Het Internet of Things verandert de zakelijke wereld ingrijpend. Steeds meer productiebedrijven zetten IoT-technologieën in zoals cloud computing, data-analyse en machine learning. De waarde die IoT creëert, is al enorm en blijft groeien. McKinsey schat dat de waarde van IoT wereldwijd stijgt naar 12,5 miljard USD in 2030. Op dit moment profiteren sterk gespecialiseerde economische sectoren het meest van IoT. Denk aan toepassingen in de medische technologie, logistiek en transport, of aan oplossingen voor slimme fabrieken. Maar het Internet of Things speelt een sleutelrol in een bredere digitale transformatie. IoT zorgt er namelijk voor dat enorme hoeveelheden data gegenereerd, opgeslagen, geanalyseerd en verstuurd worden via een steeds groter wereldwijd netwerk.
Volgens Palo Alto Networks transformeert de snelle ontwikkeling en introductie van IoT-technologie bedrijfsprocessen ingrijpend. IoT-apparaten vormen waarschijnlijk nu al meer dan 30 procent van alle apparaten binnen bedrijfsnetwerken. De data die deze apparaten verzamelen, biedt een schat aan waardevolle informatie. Hiermee wordt realtime besluitvorming mogelijk en kunnen nauwkeurige voorspellende modellen worden ontwikkeld. Daarnaast is het Internet of Things cruciaal voor de digitale transformatie binnen organisaties. IoT heeft de potentie om de productiviteit van medewerkers, de doelmatigheid en winstgevendheid van bedrijven te verhogen, en de algehele werkervaring te verbeteren.
Het koppelen van Operational Technology aan IoT-technologieën en andere geavanceerde oplossingen heeft een keerzijde. Het levert namelijk nieuwe doelwitten voor hackers op. Miljarden verbonden apparaten zorgen voor allerlei potentiële kwetsbaarheden binnen bedrijven. Volgens McKinsey heeft deze toenemende verbondenheid het aantal ‘attack vectors’ enorm vergroot. Voor de komst van IoT moest een groot bedrijfsnetwerk rekening houden met maximaal 500.000 kwetsbare endpoints. Nu kan het IoT leiden tot enkele of zelfs vele miljoenen kwetsbare punten.
Een recent rapport van Asimily, getiteld ‘IoT Device Security in 2024: The High Cost of Doing Nothing’, laat zien hoe groot de dreiging daadwerkelijk is. Het rapport analyseert nieuwe aanvalstrends gericht op IoT-infrastructuren en schetst de mogelijke gevolgen voor bedrijven die geen adequate beveiligingsmaatregelen nemen. Volgens het rapport vormen bekende kwetsbaarheden de grootste bedreiging: 34 van de 39 meest gebruikte IoT-kwetsbaarheden zijn gemiddeld al meer dan drie jaar bekend. Verder haalt het rapport bijvoorbeeld aan dat routers verantwoordelijk zijn voor 75 procent van de geïnfecteerde IoT-apparaten. Hackers gebruiken ze als toegangspoorten tot andere knooppunten in een netwerk. Verder behoren beveiligingscamera’s, digitale informatiesystemen, medische apparaten en industriële controlesystemen tot de meest aangevallen apparaten.
Industriële IoT-architectuur is het geheel van alle IoT-elementen in slimme fabrieken. Hoewel die van bedrijf tot bedrijf verschilt, omvat dit geheel altijd apparaten met sensoren en actuatoren, netwerkelementen, databases, analysetools en bedrijfsapplicaties. Elk van deze onderdelen leidt tot securityrisico’s voor de hele productieomgeving. Deze risico’s lopen uiteen en zijn afhankelijk van de soort beveiligingsinbreuk in de industriële IoT-omgeving. Ze variëren van cruciale informatie over de bedrijfsvoering of productie die openbaar wordt gemaakt, tot schade aan industriële controlesystemen en het manipuleren van geproduceerde producten. Stel dat een aanvaller toegang krijgt tot het netwerk van een toeleverancier in de auto-industrie en ongemerkt de machine-instellingen van een remonderdeel manipuleert. Die aanval kan ertoe leiden dat de remmen plotseling niet meer werken. Zowel de materiële als immateriële schade voor het bedrijf is in zo’n geval immens.
