Cyberweerbaarheid van de nationale infrastructuur: de noodzaak van een innovatieve aanpak
De nationale infrastructuur vereist een geavanceerde aanpak voor cyberweerbaarheid. Lees meer over de huidige uitdagingen en hoe een nieuwe aanpak onze kritieke systemen kan beschermen tegen steeds ernstiger wordende dreigingen.
De belangrijkste dingen die je moet weten
- Recente cyberaanvallen hebben aangetoond dat de beveiliging van kritieke infrastructuur organisatorische grenzen overstijgt en een helder beeld vereist van bedreigingen binnen onderling verbonden toeleveringsketens en partners.
- Ondanks dat organisaties gemiddeld 14 bronnen van dreigingsinformatie gebruiken, maakt 84% van de aanvallen gebruik van bekende, maar niet geprioriteerde risico's. Dit wijst op de moeilijkheid om informatie om te zetten in operationele beslissingen.
- Effectieve cyberweerbaarheid vereist dat dreigingsinformatie proactief wordt doorgegeven aan de besluitvorming via raamwerken zoals Continuous Exposure Management (CTEM) om reële risico's te beoordelen, terwijl tegelijkertijd samenwerking wordt bevorderd en de schotten tussen teams en organisaties worden weggenomen.
Het vooruitzicht om een groter deel van de essentiële nationale infrastructuur van Groot-Brittannië weer in publiek bezit te krijgen, heeft een breed debat op gang gebracht over investeringen, bestuur en verantwoording.

Maar er werd veel minder aandacht besteed aan wat dat zou kunnen betekenen voor cyberbeveiliging.
Ongeacht uw politieke standpunt, één ding is duidelijk: publiek eigendom sluit cyberrisico's niet uit.
Integendeel, het versterkt de verwachting dat essentiële diensten veerkrachtiger, beter gecoördineerd en beter voorbereid zullen zijn op verstoringen.
Deze voorspelling weerspiegelt de realiteit van het dreigingslandschap. Energiebedrijven, waterbedrijven, transportbedrijven en zorginstellingen staan allemaal centraal in complexe digitale ecosystemen. Hun vermogen om essentiële diensten te leveren is afhankelijk van duizenden technologieleveranciers, verkopers en derden.
Wanneer één organisatie gecompromitteerd raakt, kunnen de gevolgen zich ver buiten het eigen netwerk uitstrekken. Veerkracht hangt daarom van veel meer af dan alleen de bescherming van individuele organisaties; het hangt af van het begrijpen en beheren van de relaties tussen deze organisaties.
Als de overheid serieus werk wil maken van het versterken van de nationale infrastructuur, moet cyberbeveiliging vanaf dag één onderdeel uitmaken van die dialoog. Dit betekent dat er verder moet worden gekeken dan geïsoleerde beveiligingsprogramma's en dat er een model moet komen waarbij instellingen inlichtingen delen , gemeenschappelijke bedreigingen begrijpen en hun reactie coördineren voordat de verstoring zich verspreidt.
Kritieke infrastructuur overstijgt de grenzen van regelgeving.
Enkele spraakmakende cyberaanvallen van de afgelopen jaren hebben aangetoond dat aanvallers zich zelden op één enkel doelwit richten. In plaats daarvan zoeken ze naar mogelijkheden om één organisatie te compromitteren om zo toegang te krijgen tot vele andere organisaties.
De SolarWinds-aanval blijft een van de meest sprekende voorbeelden. Door vertrouwde software-updates te compromitteren, kregen aanvallers toegang tot duizenden organisaties wereldwijd. Meer recentelijk verstoorde een ransomware-aanval op Synnovis de pathologiediensten van talloze NHS-ziekenhuizen, met als gevolg geannuleerde operaties, uitgestelde afspraken en wijdverspreide verstoring van de patiëntenzorg.
Geen van beide incidenten bleef beperkt tot de organisatie die aanvankelijk was gehackt. Integendeel, beide incidenten lieten zien dat kritieke infrastructuur tegenwoordig net zo afhankelijk is van onderling verbonden toeleveringsketens als van fysieke activa.
Dit vormt een uitdaging voor elke beheerder van kritieke nationale infrastructuur. Beveiliging kan niet langer alleen worden bekeken vanuit het perspectief van de bescherming van eigen activa. Organisaties moeten ook een duidelijk beeld hebben van de bedreigingen voor hun leveranciers, partners en het bredere ecosysteem. Een beveiligingslek in de software of diensten van een externe leverancier kan snel escaleren tot een probleem voor elke organisatie die ervan afhankelijk is.
