Met enige regelmaat publiceert de Amerikaanse Cybersecurity and Infrastucture Agency (CISA) adviezen over Industrial Control Systems (ICS). Met haar adviezen zorgt de veiligheidsdienst ervoor dat ICS-gebruiken tijdig worden geïnformeerd over veiligheidsissues en kwetsbaarheden van hun Industrial Control Systems.
CISA is een agentschap van het Amerikaanse ministerie van Binnenlandse Veiligheid dat zich richt op het versterken van de cyberbeveiliging en infrastructuurbescherming op alle overheidsniveaus, het coördineren van cyberbeveiligingsprogramma’s en het verbeteren van de cyberbeveiliging van de overheid tegen hackers. De veiligheidsdienst is actief sinds 16 november 2018 en is een voortzetting van het National Protection and Programs Directorate (NPPD).
Topprioriteit
De ‘kritische infrastructuur’ in zo’n beetje alle sectoren is afhankelijk van besturingssystemen voor een veilige en efficiënte werking. Het verbeteren van de beveiliging en veerkracht van industriële controlesystemen is een topprioriteit van CISA. Terwijl het ICS-risicolandschap evolueert staat volgens CISA één ding vast: de enige manier waarop de VS het cyberbeveiligingsvoordeel permanent kan verschuiven naar ICS-cyberverdedigers, is door middel van collectieve actie.
In de notitie ‘Securing Industrial Control Systems: A Unified Initiative’ uit 2020 formuleert CISA vier kernproriteiten om cyberrisico’s voor controlesystemen te verminderen:
1. De verdediging van ICS-omgevingen tegen de meest urgente bedreigingen;
2. Het opsporen en verslaan van tegenstanders voordat ze schade aanrichten. CISA en haar partners werken samen om de zichtbaarheid in OT-omgevingen te verbeteren, om kwaadwillende activiteiten snel te kunnen identificeren en bestrijden voordat deze wijdverspreide schade aanrichten;
3. Eigenaren en exploitanten van kritische infrastructuur en cyberverdedigers moeten de beschikking krijgen over technologie en tools die nodig zijn om de kosten en technische barrières van tegenstanders drastisch te verhogen;
4. Het aanpakken van systeemzwakheden, zodat controlesystemen beter bestand zijn tegen cyberincidenten met een minimale impact op de kritische infrastructuur.
Werkwijze CISA
CISA mikt op brede acceptatie en gebruik van de Cross-Sector Cybersecurity Performance Goals (CPG’s) die in oktober 2022 zijn gepubliceerd. De – vrijwillig na te volgen – CPG’s zijn van toepassing op IT- en OT-eigenaren in alle sectoren van kritische infrastructuur en zullen, wanneer ze worden geïmplementeerd, het risico reduceren voor hun ondernemingen en de nationale veiligheid.
In de loop van 2023 zal CISA samen met belanghebbenden een aantal sectorspecifieke doelen ontwikkelen die zijn toegesneden op specifieke cyberbeveiligingsrisico’s en een maatwerk aanpak per sector mogelijk maken. Intussen blijft CISA samenwerken met de industrie (en andere overheidsinstanties) om nieuwe bedreigingen op te sporen, te detecteren, te analyseren en erop te reageren.
Door zich aan te melden voor de ICS-adviezen van CISA ontvangen bedrijven tijdige meldingen en informatie over actuele beveiligingsproblemen, kwetsbaarheden en bedreigingen van hun industrial control systems.
Strategisch plan cybersecurity
Op 4 augustus heeft CISA een strategisch plan uitgebracht voor de aanpak van cybersecurity in de komende drie jaar. Het plan bestaat uit negen doelstellingen en ondersteunende maatregelen.
- Vergroot de zichtbaarheid van cyberbedreigingen en de acties om die te verstoren;
- Coördineer de openbaarmaking van kritische en misbruikbare kwetsbaarheden;
- Plan en oefen gezamenlijke cyber defensieoperaties;
- Begrijp hoe aanvallen echt plaatsvinden en hoe je ze kunt stoppen;
- Stimuleer de implementatie van meetbaar effectieve investeringen in cyberbeveiliging;
- Bied cyberbeveiligingsmogelijkheden en ‑services die hiaten opvullen en helpen de voortgang te meten;
- Stimuleer de ontwikkeling van betrouwbare technologische producten;
- Begrijp en verminder de cyberrisico’s van opkomende technologie;
- Draag bij aan de totstandkoming van een nationale cyber workforce.
Meer over het Cyber Security Strategic Plan en de uitwerking van de maatregelen is te vinden op https://www.cisa.gov/cybersecurity-strategic-plan





0 Reacties