Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel vindt u een overzicht van de OT/IoT-beveiligingsdiscipline. Het richt zich op het opzetten of moderniseren van beveiliging voor gespecialiseerde IoT- en OT-apparaten (Internet of Things) en operationele technologie (OT), met behoud van operationele continuïteit en veiligheid.
Beveiligingsdisciplines zijn groeperingen van gerelateerd beveiligingswerk waarmee organisaties consistent beveiligingsresultaten kunnen leveren in de hele technologieomgeving. Binnen het beveiligingsacceptatiemodel helpen disciplines een brug te bieden tussen bedrijfsscenario's en technische implementatie, zodat beveiligingsinvesteringen worden omgezet in echte meetbare resultaten als onderdeel van het beveiligingsacceptatiemodel.
Waarom OT/IoT-beveiliging?
OT/IoT-beveiliging heeft betrekking op systemen met specifieke eisen op het gebied van veiligheid, beschikbaarheid en betrouwbaarheid.
OT- en IoT-systemen verschijnen steeds vaker in moderne aanvalspaden als toegangspunten, laterale verplaatsingspaden en doelen met een hoge impact. De belangrijkste uitdaging is dat de meeste OT-omgevingen bestaan uit verouderde ('brownfield')-systemen die kwetsbaar, niet-ondersteund of moeilijk te wijzigen zijn. Veelvoorkomende beperkingen zijn:
- Software die niet eenvoudig kan worden bijgewerkt.
- Besturingssystemen of hardware die niet meer worden ondersteund.
- Leveranciers beëindigen productondersteuning of zijn uit de handel gegaan.
- Wettelijke of veiligheidsvereisten die kostbare of onpraktische wijzigingen aanbrengen.
Zonder een moderne OT/IoT-beveiligingsdiscipline hebben organisaties te maken met:
- Verhoogd risico op productiestoringen en veiligheidsincidenten.
- Gerichte aanvallen, waaronder ransomware, op industriële controlesystemen.
- Schendingen van regelgeving (bijvoorbeeld NERC CIP, IEC 62443).
- Fysieke schade en mogelijke schade aan de veiligheid van de mens.
- Operationele uitvaltijd, en langdurige operationele schade en reputatieschade.
Omdat deze systemen vaak essentiële services ondersteunen, is OT/IoT-beveiliging essentieel voor operationele tolerantie en openbare veiligheid.
Missie en resultaten
De missie is om OT-systemen en IoT-apparaten te beveiligen die fysieke processen beheren of kritieke operationele gegevens verzamelen. Resultaten van de missie zijn:
- Verbeterde zichtbaarheid van alle OT/IoT-assets.
- Isolatie van OT/IoT-omgevingen van IT-omgevingen en internet.
- Houd uw activiteiten veerkrachtig en conform.
- Beveilig externe toegang en leveranciertoegang zonder bewerkingen te verstoren.
- Vroege detectie van OT-specifieke bedreigingen.
- Verminderde kans en impact van storingen, veiligheidsincidenten en fysieke schade.
- Naleving van industrie- en regelgevingsvereisten.
In het volgende diagram van de Microsoft Cybersecurity Reference Architecture (MCRA) ziet u het bereik van OT- en IoT-apparaten die moeten worden beveiligd.
