Naar de inhoud
KlaarSecurity
NIS2 OT Check · Stap 1

Zo bouwen we uw regels en playbooks

Generieke alarmen kennen uw fabriek niet. Daarom leggen we vast wat normaal is in uw fabriek, bouwen we elke regel daarop, geven we hem een playbook dat zegt wie wat doet, en testen we hem voordat hij live gaat.

  1. Rondgang en passieve inventarisatie

    We lopen door de fabriek met de mensen die haar draaien. Daarna brengen we elk asset, elke verbinding en elk account in kaart uit wat uw tools al zien. Alleen lezend en passief: niets raakt de lopende besturing.

    Voorbeeld: Werk Niederrhein, onze demofabriek

    assets op de plattegrond
    16
    zones
    4
    toegestane verbindingen
    6
    proceswaarden
    12
    IT-systemen
    8
    accounts
    7

    Gelezen uit: OT-monitoring, firewall, VPN, directory, EDR

  2. Zones en conduits

    We delen de assets per Purdue-niveau in zones in en leggen de conduits daartussen vast (IEC 62443). Elke verbinding wordt tegen dit model gecontroleerd.

    Voorbeeld: Werk Niederrhein, onze demofabriek

    • L4 · BedrijfOffice laptopVPN gatewayWarehouse system
    • L3 · OperatieEngineering WSSCADA serverHistorianOT firewall
    • L2 · BesturingHMI MixingHMI Packaging
    • L1 · VeldPLC Mixer 1PLC Mixer 2PLC FillingPLC PackerPLC PalletiserPLC BoilerPLC Water treatment

    Conduits: 6 toegestane verbindingen, via de OT-firewall

  3. Wat normaal is in uw fabriek

    Met uw engineers spreken we af hoe normaal eruitziet: wie naar welke besturing mag schrijven, wanneer het onderhoudsvenster is, hoe leveranciers binnenkomen, het normale bereik van belangrijke proceswaarden.

    Voorbeeld: Werk Niederrhein, onze demofabriek

    Schrijven naar besturingen
    Alleen vanaf het engineeringstation, alleen in het onderhoudsvenster
    Onderhoudsvenster
    Zaterdag 06:00–14:00
    Toegang leveranciers
    Via VPN, alleen in het onderhoudsvenster
    Setpoint vullen
    995–1005 ml
  4. Een regel tegen dat model

    Elke regel zoekt naar één ding dat in uw fabriek niet hoort te gebeuren. Hier is er één zoals de app hem toont: in gewone taal, waarom het ertoe doet en wat het betekent voor NIS2.

    HoogRegel R-003MITRE ATT&CK for ICS: T0836 · Modify Parameter

    OT-schrijfactie vanaf een systeem dat geen engineeringstation is

    Impair Process Control
    Gaat af als
    een besturing een schrijfactie (setpoint, configuratie of programma) krijgt van een systeem dat het fabrieksmodel niet als engineeringstation kent.
    Waarom
    Alleen engineeringstations horen besturingen te wijzigen; al het andere is een misconfiguratie of een aanval.
    NIS2
    Waarschijnlijk significant: een gemanipuleerd proces kan veiligheid en dienstverlening raken. Bereid de vroegtijdige waarschuwing (24 u) voor.Zekerheid van deze regel alleen: 25 van 30
    In de demoOT-schrijfactie naar plc-03 vanaf laptop-office-01

    In gewone taal getoond, zoals in de app. De code van de regel is ons eigen werk en blijft bij ons.

  5. Het playbook: wie doet wat

    Bij elke regel hoort een playbook. Elke stap noemt wie handelt en wie alleen wordt geïnformeerd. In de case vraagt Lagebild die mensen en legt hun antwoorden vast.

    Playbook · R-003

    1. Bevestigen (10 min): Draait de lijn normaal, en heeft iemand net setpoints of programma’s gewijzigd?
      Ploegleider(handelt en antwoordt)
    2. Besturing controleren (30 min): Vergelijk met de laatst bekende goede versie en herstel bij een verschil. Veiligheid eerst.
      OT-engineer(handelt en antwoordt)
    3. Indammen (30 min): Blokkeer het schrijvende systeem op de firewall of switchpoort, zonder de productie stil te leggen.
      OT-engineer(handelt en antwoordt)
    4. Bewaren: Bewaar de netwerkopname en de logs; start nog niets opnieuw op.
    5. Plantmanager informeren: Wat er aan de lijn veranderde en of productie of kwaliteit geraakt zijn.
      Plantmanager(geïnformeerd)
    6. CISO informeren: Waarschijnlijk significant onder NIS2: de vroegtijdige waarschuwing (24 u) loopt vanaf nu.
      Informatiebeveiliger (CISO)(geïnformeerd)

    Rollen worden mensen: uw teamlijst zegt wie welke rol heeft en hoe die te bereiken is.

  6. Getest voor livegang

    We spelen aanvalsscenario’s af door de echte verwerking: de simulator speelt de fabriek, de regels draaien, cases openen. Elk scenario moet precies één case geven met de juiste regels. Een hele normale werkdag moet er geen geven.

