image

Nederland en andere landen komen met koopadvies voor OT-systemen

dinsdag 14 januari 2025, 14:15 door Redactie, 3 reacties

Het Nationaal Cyber Security Centrum (NCSC) heeft samen met de FBI, Het Amerikaanse cyberagentschap CISA, de Europese Commissie en cyberagentschappen uit andere landen een koopadvies voor OT-systemen opgesteld (pdf). Operationele technologie (OT) wordt voor allerlei vitale en industriële toepassingen gebruikt. Volgens de diensten zijn veel OT-producten niet met 'secure by design' principes ontwikkeld en ontworpen en bevatten algemeen bekende zwakheden, zoals zwakke authenticatie, bekende kwetsbaarheden, beperkte logging, onveilige standaard instellingen en wachtwoorden en onveilige legacy protocollen.

De kosten en andere lasten van 'industriële cybersecurity' liggen disproportioneel bij de eigenaren van OT-producten en de partijen die ze beheren, in plaats van bij de fabrikanten, die de meeste mogelijkheden hebben om de veiligheid van hun producten te verbeteren en het risico voor hun klanten te verminderen, stellen de diensten in het koopadvies. Vitale infrastructuur en andere industriële partijen kunnen met hun koopgedrag ervoor zorgen dat ze veiligere producten kiezen, wat fabrikanten er weer toe kan bewegen veiligere producten te maken.

In totaal zijn er twaalf zaken waarnaar gekeken moet worden voordat tot de aanschaf wordt overgegaan. Zo moeten OT-producten over standaard logging van alle acties beschikken, maakt het product gebruik van open standaarden, geeft het product eigenaren volledige autonomie over het product en beschermt het product de integriteit en vertrouwelijkheid van data, diensten en functies.

Tevens wordt het product standaard out of the box veilig geleverd, wat inhoudt zonder standaard wachtwoorden en oude protocollen zoals TLS 1.0 en 1.1. Verder biedt het product phishingbestendige multifactorauthenticatie, hanteert de fabrikant een uitgebreid vulnerability management regime, is het product voorzien van een eenvoudig patch- en upgradeproces en worden updates kosteloos en via een beveiligd kanaal aangeboden.

Reacties (3)
Gisteren, 15:08 door Anoniem
Een 'koopadvies'. Met de gemiddelde levensduur van een OT-installatie kan het dus nog wel een tijdje duren voor we veilig zijn.... Windows Embedded 7 kan nog best een paar jaar mee!
Nadat de hele OT industrie ongeveer anderhalf desenium geleden heeft besloten dat off-the-shelf oplossingen wel prima waren.
Dat het koppelen van alles aan Internet een geweldig idee was.
Dat er geen aandacht was voor het feit dat specifieke OT protocollen helemaal geen security componenten hadden, was in het verleden ook helemaal niet nodig.
Nadat vele security incidenten hebben plaatsgevonden.
Komen ze er nu eindelijk achter dat het toch misschien anders moet.
Want tja die Ruski's en Chinesen komen inmiddels wel erg makkelijk binnen, niet waar?

Dus nadat we de afgelopen 15 jaar het kind met het security badwater hebben weg gegooid, moeten we nu ineens op deze punten gaan letten.
Never mind al die installaties waarbij dat niet gebeurd is en die voor minimaal 20-30 jaar zijn neergezet. Want die veranderen is veel te kostbaar. Buiten het feit dat in een aantal situaties de hele installatie opnieuw gecertificeerd dient te worden, met alle kosten en downtime van dien.
Gisteren, 21:17 door Anoniem
Door Drs Security en Privacy: Nadat de hele OT industrie ongeveer anderhalf desenium geleden heeft besloten dat off-the-shelf oplossingen wel prima waren.
Dat het koppelen van alles aan Internet een geweldig idee was.
Dat er geen aandacht was voor het feit dat specifieke OT protocollen helemaal geen security componenten hadden, was in het verleden ook helemaal niet nodig.
Nadat vele security incidenten hebben plaatsgevonden.
Komen ze er nu eindelijk achter dat het toch misschien anders moet.
Want tja die Ruski's en Chinesen komen inmiddels wel erg makkelijk binnen, niet waar?

Dus nadat we de afgelopen 15 jaar het kind met het security badwater hebben weg gegooid, moeten we nu ineens op deze punten gaan letten.
Never mind al die installaties waarbij dat niet gebeurd is en die voor minimaal 20-30 jaar zijn neergezet. Want die veranderen is veel te kostbaar. Buiten het feit dat in een aantal situaties de hele installatie opnieuw gecertificeerd dient te worden, met alle kosten en downtime van dien.

Off the shelf in de hele OT? Nou niet bepaald zo. Heel veel leveranciersspecifiek spul, jij bent zeker geen OT’er? Iedereen die denkt van ,ot is simpel, doe ik er ook even bij’
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.