image

Britse overheid waarschuwt: 'Hang OT-systemen niet direct aan het internet'

donderdag 27 augustus 2026, 13:57 door Redactie, 9 reacties

Organisaties die met Operational Technology (OT)-systemen werken, waaronder in vitale infrastructuren, moeten ervoor zorgen dat deze systemen niet direct vanaf het internet benaderbaar zijn. Ook moeten standaardwachtwoorden van webinterfaces, admin-interfaces en beheerprotocollen worden veranderd en moet het gebruik van gedeelde wachtwoorden worden vooromen. Dat adviseert het Britse National Cyber Security Centre (NCSC).

OT-systemen worden onder andere gebruikt voor het monitoren en aansturen van industriële systemen, bijvoorbeeld in vitale infrastructuren. Volgens het Britse NCSC is er wereldwijd een toename van aanvallen op OT-systemen, waaronder in het Verenigd Koninkrijk. "Organisaties moeten er niet vanuit gaan dat hun OT-systemen niet vanaf het internet toegankelijk zijn zonder dit te verifiëren, omdat onbedoelde blootstelling kan plaatsvinden als gevolg van misconfiguraties, legacy verbindingen en onbeheerde assets", zo stelt het Britse NCSC.

De Britse overheidsdienst doet ook een aantal aanbevelingen voor organisaties die met OT-systemen werken. Het eerste advies betreft het in kaart brengen van alle OT-systemen en ervoor zorgen dat OT-apparatuur, zoals programmable logic controllers (PLC's) en human machine interfaces (HMI's), niet direct vanaf het internet toegankelijk zijn. Het tweede advies betreft het wijzigen van standaardwachtwoorden en het delen van wachtwoorden te voorkomen. Verder moeten organisaties ervoor zorgen dat alle verbindingen binnen het OT-netwerk worden gelogd en gemonitord. Eerder deze week kwam het Amerikaanse cyberagentschap met het advies aan vitale infrastructuur om systemen achter een firewall of vpn te plaatsen.

Reacties (9)
27-08-2026, 14:09 door Anoniem
No shit, Sherlock...
Ik roep dat pas 30 jaar...
27-08-2026, 17:43 door Anoniem
2012:
Het wachtwoord van de besturing van het gemaal te Veere is ... ... Veere !!!

https://www.binnenlandsbestuur.nl/ruimte-en-milieu/geheimhouding/stuw-gehackt
27-08-2026, 18:06 door Anoniem
Het probleem is, wij weten wel wat OT is, maar veel industriële gebruikers. / productiebedrijven / machieneigenaren niet, het advies landt dus gewoon niet. In “ons” vak wordt teveel met jargon gewerkt en we zien de gewone gebruikers niet staan.
27-08-2026, 19:20 door Anoniem
off-topic (ehem) maarre wat is nu een OT ?

"OT-systemen worden onder andere gebruikt voor het monitoren en aansturen van industriële systemen"

zoals een termostaat ?

Klinkt als marketing taal en riekt naar opsmuk.

is een ot systeem ook gewoon een werkplek ?
27-08-2026, 21:02 door Anoniem
Door Anoniem: off-topic (ehem) maarre wat is nu een OT ?

"OT-systemen worden onder andere gebruikt voor het monitoren en aansturen van industriële systemen"

zoals een termostaat ?

Klinkt als marketing taal en riekt naar opsmuk.

is een ot systeem ook gewoon een werkplek ?

Een werkplek is zeker geen OT, maar IT. De O staat voor operational, dus alle computer en communicatie techniek dat een fysiek proces aanstuurt/controleert. Denk aan PLCs, SCADA, drives etc. Het proces kan een lopende band zijn, robots, procestechniek, scheepsautomatisering etc...
27-08-2026, 22:02 door Anoniem
Vallen gebouwbeheerssystemen ook onder "OT" ? Of is dat "SCADA" ? Er zijn meer gebouwen in NL dan installaties met kritieke infrastructuur
28-08-2026, 22:32 door Anoniem
Door Anoniem: Vallen gebouwbeheerssystemen ook onder "OT" ? Of is dat "SCADA" ? Er zijn meer gebouwen in NL dan installaties met kritieke infrastructuur
Gebouwautomatisering wordt bij mijn weten wel tot OT gerekend, het kent ook eigen veldbus protocollen e.d., maar zit wel op het snijvlak. Wordt qua security volgens mij makkelijk in een eigen vlan in het IT netwerk gezet, t.o.v. strikt het purdue model volgen met industriële firewalls om lagen te scheiden.

SCADA slaat meer op de architectuur, de tegenhanger van DCS (supervisory vs distributed) maar tegenwoordig zijn al die termen kneedbaar. In de basis heb je kleine hard-realtime computers die dienst doen als lokale controller, de PLC, geprogrammeerd in gestandaardiseerde IEC talen, en een server met een SCADA softwarepakket die alle informatie uit de PLCs ophaalt, logt, visualiseert via een HMI (GUI), en commandos van de operator naar de PLC stuurt.
Vandaag, 11:07 door Anoniem
Door Anoniem: Vallen gebouwbeheerssystemen ook onder "OT" ? Of is dat "SCADA" ? Er zijn meer gebouwen in NL dan installaties met kritieke infrastructuur

belangrijker is waar je de grens van kritiek legt...
Bij de sluis, brug, gemaal, het systeem dat de toegangsdeuren naar betreffende object bestuurt, het gebouw van waaruit de objecten aangestuurd worden... etc.

Met name het laatste wordt steeds belangrijker doordat meer en meer centraal aangestuurd wordt. Maak een gebouw onbruikbaar en de aansturing wordt op schaal onmogelijk. Juist ook omdat er decentraal na verloop van tijd niemand meer is die kan bijsturen waar nodig als OT faalt.

Vroeger moest je in elke brug sluis inbreken om te bedienen... tegenwoordig is heel veel op afstand bediend. Je kan dus op afstand bv Noord-Holland, Friesland of Flevoland onder laten lopen of alle bruggen open zetten. Hoe goed is de beveiliging van die objecten
Vandaag, 12:15 door Anoniem
Door Anoniem: Vallen gebouwbeheerssystemen ook onder "OT" ? Of is dat "SCADA" ? Er zijn meer gebouwen in NL dan installaties met kritieke infrastructuur
Let ook op de schaal...

Als een bedrijf door een cyberaanval plat gaat is het vaak niet direkt OT die getroffen is, maar effect is gelijk. Geen / foute productie..
Maersk, die XL stalen dozen transporteur, is bijna de hele productie data kwijt geweest, dwz de administratie waar de containers uithangen , na een cyberaanval op ukrainse belasting dienst.
Er was nog een defecte domain controller waar de sleutels op stonden..

Noot: Nederland heeft al eens geholpen met een OT aanval, StuxNet, waaruit blijkt dat een nonchalante houding tov. OpSec net zo goed tot problemen leidt.
Een bouwmarkt in de VS, is gehackt ( kassa systemen de creditcard gegevens laten doorgeven) via het Airco onderhouds bedrijf bij een vestiging.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.