Dit is waar veel huidige beveiligingsprogramma's hun beperkingen beginnen te tonen. Organisaties hebben fors geïnvesteerd in detectietechnologieën, platforms voor kwetsbaarheidsbeheer en informatiestromen over bedreigingen. Ze verzamelen meer informatie dan ooit tevoren. Toch hebben velen nog steeds moeite om die informatie om te zetten in weloverwogen operationele beslissingen.
Betere beslissingen beginnen met betere informatie.
De cybersecurity-industrie heeft zich jarenlang gericht op zichtbaarheid. De aanname was dat organisaties vanzelf veiliger zouden worden als ze elke kwetsbaarheid konden ontdekken, elke asset konden identificeren en elk dreigingsrapport konden verzamelen.
Maar de bewijzen wijzen anders uit.
Het nieuwste State of Threat Management-rapport van Filigran onthult dat organisaties gemiddeld veertien verschillende bronnen van dreigingsinformatie gebruiken; minder dan de helft van hen heeft deze informatie echter volledig in hun beveiligingsprogramma's geïntegreerd.
Ondertussen gaf 84% van de respondenten aan dat de aanvallen die ze hadden meegemaakt, gebruik maakten van kwetsbaarheden die al bekend waren, maar geen prioriteit hadden gekregen. Bijna alle ondervraagde organisaties meldden ook moeilijkheden bij het vaststellen of de ontdekte kwetsbaarheden daadwerkelijk exploiteerbaar waren.
Deze bevindingen wijzen op een breder probleem in de sector. De uitdaging ligt niet langer in het ontdekken van risico's, maar in het bepalen welke risico's onmiddellijke aandacht vereisen.
Beveiligingsteams worden overspoeld met waarschuwingen, kwetsbaarheidsrapporten en inlichtingenupdates. Elk hulpmiddel beweert een nieuw kritiek probleem te identificeren dat onmiddellijke actie vereist. Zonder context lijkt alles belangrijk. Analisten besteden kostbare tijd aan het onderzoeken van kwetsbaarheden die mogelijk nooit worden misbruikt, terwijl werkelijk gevaarlijke aanvalspaden verborgen blijven in de ruis.
Dit heeft gevolgen die verder reiken dan alleen operationele efficiëntie. Elk uur dat wordt besteed aan het onderzoeken van een probleem met lage prioriteit, is een uur dat besteed had kunnen worden aan het beperken van echte bedrijfsrisico's. Organisaties worden niet alleen overweldigd door de hoeveelheid informatie die ze dagelijks moeten verwerken, maar ook door het aantal beslissingen dat ze moeten nemen.
Informatie over dreigingen moet de besluitvorming beïnvloeden, lang voordat een incident zich voordoet.
Een van de redenen hiervoor is dat dreigingsinformatie nog steeds vaak wordt beschouwd als een taak van het Security Operations Center (SOC). Informatie wordt verzameld, geanalyseerd en gebruikt om kwaadaardige activiteiten te detecteren of te onderzoeken zodra aanvallers toegang tot het netwerk hebben verkregen.
Dreigingsinformatie is echter veel waardevoller wanneer deze beslissingen stuurt in een zeer vroeg stadium van de beveiligingslevenscyclus.
Bij effectief gebruik helpt dit organisaties te begrijpen welke kwetsbaarheden actief worden uitgebuit, welke aanvalspaden de grootste bedrijfsrisico's met zich meebrengen en welke herstelmaatregelen de grootste risicoreductie opleveren. In plaats van elke kwetsbaarheid als even urgent te beschouwen, kunnen beveiligingsteams zich richten op de bedreigingen die er echt toe doen voor hun omgeving.
Ook hier speelt het concept van Continuous Exposure Management (CTEM) een cruciale rol. CTEM moet niet worden gezien als zomaar een technische categorie of beveiligingsafkorting. Het biedt een gestructureerd raamwerk voor het koppelen van dreigingsinformatie, blootstellingsbeheer, verificatie en herstel in een continu proces. In plaats van te vertrouwen op aannames of theoretische risicoscores, kunnen organisaties verifiëren of een kwetsbaarheid daadwerkelijk exploiteerbaar is voordat ze tijd en middelen besteden aan het verhelpen ervan. Deze aanpak vertegenwoordigt een nieuwe prestatiemaatstaf voor cybersecurity.
