Direct naar de inhoud
Cybersecurity

Focus keyphrase: OT-netwerken niet echt geïsoleerd

OT-netwerken niet echt geïsoleerd

Netwerksegmentatie wordt vaak gezien als een stevige barrière tussen IT- en operationele omgevingen. Maar nieuw onderzoek van Forescout’s Vedere Labs schetst een genuanceerder beeld: OT-netwerken niet echt geïsoleerd in de praktijk. Organisaties lijken op papier goed gescheiden, terwijl OT- en IoMT-apparatuur in veel gevallen toch samenkomt met andere type devices.

De impact hiervan is direct. Zodra systemen niet strikt gescheiden zijn, wordt het eenvoudiger voor aanvallen om lateraal door te bewegen—van één gecompromitteerd apparaat naar andere systemen binnen hetzelfde segment. Hieronder lees je wat er precies werd onderzocht, welke signalen opvallen en welke maatregelen volgens de onderzoekers het verschil kunnen maken.

Wat werd er onderzocht bij OT-segmentatie?

Voor de analyse zijn 47.700 netwerksegmenten bekeken met in totaal meer dan 2,5 miljoen apparaten verspreid over 209 organisaties. Elk device werd ingedeeld in één van vier categorieën: IT, OT, IoT of medical (IoMT).

Op basis daarvan is gekeken hoe “schoon” segmenten eruitzien: bestaan ze uit één type device, of delen ze netwerkruimte met andere apparaten? Dit is belangrijk, omdat segmentatie juist bedoeld is om risico’s te beperken door het aantal mogelijke routes voor beweging door het netwerk te verkleinen.

Op papier lijkt segmentatie vaak goed

Wanneer je alleen naar het oppervlak kijkt, ziet het beeld er redelijk solide uit. In 62% van de segmenten zat uitsluitend één type categorieapparaten. De meest voorkomende configuraties waren segmenten met alleen IT-devices (54%) of combinaties van IT met IoT (26%).

Met andere woorden: veel organisaties hebben een segmentatie die “logisch” oogt. Maar deze uitkomst verandert zodra je specifieker kijkt naar segmenten waarin OT of IoMT voorkomt.

Het grote verschil: OT en IoMT delen te vaak ruimte

Bij segmenten die ten minste één OT-device bevatten, bestond slechts 13% uit OT-only. In de overige gevallen deelden OT-apparaten hetzelfde segment met IT- of IoT-apparatuur. Dat betekent dat een OT-segment niet per definitie een harde afscherming is.

Voor medical devices (IoMT) is het beeld nog strakker: slechts 6% van de segmenten met IoMT bestond uit IoMT-only. Daaruit volgt dat juist omgevingen die vaak als “kritisch” worden beschouwd, in de praktijk relatief vaak worden gemengd met andere netwerkrollen.

Camera’s als zwakste schakel in isolatie

In de dataset vielen IP-camera’s op. Ze verschenen in 2.266 segmenten, ongeveer 5% van het totaal aantal segmenten. Binnen die groep bevatte slechts 51 segmenten—ongeveer 2%—camera’s exclusief.

Praktisch gezien wijst dit erop dat camera’s regelmatig op dezelfde netwerkruimte staan als andere device types. Als camera’s in hetzelfde segment zitten als OT of IoMT, kan dat de barrières verkleinen die segmentatie zou moeten bieden.

Micro-segmenten en te grote segmenten vergroten het risico

De onderzoekers keken ook naar de grootte en samenstelling van segmenten. De gemiddelde segmentgrootte bedroeg 54 devices, over vier verschillende device types. Bovendien bleek een gemiddeld device niet in slechts één segment te zitten: het device hoorde gemiddeld bij 1,5 segmenten.

Daarnaast zaten er uitschieters in de data: ongeveer 11% van de segmenten telde meer dan 51 devices. Aan de andere kant waren er ook micro-segments met één enkel device: ongeveer 17% van de segmenten was zo smal.

Of een segment nu te groot of juist te beperkt is ingericht, de kern blijft hetzelfde: segmentatie moet in de praktijk de juiste afbakening geven tussen typen die niet samen hoeven of mogen communiceren.

Per sector verschilt de gemiddelde isolatie, maar dat is niet genoeg

Forescout rapporteerde dat het grootste gemiddelde “blast radius” werd gevonden in sectoren zoals business en professional services, healthcare en oil & gas. Aan de onderkant zaten utilities, financiële dienstverlening en retail.

