Euralarm verbetert in cyberbeveiliging van gekoppelde alarmsystemen voor onder andere datacenters

19 september 2022

Alarm­sys­temen zijn essen­tieel voor het econo­mi­sche succes van bijna alle Europese sectoren. Snelle tech­no­lo­gi­sche ontwik­ke­lingen en beleids­ont­wik­ke­lingen zorgen voor nieuwe uitda­gingen voor (de markt van) alarm­sys­temen. Een van die uitda­gingen is de cyber­vei­lig­heid van gekop­pelde alarm­sys­temen. Euralarm leden zijn betrokken bij deze uitda­gingen via het CENELEC Technisch Comité 79 (TC 79).

Binnen Europa ontwik­kelt en onder­houdt het CENELEC Technical Committee 79 (TC 79) normen voor detectie‑, alarm- en bewa­kings­sys­temen voor de bescher­ming van personen en goederen, en voor compo­nenten die in deze systemen worden gebruikt. Het toepas­sings­ge­bied omvat met name inbraak- en over­va­l­alarm­sys­temen, toegangs­con­tro­le­sys­temen, perifere bescher­mings­sys­temen, gecom­bi­neerde alarm- en brand­alarm­sys­temen, sociale alarm­sys­temen, video­be­wa­kings­sys­temen (officieel bekend als CCTV-systemen), andere bewakings- en toezicht­sys­temen in verband met bevei­li­gingstoe­pas­singen, alsmede bijbe­ho­rende en speci­fieke trans­missie- en commu­ni­ca­tie­sys­temen. De stan­daard­pu­bli­ca­ties omvatten ook de dien­sten­as­pecten, zoals planning en ontwerp, engi­nee­ring, instal­latie en oplevering.

Cyberveiligheid van gekoppelde alarmsystemen

Binnen TC 79 richt een speci­fieke werkgroep (WG17) zich op de cyber­be­vei­li­gings­as­pecten van gekop­pelde alarm­sys­temen. De werkgroep werd in 2018 oorspron­ke­lijk door TC79 opgericht als een ad-hocgroep om de groeiende bezorgd­heid over cyber­be­vei­li­ging in gekop­pelde alarm­sys­temen aan te pakken. Het toepas­sings­ge­bied van de acti­vi­teiten omvat alle func­ti­o­nele elementen van alarm­sys­temen zoals hierboven vermeld. De doel­stel­lingen van de werkgroep zijn het onder­zoeken en verza­melen van de bestaande initi­a­tieven op het gebied van cyber­be­vei­li­ging en het ontwik­kelen van richt­lijnen voor ‘best practices’ over dit onderwerp. De knowhow wordt gedeeld met de leden van TC79. Afgezien van het onderzoek heeft de werkgroep reeds een reeks bevei­li­gings­maat­re­gelen ontwik­keld op basis van best practices voor toepas­sing binnen de gekop­pelde alarm­sys­temen. Ook is er een cybert­aak­groep opgericht om verslag uit te brengen over belang­rijke ontwik­ke­lingen van cyber­ge­re­la­teerde regel­ge­ving die gevolgen hebben voor alarmsystemen.

Alarmsystemen

Alarm­sys­temen bestaan over het algemeen uit apparaten die zich lokaal in bewaakte gebouwen bevinden. De apparaten commu­ni­ceren met elkaar via speciale of gedeelde lokale verbin­dingen. Het systeem zelf commu­ni­ceert vanaf de lokale locatie via een gateway, vaak gecon­tro­leerd door een firewall. Voor de commu­ni­catie wordt vaak een openbaar data­com­mu­ni­ca­tie­sys­teem gebruikt, zoals een cloud­sys­teem. Veel oudere systemen maken nog steeds gebruik van analoge connec­ti­vi­teit, bijvoor­beeld PSTN of andere vaste (niet IP) tech­no­logie. De gege­vens­op­slag en de verwer­king kunnen op afstand worden gehost of als cloudbron worden gedeeld. De acti­vi­teiten, het onderhoud en de diensten van derden worden op afstand uitgevoerd.

Onderzoek en bevindingen

Op basis van uitge­breid onderzoek van Europese en wereld­wijde initi­a­tieven, normen en ‘best practices’ heeft de TC79 WG17 een database ontwik­keld met meer dan vier­hon­derd normen die betrek­king hebben op vele facetten van cyber­be­vei­li­ging. De database bestrijkt nu zowel verticale markten, zoals cyber­be­vei­li­gings­as­pecten van elek­tri­ci­teits­cen­trales en auto’s, als hori­zon­tale markten zoals IT-systemen, ICAS. Sommige normen en ‘best practices’ hebben betrek­king op begin­selen, zoals beheer­sys­temen en proce­dures, terwijl andere betrek­king hebben op tech­nieken, zoals encryptie en tech­ni­sche functies. De werkgroep heeft besloten zich te concen­treren op het koppelen van de relevante normen aan bedrei­gingen en afweermechanismen.

