Geen filmscenario, wel een reële vraag.
[list] In het kort
- Ja, het is technisch mogelijk als een machine bereikbaar is vanaf een netwerk dat is aangetast. Het is geen fictie.
- Het gebeurt zelden via directe, gerichte aanvallen op één specifieke machine. Vaker via een omweg: eerst het netwerk, dan pas de machine.
- De vorige blog in deze reeks liet al zien hoe dat er in de praktijk uitziet: via toegang die breder was dan bedoeld.
- Fysieke schade via een digitale weg is mogelijk, maar zeldzamer dan stilstand of gegijzelde besturing.
- "Het staat toch los van internet" beschermt je minder dan je denkt, zeker als er ergens een verbinding naar buiten is.
In de vorige blog ging het over NIS2 en regelgeving. Deze keer terug naar de vraag die iedereen eigenlijk stelt zodra het over machinebeveiliging gaat: "Marcel, kan iemand hier écht bij onze machines komen?"
Eerlijk antwoord, zonder bangmakerij en zonder het weg te wuiven.
Is dit reëel voor een bedrijf zoals het onze, of overdreven?
Reëel, maar niet in de vorm die de meeste mensen zich voorstellen.
Vergeet het beeld van een hacker die specifiek naar jouw bedrijf op zoek gaat om jouw machine over te nemen. Dat komt voor, maar is zeldzaam en meestal gericht op grote, strategische doelen. Wat vaker gebeurt: een aanvaller komt via een gewone route binnen (phishing, een kwetsbaar systeem, een te brede toegang zoals in de vorige blog), en ontdekt pas daarna dat hij ook bij machines kan komen.
Het is dus zelden het startpunt van een aanval. Het is vaker het punt waar een aanval eindigt, als er niets tussen zit.
Wat kan een aanvaller dan concreet doen als hij daar eenmaal is?
Dat verschilt per situatie, maar een paar dingen komen vaker voor dan mensen denken.
Hij kan een machine laten stoppen, of juist voorkomen dat hij weer opstart. Hij kan instellingen aanpassen, wat productiefouten of kwaliteitsproblemen kan veroorzaken zonder dat dat meteen zichtbaar is. En hij kan, net als bij een gewone ransomware-aanval, de toegang tot de besturing blokkeren en er geld voor vragen.
Meer over hoe dat mechanisme in het algemeen werkt, lees je in wat er écht gebeurt als ransomware toeslaat.
Via welke routes komt iemand daadwerkelijk bij machinebesturing?
Meestal niet rechtstreeks van buitenaf, maar via een tussenstap. Denk aan een besmette kantoor-pc die, zoals eerder in deze reeks beschreven in waarom één plat netwerk een tijdbom is, kan doorpraten naar de productievloer omdat er geen scheiding is. Of aan toegang op afstand die ooit breder is ingericht dan nodig, zoals in de pentest-case van vorige week.
Meer over hoe zo'n route via het netwerk zelf ontstaat, lees je in hoe kan ik mijn bedrijfsnetwerk beveiligen tegen onbevoegde toegang.
De machine zelf is zelden de zwakke schakel. De route ernaartoe meestal wel.
Hebben wij hier al eens iets van gemerkt zonder het te weten?
Dat kan ik niet voor jou beantwoorden zonder ernaar te kijken, en dat is ook precies waarom "waarschijnlijk niet" geen geruststelling is. Zoals ik eerder in deze reeks schreef: een ongecontroleerde toegang laat zelden een zichtbaar spoor achter zolang niemand hem misbruikt.
De enige manier om hier zeker van te zijn, is het laten testen in plaats van aannemen. Meer over dat verschil tussen aannemen en weten, lees je in is mijn bedrijf veilig tegen hackers.
Is fysieke schade aan een machine echt mogelijk via een hack?
In theorie ja, in de praktijk is dit zeldzamer dan stilstand of gegijzelde toegang. Het aanpassen van instellingen tot buiten veilige grenzen kan in specifieke gevallen fysieke schade veroorzaken, afhankelijk van het type machine en de ingebouwde veiligheidsmarges.
Ik wil dit niet groter maken dan het is: de meeste incidenten die ik in de praktijk tegenkom, gaan over stilstand en geblokkeerde toegang, niet over kapotte machines. Maar "zeldzaam" is niet hetzelfde als "onmogelijk", en dat verschil is precies waarom segmentatie en toegangscontrole ertoe doen.
Beschermt "het staat toch los van internet" ons hiertegen?
Minder dan je zou hopen. "Los van internet" klinkt geruststellend, maar in de praktijk zijn machines vaker verbonden dan mensen denken: voor onderhoud op afstand, voor het doorsturen van productiedata, of gewoon omdat ze op hetzelfde netwerk hangen als systemen die wél internettoegang hebben.
Eén verbinding naar buiten is genoeg om het "geïsoleerd" verhaal onderuit te halen. Dat is precies wat er gebeurde in de pentest-case: een op zich normale verbinding, die verder kwam dan bedoeld.
Wie zou hier concreet belang bij hebben om dit te doen?
Vaak niet iemand die specifiek jouw machine op het oog heeft. Vaker een aanvaller die via een geautomatiseerde weg binnenkomt, en gewoon zo ver mogelijk gaat met wat hij vindt, inclusief machines als die bereikbaar blijken.
Meer over hoe die manier van kiezen (of eigenlijk: niet-kiezen) werkt, las je eerder in waarom "wij zijn te klein om gehackt te worden" niet klopt.
Eerlijk: wat is het risico voor een bedrijf van ons formaat?
Reëel, maar te beheersen. Het risico zit niet in "hoe groot ben ik", maar in "hoe goed is de scheiding tussen mijn netwerk en mijn machines geregeld". Een klein productiebedrijf met een goed gesegmenteerd netwerk loopt hier minder risico dan een grote fabriek met een plat netwerk.
De vraag is dus niet je omvang, maar je inrichting.
Tot slot
Ja, een hacker kan bij machinebesturing komen, als de route ernaartoe openstaat. Nee, het is meestal geen filmscenario waarin iemand specifiek jouw machine op het oog heeft. Het is vaker het gevolg van een route die niemand meer had bekeken.
Het goede nieuws: dezelfde maatregelen die in deze hele reeks terugkomen, segmentatie, beperkte toegang, een goed beheerd netwerk, zijn precies wat dit risico beheersbaar maakt.
In de laatste blog van deze reeks zet ik het allemaal bij elkaar: hoe richt je je netwerk concreet in om dit te voorkomen, met de Fortinet-stack.
Benieuwd of jouw machines écht geïsoleerd zijn, of alleen op papier?
Met een Cyber Threat Assessment testen we precies dit: welke routes er in de praktijk naar je machines lopen, niet alleen wat er op papier zou moeten. We doen dat een week lang, meekijkend, zonder impact op je productie.
Vraag een Cyber Threat Assessment aan →
Vind je dat een te grote stap? Plan dan eerst een kwartiertje met mij, zonder verplichtingen.
Plan een kwartiertje met Marcel →
Kan een hacker echt bij mijn machinebesturing? (eerlijk antwoord)