Toch is voorzichtigheid geboden met sector-gemiddelden. Een gemiddeld laag risico kan lokaal alsnog veranderen zodra er rond specifieke waardevolle systemen slechte combinaties bestaan. De studie geeft hiervoor een concreet voorbeeld in retail: van 478 segmenten met point-of-sale (POS) zat ongeveer 20% uitsluitend in POS-segmenten. De rest deelde ruimte het vaakst met printers, VoIP-apparatuur of IP-camera’s.

Dit laat zien dat segmentatie niet alleen een “hoofdstuk voor management” is, maar dat de daadwerkelijke samenstelling per kritisch systeem ertoe doet.

Geen netwerk-hervorming als eerste stap: focus op zicht en containment

De aanbevelingen van de onderzoekers richten zich minder op het volledig opnieuw ontwerpen van netwerken en meer op twee praktische pijlers: visibility (volledig zicht op wat er draait) en containment (het begrenzen van risico’s zodra iets misgaat).

Concreet noemen de onderzoekers onder meer:

  • Het opbouwen van een complete inventaris van aangesloten devices.
  • Het markeren van segmenten waar “risicovolle convergentie” plaatsvindt: scenario’s waarin device types samenkomen die je liever scheidt.
  • Het verplaatsen van kritieke OT- en IoMT-systemen weg van algemene IT-netwerken.
  • Het opsplitsen van segmenten die te groot zijn.
  • Het beperken van onnodig verkeer tussen segmenten.

Deze aanpak vertaalt segmentatie van een theoretisch ontwerp naar een beheerste operationele realiteit.

Waarom dit ook relevant is voor incident response

Als OT-netwerken niet echt geïsoleerd zijn, verschuift ook de rol van detectie en incident response. Een aanval hoeft dan niet per se te “doorbreken” om bij meer systemen terecht te komen. Lateral movement wordt makkelijker als segmenten gemengd zijn of als er te veel routes tussen typen devices bestaan.

Daarom helpt het om niet alleen te kijken naar of er segmentatie bestaat, maar ook naar waar kritieke systemen staan en met welke andere device types ze dezelfde netwerkruimte delen.

Wil je meer context over hoe zicht op aanvallen en cyberpraktijken in de praktijk samenkomt? Lees dan ook eens SOC zicht op DORA-aanvallen: kan dat echt?—handig om te zien hoe teams met zichtbaarheid omgaan in het detectielandschap.

Wat kun je morgen al doen?

Je hoeft niet meteen alles te herbouwen om risico’s te verkleinen. Start met het verminderen van onzekerheid en het beperken van verbindingen rond kritieke systemen.

1) Maak per segment de device-mix zichtbaar

Breng in kaart welke categorieën apparaten in elk segment zitten. Let daarbij extra op segmenten met OT of IoMT: zijn ze daadwerkelijk OT-only of IoMT-only, of delen ze ruimte met IT/IoT?

2) Prioriteer kritieke samenstellingen

Niet elk segment is even belangrijk. Geef voorrang aan segmenten waar OT/IoMT samenkomt met typen die vaker als “toegankelijker” of lastiger te controleren gelden (zoals camera’s, VoIP of algemene randapparatuur).

3) Beperk verkeer dat niet nodig is

Als je verkeer tussen segmenten kunt versmallen tot wat echt nodig is voor bedrijfsvoering, verklein je het pad dat een aanvaller kan gebruiken.

Als je daarnaast werkt met OT-omgevingen en je wil begrijpen hoe organisaties benaderingen kiezen om OT-risico’s te adresseren, kan deze leesroute helpen: OT cybersecurity: Dragos rondt NetRise en runZero.

Conclusie: segmentatie is pas waardevol als het in de praktijk klopt

Het onderzoek laat zien dat OT-netwerken niet echt geïsoleerd vaak een realiteit is. Hoewel segmentatie op basis van categorieën soms “goed” lijkt, is de daadwerkelijke isolatie van OT en IoMT in veel gevallen onvoldoende strikt: slechts een klein deel van de OT-segmenten is volledig OT-only, en IoMT doet het nog slechter.

De meest effectieve vervolgstap is daarom niet alleen herontwerpen, maar vooral verbeteren van zichtbaarheid en containment. Door kritieke OT- en IoMT-systemen te scheiden van algemene IT-netwerken, segmenten te verkleinen en onnodige connectiviteit te beperken, wordt segmentatie weer wat het bedoeld is: een praktische veiligheidsbarrière.

Bron: https://www.securityweek.com/only-13-of-ot-network-segments-are-fully-isolated-analysis/