Wat is er gebeurd?
Een gastbijdrage van Christoph Tonnier, Director Technology Center bij telent GmbH, in het Protector Magazin belicht de groeiende cybersecurity-uitdaging voor kritieke infrastructuren (KRITIS) in de verkeerssector. Kernboodschap: de toenemende versmelting van IT- en OT-systemen (Operational Technology) in treinbedrijf, luchtverkeersleiding en de maritieme sector schept nieuwe kansen voor digitalisering, maar tegelijkertijd ook nieuwe aanvalsvlakken. Verkeersnetwerken moeten cyberaanvallen kunnen afweren zonder dat de beschermingsmaatregelen zelf de operatie in gevaar brengen.
De details
De bijdrage werkt een centraal verschil uit: terwijl een cyberincident in de klassieke IT vooral de vertrouwelijkheid en integriteit van gegevens raakt, moet in de operationele technologie bovendien de beschikbaarheid van fysieke processen behouden blijven. Een geautomatiseerde shutdown, die in de IT als een zinvolle beschermingsreactie geldt, kan in OT-omgevingen kritieke processen in gevaar brengen – bijvoorbeeld wanneer een spoorwegovergang plotseling niet meer betrouwbaar beveiligd is of een verkeersleidingscentrum handelingsonbekwaam wordt.
Als dreigingsscenario noemt het artikel een (tot nu toe hypothetisch) geval: een aanvaller manipuleert de besturing van een spoorwegovergang terwijl een trein nadert, en zet slagbomen of signalen buiten werking. Vroegtijdige detectie zou hier tegenmaatregelen mogelijk kunnen maken voordat mensen gewond raken.
Wat regelgeving betreft verwijst de bijdrage naar de IT-Sicherheitsgesetz 2.0 en de NIS2-richtlijn, die exploitanten verplichten hun infrastructuur volgens de stand van de techniek te beveiligen, bij zware aanvallen handelingsbekwaam te blijven en dit ook aan te tonen. Daarvoor zijn risicoanalyses, passende beschermingsmaatregelen en systemen voor aanvalsdetectie noodzakelijk.
Een bijzondere operationele hindernis vormen volgens het artikel de lange levenscycli van OT-systemen: terwijl IT-componenten meestal na een paar jaar worden vervangen, draaien besturingscomponenten vaak decennia lang. Veel stelplaatsen, seinbesturingen en verkeersleidingssystemen zijn gebouwd toen cybersecurity nog geen ontwerpcriterium was – versleuteling en toegangscontroles ontbreken vaak in oudere protocollen, en een volledige vervanging is meestal niet praktisch haalbaar.
Concrete beschermingsmaatregelen uit de bijdrage
- Installatiegebonden risicoanalyse als uitgangspunt, om realistische aanvalsscenario's en hun gevolgen te beoordelen
- Versleutelingsmethoden afhankelijk van de technische omgeving: Layer 2 (MACsec), Layer 3 (IPsec-VPN) of TLS-gebaseerde protocollen, mits de systemen dit ondersteunen
- Netwerksegmentering met duidelijk gedefinieerde beveiligingszones en bewaakte overgangen, om verspreiding bij een aanval te beperken
- Scheiding van besturingsniveaus en kantoornetwerk – geen directe bereikbaarheid
- Beveiligde externe toegang, duidelijke rol- en autorisatieconcepten en continue monitoring
- Gestructureerd kwetsbaarheden- en patchmanagement met gevoel voor proportie afhankelijk van de systeemrelevantie
- Redundante communicatiekanalen, voor het geval een verbinding uit veiligheidsoverwegingen uitvalt of beperkt wordt
Duiding
Voor de verkeerssector als KRITIS-domein is de in de bijdrage beschreven ontwikkeling bijzonder relevant, omdat cybersecurity hier onmiddellijk verbonden is met fysieke veiligheid. Anders dan bijvoorbeeld bij kantoorcommunicatie kan een systeemstoring in het treinbedrijf, bij tunnelbesturingen of in verkeersmanagementsystemen mensenlevens in gevaar brengen. Het artikel verwijst ook naar ransomware-aanvallen op Europese spoorwegexploitanten en logistieke dienstverleners als bewijs dat fysieke transportketens al lang in het vizier zijn van digitale afpersers. Ook geopolitieke spanningen verhogen volgens de bijdrage het risico op gerichte sabotage, terwijl AI-gestuurde aanvallen de snelheid en schaalbaarheid van aanvallen vergroten.
Opmerkelijk is de stelling dat klassieke IT-beveiligingsbenaderingen – zoals reflexmatige uitschakelingen bij verdenkingen – in de OT-context contraproductief kunnen zijn. Beveiligings- en terugvalniveaus moeten zo worden ontworpen dat ook bij een storing een gedefinieerde, beheersbare bedrijfstoestand behouden blijft.
Praktische tips
Uit de bijdrage kunnen de volgende handelingsaanbevelingen voor exploitanten van verkeersinfrastructuur worden afgeleid:
- Beschermingsmechanismen moeten worden ingebouwd in bestaande leidings- en communicatienetwerken zonder de kritieke functies daarvan te wijzigen – een volledige vervanging van oude OT-systemen is meestal niet realistisch
- Architectuur en configuraties regelmatig opnieuw beoordelen, omdat eerdere best practices achterhaald kunnen zijn
- Nieuwe beschermingsmethoden moeten onder reële operationele omstandigheden worden getest, om kritieke vertragingen of storingen uit te sluiten
- Aanvalsdetectiesystemen moeten gekoppeld zijn aan duidelijke reactieprocessen, omdat ransomware steeds vaker volgens het patroon "eerst uitspioneren, dan dreigen" te werk gaat
- Noodplannen regelmatig oefenen – documentatie alleen is niet genoeg, procedures moeten ook onder tijdsdruk functioneren
- Operatie, administratie, security en eventueel toelatingsinstanties moeten vanaf het begin gezamenlijk plannen, om te voorkomen dat restrictieve beveiligingsoplossingen in de praktijk te complex worden
- Een gefaseerde aanpak kiezen en voor elke maatregel toetsen: bijdrage aan de veiligheid, effect op de beschikbaarheid, praktische haalbaarheid
Vooruitblik
De bijdrage maakt duidelijk dat netwerkmodernisering en cybersecurity in de verkeerssector in de toekomst niet meer gescheiden mogen worden beschouwd. Veilige IP-netwerken, gecontroleerde migraties, gesegmenteerde architecturen, beveiligde externe toegang en continue security monitoring moeten vanaf het begin gezamenlijk worden gepland. Gezien de strengere regelgeving door NIS2 en de IT-Sicherheitsgesetz 2.0 moeten exploitanten daarnaast systematisch kunnen aantonen dat hun beveiligingsmaatregelen de stabiele werking niet aantasten – nieuwe of gewijzigde systemen moeten voor praktische inzet onder gedefinieerde omstandigheden worden getest. De centrale boodschap van de gastbijdrage: beveiliging die de operatie stillegt, mist haar doel net zoals een systeem dat wel gebruiksvriendelijk is, maar onvoldoende beveiligd. Gevraagd wordt de juiste balans tussen bescherming, beschikbaarheid en beheersbaarheid.