Deze discipline toepassen
Als u de OT/IoT-discipline effectief wilt toepassen, richt u zich op het opzetten van een gecoördineerde benadering voor het beveiligen van verbonden apparaten en operationele omgevingen, terwijl de veiligheid en beschikbaarheid behouden blijven:
-
Een OT/IoT-beveiligingsstrategie definiëren die is afgestemd op operationele risico's
Stel een duidelijke aanpak vast voor het identificeren, prioriteren en beperken van risico's voor kritieke operationele processen, industriële systemen en verbonden apparaten op basis van hun potentiële veiligheid en bedrijfsimpact. -
Krijg uitgebreid inzicht in OT- en IoT-assets
Onderhoud een nauwkeurige inventarisatie van apparaten, netwerken en communicatiestromen om inzicht te hebben in wat er in de omgeving bestaat en onbeheerde of kwetsbare systemen te identificeren. -
OT-/IoT-omgevingen segmenteren en beveiligen
Implementeer netwerksegmentatie- en toegangsbeheer om kritieke systemen te isoleren, zijwaartse verplaatsing te beperken en blootstelling aan bedreigingen over IT- en OT-grenzen te verminderen. -
Bewaking en detectie van bedreigingen standaardiseren voor OT/IoT
Pas consistente bewakings- en detectiemogelijkheden toe op verbonden apparaten en industriële systemen om afwijkingen, onveilige omstandigheden en mogelijke inbreuk te identificeren. -
OT/IoT-beveiliging afstemmen op operationele vereisten en veiligheidsprioriteiten
Zorg ervoor dat beveiligingscontroles operationele continuïteit en veiligheidsvereisten ondersteunen, bescherming voor kritieke processen prioriteren en onderbrekingen van industriële activiteiten minimaliseren. -
Voortdurend verbeteren via inzichten en operationele feedba
Gebruik leertrajecten van incidenten, apparaattelemetrie en operationele metrische gegevens om de zichtbaarheid te verbeteren, detectie te verbeteren en beveiligingscontroles in de loop van de tijd te verfijnen.
Wijziging beheren
Modernisering van OT- en IoT-beveiliging is gericht op het verbeteren van de mogelijkheid van organisaties om gespecialiseerde OT-/IoT-apparaten te detecteren, bewaken en beveiligen die vaak niet zijn opgenomen in IT-beveiligingsinspanningen, besturingselementen of bereik. In tegenstelling tot IT-omgevingen zijn de meeste OT/IoT-systemen langlevend, veiligheidskritiek en moeilijk te veranderen.
Belangrijke wijzigingsprincipes zijn onder andere:
- Zichtbaarheid: gebruik passieve bewaking om OT/IoT-assets en -communicatie te detecteren en te begrijpen.
- Isolatie: SEGMENTeer en isoleer OT-omgevingen om blootstelling te verminderen voordat andere besturingselementen worden toegepast.
- Operationele veiligheid: zorg ervoor dat beveiligingscontroles geen realtime bewerkingen of veiligheidssystemen verstoren.
- Inkoop: Beveiligingsvereisten insluiten bij aankoopbeslissingen.
- Uitlijning: Maak beveiliging duurzaam door mensen, processen en technologie uit te lijnen. Bijvoorbeeld trainactiviteiten, updateprocedures en handhaaf controles consequent.
Moderniseringsstrategie
De OT/IoT-beveiligingsstrategie combineert een risicovermindering op de korte termijn met structurele verbeteringen op de lange termijn om de kans en impact van cyberbeveiligingsincidenten te verminderen die menselijke schade, fysieke schade of bedrijfsonderbreking kunnen veroorzaken.
In tegenstelling tot IT-beveiliging heeft OT/IoT-beveiliging weinig levensvatbare beveiligingscontroles. Beveiligingsstrategie moet beperkingen erkennen, zich richten op consistent en effectief uitvoeren van praktische, duurzame controles zonder de veiligheid of beschikbaarheid te verstoren.
Strategische prioriteiten
De unieke beperkingen voor OT/IoT-beveiliging vereisen dat u zich richt op een klein aantal strategische prioriteiten op de korte en lange termijn:
- Korte termijn - Monitor : gebruik passieve bewaking van netwerkgegevens om apparaten te inventariseren en afwijkende activiteiten te identificeren die een aanval kunnen vertegenwoordigen. Houd er rekening mee dat het actief scannen op beveiligingsproblemen in software ertoe kan leiden dat sommige externe systemen vastlopen, waarbij soms een sitebezoek naar een afgelegen of onbewoonde externe locatie nodig is om het systeem fysiek opnieuw op te starten.
- Korte termijn - Isoleren - OT- en IoT-apparaten isoleren van directe internettoegang en van andere met internet verbonden apparaten, waaronder IT-apparaten en -netwerken van standaardgebruikers.
- Korte termijn - Andere besturingselementen (indien van toepassing): ontwerp en implementeer andere besturingselementen die beschikbaar zijn om de systemen te beveiligen die fysieke isolatie van zeer gevoelige systemen kunnen omvatten, toepassing van AANBEVOLEN IT-procedures zoals software-updates (indien beschikbaar) en meer.
