Direct naar de inhoud
Beveiligingsnieuws

Focus op cyberbeveiliging watersector: $9 mln New York

cyberbeveiliging watersector

New York zet stevig in op cyberbeveiliging watersector. De staat heeft meer dan $9 miljoen toegekend aan 153 organisaties die instaan voor drinkwater en afvalwater. Het doel is om hun weerbaarheid tegen cyberaanvallen te vergroten, met concrete ondersteuning bij het uitvoeren van veiligheidsmaatregelen.

Volgens gouverneur Kathy Hochul loopt de financiering via het Strengthening Essential Cybersecurity for Utilities and Resiliency Enhancements (SECURE)-subsidieprogramma. Daarmee krijgen lokale nutsbedrijven hulp bij zowel het analyseren van risico’s als het doorvoeren van verbeteringen.

Wat krijgt de watersector met de SECURE-subsidies?

De subsidie is bedoeld om de beveiliging bij nutsbedrijven praktisch te versterken. Gemeenten en waterbedrijven kunnen geld gebruiken voor cybersecurity assessments (beoordelingen van hun huidige stand van zaken) en vervolgens voor de implementatie van security improvements.

Daarnaast krijgen ontvangers toegang tot gratis technische ondersteuning vanuit de New York State Environmental Facilities Corporation (EFC). Dat is relevant, omdat veel waterorganisaties niet alleen technologie moeten uitrollen, maar ook processen en verantwoordelijkheden moeten inrichten.

Waarom deze extra aandacht nu?

De aankondiging komt op een moment dat cyberdreigingen voor water- en afvalwaterinfrastructuur alsmaar urgenter worden. Hochul wees daarbij op recente aanvallen op waterorganisaties in meerdere staten.

In de Verenigde Staten werd bovendien een gecoördineerde campagne gerapporteerd die zich richtte op operationele technologie (OT) bij water- en afvalwaterfaciliteiten. Daarbij zouden automatische besturingsfuncties tijdelijk verstoord kunnen raken, al gaven sommige getroffen locaties aan dat er noodprocedures waren waardoor de dienstverlening grotendeels door kon gaan.

Voorbeelden uit de VS: verstoring en noodmaatregelen

Er zijn meldingen van onderbrekingen in de aansturing. Zo zou een gemeente in Minnesota (Braham) de waterzuiveringsinstallatie kort hebben uitgezet nadat aanvallers de operationele besturing hadden geshimd, waardoor put en waterbehandeling stopten. Andere gemeenten gaven juist aan dat het drinkwater veilig bleef en dat services konden doorlopen.

De campagne bleek vervolgens ten minste in zeven staten effect te hebben gehad. Michigan bevestigde kwaadwillige activiteit bij een kleine groep gemeenschappen, terwijl Rapid City in South Dakota een incident rapporteerde met een wastewater lift station. Ook Georgia zou deel kunnen uitmaken van de getroffen gebieden. Voor zover publiek bekend werd, is geen New Yorkse utility direct gelinkt aan deze campagne.

Nieuwe minimumregels in New York voor waterveiligheid

De financiering helpt waterorganisaties voldoen aan minimumcybersecuritystandaarden die New York in maart introduceerde. De standaarden raken aan zowel mens als techniek.

Concreet gaat het om:

  • Verplichte cybersecuritytraining voor gecertificeerde operators
  • Meldingsplichten rond incidenten
  • Risicogebaseerde bescherming voor kritieke processen en gevoelige informatie
  • Het aanwijzen van een cybersecurity lead bij grotere systemen voor drinkwater

Toen het SECURE-programma werd gelanceerd, gaf de staat aan dat utilities konden rekenen op bedragen tot $50.000 voor assessments en tot $100.000 voor het doorvoeren van upgrades.

Wat adviseert CISA aan water- en afvalwateroperators?

Naast de subsidieaanpak is er ook aandacht voor operationele maatregelen. De Amerikaanse autoriteit voor cybersecurity en infrastructuur (CISA) riep water- en afvalwateroperators op om OT-omgevingen beter af te schermen tegen internetblootstelling.

In het bijzonder werd aangeraden om publiek toegankelijke programmable logic controllers en andere vormen van operationele technologie niet direct op het internet te plaatsen.

