Een nieuw advies van CISA waarschuwt dat door staten gesteunde groepen steeds vaker PLC's van de twee grootste industriële leveranciers viseren, waarbij ze gebruikmaken van niet-geauthenticeerde protocollen en blootgestelde netwerkinterfaces om de besturingslogica te herschrijven. Het advies stelt dat de trend verschuift van geïsoleerde niche-systemen naar de wereldwijde toeleveringsketens die fabrieken, elektriciteitscentrales en waterzuiveringsinstallaties aandrijven, en dringt operators aan om het manipuleren van logica te behandelen als een schending van de fysieke beveiliging.

Waarom PLC's nu een primair doelwit zijn

Programmable Logic Controllers vormen het hart van de moderne industrie: ze openen kleppen, laten turbines draaien, reguleren chemicaliën en houden productielijnen draaiende. Een kwaadaardige wijziging in de code van een PLC kan een routineproces veranderen in een veiligheidsrisico, kostbare downtime veroorzaken of zelfs milieuschade aanrichten. Het advies wijst op drie terugkerende zwakheden die deze apparaten aantrekkelijk maken:

  • Niet-geauthenticeerde industriële protocollen zoals Modbus TCP en S7comm zijn ontworpen voor snelheid, niet voor beveiliging, en verzenden commando's in klare tekst.
  • Zwakke toegangscontroles laten iedereen met netwerktoegang schrijfacties uitvoeren of nieuwe programma's downloaden.
  • Internet-georiënteerde interfaces leggen het besturingsvlak bloot aan het bredere bedrijfsnetwerk of het publieke netwerk, wat uitnodigt tot remote exploitatie.

Wanneer aanvallers deze gaten misbruiken, herschrijven ze registers om instelwaarden te wijzigen, veiligheidsinterlocks te omzeilen of sensordata te vervalsen om gevaarlijke omstandigheden te verbergen. De impact is niet langer beperkt tot gegevensverlies; het wordt een kwestie van fysieke veiligheid.

Van reactieve oplossingen naar defense-in-depth

De richtlijnen van CISA sturen operators weg van een "detecteren-en-reageren"-houding naar gelaagde bescherming. De volgende stappen vertalen de aanbevelingen van het advies naar een concreet roadmap voor het verharden van systemen voor ontwikkelings- en operationele teams.

1. Elimineer directe blootstelling aan het internet

Plaats nooit een PLC op een publiek toegankbaar subnet. Leid alle externe toegang via een speciale Industrial DMZ (IDMZ). De IDMZ fungeert als een bufferzone waar verkeer kan worden geïnspecteerd, gelogd en beperkt tot goedgekeurde services.

2. Routeer externe sessies via beveiligde gateways

Implementeer een jump host binnen de IDMZ en vereis multi-factor authenticatie (MFA) voor elke verbinding. MFA voegt een tweede verificatiestap toe — iets wat de gebruiker heeft of weet — waardoor diefstal van inloggegevens veel minder nuttig wordt.

3. Installeer unidirectionele gateways (datadiodes)

Een datadiode dwingt fysiek eenrichtingsverkeer af van het OT-netwerk (operational technology) naar het IT-netwerk. Deze hardwarebarrière voorkomt inkomende commando's, terwijl telemetrie en logs nog steeds naar buiten kunnen stromen voor analyse.

4. Gebruik fysieke schrijfbeveiligingssleutels

De meeste PLC's bieden een RUN/PROGRAM-modus schakelaar. In de RUN-modus voert de controller zijn huidige logica uit, maar weigert hij het uploaden van nieuwe programma's op afstand. Het overschakelen naar de PROGRAM-modus vereist het fysiek omdraaien van een sleutel, wat ervoor zorgt dat elke wijziging in de logica een bewuste, lokale actie is.

5. Implementeer passieve netwerkmonitoring

Actieve scanners kunnen de firmware van legacy PLC's overbelasten en crashes veroorzaken. Passieve monitors luisteren naar het verkeer zonder pakketten te injecteren en waarschuwen bij:

  • Nieuwe apparaten die verschijnen op het OT-segment
  • Ongebruikelijke commando-patronen of ongeldige protocolframes
  • Ongeautoriseerde pogingen om PLC-programma's te downloaden of te uploaden

6. Stel een baseline vast en vergelijk configuraties continu

Houd een versiebeheerde repository bij van goedgekeurde PLC-logica. Bereken periodiek een checksum of hash van het draaiende programma en vergelijk deze met de baseline. Elke afwijking moet een onmiddellijke reactie op een beveiligingsincident uitlokken.

Waar u in de toekomst op moet letten

Kernpunt: Behandel PLC-logica als een kritieke codebase, niet alleen als firmware van een apparaat. Door internetblootstelling te verwijderen, fysieke schrijfbeveiliging af te dwingen en continu te controleren op ongeautoriseerde wijzigingen, verandert u een kwetsbaar besturingsvlak in een verhard, controleerbaar onderdeel van uw algehele beveiligingshouding.