CISA opgeroepen tot bindende richtlijn voor OT-beveiliging

De Operational Technology Cybersecurity Coalition (OTCC) wil dat de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) verplichte minimale beveiligingseisen vastlegt voor operationele technologie (OT) die federale instanties beheren. OT is de hardware en software waarmee fysieke infrastructuur wordt bewaakt en aangestuurd.

De groep publiceerde dinsdag een whitepaper. Daarin vraagt ze CISA om een nieuwe binding operational directive (BOD) die zich op OT richt. Een BOD is een bevel van CISA dat federale civiele uitvoerende instanties (FCEB) moeten opvolgen.

Aanvallen op waterbedrijven als waarschuwing

OTCC wees op recente aanvallen op honderden watersystemen in minstens 12 Amerikaanse staten. Volgens de coalitie laten die aanvallen zien dat OT inmiddels zowel statelijke actoren als cybercriminelen aantrekt.

Veel van de getroffen apparaten in die watersystemen hadden nooit via internet bereikbaar mogen zijn. Sommige gebruikten standaardwachtwoorden of hadden helemaal geen wachtwoord. Veel waren ook niet afgeschermd van de niet-operationele delen van het netwerk.

Federale civiele instanties gebruiken meer dan 8.000 gebouwen in eigendom of huur. Daaronder vallen laboratoria, ziekenhuizen, onderzoeksfaciliteiten en grensposten. Elk van die gebouwen is afhankelijk van systemen voor klimaatbeheersing, stroom, toegangscontrole, water en gebouwautomatisering.

De coalitie haalde ook een recent rapport aan van het Government Accountability Office (GAO), de rekenkamer van het Amerikaanse Congres. Het GAO onderzocht 22 civiele instanties. Slechts 7 daarvan hadden volledig voldaan aan de eisen van het Witte Huis om hun genetwerkte OT- en Internet of Things-apparaten te inventariseren. De deadline voor die inventarisaties lag in september 2024.

"[Het Government Accountability Office] heeft zojuist bevestigd waar OT-specialisten al jaren voor waarschuwen: je kunt niet beveiligen wat je niet ziet, en de meeste federale instanties zien hun OT nog steeds niet", zei Tatyana Bolton, directeur van OTCC. "Richtlijnen alleen hebben dat gat niet gedicht. Een bindende richtlijn zou elke instantie een duidelijke, afdwingbare basis geven en CISA het zicht om te controleren of het ook echt gebeurt."

De meeste civiele instanties beheren hun OT-systemen zelf, waardoor CISA weinig inzicht heeft in hoe goed die beveiligd zijn. Het paper stelt ook dat kunstmatige intelligentie geavanceerde aanvallen veel makkelijker uitvoerbaar heeft gemaakt, waardoor OT-systemen meer risico lopen dan voorheen.

Waarom een richtlijn

CISA heeft in het verleden al meerdere BOD's uitgevaardigd nadat vrijwillige maatregelen niet werkten. Volgens het paper zou een richtlijn CISA in staat stellen om "consistente implementatie af te dwingen en naleving binnen de hele overheid te meten".

De auteurs merken op dat private bedrijven en lokale overheden niet aan BOD's gebonden zijn. Toch geeft een richtlijn volgens hen "een sterk signaal af van wat de overheid als best practice op het gebied van cybersecurity beschouwt".

CISA wilde niet reageren. Michael Garcia, beleidsdirecteur van OTCC, vertelde Recorded Future News dat de coalitie CISA bij het opstellen van het paper heeft geraadpleegd. Ook stuurde ze de dienst voor publicatie een definitieve versie.

Wie is eigenaar van de OT

Het rapport van 8 pagina's stelt een basisniveau voor preventie en inperking voor. Dat rust op zes pijlers:

  • zicht op OT-assets
  • netwerksegmentatie
  • afdwingbare controles op toegang op afstand
  • standaardconfiguraties
  • voorbereiding op incidenten
  • geverifieerde back-up en herstel

Instanties zouden een hooggeplaatste functionaris of een centraal bureau moeten aanwijzen dat verantwoordelijk is voor de inventaris van OT-assets, standaardconfiguraties en incidentplanning. Plannen voor back-up en herstel zouden samen met risicorapportages worden opgesteld.

"Operationele technologie belandt te vaak in een grijze zone tussen het bureau van de [Chief Information Officer] en facilitair beheer, en als niemand eigenaar is, beveiligt niemand het", zei Garcia. Hij voegde eraan toe dat de aanbevelingen draaien om basiszaken zoals het wijzigen van standaardwachtwoorden en het segmenteren van netwerken.

Ook Dave Williams, verantwoordelijk voor OT-beveiliging bij Elisity, noemde verantwoordelijkheid de kern van het paper. "In de meeste gebouwen horen de koelmachines, pasjeslezers en stroomsystemen bij een facilitair team, en het netwerk bij de CIO", zei hij. Een instantie dwingen om een naam aan die verantwoordelijkheid te koppelen "zou meer opleveren dan nog een ronde richtlijnen", aldus Williams.

Onze analyse

Het voorstel van OTCC draait minder om nieuwe technologie en meer om het beleggen van verantwoordelijkheid. De tekortkomingen die het beschrijft zijn elementair, zoals onbeschermde apparaten, standaardinloggegevens en platte netwerken. Dat wijst erop dat het grootste gat in het bestuur zit, en dat een gebrek aan tools een kleiner deel van het probleem is. Dat past in een breder patroon dat we eerder beschreven, waarbij zicht op OT een worsteling blijft voor veel organisaties. Aanvallen op waterbedrijven laten steeds opnieuw zien wat er gebeurt als die basis ontbreekt.

Lezers buiten de federale overheid moeten het voorstel niet afdoen als iets dat hen niet aangaat. Zoals de auteurs opmerken, bepalen BOD's vaak in bredere zin wat als best practice geldt. Het is de moeite waard om te volgen of CISA de aanbeveling overneemt. Als dat gebeurt, is de volgende vraag of instanties die de inventarisatiedeadline van 2024 misten wel een afdwingbare deadline kunnen halen.