Activiteiten versnellen

Een andere bevinding van de werkgroep is dat de door de EU geleide acti­vi­teiten versnellen. Twee voor­beelden van deze versnel­ling zijn de EU Cyber Security Act en de ENISA Cyber Security Certi­fi­ca­tion Schemes. De werkgroep merkte ook op dat het Gemeen­schap­pe­lijk Technisch Comité 13 (JTC13) van CEN en CENELEC “eigen” EN’s ontwik­kelt, waar hiaten bestaan, ter onder­steu­ning van EU-regel­ge­ving (RED, eIDAS, GDPR, NIS, enz.). Deze lacunes moeten worden vermeden om het bewijs van confor­mi­teit met deze veror­de­ningen te kunnen leveren.  De basis hiervoor wordt onder meer gelegd door IEC 62443 (Cyber­se­cu­rity for Indu­strial Auto­ma­tion and Control Systems), de ISO 2700x-normen­serie die orga­ni­sa­ties helpt infor­ma­tie­mid­delen veilig te houden en ETSI 303645, de wereld­wijd geldende norm voor cyber­se­cu­rity van het IoT voor consu­menten. Figuur 1 toont de strategie voor cyber­be­vei­li­ging voor indu­striële auto­ma­ti­se­rings- en bestu­rings­sys­temen volgens IEC 62443.

Figuur 1: Strategie voor cyber­be­vei­li­ging voor indu­striële auto­ma­ti­se­rings- en besturingssystemen.

Holistisch proces

Op basis van het onderzoek en de bevin­dingen heeft de werkgroep gecon­clu­deerd dat cyber­be­vei­li­ging een holis­tisch proces is. Ook heeft zij ‘Reference Standards and Guidance on Best Practice Cyber Security for Alarm Systems’ gepu­bli­ceerd. Dit document over best practices, waarvan de tweede editie afgelopen juni is verschenen, biedt een overzicht van cyber­be­vei­li­gings­on­der­werpen en ‑normen die relevant zijn voor alarmsystemen.

Met meer dan zestig pagina’s vond de werkgroep het nodig de gids te vereen­vou­digen voor elk van de doel­groepen. Daartoe behoren fabri­kanten, ontwer­pers, inte­gra­toren en alarm­cen­trales. Om het document te vereen­vou­digen, gebruikte de Werkgroep de Taxo­no­mie­pij­lers die werden gepre­sen­teerd in de brochure ‘Cyber­se­cu­rity – Threat or Oppor­tu­nity’ die Euralarm en CoESS in 2019 publi­ceerden (zie fig. 2). Voor elk van deze Taxo­no­mie­pij­lers worden stroom­di­a­grammen ontwikkeld.

Figuur 2: Taxonomiepijlers

Speciale cybertaakgroep

Binnen de werkgroep is ook een speciale Cyber-taskgroep opgericht. Deze taakgroep deelt belang­rijke cyber­ge­re­la­teerde kwesties met betrek­king tot alarm­sys­temen, zoals de essen­tiële RED-eisen die van invloed zijn op alarm­sys­temen en de certi­fi­ce­rings­re­ge­lingen die ENISA heeft ontwik­keld als onderdeel van de Cyber Security Act. Naast de nieuwe taakgroep is er ook nauw contact met JTC13 om de impact van hun werk­zaam­heden te overwegen en bijdragen te leveren en te ontvangen van het comité om de acti­vi­teiten verder te stroomlijnen.

BSIA Cyber Security Product Assurance Group

Binnen de BSIA (British Security Industry Asso­ci­a­tion) hebben de acti­vi­teiten van de werkgroep cyber­be­vei­li­gings­as­pecten van gekop­pelde alarm­sys­temen geleid tot de oprich­ting van de Cyber Security Product Assurance Group (CySPAG). De groep bestaat uit lidbe­drijven en andere belang­heb­benden uit diverse subsec­toren van de industrie en mate­rie­des­kun­digen die zich richten op het vermin­deren van het risico van product- en dienst­ge­re­la­teerde cyber­cri­mi­na­li­teit. Deze belan­gen­groep houdt zich actief bezig met de ontwik­ke­ling van prak­tijk­codes, richt­lijnen, certi­fi­ce­rings­re­ge­lingen en onderwijs om product­fa­bri­kanten, bestek­schrij­vers en instal­la­teurs te onder­steunen bij het beheer van hun risico’s op het gebied van cyber­be­vei­li­ging. De groep streeft naar een prak­ti­sche aanpak en erkent dat een cyber­vei­lige oplossing een geza­men­lijke inspan­ning van de belang­heb­benden vergt, d.w.z. dat fabri­kanten, ontwer­pers en instal­la­teurs samen moeten werken en voort­du­rend onder­steu­ning en onderhoud moeten verlenen om een cyber­vei­lige oplossing te bieden.

Eind­ge­brui­kers spelen ook een grote rol in cyber­be­vei­li­ging en moeten bewust worden gemaakt van hun rol in de bevei­li­ging van hun systeem, niet alleen in het prak­ti­sche beheer van de cyber­ge­volgen voor hun geïn­stal­leerde systeem, maar ook in het maken van een welover­wogen keuze bij het selec­teren van een geschikt bedrijf voor het leveren, instal­leren en onder­houden van hun gekop­pelde beveiligingssysteem.

Het cyber­be­vei­li­gings­land­schap van risico’s en bedrei­gingen ontwik­kelt zich voort­du­rend; de uitdaging is dan ook om innovatie in onze industrie te onder­steunen en tege­lij­ker­tijd de intro­ductie van onaan­vaard­bare risico’s te voorkomen. CySPAG richt zich vooral op het evalueren van het cyber­be­vei­li­gings­land­schap en het ontwik­kelen van manieren waarop deze risico’s en bedrei­gingen kunnen worden beperkt. Ook in andere Europese landen worden initi­a­tieven gestart. Euralarm onder­steunt deze initi­a­tieven en draagt waar mogelijk bij.

Pin It on Pinterest

Share This