Onderzoek door Fortinet: 75% van alle bedrijven met OT-omgevingen kreeg afgelopen jaar te maken met minstens één beveiligingsincident

30 mei 2023

Fortinet publi­ceert vandaag zijn wereld­wijde ‘2023 State of Opera­ti­onal Tech­no­logy and Cyber­se­cu­rity Report’. Dit rapport vormt de neerslag van een wereld­wijd onderzoek naar de stand van zaken rond de bevei­li­ging van opera­ti­o­nele tech­no­logie (OT). Het rapport geeft aan welke kansen er voor bedrijven liggen om zich te beschermen tegen het toene­mende aantal IT- en OT-bedrei­gingen. Het biedt daarnaast een overzicht van de laatste ontwik­ke­lingen die van invloed zijn op orga­ni­sa­ties met OT-omge­vingen en reikt maat­re­gelen aan die IT- en secu­ri­ty­teams helpen om hun omge­vingen effec­tiever te beveiligen.

Belang­rijke onder­zoeks­be­vin­dingen zijn onder meer:

  • Cyber­cri­mi­nelen richten hun pijlen steeds vaker op OT-omge­vingen 
    ​Het aantal orga­ni­sa­ties dat geen slacht­offer werd van een succes­volle indrin­gings­po­ging is drastisch toege­nomen, en wel van 6% in 2022 tot 25% in 2023. Deson­danks is er nog altijd volop ruimte voor verbe­te­ring. Maar liefst driekwart van alle orga­ni­sa­ties met OT-omge­vingen kreeg het afgelopen jaar minstens één keer met indrin­gers te maken. Hacks door malware (56%) en phishing (49%) waren opnieuw de meest gemelde soorten inci­denten, en bijna een derde van alle respon­denten zei afgelopen jaar slacht­offer te zijn geworden van een ransom­ware-aanval (32%, onge­wij­zigd ten opzichte van 2022). 
  • Secu­ri­ty­pro­fes­si­o­nals over­schatten de volwas­sen­heid van hun OT-beveiliging
    Het aantal respon­denten dat de OT-bevei­li­ging van hun orga­ni­satie als “uiterst volwassen” aanmerkte daalde van 21% in 2022 naar 13% in 2023. Dit lijkt te wijzen op een groeiende bewust­wor­ding van problemen rond de OT-bevei­li­ging onder secu­ri­ty­pro­fes­si­o­nals, evenals het gebruik van effec­tie­vere tools voor het beoor­delen van de kwaliteit van de bedrijfs­brede bevei­li­ging. Bijna een derde (32%) van de respon­denten die slacht­offer werden van een cyber­aanval gaf aan dat die zowel hun IT- als OT-systemen trof. Vorig jaar gold dit nog slechts voor 21% van alle respondenten.
  • De explo­sieve groei van het aantal verbonden apparaten stelt orga­ni­sa­ties met OT-omge­vingen voor complexe problemen
    Bijna 80% van alle respon­denten zei over ruim honderd OT-apparaten te beschikken die met IT-omgeving waren verbonden. Hieruit blijkt dat het een enorme uitdaging voor secu­ri­ty­teams is om hun orga­ni­satie te beschermen tegen het toene­mende aantal cyber­be­drei­gingen. Volgens de onder­zoeks­re­sul­taten blijven secu­ri­ty­op­los­singen bijdragen aan het succes van de meeste OT-profes­si­o­nals (76%). Dat doen ze voor­na­me­lijk door het verbe­teren van de effi­ci­ëntie (67%) en flexi­bi­li­teit (68%). Uit de onder­zoeks­ge­ge­vens blijkt echter ook dat een wildgroei aan secu­ri­ty­op­los­singen het steeds lastiger maakt om te zorgen voor een consis­tente toepas­sing van bevei­li­gings­re­gels binnen een omgeving waarin sprake is van een steeds sterkere conver­gentie van de IT en OT. Dit probleem wordt verergerd door het gebruik van verou­derde systemen. De meer­der­heid van alle orga­ni­sa­ties (74%) zegt dat hun indu­strial control system (ICS) zes tot tien jaar oud is.
  • De verschui­ving van de verant­woor­de­lijk­heid voor de OT-bevei­li­ging naar de CISO is goed nieuws voor de securitysector
    Vrijwel iedere orga­ni­satie heeft grote moeite met het vinden van gekwa­li­fi­ceerde secu­ri­ty­pro­fes­si­o­nals als gevolg van het tekort aan bevei­li­gings­vaar­dig­heden. De onder­zoeks­ge­ge­vens lijken er echter op te wijzen dat orga­ni­sa­ties met OT-omge­vingen prio­ri­teit blijven toekennen aan cyber­se­cu­rity. Een belang­rijke indicator hiervoor is dat bijna elke orga­ni­satie (95%) van plan is om de verant­woor­de­lijk­heid voor de OT-bevei­li­ging de komende 12 maanden onder te brengen bij een chief infor­ma­tion security officer (CISO) in plaats van een opera­ti­o­nele manager of een opera­ti­o­neel team. Verder blijkt uit de onder­zoeks­ge­ge­vens dat speci­a­listen in OT-bevei­li­ging tegen­woordig vaker een achter­grond hebben in cyber­se­cu­rity dan product­ma­na­ge­ment. De beslis­sings­be­voegd­heid verschuift daarmee van opera­ti­o­nele managers naar andere besluit­vor­mers, en met name de CISO/​CSO.
 
