Bij bijna 9 op de 10 Benelux-organisaties is een IoT-securityproject mislukt, volgens onderzoek Barracuda

14 juli 2022

Barracuda Networks heeft een nieuw rapport gepu­bli­ceerd over de status van IoT-security bij orga­ni­sa­ties over de hele wereld, waaronder de Benelux. Het rapport The State of Indu­strial Security in 2022 laat zien dat kritieke infra­struc­tuur wordt aange­vallen. Hoewel ze het ermee eens zijn dat IIoT en IT security essen­tieel zijn, staan bedrijven voor grote uitda­gingen staan, zeker gezien de toenemend onzekere geopo­li­tieke situatie. Secu­ri­tyin­ci­denten blijken ook meer impact te hebben dan alleen finan­ciële schade, waaronder aanzien­lijke downtime met lang­du­rige consequenties.

Voor het onderzoek zijn 800 senior IT-managers, senior IT security managers en project­ma­na­gers onder­vraagd die binnen hun orga­ni­satie verant­woor­de­lijk zijn voor indu­strial internet of things (IIoT)/operational tech­no­logy (OT), om inzicht te krijgen in hun meningen over IIoT/​OT secu­ri­ty­pro­jecten, uitda­gingen rond imple­men­tatie, secu­ri­tyin­ci­denten, inves­te­ringen in tech­no­logie en andere onder­werpen rond cybersecurityrisico’s.

Het onderzoek wijst onder andere uit dat:

  • Vrijwel alle orga­ni­sa­ties worden aange­vallen: 97 procent van de onder­vraagde orga­ni­sa­ties in de Benelux heeft de afgelopen 12 maanden te maken gehad met een securityincident.
  • Zorgen rond de geopo­li­tieke situatie: 87 procent van de Benelux-respon­denten is redelijk tot zeer bezorgd over impact die het huidige drei­gings­land­schap en de actuele geopo­li­tieke ontwik­ke­lingen zullen hebben op hun organisatie.
  • Impact van secu­ri­tyin­ci­denten op operaties: bij 9 op de 10 onder­vraagde Benelux-orga­ni­sa­ties (90%) die te maken hebben gehad met een secu­ri­tyin­ci­dent duurde de impact langer dan een dag.

“Ook in de Benelux is kritieke infra­struc­tuur een aantrek­ke­lijk doelwit voor aanval­lers. Helaas hebben IIoT/​IoT secu­ri­ty­pro­jecten vaak een lagere prio­ri­teit dan andere secu­ri­tyi­ni­ti­a­tieven. Ook het groeiende tekort aan IT/​security experts is een probleem. Orga­ni­sa­ties raken soms midden in een project mensen kwijt, of ze krijgen andere prio­ri­teiten. Denk bijvoor­beeld aan wat er gebeurde tijdens de coron­a­pe­riode, toen IT-personeel vrijwel van het ene op het andere moment aan de slag moest om ervoor te zorgen dat mensen op afstand konden werken. Verder mislukken deze projecten vaak vanwege door de kosten of de complexi­teit. Dit alles betekent dat orga­ni­sa­ties een risico lopen”, zegt Alain Luxem­bourg, regional vice president Benelux & Nordics bij Barracuda.

Wereld­wijd erkennen orga­ni­sa­ties het belang van meer inves­te­ringen in IIoT en OT security. 96 procent van de onder­vraagde zakelijke leiders is van mening dat hun orga­ni­satie de inves­te­ringen in indu­striële security moet verhogen. Bijna drie kwart (72%) van de orga­ni­sa­ties wereld­wijd geeft aan dat al IIoT/​OT secu­ri­ty­pro­jecten te hebben geïm­ple­men­teerd of dat ze daarmee bezig zijn. Maar veel orga­ni­sa­ties hebben te maken met uitda­gingen als het gaat om de imple­men­tatie, waaronder het onder­houden van ‘basis­hy­giëne’ voor de digitale omgeving.

