Welk apparaat van jou hangt aan het internet?
Het verzoek dat op termijn de meeste schade oplevert, klinkt op het moment zelf volstrekt redelijk. De installateur van het camerasysteem vraagt of hij er op afstand bij kan, zodat hij niet voor elke storing hoeft te komen. Iemand zet een poort open. Het wachtwoord blijft staan zoals het geleverd is, want dat is ook de toegang van de installateur.
En dan gebeurt er zes jaar niets. Het kastje hangt er nog, de installateur is twee keer overgenomen, en het apparaat is inmiddels een adres op het internet.
Wat er buiten je Microsoft 365-wereld hangt
Het gaat om de apparaten buiten je Microsoft 365-wereld. De opnamerecorder van de camera’s, de NAS in de meterkast, het deurtoegangssysteem, de klimaatinstallatie, de machine op de werkvloer met een eigen bedieningspaneel, en de toegang op afstand die in 2020 tijdelijk is opengezet voor de boekhouder.
Ze zijn gebouwd voor een afgesloten netwerk en vertrouwen iedereen die ze kan bereiken. Voor je laptops heb je inlogregels, tweestapsverificatie en een maandrapportage. Deze apparaten vallen daarbuiten, en daarmee buiten je zicht. Het is dezelfde categorie als de systemen die niemand meer beheert.
Zo word je gevonden
Het helpt te weten hoe zo’n apparaat wordt gevonden. Het volledige internet is in minuten na te lopen op welke adressen antwoord geven, en met welk merk en welke versie. Een aanvaller indexeert eerst de blootstelling en kijkt daarna wie er interessant tussen staat. Jou vinden kost vrijwel niets. Daarom is een klein bedrijf net zo vaak aan de beurt als een groot.
Deze zomer werd in het Verenigd Koninkrijk een kleine energiecentrale getroffen. De besturing van het productieproces werd overgenomen, het systeem lag vier dagen stil. De oorzaak is het interessante deel. CISA onderzocht een reeks vergelijkbare gevallen in de Verenigde Staten en zag dat die besturingssystemen meestal rechtstreeks aan het internet hingen, met het standaardwachtwoord er nog op. Precies de twee dingen waar het bij jou over gaat.
De vingeroefening van drie kwartier
Je hebt er geen tooling voor nodig. Ga aan tafel met degene die het gebouw kent, de facilitair man of de ploegleider, en met degene die de IT doet. Maak vier kolommen.
In de eerste zet je elk apparaat dat stroom en netwerk gebruikt en dat geen laptop of telefoon is. In de tweede of het van buiten bereikbaar is, en hoe. Via een eigen internetverbinding, een opengezette poort of een programma van de leverancier. In de derde wie die toegang heeft en of die partij hem vandaag nog nodig heeft. Meteen het moment om te bedenken wat er gebeurt als het bij die leverancier misgaat. In de vierde of het apparaat nog updates krijgt, en van wie.
Wat de lijst doet, is de vraag verschuiven. Vooraf denk je in dreiging, en dan luidt het antwoord altijd dat er meer beveiliging bij moet. Na drie kwartier heb je tien tot twintig regels, en bij een deel weet niemand aan tafel meer waarom die toegang er is. Dat is de winst. Toegang die niemand kan verantwoorden, haal je weg, en dat kost niets.
Twee dingen die je hoe dan ook regelt
Een apparaat is van buiten bereikbaar op het moment dat iemand met naam en datum dat heeft besloten. En de inloggegevens waarmee een apparaat wordt geleverd, verlaten het bij de installatie, inclusief de toegang van de leverancier. Dat is basishygiëne, en dat staat los van elke norm.
Die normen bestaan verder gewoon. Inventarisatie van apparaten en software, veilige instellingen bij installatie en de eis dat niets rechtstreeks aan het internet hangt, staan alle drie in de basismaatregelen van het NIS2-keurmerk. In ISO 27001 kom je ze in andere woorden weer tegen, en de Cyberbeveiligingswet bouwt op dezelfde basis. Gebruik ze als uitvoeringswijze. Doe je dit, dan blijft je productie draaien, ook als er een kastje hangt waarvan iedereen het bestaan was vergeten.
Deze week doe je één ding
Vraag om het overzicht op papier. Op de vraag of het goed zit krijg je altijd ja, en nooit een blad papier.
Het moeilijke deel begint bij de vierde kolom. Een apparaat zonder updates dat je ook niet kunt uitzetten omdat er productie op draait, los je met een lijst niet op. Dan zet je het weg in een eigen stukje netwerk, maak je de toegang van de leverancier tijdgebonden en bewaak je het verkeer zodat afwijkend gedrag opvalt. Daar kijken we bij Running IT graag naar mee, en het staat op de vaste agenda van de periodieke IT-assessment zodat de lijst blijft leven. Loop hem een keer met ons door, dan houd je zelf de regie over wat er in je gebouw aanstaat.
Een simpele aanval werkt net zo goed als een geavanceerde. Hij hoeft jouw apparaat alleen eerder te vinden dan jij.
Gerelateerde diensten
Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security
Klantcases
BHB Dullemond vindt IT vernieuwing met RunningIT