Zoals Palo Alto Networks uitlegt, is elk verbonden IoT-apparaat zonder goede beveiliging kwetsbaar. Naarmate meer verschillende IoT-apparaten met het netwerk worden verbonden, neemt het aanvalsoppervlak toe en de algehele netwerksecurity af. Die security hangt namelijk af van de integriteit en bescherming van het minst beveiligde apparaat. Hackers kunnen via dit apparaat het systeem binnendringen, gebruikersdata stelen en systemen laten crashen. Daarnaast is 98 procent van al het verkeer van IoT-apparaten meestal niet versleuteld, waardoor vertrouwelijke gegevens zijn blootgesteld aan een groot risico.
Veel aanvallen op industriële IoT richten zich op het manipuleren van de beveiliging van diverse elementen binnen het IoT-ecosysteem, zoals netwerkcommunicatie, IoT-software, OT-software, OT-applicaties en fysieke apparaten. DDoS-aanvallen, het kapen of spoofen van apparaten en man-in-the-middle-aanvallen zijn slechts enkele voorbeelden hiervan. In de volgende tabel staan veelvoorkomende IoT-aanvallen en hun impact op OT-fabrieken.
| Aanvallen | Effecten | |
| Hardware | Reverse engineering | Toegang tot gevoelige informatie |
| Fysieke manipulatie | Controle over datastromen | |
| RF-jamming | Vernietiging van middelen | |
| Denial-of-sleep-aanval | ||
| Side-channel-aanvallen | ||
| Vervalste hardware | ||
| Software | Malware, ransomware, spyware | Openbaring van gevoelige gegevens |
| Bot/botnets | Onderbreking van gegevensstromen | |
| Gecombineerde bedreigingen | Software wordt onbruikbaar | |
| Rootkits | Blokkeren van toegang tot bestanden | |
| Gedwongen deadlock | ||
| Misbruik van vertrouwde identificatiemethoden | ||
| Code-injectie | ||
| Brute-force-aanvallen | ||
| SQL injecties | ||
| Communicatie | DoS/DDoS-aanvallen | Netwerkoverbelasting |
| Afluisteren (sniffing- en spoofing aanvallen) | Diefstal van gegevens | |
| Man-in-the-middle-aanvallen | Ongeautoriseerde toegang tot databases | |
| Sessieovername | Systeemcrashes | |
| DNS-tunneling | Malwareverspreiding | |
| Poortscanning | ||
| Protocolmanipulatie-aanvallen | ||
| Jamming | ||
| Verkeersanalyse | ||
| Sinkhole-aanvallen |
IoT-apparaten verschillen van IT-apparaten zoals computers, doordat ze meestal slechts enkele specifieke handelingen uitvoeren. Ze verbinden bijvoorbeeld met een netwerk en verzenden en ontvangen data. Typische voorbeelden van IoT-apparaten in bedrijven zijn barcodescanners, slimme lampen, beveiligingscamera’s en meet- en regelsensoren.
Andere verschillen zijn dat IoT-apparaten vaak ongemerkt in een netwerk terechtkomen. Ook weten beheerders vaak niet goed met deze gespecialiseerde apparaten en hun unieke netwerkgedrag om te gaan. Zij hebben meer ervaring met het beheren van laptops en desktops. Bovendien ondersteunen veel IoT-apparaten geen software-updates en securitypatches. Als er een kwetsbaarheid wordt ontdekt in de software of firmware van deze apparaten, is het moeilijk om ze te beschermen tegen misbruik en manipulatie. Daarom is het essentieel dat organisaties hun securitymaatregelen aanpassen en het steeds complexere IoT/OT-bedreigingslandschap proactief aanpakken.
De SITS IoT-securitychecklist bevat essentiële acties die zorgen voor een effectieve securitystrategie en die de risico’s van IoT/OT-bedreigingen beperken:
IoT- en OT-apparaten bieden bedrijven aanzienlijke voordelen, maar brengen ook grote risico’s met zich mee. Een moderne zero trust-aanpak is noodzakelijk als u IoT- en OT-apparaten efficiënt en veilig op grote schaal wilt beheren. Managers moeten cybersecurity bovendien op alle organisatieniveaus meenemen door securitybeleid in te voeren, beschermingsmaatregelen te implementeren en hun medewerkers op te leiden. Bent u op zoek naar een betrouwbare partner om u hierbij te adviseren en te ondersteunen en uw IoT-systemen te beschermen? SITS staat voor u klaar.
Lees hier meer over onze Cyber Defense Service.
Traxion is onderdeel van de SITS Group. Met meer dan 700 medewerkers bundelt SITS Group de ervaring, expertise, middelen en diensten van een eersteklas IT-beveiligingsprovider tot een allesomvattend geheel. Lees hier meer.