OT pentest: je machines zijn nooit getest, de Machineverordening vraagt daar nu om

OT pentest

Een OT pentest test niet de machinebesturing zelf, maar de overgangen: kantoor naar productie, buiten naar leverancierstoegang, fysiek naar netwerk. Productieomgevingen zijn niet meer gescheiden van het kantoor, en de Machineverordening en de Cyberbeveiligingswet vragen nu om aantoonbare veiligheid. “We hebben er nooit naar gekeken” is geen antwoord meer.

Kort samengevat

  • De scheiding tussen kantoor en productie bestaat in de praktijk niet meer: ERP-koppelingen, onderhoud op afstand, leveranciersverbindingen.
  • De Machineverordening legt de bewijslast bij de fabrikant; de Cyberbeveiligingswet verwacht dat OT onder het beveiligingsbeleid valt.
  • Een OT pentest is een ander vak: test de grenzen, raak de besturingen niet, en huur iemand die dat verschil kent.
  • Begin met een inventarisatie, niet met een test.

Als een productiebedrijf een pentest laat doen, gaat die bijna altijd over het kantoor. De productiehal blijft buiten beeld. Daar staan machines met een eigen besturing die al twintig jaar draaien, waar een leverancier af en toe op afstand bij komt, en waarvan niemand precies weet wat er nog aan verbonden is. Dat was jarenlang te verdedigen. Die tijd is voorbij, om twee redenen die tegelijk spelen.

Wat is er veranderd?

  • De scheiding is er in de praktijk niet meer. Productiegegevens moeten naar het ERP. Storingen worden op afstand opgelost. Onderhoud gebeurt via een verbinding van de leverancier. Elke koppeling is met de beste bedoelingen aangelegd, en samen betekenen ze dat de productieomgeving bereikbaar is vanuit het kantoornetwerk waar phishingmails binnenkomen.
  • De wetgeving vraagt er nu om. De Europese Machineverordening stelt cyberveiligheid als eis aan machines die op de markt komen: een machine die door een digitale aanval onveilig kan worden, voldoet niet. Voor gebruikers geldt de Cyberbeveiligingswet, die van belangrijke en essentiële entiteiten verwacht dat ook operationele technologie onder het beveiligingsbeleid valt.

Wie machines maakt, moet laten zien dat ze veilig zijn. Wie ze gebruikt, moet laten zien dat ze beheerst worden. Een OT pentest is in beide gevallen het bewijs.

Waarom test je dit niet zoals een kantooromgeving?

Een OT pentest is een ander vak dan een pentest op een kantoornetwerk, en dat moet je weten voordat je iemand inhuurt.

  • Je kunt niet zomaar prikken. Een scanner die een kantoorlaptop even trager maakt, kan een besturing laten vastlopen. En een besturing die vastloopt, is een stilstaande lijn of erger. Een tester zonder ervaring met productieomgevingen kan méér schade aanrichten dan hij voorkomt.
  • De systemen zijn oud en dat is normaal. Een besturing van vijftien jaar draait software waar geen updates meer voor komen. Dat is geen bevinding, dat is de realiteit. De vraag is niet of die systemen kwetsbaar zijn, maar of iemand erbij kan.
  • De test gaat over toegang, niet over de machine. Kom ik vanuit het kantoornetwerk in het productienetwerk? Via de leveranciersverbinding naar binnen? Hangt er iets in de productieomgeving rechtstreeks aan internet? Wat kan iemand die fysiek in de hal staat met een laptop?

Hoe pak je een OT pentest aan?

  1. Begin met een inventarisatie. Welke systemen staan er, waar zijn ze mee verbonden, wie kan er op afstand bij. Dit alleen levert al verrassingen op: een verbinding die tijdelijk was en nooit is weggehaald, een besturing die via een 4G-modem aan internet hangt omdat dat ooit makkelijk was.
  2. Test de grenzen, niet de kern. Laat de tester de overgangen onderzoeken: kantoor naar productie, buiten naar leverancierstoegang, fysiek naar netwerk. Dat kan zonder de besturingen zelf te raken.
  3. Doe het in overleg met productie. Plan buiten productietijd, of test alleen passief tijdens productie. Zorg dat er iemand van de technische dienst bij is die weet wat een systeem doet als het zich vreemd gedraagt.
  4. Kies iemand die dit vaker heeft gedaan. Vraag door naar ervaring met industriële omgevingen. Een tester die het verschil niet kent tussen een kantoorswitch en een industriële besturing, hoort hier niet te staan.

Voor machinebouwers: test vóór levering

Wie zelf machines bouwt, heeft een extra reden. De verordening legt de bewijslast bij de fabrikant. Een onafhankelijke OT pentest van de besturing en de koppelingen vóór levering is het bewijs dat je straks nodig hebt, en steeds vaker het bewijs waar je klant om vraagt voordat hij tekent.

Draait er bij jou productieapparatuur die nog nooit onafhankelijk is bekeken? In een scopegesprek brengen we eerst in kaart wat er staat en wat waarmee verbonden is, voordat er iemand gaat testen.

BOEM voert pentesten uit met EHGI, het bedrijf achter de EHGN-community van 2.500+ ethische hackers, waaronder specialisten van Politie, Defensie en DIVD. Welke tester bij jouw omgeving past, bepalen we in het scopegesprek.

Veelgestelde vragen

Wat is een OT pentest?

Een test van operationele technologie: machines, besturingen en productienetwerken. Anders dan een kantoortest richt hij zich op toegang (kom ik van kantoor in productie, via de leverancierstoegang naar binnen, hangt er iets aan internet) en niet op het aanvallen van de besturing zelf, die daar niet tegen kan.

Waarom kun je productiesystemen niet testen zoals een kantoornetwerk?

Een scanner die een laptop trager maakt, kan een besturing laten vastlopen, en dat is een stilstaande lijn. Besturingen zijn bovendien vaak vijftien jaar oud zonder updates; dat is geen bevinding maar realiteit. De vraag is niet of ze kwetsbaar zijn, maar of iemand erbij kan.

Wat vraagt de Machineverordening van machinebouwers?

Dat een machine die door een digitale aanval onveilig kan worden, niet voldoet. De bewijslast ligt bij de fabrikant: aantonen dat de besturing bestand is tegen manipulatie. Een onafhankelijke test vóór levering is dat bewijs.

Waar begin je met een OT pentest?

Met een inventarisatie, niet met een test. Welke systemen staan er, waar zijn ze mee verbonden, wie kan er op afstand bij. Dat alleen levert al verrassingen op: tijdelijke verbindingen die nooit zijn weggehaald, een besturing die via een 4G-modem aan internet hangt.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes