image

NCSC waarschuwt voor veiligheid SCADA-systemen

vrijdag 18 december 2015, 14:36 door Redactie, 3 reacties
Het Nationaal Cyber Security Center (NCSC) heeft organisaties gewaarschuwd voor de veiligheid van ICS/SCADA-systemen. Bij dit soort systemen wordt vaak gedacht aan de vitale infrastructuur, maar het gaat ook om camerabewakingssystemen (CCTV), klimaatregelsystemen (HVAC) en andere gebouwbeheersystemen.

Regelmatig blijkt dat dergelijke systemen via internet zijn te vinden en niet goed zijn beveiligd. Volgens het NCSC weten veel organisaties niet welke van hun systemen via internet bereikbaar zijn. Een deel van die onwetendheid komt omdat systemen zijn aangelegd of worden beheerd door derden, waarmee geen of onvoldoende afspraken zijn gemaakt over beveiliging.

Daarnaast komt er steeds meer tooling en kennis beschikbaar die het identificeren van op het internet aangesloten systemen en het zoeken naar kwetsbaarheden in ICS/SCADA-systemen eenvoudiger maakt. Bij ongeveer 80% van de meldingen die het NCSC in het verleden heeft ontvangen inzake 'kwetsbare ICS/SCADA-systemen' bleek het om eerder genoemde systemen te gaan, zoals CCTV en HVAC.

In 2012 publiceerde het NCSC twee factsheets over de veiligheid van ICS/SCADA-systemen. De factsheets zijn nu vernieuwd. Ze beschrijven de risico’s van het koppelen van ICS/SCADA- en gebouwbeheersystemen aan internet (pdf) en maatregelen die organisaties kunnen nemen (pdf). Het gaat in dit laatste geval om een checklist die verschillende punten bevat, zoals het gebruik van een aparte netwerkinfrastructuur voor ICS/SCADA-systemen, het personeel periodiek een security-awarenesstraining laten volgen, wachtwoordbeleid en steun van het senior management voor de beveiliging van de systemen.

Reacties (3)
18-12-2015, 14:59 door superglitched
Elke jaar maar weer, dezelfde waarschuwing; lijkt het wel.
18-12-2015, 15:26 door Anoniem
Door superglitched: Elke jaar maar weer, dezelfde waarschuwing; lijkt het wel.

Zou best kunnen, en gegeven hoe het werkt in bedrijven vind ik dat ook niet zo vreemd.

Het zijn typisch systemen die nogal "buiten beeld" vallen - qua verantwoordelijk vallen onder gebouwbeheer/facilities, of misschien zelfs de verhuurder van het kantoorpand, die dat dan weer uitbesteed aan de externe partij.

De IT afdeling van het bedrijf wat het pand huurt (waar een security officer gewoon deel van uitmaakt) ziet die systemen helemaal niet .
18-12-2015, 16:33 door PietdeVries
[Verwijderd]
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.