Na vermoedelijke Iraanse cyberaanvallen op watersystemen in minstens twaalf Amerikaanse staten, waarschuwt oud-NSA-chef Paul Nakasone voor de grote kwetsbaarheid van kritieke infrastructuur. Hij stelt dat programmeerbare logische controllers (PLC's) absoluut niet verbonden mogen zijn met het internet. De sector kampt met onderfinanciering en een tekort aan cybersecurity-personeel, waardoor een actievere verdedigingsstrategie via partnerships — zoals DEF CON Franklin, Vanderbilt University en Project Chimera — noodzakelijk is.
Controllers van watersystemen horen niet op het internet, zegt oud-NSA-chef na vermoedelijke Iraanse aanvallen
“We moeten hogere standaarden hanteren,” zei Nakasone. “Deze PLC's zouden niet verbonden mogen zijn met het internet.”
Aanvallen op operationele technologie
Eind juli verklaarde de FBI dat zij onderzoek deed naar aanvallen door "kwaadaardige cyberactoren" die zich richtten op apparaten voor operationele technologie, waaronder programmeerbare logische controllers (PLC's). Iraanse groepen richten zich al jaren op deze apparaten. PLC's bewaken sensorgegevens, zoals tankniveaus, en kunnen pompen aan- en uitschakelen.
Sommige beveiligingsonderzoekers uit de private sector vermoeden dat Iraanse indringers achter de recente cyberaanvallen zitten die water- en afvalwaterfaciliteiten ontregelen. “Ik zou verbijsterd zijn als het niet Iran is,” vertelde Cynthia Kaiser, SVP van Halcyon Ransomware Research Center, aan The Register tijdens DEF CON. “Het is bijna zeker Iran.”
Toeschrijving van de aanvallen
Noch de FBI, noch iemand in de regering-Trump heeft Iran echter officieel de schuld gegeven. Nakasone gelooft dat de federale autoriteiten een "behoedzame aanpak" hanteren bij de toeschrijving.
“Maar ik zie hier een actor die zeker een geschiedenis heeft van het vermogen om dit te doen,” voegde hij eraan toe, verwijzend naar eerdere Iraanse cyberaanvallen op PLC's van waterfaciliteiten. “Ze hebben zeker de capaciteit,” zei Nakasone. “Er is een intentie ... we zijn in conflict met Iran.”
Een kwetsbaar aanvalsoppervlak
Amerikaanse watersystemen vormen een enorm aanvalsoppervlak. De faciliteiten zijn verspreid en historisch gezien ondergefinancierd. Ze beschikken over beperkt IT-personeel en soms helemaal geen toegewijde cybersecurity-medewerkers.
“We moeten anders nadenken over hoe we dit verdedigen,” zei Nakasone. “Laten we kijken naar het aanvalsoppervlak waar we nu mee te maken hebben. We hebben 50.000 verschillende watergemeenten in de Verenigde Staten; 90 procent van ons water is afkomstig van deze 50.000.”
Strategieën voor betere verdediging
Volgens Nakasone vereist de verdediging van deze watersystemen partnerships. Hij wees hierbij op de volgende initiatieven:
- DEF CON Franklin: Een project dat twee jaar geleden werd gelanceerd waarbij hackers hun tijd en talent vrijwillig inzetten om waterfaciliteiten te helpen beveiligen.
- Vanderbilt University: Nakasone is oprichtingsdirecteur van het Institute of National Security en het bijbehorende Wicked Problems Lab.
- Project Chimera: Een cybersecurity-platform, ontwikkeld door academici en experts op basis van open-source technologieën, om de veerkracht van kritieke infrastructuur te vergroten.
“Hoe verdedig je beter? Je verdedigt met een reeks partners, in een veel actievere aanpak dan we nu hebben,” concludeerde Nakasone.
Controllers van watersystemen horen niet op het internet, zegt oud-NSA-chef na vermoedelijke Iraanse aanvallen
“We moeten hogere standaarden hanteren,” zei Nakasone. “Deze PLC's zouden niet verbonden mogen zijn met het internet.”
Aanvallen op operationele technologie
Eind juli verklaarde de FBI dat zij onderzoek deed naar aanvallen door "kwaadaardige cyberactoren" die zich richtten op apparaten voor operationele technologie, waaronder programmeerbare logische controllers (PLC's). Iraanse groepen richten zich al jaren op deze apparaten. PLC's bewaken sensorgegevens, zoals tankniveaus, en kunnen pompen aan- en uitschakelen.
Sommige beveiligingsonderzoekers uit de private sector vermoeden dat Iraanse indringers achter de recente cyberaanvallen zitten die water- en afvalwaterfaciliteiten ontregelen. “Ik zou verbijsterd zijn als het niet Iran is,” vertelde Cynthia Kaiser, SVP van Halcyon Ransomware Research Center, aan The Register tijdens DEF CON. “Het is bijna zeker Iran.”
Toeschrijving van de aanvallen
Noch de FBI, noch iemand in de regering-Trump heeft Iran echter officieel de schuld gegeven. Nakasone gelooft dat de federale autoriteiten een "behoedzame aanpak" hanteren bij de toeschrijving.
“Maar ik zie hier een actor die zeker een geschiedenis heeft van het vermogen om dit te doen,” voegde hij eraan toe, verwijzend naar eerdere Iraanse cyberaanvallen op PLC's van waterfaciliteiten. “Ze hebben zeker de capaciteit,” zei Nakasone. “Er is een intentie ... we zijn in conflict met Iran.”
Een kwetsbaar aanvalsoppervlak
Amerikaanse watersystemen vormen een enorm aanvalsoppervlak. De faciliteiten zijn verspreid en historisch gezien ondergefinancierd. Ze beschikken over beperkt IT-personeel en soms helemaal geen toegewijde cybersecurity-medewerkers.
“We moeten anders nadenken over hoe we dit verdedigen,” zei Nakasone. “Laten we kijken naar het aanvalsoppervlak waar we nu mee te maken hebben. We hebben 50.000 verschillende watergemeenten in de Verenigde Staten; 90 procent van ons water is afkomstig van deze 50.000.”
Strategieën voor betere verdediging
Volgens Nakasone vereist de verdediging van deze watersystemen partnerships. Hij wees hierbij op de volgende initiatieven:
- DEF CON Franklin: Een project dat twee jaar geleden werd gelanceerd waarbij hackers hun tijd en talent vrijwillig inzetten om waterfaciliteiten te helpen beveiligen.
- Vanderbilt University: Nakasone is oprichtingsdirecteur van het Institute of National Security en het bijbehorende Wicked Problems Lab.
- Project Chimera: Een cybersecurity-platform, ontwikkeld door academici en experts op basis van open-source technologieën, om de veerkracht van kritieke infrastructuur te vergroten.
“Hoe verdedig je beter? Je verdedigt met een reeks partners, in een veel actievere aanpak dan we nu hebben,” concludeerde Nakasone.