- Lange termijn - Aanschaffen of vervangen - Inkoopbeleid vereist de mogelijkheid om apparaten te beveiligen voor hun volledige operationele levensduur
De specifieke combinatie van besturingselementen varieert op basis van apparaattypen, operationele beperkingen en inkoopcycli.
In dit diagram ziet u de belangrijkste prioriteiten.
Korte termijn : OT/IoT-omgevingen isoleren
Effectieve isolatie vereist meer dan alleen eenvoudige netwerksegmentatie met firewallregels om verkeer te blokkeren. Het bereiken van effectieve isolatie tegen bedreigingen die bewerkingen niet verstoren, vereist een uitgebreide en doordachte aanpak die consistent in de loop van de tijd wordt geïmplementeerd.
De benadering moet het volgende omvatten:
Bedrijfsprocessen, technologie en bedreigingen modelleren: OT/IoT-systemen detecteren en documenteren. Hoe ze worden gebruikt in zakelijke werkstromen, hoe de technologie is geconfigureerd en hoe bedreigingen mogelijk toegang krijgen.
Rekening houden met mensen, processen en technologie - Hanteer een holistische aanpak. Voorbeeld:
- Voor technologie kunt u niet-geautoriseerde communicatie blokkeren, bedreigingen detecteren en strenge beveiligingscontroles instellen voor alle overbruggings-/transitapparaten.
- Voor processen kunt u organisatiebeleid, bedrijfs- en technische procedures en governance instellen, bewaken en bijwerken om in de loop van de tijd garanties te bieden.
- Voor mensen traint u alle belanghebbenden op wat, waarom en hoe u procedures uitvoert.
Toepassen op alle lagen : beperk analyse, ontwerp en implementatie niet tot slechts één besturingselement, zoals netwerken. Overweeg het hele systeem, inclusief identiteiten en toegang, netwerkconnectiviteit, fysieke toegang, besturingssystemen en apps.
Veilige tijdelijke apparaten : apparaattoegang tot geïsoleerde OT/IoT-omgevingen moet sterk worden beveiligd om de veiligheid van kwetsbare omgevingen te waarborgen. Pas strenge besturingselementen voor personen, processen en technologie toe op:
- Alle apparaten die permanent zijn verbonden met de omgeving, zoals het bewaken van werkstations.
- Apparaten die binnenkomen of uitgaan, zoals onderhoudslaptops van leveranciers. Zorg ervoor dat u de principes voor bevoegde apparaten volgt.
In dit diagram ziet u de belangrijkste punten voor het isoleren van assets met een hoge waarde.
Lange termijn - kopen of vervangen
Zorg ervoor dat ot/IoT-beveiliging en productiviteit in de loop van de tijd toenemen door hun vereisten in inkoopbeleid op te nemen. Zonder deze stap groeien de kosten en risico's van OT/IoT-bewerkingen na verloop van tijd.
Het diagram vergelijkt het resultaat met en zonder de opname van beveiligingsvereisten.
In A doet de organisatie een grote aankoop zonder beveiligingsvereisten. Het voorbeeld toont een supportcontract dat voortijdig afloopt en een leverancier die zijn activiteiten beëindigt. Dit kan niet-gebudgetteerde ondersteuningskosten en verhoogde risico's met zich meebrengen.
In B omvat de organisatie beveiligingsvereisten tijdens de aanschaf. Onderhandeling houdt rekening met belangrijke factoren die onder andere het volgende omvatten:
- De leverancier biedt levensduurupdates of biedt modernere besturingssystemen voor apparatuur om een deal te sluiten.
- De leverancier biedt levenslange ondersteuning. Of ten minste bereid zijn om reguliere ondersteuning uit te breiden of een korting te bieden om een deal te sluiten.
- De leverancier moet goede softwareontwikkelingsprocedures volgen om ontwerpfouten en risico's vroeg te verminderen.
- De leverancier is onderworpen aan controles die de mogelijkheid van de leverancier schatten om continuïteit te bieden en in bedrijf te blijven.
- Plannen zijn aanwezig voor het geval de leverancier uit bedrijf gaat.