  • De verwer­kende industrie en de gezond­heids­zorg lopen achter: orga­ni­sa­ties op het gebied van kritieke infra­struc­tuur lopen voorop met de imple­men­tatie van IIoT/​OT security en de helft (50%) van de onder­vraagde bedrijven uit de olie & gas industrie heeft al projecten afgerond. In de verwe­kende industrie is dit minder dan een kwart (24%) en in de gezond­heids­zorg zelfs maar 17% van de onder­vraagde orga­ni­sa­ties wereldwijd.
  • Secu­ri­ty­pro­jecten mislukken: bij bijna 9 op de 10 Benelux-orga­ni­sa­ties is een IIoT/​OT secu­ri­ty­pro­ject mislukt.
  • Effec­tieve IIoT secu­ri­ty­im­ple­men­ta­ties hebben een positieve impact: van de orga­ni­sa­ties die met succes IIoT en OT secu­ri­ty­pro­jecten hebben afgerond, heeft drie kwart (75%) geen gevolgen meer ervaren ten gevolge van een ernstig securityincident.
  • Er wordt nog weinig gebruik­ge­maakt van multi­fac­to­r­au­then­ti­catie (MFA): slechts een op de vijf (21%) van de onder­vraagde Benelux-orga­ni­sa­ties beperkt de netwerk­toe­gang en vereist multi­fac­to­r­au­then­ti­catie voor toegang van buitenaf tot OT-netwerken.
  • Zelfs in kritieke indu­strie­sec­toren is het gebruik van MFA laag: wereld­wijd staat bijna de helft (47%) van kritieke indu­strie­sec­toren zoals de ener­gie­sector nog altijd volledige toegang op afstand toe zonder MFA.
  • De juiste kennis en vaar­dig­heden zijn essen­tieel: minder dan de helft (48%) van de onder­vraagde Benelux-orga­ni­sa­ties geeft aan zelf in staat te zijn om security updates te installeren.
  • Het gebruik van Zero-trust Network Access (ZTNA) is nog zeer laag: geen van de onder­vraagde Benelux-orga­ni­sa­ties heeft ZTNA volledig geïm­ple­men­teerd. Een enkel bedrijf past ZTNA toe voor remote desktop (RDP) toepassingen.

IIoT/​OT security blijft een belang­rijk doelwit voor aanval­lers, maar bedrijven die proactief te werk gaan maken een goede kans om aanvallen af te slaan. Bedrijven zouden daarom tools moeten imple­men­teren om deze uitda­gingen het hoofd te bieden, waaronder het gebruik van bevei­ligde connec­ti­vi­teit voor endpoints en robuuste netwerk­fire­walls. Allemaal centraal geïm­ple­men­teerd en beheerd via een veilige cloud­ser­vice die voorziet in effec­tieve netwerk­seg­men­tatie, geavan­ceerde bescher­ming tegen drei­gingen en multi­fac­to­r­au­then­ti­catie en die bij voorkeur ook Zero Trust-toegang mogelijk maakt.

“De impact van IIoT-aanvallen gaat verder dan alleen de digitale wereld; ze kunnen gevolgen hebben voor de ‘echte’ wereld. Denk bijvoor­beeld aan de aanval op de Duitse wind­mo­len­fa­bri­kant Nordex, begin dit jaar. Daardoor stond ook een aantal Neder­landse wind­mo­lens maan­den­lang stil. Zo kunnen deze aanvallen voor insta­bi­li­teit in de ener­gie­markt zorgen”, vervolgt Luxem­bourg. “Aangezien het aantal aanvallen op de verschil­lende indu­strie­sec­toren blijft toenemen, is een proac­tieve aanpak van indu­striële security nodig om te voorkomen dat bedrijven het slacht­offer worden. Maat­re­gelen zoals netwerk­seg­men­tatie om delen van de infra­struc­tuur van elkaar te scheiden en het gebruik van multi­fac­to­r­au­then­ti­catie zijn bijvoor­beeld essen­tieel om het IIoT te beschermen.”

Download hier het volledige onder­zoeks­rap­port.

Pin It on Pinterest

Share This