IT Security in tijden van digitalisering

Met de toenemende digitalisering wordt ook security een steeds belangrijker thema in industriële automatisering. Op de jaarlijkse general meeting van Namur werd het thema verder uitgediept, met een aantal concrete aanbevelingen om te komen tot een Security by Design filosofie.

Digitalisering was het centrale thema op de general meeting van Namur dit jaar. Namur is de vereniging van gebruikers van automatiseringstechnologie in de procesindustrie. Digitalisering is een onvermijdelijke trend, zo stelt men, en dus is er ook geen ontkomen aan de nood om zich verder te verdiepen in security. Het heeft ook geen zin om veiligheidsrisico’s te blijven inroepen als reden om die digitalisering tegen te houden.

Security – voor alle duidelijkheid – is het beschermen van systemen tegen ongeoorloofd gedrag als diefstal, spionage en manipulatie maar ook tegen onopzettelijke menselijke fouten.

Naast alle mogelijke bedreigingen moet ook gekeken worden naar mogelijke schade. Die kan gaan van dataverlies of productieverlies tot zelfs ernstige bedreigingen voor de gezondheid of de omgeving indien de beveiliging van processen in het gedrang kan komen.

Security niet enkel zaak voor IT

Hiermee wordt meteen ook duidelijk dat security in automatisering een thema is dat veel verder reikt dan de klassieke IT-wereld van firewalls en paswoorden. Het zal dus ook niet volstaan om security over te laten aan de jongens en meisjes van de IT-afdeling.

Namur onderscheidt drie domeinen waarin gewerkt moet worden.

Vooreerst is er uiteraard inzicht nodig in de systemen en de componenten die gebruikt worden. Hier is het zaak van na te gaan waar het allemaal mis kan gaan en wat er afgeschermd moet worden. Het doel is om te komen tot Security by Design – het principe dat bij elk nieuw systeem security van bij het opzet wordt meegenomen in het ontwerp, eerder dan systemen te bouwen en er nadien beveiliging aan toe te voegen.

Even belangrijk is het om inzicht te verwerven in de mogelijke consequenties. Men moet met andere woorden nagaan hoe ver de invloed van een bepaald IT-systeem reikt. Zo weet men ook, als er een inbreuk wordt vastgesteld, waar die allemaal invloed op zou kunnen hebben.

Een derde domein is het opstellen van een noodplan. Eens men weet wat er allemaal mis zou kunnen gaan en welke gevolgen dat zou kunnen hebben, kan men voor elk van die scenario’s vastleggen wat er gedaan moet worden om de fout te herstellen of de invloed te beperken.

Automation Security 2020

In 2015 heeft Namur de principes van Security by Design vastgelegd in haar aanbeveling NE 153: Automation Security 2020 – Design, Implementation and Operation of Industrial Automation Systems. Namur heeft in een van haar werkgroepen ook een checklist uitgewerkt die leden in staat stelt om systemen te auditen.

In de beveiliging van een IT-systeem onderscheidt men 7 aspecten.

Een eerste is patching, of het up to date houden van software. Leveranciers stellen meestal patches ter beschikking zodra een fout of veiligheidsrisico in een software vastgesteld wordt. Patch management houdt in dat men voor elk systeem garandeert dat alle gekende bugs aangepakt zijn.

Segregation is een van de meest elementaire principes in IT-security. Het houdt in dat men via firewalls beheert welke toepassingen op een netwerk met elkaar contact mogen maken door regels vast te leggen voor IP-adressen en poorten.

Een ander elementair principe is authenticatie wat in de meeste gevallen neerkomt op het gebruik van paswoorden. Key management beheert wie er toegang krijgt tot een systeem en zorgt ervoor dat iedereen die zich aanmeldt, geïdentificeerd kan worden.

Authorisatie breidt dat principe verder uit door in een user management te definiëren wie wat mag doen.

Cruciaal in deze vier aspecten is dat ze actief beheerd moeten worden om doeltreffend te zijn. Al te vaak worden er in IT-systeem users bijgemaakt en nieuwe regels toegevoegd aan een firewall zonder elementen die niet meer van toepassing zijn te verwijderen. Zo ontstaan er mogelijkheden tot misbruik zonder dat iemand zich van die risico’s bewust is.

Detectie van pogingen tot hacking

De eerste vier aspecten beschrijven het beveiligen van een systeem. Eens dat gebeurd is, moet er ook een bewaking aan toegevoegd worden zodat anomalieën meteen gedetecteerd kunnen worden.

Met network monitoring houdt men alle connecties die in een netwerk gemaakt worden, in de gaten.

Event monitoring kijkt naar de acties die ondernomen worden.

Beide aspecten zouden in staat moeten zijn om alle mislukte pogingen tot hacking te detecteren zodat de regels van firewalls, bijvoorbeeld, verscherpt kunnen worden. Uiteraard is het belangrijk dat ook gelukte pogingen gedetecteerd worden zodat men eventuele schade kan analyseren en herstellen.

Version management is de sleutel in dat herstel. Van elk systeem moet men snel kunnen terugkeren naar de niet gecompromitteerde versie van software, configuratie en data.

Het beheer van dit alles vergt volgens Namur een aanpak die nog onvoldoende ingeburgerd is. Een van de cruciale opdrachten van procesingenieurs is het garanderen van safety. De security wordt nog te vaak als een taak voor IT beschouwd. Met de convergentie van IT en automatisering, die door de digitalisering tot stand komt, zullen ook de kennis en verantwoordelijkheden rond security samengebracht moeten worden.

© Productivity.be, 27/11/2017


Feel free to share

Newsletter

News

Emerson’s New Comprehensive Automation Platform Empowers Decisive Action from Plant to Enterprise

Three trends set to drive cyber-attacks in 2024

Apptronik and Mercedes-Benz Enter Commercial Agreement

The All Electric Society Arena points the way to a carbon-neutral industrial society

Machine manufacturers showcasing security solutions for digital grinding processes at GrindingHub

New Level and Flow Controller Reduces Complexity in Water and Wastewater Applications


Agenda

27/03 - 28/03: Design to Manufacturing (D2M), Kortrijk Xpo (B)

15/04 - 19/04: Wire/Tube, Düsseldorf (D)

22/04 - 26/04: Hannover Messe, Hannover (D)

14/05 - 16/05: Advanced Manufacturing, Antwerp Expo (B)

15/05 - 16/05: Advanced Engineering, Antwerp Expo (B)

15/05 - 16/05: Food Tech Event, Brabanthallen, 's-Hertogenbosch (Nl)

28/05: Industrie & Maintenance, Namur Expo (B)

05/06 - 06/06: Vision, Robotics & Motion, Brabanthallen, 's-Hertogenbosch

10/06 - 14/06: ACHEMA, Frankfurt am Main (D)

18/09 - 19/09: Kunststoffen, Brabanthallen 's-Hertogenbosch (Nl)

08/10 - 11/10: Motek, Stuttgart (D)

15/09/25 - 19/09/25: Schweissen & Schneiden, Messe Essen (D)

08/10/25 - 15/10/25: K, Düsseldorf (D)