Het grootste obstakel is wellicht helemaal niet technisch van aard. Veel organisaties werken nog steeds met teams voor dreigingsanalyse, kwetsbaarheidsbeheer, penetratietesten en governance, die elk onafhankelijk van elkaar werken met hun eigen prioriteiten, processen en tools. Het doorbreken van deze silo's levert vaak grotere verbeteringen op dan simpelweg een ander beveiligingsplatform aanbieden.
Het versterken van de nationale capaciteit
Wil kritieke infrastructuur veerkrachtiger worden, dan moet samenwerking onderdeel worden van de dagelijkse werkzaamheden in plaats van iets dat alleen plaatsvindt tijdens een groot incident. Deze denkwijze begint al vorm te krijgen.
Eerder deze maand hebben het National Cyber Security Centre en GCHQ een oproep gedaan aan het bedrijfsleven, de academische wereld en beheerders van kritieke infrastructuur om mee te werken aan de ontwikkeling van "Cyber Shield", een voorgestelde nationale cyberverdedigingscapaciteit die kunstmatige intelligentie , gedeelde inlichtingen en gecoördineerde verdediging op nationaal niveau combineert. Dit onderstreept het belang van soevereiniteit voor kritieke diensten.
Het allerbelangrijkste is dat het initiatief erkent dat de overheid deze capaciteit niet alleen kan opbouwen. Het zal steunen op nauwe samenwerking met de instellingen die verantwoordelijk zijn voor de bescherming van essentiële diensten in het Verenigd Koninkrijk.
Daarnaast biedt het wetsvoorstel inzake cyberbeveiliging en veerkracht de mogelijkheid om deze aanpak te versterken door meer consistentie in belangrijke sectoren te bevorderen. Kaderwerken zoals het Cyber Assessment Framework van het National Cyber Security Centre (NCSC) bieden organisaties een gemeenschappelijke taal om hun veerkracht te meten.
Deze raamwerken worden waardevoller wanneer ze organisaties aanmoedigen om van elkaar te leren, in plaats van soortgelijke uitdagingen geïsoleerd van anderen aan te gaan.
Open standaarden spelen ook een belangrijke rol. Het Nederlandse Rijkscentrum voor Cyberbeveiliging (CCS) heeft STIX en TAXII 2.1 onlangs aangewezen als verplichte standaard voor het delen van informatie over cyberdreigingen binnen de overheid.
Hoewel de beslissing op het eerste gezicht technisch lijkt, weerspiegelt ze een breder principe. Wanneer instellingen inlichtingen delen volgens gemeenschappelijke standaarden, verminderen ze wrijving in de samenwerking en kunnen ze sneller reageren op bedreigingen.
Technologie alleen zal dit resultaat niet bereiken. Kunstmatige intelligentie, automatisering en moderne beveiligingsplatformen kunnen organisaties helpen meer informatie te verwerken en handmatige inspanningen te verminderen, maar ze blijven afhankelijk van goede informatievoorziening, degelijk bestuur en vertrouwde relaties.
Simpelweg omdat snelle beslissingen alleen goede beslissingen worden als ze door de juiste context worden ondersteund.
Flexibiliteit is een gedeelde verantwoordelijkheid.
Of er al dan niet meer van de cruciale nationale infrastructuur van Groot-Brittannië in publiek bezit komt, is slechts een deel van het verhaal. Cyberaanvallers maken geen onderscheid tussen publieke en private instellingen. Ze richten zich op zwakke schakels, vertrouwde leveranciers en onderling verbonden systemen, waar ze die ook maar vinden.
De organisaties die het best voorbereid zijn op de komende jaren, zijn de organisaties die veerkracht als een collectieve verantwoordelijkheid beschouwen. Ze zullen actie ondernemen op basis van dreigingsinformatie voordat incidenten zich voordoen, reële risico's verifiëren in plaats van te vertrouwen op aannames, en net zo gemakkelijk samenwerken over organisatiegrenzen heen als aanvallers dat doen.
Het beschermen van kritieke infrastructuur gaat nooit alleen over het verdedigen van individuele instellingen. Het gaat erom het hele ecosysteem te versterken dat essentiële diensten in stand houdt. Als het Verenigd Koninkrijk een werkelijk veerkrachtige nationale infrastructuur wil opbouwen, moet het gesprek hier beginnen.
We hebben de beste patchmanagementsoftware opgenomen.
Reacties zijn gesloten.