Scheid het OT-netwerk van het kantoornetwerk met segmentatie, zodat malware niet van IT naar OT kan overspringen.
  3. Vervang standaardwachtwoorden en verwijder accounts van medewerkers die vertrekken.
  4. Laat toegang op afstand alleen via een gecontroleerde tussenstap lopen, zoals een jump host.
  5. Versleutel verbindingen en installeer beveiligingsupdates zodra dat veilig kan.
  6. Zorg voor back-ups en een herstelplan, zodat een installatie na een incident weer kan draaien.

Omdat veel OT-apparaten geen beveiligingssoftware kunnen draaien, gebruiken organisaties vaak netwerkmonitoring die het verkeer tussen installaties bewaakt. Voor losse slimme apparaten zoals camera’s en sensoren overlapt OT-security met IoT-security.

Voorbeeld uit de praktijk

Op 27 juni 2017 kwam in de haven van Rotterdam het vrachtverkeer bij APM Terminals stil te liggen door de malware NotPetya. Rond 13.15 uur bereikte NotPetya via het interne netwerk van moederbedrijf Maersk de systemen van de terminals. De kranen, die normaal goed zijn voor een derde van de goederenoverslag in de Rotterdamse haven, kwamen tot stilstand (bron: NIPV, 2018).

De besmetting begon met een update van een Oekraïens boekhoudprogramma, een supply-chain-aanval. NotPetya leek op ransomware, maar beschadigde gegevens onherstelbaar. Na 9 dagen waren beide containerterminals weer deels operationeel. Maersk schatte de schade in het jaarverslag op 250 tot 300 miljoen dollar (bron: NIPV, 2018). Het incident laat zien hoe een aanval op IT-systemen fysieke processen in de OT-omgeving kan stilleggen.

OT-security in de praktijk van een security-professional

OT-security vraagt kennis van 2 werelden: IT-beveiliging en procesautomatisering. Security-architecten ontwerpen de scheiding tussen kantoor- en OT-netwerk. Security-consultants voeren risicoanalyses uit in fabrieken, havens en bij waterbeheerders. Daarnaast zijn er OT-engineers die installaties bouwen en onderhouden en daarbij beveiligingseisen meenemen.

Een security officer moet in een OT-omgeving samenwerken met de productieafdeling, want een beveiligingsmaatregel die de productie stillegt, wordt niet geaccepteerd. Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet, die ook voor veel organisaties met OT eisen stelt aan cybersecurity. Wie zich wil specialiseren, vindt opleidingen bij cybersecurity-opleidingen.

Veelgestelde vragen

Wat is het verschil tussen OT en IT?

IT verwerkt informatie: e-mail, documenten, administratie en databases. OT bestuurt fysieke processen: machines, pompen, kranen en gebouwinstallaties. In IT staat vaak vertrouwelijkheid voorop, in OT beschikbaarheid en veiligheid. OT-systemen gaan ook veel langer mee, soms 20 jaar, waardoor updates en vervanging moeilijker zijn dan in IT.

Wat is een OT-systeem?

Een OT-systeem is een systeem dat een fysiek proces bestuurt of bewaakt. Voorbeelden zijn de besturing van een productielijn, een pomp in een gemaal, een kraan in een haven, een lift, een toegangssysteem of een slimme thermostaat. Vaak bestaat zo’n systeem uit sensoren, besturingscomputers (PLC’s) en een bedieningsscherm.

Wat betekent OT-omgeving?

Een OT-omgeving is het geheel van OT-systemen en het netwerk waarmee ze verbonden zijn, bijvoorbeeld in een fabriek, haven of zuiveringsinstallatie. De OT-omgeving hoort gescheiden te zijn van de kantooromgeving met e-mail en administratie, zodat een besmetting in IT niet automatisch de productie raakt.

Wat is de betekenis van OT-beveiliging?

OT-beveiliging, of OT-security, is het beschermen van systemen die fysieke processen besturen tegen aanvallen en storingen. Het draait om netwerksegmentatie, gecontroleerde toegang, veilige wachtwoorden, back-ups en herstelplannen. Het doel is dat productie en installaties blijven draaien en veilig blijven voor mensen.

Bronnen

  1. NCSC: Operational Technology
  2. NCSC: Aan de slag met het beveiligen van OT/IACS
  3. NIPV (IFV): Cyberaanval op Maersk, in Lessen uit crises en mini-crises 2017 (2018)

Gerelateerde begrippen

  • IoT-security

    IoT-security is de beveiliging van apparaten die met internet verbonden zijn, zoals camera's, thermostaten, printers, slimme meters en sensoren. Zulke apparaten hebben vaak standaardwachtwoorden, krijgen weinig updates en zijn soms direct vanaf internet bereikbaar. IoT-security zorgt dat ze geen toegang geven tot het netwerk en niet worden misbruikt voor aanvallen.

  • Netwerksegmentatie

    Netwerksegmentatie is het opdelen van een computernetwerk in afzonderlijke zones, zoals kantoor, servers, gasten en slimme apparaten, met een controlepunt tussen die zones. Alleen verkeer dat nodig is, mag van de ene naar de andere zone. Komt een aanvaller of virus binnen in 1 zone, dan kan die zich niet vrij door het hele netwerk verspreiden.

  • IT-security

    IT-security is de bescherming van de IT-omgeving van een organisatie: computers, servers, netwerken, software en de data die daarop staat. IT-security zorgt dat systemen blijven werken, dat gegevens niet worden gewijzigd of gestolen en dat alleen bevoegde gebruikers toegang hebben. Het is het technische deel van informatiebeveiliging en overlapt grotendeels met cybersecurity.

  • Ransomware

    Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.

  • Supply-chain-aanval

    Een supply-chain-aanval is een cyberaanval waarbij de aanvaller niet direct zijn doelwit aanvalt, maar eerst een leverancier. Via een besmette software-update, een beheertool of de toegang van die leverancier komt hij daarna bij de klanten binnen. Omdat 1 leverancier veel klanten heeft, kan 1 aanval duizenden organisaties tegelijk raken.