OT-zichtbaarheid nog steeds geblokkeerd door oude apparatuur

OT-zichtbaarheid nog steeds geblokkeerd door oude apparatuur

Grote beheerders van vitale infrastructuur gebruiken gemiddeld zeven verschillende beveiligingstools, maar de meesten hebben nog altijd geen volledig overzicht van de assets op hun netwerken voor operationele technologie (OT). Dat is de belangrijkste conclusie van een onderzoek van Palo Alto Networks onder ruim 1.600 leidinggevenden op het gebied van beveiliging en operations.

OT staat voor de hardware en software die fysieke processen bewaken en aansturen, zoals industriele machines, energiesystemen en productielijnen. Anders dan kantoor-IT blijft veel van deze apparatuur tientallen jaren in gebruik.

Een apparaat zien is nog niet hetzelfde als het beveiligen

Verouderde OT is het zichtbaarheidsprobleem dat respondenten het vaakst noemen, door 52 procent. Nog eens 42 procent zegt dat verouderde apparatuur die niet te patchen is hun grootste cybersecurityrisico vormt.

Volledig zicht lost het probleem niet op. Van de respondenten die zeggen elk asset te kunnen zien, noemt 49 procent verouderde OT nog steeds als knelpunt. Een inventarisatie laat zien dat een oude controller bestaat, maar zorgt er niet voor dat de software van die controller wordt bijgewerkt.

"Cybersecurity in vitale infrastructuur bevindt zich vandaag op een gevaarlijk punt: we hebben tientallen jaren oude OT sneller aan moderne netwerken gekoppeld dan we de beveiligingsmodellen hebben bijgewerkt die nodig zijn om ze te beschermen," aldus een VP of IT bij een Amerikaanse fabrikant die aan het onderzoek deelnam.

Meer tools, meer complexiteit

Extra producten hebben de gaten niet gedicht. 59 procent van de respondenten zegt dat hun beveiligingstools de bedrijfsvoering ingewikkelder maken, en 56 procent meldt dat de operationele kosten daardoor zijn gestegen.

De afhandeling van meldingen is in veel organisaties nog basaal. Iets meer dan de helft beoordeelt meldingen nog altijd aan de hand van een standaard ernstscore of handmatig. Het onderzoek beschrijft een bekende cyclus: er ontstaat een nieuw gat, er wordt een nieuwe tool gekocht, en de stapel blijft groeien zonder dat de dekking evenredig verbetert.

Inbraken en stilstand

Incidenten kwamen het afgelopen jaar veelvuldig voor. 59 procent van de respondenten kreeg in de afgelopen twaalf maanden te maken met een ernstige beveiligingsinbreuk, en een op de vijf werd meer dan eens getroffen.

De gevolgen reiken verder dan data. De helft van de respondenten noemt veiligheidszorgen als een van de gevolgen van incidenten. Ongeplande stilstand kost organisaties gemiddeld $288.563 per uur.

De reactietijden verbeteren, al gaat het langzaam. 15 procent van de respondenten weet incidenten nu binnen enkele minuten in te dammen met behulp van automatisering, tegenover 10 procent een jaar eerder. 51 procent wil dat niveau binnen de komende twaalf maanden bereiken.

AI: veel zorgen, weinig gebruik

95 procent van de respondenten maakt zich zorgen over aanvallen die worden aangedreven door wat het onderzoek Frontier AI noemt. 91 procent verwacht dat AI-gestuurde beveiligingstools hen zullen helpen zich tegen zulke aanvallen te verdedigen.

Het daadwerkelijke gebruik blijft achter bij die verwachtingen. Slechts 19 procent zet AI in op vier of meer operationele gebieden. Dat cijfer omvat ook toepassingen buiten beveiliging, zoals procesoptimalisatie en voorspellend onderhoud, en geeft dus een te rooskleurig beeld van hoeveel AI voor verdediging wordt ingezet.

IT en OT nog altijd gescheiden

74 procent van de organisaties heeft de beveiligingsoperaties voor IT en OT niet geintegreerd. Van die groep noemt 44 procent onverenigbare technologie als reden en 44 procent uiteenlopende prioriteiten tussen de twee teams.

Op de vraag wat de samensmelting van IT en OT de komende twee jaar het meest zou versnellen, koos 52 procent voor geautomatiseerde correlatie van meldingen. Daarmee is dat de meest gekozen optie.

Onze analyse

Het onderzoek wijst eerder op een structureel probleem dan op een gebrek aan tools. Beheerders hebben geinvesteerd in zichtbaarheid, maar de apparatuur die ze nu kunnen zien, is vaak niet te patchen, en de extra producten hebben kosten en complexiteit toegevoegd. Dat suggereert dat de volgende stap voor veel organisaties minder draait om aanschaffen en meer om consolideren, compenseren voor systemen die niet te patchen zijn, en IT- en OT-teams laten werken vanuit gedeelde data.

De bevindingen passen in een breder patroon waarin aanvallers zich richten op de systemen die industriele en zakelijke netwerken met elkaar verbinden. Recente incidenten, zoals Warlock-ransomware die water- en telecombedrijven trof via kwetsbaarheden in SharePoint, en een gestage stroom bugs in edge-apparaten zoals de pre-auth root-kwetsbaarheid in MikroTik RouterOS, laten zien hoe zwakke plekken in IT een toegangspoort tot operationele omgevingen kunnen worden.

Ook de AI-cijfers verdienen aandacht. De zorgen zijn vrijwel universeel, terwijl het werkelijke gebruik beperkt blijft. Dat sluit aan bij de recente inschatting van Microsoft dat aanvallers momenteel voorlopen op verdedigers in de AI-race. Het is de moeite waard om te volgen of het aandeel beheerders dat incidenten binnen enkele minuten indamt volgend jaar sneller groeit, en of geautomatiseerde correlatie van meldingen de kloof tussen IT en OT daadwerkelijk verkleint of simpelweg de achtste tool in de stapel wordt.