Daarnaast kwamen ook meer klassieke hardeningmaatregelen terug in de aanbevelingen:

  • Wijzig standaardwachtwoorden
  • Routeer noodzakelijke remote toegang via veilige gateways of via een VPN
  • Beperk verbindingen tot vertrouwde IP-adressen

Door dit soort maatregelen wordt de kans kleiner dat aanvallers via misbruik van toegangs- of netwerkpaden bij kritieke systemen terechtkomen.

Betrokkenheid en attributie: wat is er bekend?

Hoewel de aanvallen in de berichtgeving als ernstig worden gekaderd, is er geen formele toewijzing gedaan door federale onderzoekers. Wel duikt één mogelijke dader richting in de discussie: Iran zou naar voren komen als hoofdverdachte, omdat de gerapporteerde werkwijze zou lijken op eerdere campagnes die worden gekoppeld aan dreigingsgroepen die vaker industriële controlesystemen en waterutilities targeten.

Het is daarbij belangrijk om te benadrukken dat dit in de broncontext gaat om een vermoeden op basis van gelijkenis met eerdere activiteiten, en niet om een officiële attributie.

Hoe verhoudt dit zich tot bredere investeringen in waterinfrastructuur?

De $9 miljoen aan cyberfinanciering staat los van grotere investeringen in de waterinfrastructuur. New York zet daarnaast, volgens de berichtgeving, ook in op een budget van $3,8 miljard over vijf jaar binnen de begroting voor het fiscale jaar 2027 voor ‘clean water infrastructure’.

De staat meldt dat daarmee het totaal aan subsidies voor waterinfrastructuur sinds 2017 uitkomt op meer dan $10 miljard. Daarmee ontstaat een beeld van een bredere strategie: niet alleen infrastructuur vernieuwen, maar ook de digitale weerbaarheid verhogen.

Wat betekent dit voor andere organisaties in de waterketen?

Ook als je niet in New York zit, laat deze ontwikkeling zien welke richting de sector uitgaat. De combinatie van training, incidentafhandeling, verantwoordelijkheden en risicogestuurde technische maatregelen is een patroon dat je in veel kritieke sectoren terugziet.

Met name voor organisaties die met OT-omgevingen werken, is het zinvol om intern na te gaan of remote toegang goed is ingericht, of standaardaccountdetails nog bestaan en of er voldoende aandacht is voor het verminderen van ‘exposure’ richting internet.

Wil je de bredere context van OT-kwetsbaarheden en recente aanvallen in de waterdomein verder volgen? Lees dan ook cyberaanvallen op waternetwerken in Minnesota voor een extra inkijk in wat er praktisch mis kan gaan bij besturingssystemen.

Praktische checklist om cyberbeveiliging watersector te versterken

Als je de vertaalslag wilt maken van subsidies en adviezen naar je eigen aanpak, helpt een korte, haalbare inventarisatie. Denk bijvoorbeeld aan:

  • Inventariseer welke OT-componenten en PLC’s (of vergelijkbare besturingsonderdelen) bereikbaar zijn en waar
  • Controleer of remote toegang loopt via veilige gateways/VPN en niet via open verbindingen
  • Vervang standaardwachtwoorden en verifieer wachtwoordbeleid voor accounts
  • Richt incidentrapportage en verantwoordelijkheden helder in, inclusief wie wat meldt
  • Plan periodieke cybersecuritytraining voor operatoren
  • Leg vast wie binnen de organisatie eigenaar is van cyberveiligheid bij grotere systemen

Door deze stappen te combineren met een formele assessment-aanpak kun je gerichter investeren, in plaats van ad hoc maatregelen te treffen.

Conclusie: New York maakt met meer dan $9 miljoen duidelijk dat cyberbeveiliging watersector geen bijzaak is. Met SECURE-subsidies voor assessments en verbeteringen, plus gratis technische ondersteuning, ondersteunt de staat 153 utilities bij het voldoen aan minimumregels rond training, incidentmeldingen en risicogebaseerde bescherming. Tegelijk onderstreept de CISA-aanpak het belang van het beperken van internetblootstelling en het beveiligen van remote toegang tot operationele systemen.

Bron: https://www.securityweek.com/new-york-awards-9-million-to-strengthen-cybersecurity-at-153-water-systems/