Waarde ophalen
Vroege evaluatie van vereisten helpt u om de waarde van apparatuur te maximaliseren en toekomstige risico's te beperken. Wanneer u tijdig over deze informatie beschikt, beschermt dit u tegen:
- De motivatie van de leverancier om na aankoop aan beveiligingsvereisten te voldoen.
- De noodzaak om op een later tijdstip te onderhandelen over updates en ondersteuning, wat moeilijker of kostbaar kan zijn.
Uiteraard moeten de beveiligingsvereisten in balans worden gebracht met andere zakelijke prioriteiten en compromissen.
Vervanging
Wees proactief bij het vragen om updates, upgrades en vervangingssystemen en apparatuur.
- Neem niet aan dat de kosten voor het vervangen van een verouderd systeem altijd te duur zijn.
- Houd rekening met de bedrijfs- en beveiligingsvoordelen of upgrade of vervanging.
- Productiviteitswinsten van nieuwere apparatuur kunnen de upgradekosten compenseren.
- Houd rekening met de verborgen kosten van verouderde systemen in termen van onderhoud, bedrijfsflexibiliteit en beveiligingsrisico's en operationele onderbrekingen.
- Voer een volledige analyse uit van de levensduurkosten voor verouderd onderhoud versus upgraden.
Disciplinerollen en samenwerkers
OT- en IoT-beveiligingsrollen beschermen OT/IoT-apparaten en -systemen. Ze zorgen ervoor dat beveiligingscontroles worden geïmplementeerd met behoud van bewerkingen en veiligheid. In kleinere organisaties kunnen deze verantwoordelijkheden worden gecombineerd tot infrastructuur- of SecOps-rollen. Grotere ondernemingen hebben mogelijk speciale OT/IoT-specialisten.
Primaire rollen zijn onder andere:
Beveiligingsarchitecten : ontwerp veilige architecturen voor OT-omgevingen, waarbij Zero Trust principes worden toegepast en tegelijkertijd de vereisten en operationele beperkingen worden gerespecteerd.
OT-engineering en operations - Beveilig de industriële besturingssystemen (ICS), SCADA-omgevingen en de programmeerbare logische controllers (PLC's) die worden gebruikt om fysieke processen aan te sturen en te bewaken.
Deze rollen implementeren en beheren beveiligingsbewaking, netwerksegmentatie en detectie van bedreigingen zonder bedrijfsactiviteiten te verstoren.
IoT-professionals : IoT-apparaten en -gegevens integreren in zakelijke werkstromen, services en aangepaste toepassingen.
Belangrijke interne medewerkers zijn onder andere:
- Front line workers (business operations and engineering teams) – Onderhoud productiesystemen en zorg ervoor dat operationele processen soepel verlopen. Ze integreren logboekregistratie en telemetrie in SIEM-systemen (Security Incident And Event Management) en beveiligingssystemen.
- Front line workers (leveranciersbeheer) – Toezicht houden op externe toegang tot OT-systemen.
- Infrastructuur, platform, netwerktechniek/ops-teams : netwerksegmentatie en connectiviteit tussen IT-/OT-omgevingen coördineren.
- SecOps : OT/IoT-bedreigingen bewaken en reageren op incidenten.
- Beveiligingsnalevingsbeheer, nalevings- en auditteam : zorg voor naleving van branchespecifieke voorschriften (NERC CIP, IEC 62443, NIST CSF).
- CISO, beveiligingsdirecteuren/managers – Definieer strategische prioriteiten, risicotolerantie en nalevingsdoelstellingen voor OT/IoT-beveiliging.
Geen enkele rol functioneert op zichzelf. Beveiligingsprofessionals moeten inzicht hebben in cyberbeveiligingsprincipes en operationele vereisten voor OT/IoT.
Veiligheid en beschikbaarheid hebben vaak voorrang op traditionele beveiligingscontroles in OT-omgevingen, waarbij de balans tussen beveiliging en operationele behoeften is vereist.
Integratie met andere disciplines
OT- en IoT-beveiliging moeten nauw worden geïntegreerd met andere disciplines:
- Infrastructuurbeveiliging : OT/IoT-beveiliging is een gespecialiseerde subset die is gericht op industriële systemen.
