Casus: cyberweerbaarheid bij de klant
De klant in deze casus is een producent van voedingsmiddelen in Noord-Holland en heeft honderd medewerkers in dienst. Het bedrijf heeft één interne IT-medewerker en is zeer afhankelijk van externe IT-leveranciers voor het beheer van IT-systemen en applicaties. In het productieproces maakt de klant gebruik van robots, automatische verpakkingsmachines en temperatuursensoren. Deze productiesystemen (hardware en software) maken onderdeel uit van de operationele technologie (OT) omgeving van de organisatie.

Het bedrijf ziet dat branchegenoten in de voedingsmiddelenindustrie steeds vaker getroffen worden door cyberaanvallen. Dat zijn vaak ransomware aanvallen die het productiesystemen platleggen in ruil voor losgeld. De klant maakt zich grote zorgen over de eigen cyberweerbaarheid maar mist de inzichten om de juiste verbeteringen door te voeren. Ze laten een cybersecurity nulmeting uitvoeren om vast te stellen waar de organisatie staat aan de hand van de vijf aandachtsgebieden voor cyberweerbaarheid:
Identificeren
Het vertrekpunt van het aandachtsgebied ‘identificeren’ is de cybersecurity ambitie van de organisatie. Hierbij letten we op de missie en de toekomstplannen van de organisatie. Niet iedere dreiging is relevant en de organisatie is niet voor iedere mogelijke aanvaller een logisch doelwit. Identificeren gaat ook over het vaststellen van de belangrijkste assets van de organisatie, de zogenaamde “kroonjuwelen”. Dit kan data zijn, maar ook medewerkers die ermee werken, of systemen die de data produceren of er afhankelijk van zijn. Aan de hand van de kroonjuwelen en de cybersecurity ambitie kan een organisatie steeds controleren of de beveiliging gericht is op relevante dreigingen. Voor de klant zijn de productiesystemen (hardware en software) de kroonjuwelen. Als deze systemen platliggen, kunnen ze namelijk geen voedingsmiddelen meer produceren en dat heeft een desastreuze impact op de bedrijfsvoering. De klant is hierbij afhankelijk van het geboden cybersecurityniveau van de IT-leverancier. Deze blijkt ondermaats te zijn. Het advies is dus om de gemaakte cybersecurity afspraken en contracten te analyseren en in gesprek te gaan met de IT-leverancier.
Beschermen
Het aandachtsgebied ‘beschermen’ gaat over het preventief handelen om te voorkomen dat er zich problemen en incidenten voordoen die de cyberveiligheid raken. Deze veiligheidsmaatregelen beschermen de kroonjuwelen, oftewel de belangrijkste assets, van de organisatie. De productiesystemen van de klant zijn verouderd. Deze oude systemen worden niet meer worden ondersteund door leveranciers en krijgen geen software updates meer. De klant wordt aangeraden om deze systemen af te bouwen en een patchproces in te richten waardoor software tijdig wordt geüpdatet.
Detecteren
Het aandachtsgebied ‘detecteren’ gaat over het opsporen van kwetsbaarheden en cybersecurity incidenten. Het registeren van gebeurtenissen en handelingen en het monitoren van deze logs zijn erg belangrijk. Om te bepalen of de huidige maatregelen voldoende bescherming bieden, is goede opsporingssoftware nodig. Voor de klant is het is belangrijk om te weten hoe de systemen, de gebruikers en de netwerken zich onder normale omstandigheden gedragen. Alleen zo kunnen zij alert zijn op afwijkingen.
Uit onderzoek en analyse blijkt dat de voedingsmiddelenproducent niet in staat is om afwijkingen op tijd te detecteren. Het advies is om detectieprocessen en procedures in te richten en deze actief te onderhouden.
Herstellen
Het aandachtsgebied ‘herstellen’ gaat in op de plannen, het uitwerken van scenario’s en de gewenste stappen die genomen moeten worden na een cybersecurity incident. De organisatie moet daarop oefenen en zich daardoor verbeteren. Aanvullend op het directe herstel na een incident, moet de klant aandacht hebben voor de onderliggende oorzaken van problemen. Zo kunnen ze bepalen of structurele verbeteringen nodig zijn in de opsporende en beschermende maatregelen.
De klant heeft een back-up van systemen en gegevens op één fysieke locatie. Hierdoor zijn ze kwetsbaar in het geval van een ransomware aanval. Daarom worden ze geadviseerd om ook een actuele back-up op een aparte fysieke locatie in te richten.
Continu inzicht
Het laatste aandachtsgebied is ‘continu inzicht’. In dit aandachtsgebied evalueert de organisatie de effectiviteit van alle getroffen cybersecuritymaatregelen. Meten en monitoren van activiteiten binnen het netwerk, van de gebruikers en de systemen bieden inzicht. Zonder inzicht in de cybersecurity kwetsbaarheden en de actuele dreigingen kan de organisatie geen juiste maatregelen (laten) ontwikkelen en implementeren.
De voedingsmiddelenproducent heeft geen goed inzicht in de gebruikers, cyberdreigingen en netwerkactiviteit. Ze worden aangeraden om dit te laten monitoren door cybersecurity experts. De IT-leverancier van de klant is hier namelijk niet gespecialiseerd in.
Aan de slag
De voedingsmiddelenproducent wil natuurlijk direct aan de slag om de geïdentificeerde zwakke punten te verbeteren. Maar wat is een logische eerste stap? En hoe maakt hij de juiste keuzes? Om hem op weg te helpen stellen we een rapportage op waarin we de verbeterpunten opdelen in drie categorieën: quick win, must have en roadmap.
Quick win
Een voorbeeld van een quick win waarmee de klant op een snelle wijze het cyberrisico kan verminderen, is het implementeren van Multi Factor Authenticatie (MFA). Dit houdt in dat medewerkers twee of meer beveiligingsstappen moeten doorlopen om toegang te krijgen tot systemen en gegevens van de organisatie.
Must have
Een must have die noodzakelijk is om het cyberrisico te verlagen, is het zorgen voor een actuele back-up van systemen en gegevens op een aparte fysieke locatie. Hierdoor heeft de klant een back-up in het geval van een ransomware aanval. Een andere must have is om het netwerkverkeer van de klant te monitoren om hackeractiviteit vast te stellen. Daarnaast is het een must have om een verantwoordelijke voor cybersecurity aan te stellen binnen de directie van de organisatie.
Roadmap
Onder roadmap verstaan we acties die behoren bij de lange termijn doelstelling om de cyberweerbaarheid van de klant continu te blijven verbeteren. Een voorbeeld hiervan is het opstellen en vaststellen van een cybersecuritybeleid.