Controllers van watersystemen horen niet op het internet, zegt oud-NSA-chef na vermoedelijke Iraanse aanvallen

“We moeten hogere standaarden hanteren,” zei Nakasone. “Deze PLC's zouden niet verbonden mogen zijn met het internet.”

Aanvallen op operationele technologie

Eind juli verklaarde de FBI dat zij onderzoek deed naar aanvallen door "kwaadaardige cyberactoren" die zich richtten op apparaten voor operationele technologie, waaronder programmeerbare logische controllers (PLC's). Iraanse groepen richten zich al jaren op deze apparaten. PLC's bewaken sensorgegevens, zoals tankniveaus, en kunnen pompen aan- en uitschakelen.

Sommige beveiligingsonderzoekers uit de private sector vermoeden dat Iraanse indringers achter de recente cyberaanvallen zitten die water- en afvalwaterfaciliteiten ontregelen. “Ik zou verbijsterd zijn als het niet Iran is,” vertelde Cynthia Kaiser, SVP van Halcyon Ransomware Research Center, aan The Register tijdens DEF CON. “Het is bijna zeker Iran.”

Toeschrijving van de aanvallen

Noch de FBI, noch iemand in de regering-Trump heeft Iran echter officieel de schuld gegeven. Nakasone gelooft dat de federale autoriteiten een "behoedzame aanpak" hanteren bij de toeschrijving.

“Maar ik zie hier een actor die zeker een geschiedenis heeft van het vermogen om dit te doen,” voegde hij eraan toe, verwijzend naar eerdere Iraanse cyberaanvallen op PLC's van waterfaciliteiten. “Ze hebben zeker de capaciteit,” zei Nakasone. “Er is een intentie ... we zijn in conflict met Iran.”

Een kwetsbaar aanvalsoppervlak

Amerikaanse watersystemen vormen een enorm aanvalsoppervlak. De faciliteiten zijn verspreid en historisch gezien ondergefinancierd. Ze beschikken over beperkt IT-personeel en soms helemaal geen toegewijde cybersecurity-medewerkers.

“We moeten anders nadenken over hoe we dit verdedigen,” zei Nakasone. “Laten we kijken naar het aanvalsoppervlak waar we nu mee te maken hebben. We hebben 50.000 verschillende watergemeenten in de Verenigde Staten; 90 procent van ons water is afkomstig van deze 50.000.”

Strategieën voor betere verdediging

Volgens Nakasone vereist de verdediging van deze watersystemen partnerships. Hij wees hierbij op de volgende initiatieven:

  • DEF CON Franklin: Een project dat twee jaar geleden werd gelanceerd waarbij hackers hun tijd en talent vrijwillig inzetten om waterfaciliteiten te helpen beveiligen.
  • Vanderbilt University: Nakasone is oprichtingsdirecteur van het Institute of National Security en het bijbehorende Wicked Problems Lab.
  • Project Chimera: Een cybersecurity-platform, ontwikkeld door academici en experts op basis van open-source technologieën, om de veerkracht van kritieke infrastructuur te vergroten.

“Hoe verdedig je beter? Je verdedigt met een reeks partners, in een veel actievere aanpak dan we nu hebben,” concludeerde Nakasone.