- SecOps : het SecOps-team heeft training, gedefinieerde processen en technologie nodig om OT-/IoT-aanvallen te detecteren en erop te reageren, waardoor blinde vlekken worden vermeden.
- Beheer van beveiligingspostuur : deze teams moeten IoT/OT-apparaten opnemen in detectie- en postuur prioriterings-/beperkingsinspanningen. Dit helpt bij het identificeren van OT/IoT-risico's, waaronder kwetsbaarheid voor aanvallen en mogelijke toegangspaden.
Integratie met technologiepijlers
Voor het uitvoeren van de strategie van de OT- en IoT-beveiligingsdiscipline zijn beveiligingscontroles vereist voor meerdere technologiepijlers.
- Identiteiten: Identiteitsbesturingselementen voor OT/IoT-omgevingen moeten rekening houden met computeridentiteiten, serviceaccounts die worden gebruikt door automatiseringssystemen en menselijke operators die toegang nodig hebben tot industriële besturingselementen.
- Eindpunten: OT-eindpunten, waaronder industriële werkstations, engineeringstations en operatorterminals, vereisen speciale beveiliging om deze gespecialiseerde systemen te beveiligen zonder realtime bewerkingen te belemmeren.
- Infrastructuur: OT-infrastructuur, waaronder industriële controlesystemen, SCADA-servers, industriële gegevenshistorici en PLC's, vereisen zichtbaarheid en bescherming, terwijl waar nodig operationele vereisten en architectuur met luchtleemvallen worden gehandhaafd.
- Apps: Toepassingen die interface met OT/IoT-apparaten hebben, moeten worden beveiligd om onbevoegd beheer van fysieke systemen te voorkomen. Dit omvat human-machine interfaces (JM), SCADA-toepassingen en industriële software.
- Gegevens: Operationele gegevens van sensoren, besturingssystemen en industriële processen moeten zowel in opslag als tijdens overdracht worden beschermd, waarbij de voor veilige bedrijfsvoering cruciale integriteit behouden moet blijven.
- Netwerken: Netwerksegmentatie tussen IT- en OT-omgevingen is essentieel, samen met het bewaken van industriële protocollen (Modbus, OPC, DNP3) en veilige externe toegang voor leveranciers en operators.
- AI: AI en machine learning kunnen ot-beveiliging verbeteren door middel van anomaliedetectie in industriële processen, voorspellend onderhoud en geautomatiseerde identificatie van bedreigingen, met inachtneming van operationele beperkingen.
Microsoft resources
Technologieën
Microsoft biedt technologieoplossingen die modernisering van OT- en IoT-beveiliging mogelijk maken en versnellen.
Dit omvat zowel primaire ondersteunende technologie als belangrijke sleuteltechnologieën.
| Technology | Bijzonderheden |
|---|---|
| Microsoft Defender voor Eindpunt | Enterprise IoT in de Microsoft Defender-portal biedt ondersteuning voor Enterprise IoT-beveiliging. Voorbeeld van licentiegegevens voor Defender voor Eindpunt en Defender XDR. |
| Microsoft Entra | Biedt identiteitsbeheer voor OT-operators, technici en serviceaccounts die toegang hebben tot industriële systemen. |
| Microsoft Intune | Beveiligt OT-werkstations en technische stations die worden gebruikt voor het beheren van industriële systemen. |
| Microsoft Defender XDR | Biedt detectie- en responsmogelijkheden voor OT-werkstations en IT-systemen die zijn verbonden met operationele omgevingen (via Microsoft Defender for IoT). |
| Microsoft Sentinel | Een SIEM-oplossing die OT-beveiligingswaarschuwingen correleert met IT-beveiligingsevenementen voor uitgebreide detectie van bedreigingen. |
| Microsoft Azure | Biedt een beveiligde cloudinfrastructuur voor OT-gegevensanalyse, externe bewaking en beveiligde connectiviteit, waaronder Azure IoT Hub, Azure Firewall en Azure Private Link, |
| Microsoft Azure Sphere | Biedt een uitgebreide IoT-oplossing die een beveiligde, verbonden microcontrollereenheid (MCU), een aangepast besturingssysteem op basis van Linux en een cloudbeveiligingsservice biedt. |
Volgende stappen
Meer informatie over de infrastructuur- en netwerkdiscipline.