    Afspelen voor livegang

    • Kantoorlaptop schrijft naar PLC VullenR-003 · R-005 · R-008 · R-009Verwacht:1 case
    • Leverancier logt in buiten het onderhoudsvensterR-006 · R-009Verwacht:1 case
    • Onbekend apparaat praat met de ketelbesturingR-007Verwacht:1 case
    • Phishingklik, VPN, dan het engineeringstationR-001 · R-002 · R-005 · R-008Verwacht:1 case
    • Een normale werkdagVerwacht:0 cases

    Na de livegang leert de NIS2-score van de cases die uw team als vals alarm sluit.

  7. Wie over NIS2 beslist, en de klok

    Elke case krijgt een NIS2-score van 0 tot 100. Wie beslist, wordt per klant ingesteld, meestal uw CISO of het SOC. Lagebild stelt elke melding op; uw kant controleert en dient hem in.

    NIS2-score

    • ≥ 90De NIS2-case opent
    • 60–89Een mens beslist
    • < 60Ruis: bewaard, nooit gemeld

    Kantoorlaptop schrijft naar PLC Vullen: R-003 met drie andere regels, score 99. De NIS2-case opent.

    De klok

    1. 24 uVroege waarschuwing
    2. 72 uMelding
    3. 1 maandEindrapport
  8. Elk kwartaal herzien

    Fabrieken veranderen: nieuwe machines, nieuwe leveranciers, nieuwe vensters. Met Managed OT Security herzien we regels, playbooks en het fabrieksmodel elk kwartaal met u.

    • Welke cases vals alarm waren, en waarom
    • Nieuwe assets, verbindingen, leveranciers en vensters in het fabrieksmodel
    • Regels en playbooks: aangepast, toegevoegd of uitgefaseerd
    • Wie op de teamlijst staat, en wie over NIS2 beslist

De regelset in één oogopslag

De regels waarmee we beginnen, elk in de Check afgestemd op uw fabrieksmodel. Elke regel heeft een playbook zoals hierboven.

Klaar-regelset: waar elke regel op let, waarom het ertoe doet, de ernst en wie als eerste handelt
RegelWaar hij op letWaarom het telt in OT en voor NIS2ErnstWie handelt eerst
R-001Phishing, dan VPNEen VPN-login van een account dat in de laatste 6 uur op een phishinglink klikteGestolen inloggegevens zijn een veelgebruikte weg naar binnen. Mogelijk significant als het naar OT leidt.HoogSOC-analist
R-002Kantoor naar engineeringstationEen sessie op afstand (RDP of SMB) van een kantoor- of IT-systeem naar een engineeringstationDat station kan PLC-programma’s wijzigen: een klassieke stap richting OT.HoogPloegleider
R-003Schrijven vanaf het verkeerde systeemEen besturing beschreven vanaf een systeem dat geen engineeringstation isMisconfiguratie of aanval. Waarschijnlijk significant onder NIS2.HoogPloegleider
R-004VPN ’s nachtsEen VPN-login tussen 22:00 en 05:00 lokale tijd’s Nachts zeldzaam en een vaak begin van een aanval. Op zichzelf niet meldplichtig.GemiddeldSOC-analist
R-005Schrijven buiten onderhoudEen besturing gewijzigd buiten het afgesproken onderhoudsvensterWijzigingen aan lopende productie worden gepland; deze vraagt om uitleg.GemiddeldPloegleider
R-006Leverancier buiten onderhoudHet onderhoudsaccount van een leverancier logt in terwijl er geen onderhoud is afgesprokenLeverancierstoegang is een veelgebruikte weg naar fabrieken. Meteen navragen bij de leverancier.HoogLeverancier
R-007Onbekend apparaatEen adres dat niet in de inventaris staat, praat met een besturing of veldapparaatNieuwe apparaten horen nooit onaangekondigd op te duiken. Mogelijk significant.HoogPloegleider
R-008Proceswaarde buiten bereikEen proceswaarde verlaat haar normale werkbereikSamen met een schrijfactie: een fysiek effect op het proces. Als het een aanval is, significant.KritiekPloegleider
R-009Verbinding niet in het modelTwee bekende systemen spreken een industrieel protocol dat het fabrieksmodel niet toestaatEen nieuwe weg naar het besturingssysteem. Op zichzelf niet meldplichtig.GemiddeldOT-engineer

Rondgang door de fabriek onze gerichte Gemba walk

Alles begint op locatie. We gaan waar het werk gebeurt, met de mensen die de lijn draaien, en kijken alleen naar wat NIS2 vraagt: toegang op afstand en door leveranciers, wie besturingen kan wijzigen, back-ups, de netwerkzones en hoe een incident zou worden afgehandeld.

Wie er meeloopt
Ploegleider, OT-engineer, onderhoud en uw CISO
Hoe lang
Een halve dag op locatie, als onderdeel van de Check
Wat het oplevert
De inventaris, het zonemodel en de lijst van wat normaal is: de basis van uw eerste regels en playbooks

Regels die uw fabriek kennen?

30 minuten, gratis. U gaat weg met uw drie grootste gaten.

Plan een gratis gesprek