De uitsluiting kwam uit het apparaat zelf
In de nachten van 26 en 27 juli wilde een operator in Minnesota een instelling wijzigen op de besturing van een waterproductiebedrijf en merkte dat het wachtwoord niet langer het zijne was. In hetzelfde tijdvak werden in de hele staat meer dan 30 gemeentelijke water- en afvalwatersystemen getroffen. Minnesota was simpelweg de eerste die het openbaar maakte. Aan het eind van de week had de FBI meldingen van bedrijven uit ten minste zeven staten, en in de gezamenlijke mededeling met milieudienst EPA van 30 juli legde zij vast dat een deel van die activiteit het waterbedrijf heeft aangetast.
Het loont de moeite precies te benoemen wat de daders deden, want het lijkt niet op wat vrijwel iedereen zich voorstelt bij het woord inbraak. Nadat zij besturingen hadden bereikt die aan het internet hingen, wijzigden zij de IP-adressen en zetten vervolgens wachtwoorden aan en stelden die in. De FBI beschrijft het gevolg als verlies van zicht en in sommige gevallen verlies van functie van de aangesloten installatie. Er werd niets versleuteld en er werd geen losgeld gevraagd. De bedrijven behielden elk bestand dat zij hadden. Wat zij kwijtraakten was het vermogen om met hun eigen machines te praten. Tot de aan de FBI gemelde gevolgen behoorden drukverlies en wateroverlast, en de operators gingen terug naar handbediening van de installaties.
Lees de tweede aanwijzing, niet de eerste
De eerste aanwijzing van beide diensten is de vanzelfsprekende: haal de besturingen onmiddellijk van het publieke internet. CISA, die op 30 juli een eigen waarschuwing aan de water- en afvalwatersector stuurde en sprak van een aanzienlijke escalatie van activiteit gericht op programmeerbare besturingen, voegt daar fysieke netscheiding aan toe en het verwijderen van elk publiek bereikbaar apparaat. Dat advies klopt en vrijwel niemand zal het betwisten.
De tweede aanwijzing bepaalt hoe lang een installatie stilstaat. De FBI zegt exploitanten zich ervan te vergewissen dat zij een bekend schone back-up van het besturingsimage hebben, voor het geval een gewijzigd wachtwoord hen buitensluit. CISA komt op hetzelfde punt uit via een koude herstart die adressering en programma wist. Beide zijn herstelacties, geen reparaties. De aanbevolen oplossing verwijdert de aanvaller door alles te verwijderen, en de installatie komt pas terug als iemand het programma er weer op zet.
Herstel is een bestand, en misschien heeft u het niet
Hier wijkt een waterproductiebedrijf af van een kantoornetwerk, en hier veronderstelt het advies stilzwijgend iets wat de meeste exploitanten nooit hebben gecontroleerd. Een besturing herstellen betekent niet dat je software van een leverancier opnieuw installeert. Het betekent het programma laden dat voor precies deze installatie is geschreven: de ladderlogica die weet dat deze locatie twee bronnen en één rioolgemaal heeft, dat deze pomp niet onder die druk mag draaien, dat deze afsluiter vergrendeld is met dat alarm. Dat programma bestaat als projectbestand en is uniek voor de locatie.
In de meeste Europese waterinstallaties ligt de actuele versie van dat bestand niet bij het waterbedrijf. Het ligt bij de systeemintegrator die de lijn in bedrijf heeft genomen, soms jaren geleden, af en toe bij een ingenieur die inmiddels vertrokken is. Het bedrijf bezit de hardware, betaalt het onderhoud en draagt de wettelijke plicht, terwijl het voorwerp dat die hardware laat werken berust bij een opdrachtnemer zonder uitdrukkelijke plicht om het actueel te houden of op verzoek af te geven. Die constructie valt niet op zolang er niets hersteld hoeft te worden. De hele tweede aanwijzing van de FBI hangt eraan.
De eerlijke versie van de vraag is dus niet of u gepatcht bent. Zij luidt: als vanmiddag een besturing naar fabrieksstaat zou worden teruggezet, wie stuurt u dan het bestand, hoe lang duurt dat, en heeft iemand ooit bevestigd dat het bewaarde bestand echt laadt op de hardware die u nu draait? Een projectbestand dat drie jaar aan ongedocumenteerde wijzigingen heeft gemist is geen back-up. Het is een archiefstuk.
Een back-up met een datum is niet hetzelfde als een schone
Eén detail in de FBI-melding verandert hoe u met de kopieën moet omgaan die u wél heeft. Ten minste één organisatie meldde gewijzigde PLC-projectbestanden, nadat zij op meerdere van haar locaties afwijkingen in de ladderlogica had opgemerkt. Iemand vergeleek wat er draaide met wat er had moeten draaien, op meer dan één locatie, en vond een verschil. Dat is geen uitsluiting. Dat is een bewerking.
Zodra programmabestanden in beeld komen is een back-up hebben niet meer genoeg, want een kopie van na de toegang zet de versie van de aanvaller getrouw terug. Bepalend wordt de datum. U heeft een kopie nodig die u kunt dateren van vóór de vroegst denkbare toegang, en een manier om die te vergelijken met wat er vandaag op het apparaat staat. Voor bedrijven met de door de FBI genoemde series Allen-Bradley MicroLogix 1100 en 1400, of met de door CISA eveneens gemarkeerde apparatuur van Siemens en Schneider Electric, is die vergelijking gewoon ingenieurswerk. Het is alleen lastig omdat vrijwel niemand een referentiekopie heeft om mee te vergelijken.
NIS2 vraagt u dit allang, in een onderdeel dat niemand leest
Drinkwater en afvalwater zijn essentiële sectoren uit bijlage I van NIS2, dus Europese exploitanten zitten in de strengste trede van het regime. Het onderdeel dat hier bijt is niet de meldtermijn. Het is artikel 21, lid 2, onder d, dat beveiliging van de toeleveringsketen eist, met inbegrip van beveiligingsaspecten van de betrekking tussen een entiteit en haar directe leveranciers en dienstverleners. Een integrator die de enige werkende kopie beheert van het programma dat een drinkwaterinstallatie aanstuurt is precies die betrekking, en dat het om een bewaarde map gaat en niet om een netwerkverbinding haalt haar niet buiten dat onderdeel.
Drie dingen lonen deze week en geen daarvan vereist te weten wie erachter zit. Leg per besturing vast wie het actuele projectbestand beheert en onder welke contractbepaling. Maak uw eigen kopie, bewaar die offline en noteer de datum. Toets vervolgens tijdens een geplande stilstand of die ene kopie op een besturing laadt, want een ongetest herstel is een overtuiging en geen vermogen. Braham, een plaats in Minnesota met ongeveer 1.700 inwoners, was binnen twee uur terug omdat de ploegen de installatie met de hand konden bedienen. Handbediening koopt u uren. Dat de installatie weer op haar besturing komt, koopt het bestand u, en alleen als het bestaat.
Lees hierna: SharePoint patchen sluit de deur niet meer | Het eerste AI-agentplatform dat CISA verplicht laat patchen