 

Best practices

Het ‘2023 State of Opera­ti­onal Tech­no­logy and Cyber­se­cu­rity Report’ iden­ti­fi­ceert maat­re­gelen die orga­ni­sa­ties kunnen nemen om hun bedrijfs­brede bevei­li­ging te versterken. De volgende best practices kunnen hen helpen met het opti­ma­li­seren van de OT-beveiliging:

  • Ontwikkel een leve­ran­cier- en plat­form­ge­richte strategie voor OT-bevei­li­ging. 
    ​Het conso­li­deren van bevei­li­gings­op­los­singen maakt het mogelijk om de complexi­teit terug te dringen en sneller resul­taten te boeken. De eerste stap is het bouwen van een secu­ri­ty­plat­form in samen­wer­king met leve­ran­ciers die hun oplos­singen ontwik­kelen met het oog op inte­gratie en auto­ma­ti­se­ring. Dit maakt het mogelijk om bevei­li­gings­re­gels op consis­tente wijze toe te passen binnen een steeds sterker gecon­ver­geerde IT- en OT-omgeving. Orga­ni­sa­ties zouden een beroep moeten doen op leve­ran­ciers die naast basis­op­los­singen zoals asset discovery (het in kaart brengen van IT-activa) en netwerk­seg­men­tatie voorzien in geavan­ceer­dere oplos­singen, zoals een OT-specifiek security opera­tions center (SOC), of een SOC dat toezicht houdt op zowel de IT- als OT-omgeving.
  • Maak gebruik van network access control (NAC)-technologie. 
    Het verhelpen van problemen rond de bevei­li­ging van indu­strial control systems, SCADA-systemen en endpoints zoals IoT- en BYOD-apparaten vraagt om een bevei­li­gings­ar­chi­tec­tuur die voorziet in geavan­ceerd toegangs­be­heer. Een effec­tieve NAC-oplossing biedt integrale grip op het bedrijfs­net­werk door toezicht te houden op nieuwe apparaten die een verbin­ding zoeken of met andere onder­delen van de bedrijfs­in­fra­struc­tuur willen communiceren.
  • Hanteer een zero trust-aanpak.
    Pas basis­maat­re­gelen zoals asset discovery en netwerk­seg­men­tatie toe en zorg voor een continue veri­fi­catie van alle gebrui­kers, appli­ca­ties en apparaten die toegang tot bedrijfs­kri­ti­sche activa zoeken.
  • Bied het personeel voor­lich­ting en security awareness-training. 
    ​Training en voor­lich­ting blijven van essen­tieel belang. De strijd tegen cyber­cri­mi­na­li­teit vraagt om de collec­tieve inzet van alle werk­ne­mers. Zij moeten alert blijven en beschikken over de kennis die nodig is om zowel zichzelf en de data van hun orga­ni­satie veilig te houden. Orga­ni­sa­ties zouden moeten overwegen om niet-tech­ni­sche training aan te bieden aan elke mede­werker die gebruik­maakt van een computer of mobiel apparaat, inclusief thuis­wer­kers en hun gezinsleden.

Een platform op basis van open API’s dat wordt onder­steund door een robuust ecosys­teem van tech­no­lo­gie­part­ners en voorziet in speci­fieke func­ti­o­na­li­teit voor de bevei­li­ging van OT-omge­vingen kan CISO’s en secu­ri­ty­teams helpen om de complexi­teit terug te dringen. Dit kan bijdragen aan effec­tie­vere preventie en detectie van ransom­ware, helpen met het op prio­ri­teit indelen van bevei­li­gings­in­ci­denten en de snelheid van bevei­li­gings­ana­lyses en inci­den­tres­pons opvoeren.

Samen­wer­king tussen IT‑, OT- en produc­tie­teams aan de evaluatie van cyberrisico’s voor de produc­tie­om­ge­ving en ransom­ware-inci­denten kan de CISO helpen met het bevor­deren van security awareness, het op prio­ri­teit indelen van inci­denten en het toewijzen van budgetten en personeel.

John Maddison, executive vice president Products en CMO bij Fortinet: “Uit het ‘2023 State of Opera­ti­onal Tech­no­logy and Cyber­se­cu­rity Report’ van Fortinet blijkt dat bedrijven met OT-omge­vingen hun bevei­li­ging hebben versterkt, maar dat er nog altijd ruimte voor verbe­te­ring blijft. Netwerk- en IT-teams staan onder enorme druk om zich aan te passen aan de laatste ontwik­ke­lingen binnen het bedrei­gings­land­schap en de bewust­wor­ding op het gebied van OT-bevei­li­ging te bevor­deren. Orga­ni­sa­ties zoeken en imple­men­teren daarom secu­ri­ty­op­los­singen waarmee ze hun IT- en OT-omgeving integraal kunnen beschermen om beveiligingsrisico’s tot een minimum te beperken.” 

Pin It on Pinterest

Share This