Het Italiaanse cybersecuritybedrijf Exein heeft 270 miljoen dollar aan nieuw kapitaal opgehaald bij een waardering van 1,7 miljard dollar. Het bedrijf wil het geld onder meer gebruiken voor uitbreiding in de Verenigde Staten en Azië. Interessanter voor de industrie is echter waar al dat investeringsgeld naartoe gaat: Exein ontwikkelt beveiliging die niet rond machines en apparaten wordt gebouwd, maar rechtstreeks in de software van die systemen zelf terechtkomt.
Daarmee richt het bedrijf zich op een probleem dat met de verdere digitalisering van de industrie steeds groter wordt. Productiemachines, controllers, gateways, robots, energiesystemen en andere industriële apparaten bevatten steeds meer software en staan steeds vaker in verbinding met andere systemen. Bovendien schuift AI steeds verder richting de fabriek en andere fysieke omgevingen. Exein gebruikt hiervoor de term Physical AI: AI-software die niet alleen informatie genereert of analyseert, maar via machines daadwerkelijk handelingen in de fysieke wereld kan uitvoeren.
Dat verschil is voor cybersecurity belangrijk. Een aanval op een kantoorapplicatie kan bijvoorbeeld leiden tot gestolen gegevens. Bij een gecompromitteerde robot, machine of energiesysteem kunnen ook fysieke processen worden beïnvloed.
Exein ziet binnen zijn netwerk inmiddels ongeveer 5000 nieuwe, niet-repetitieve aanvallen per week, vijf keer zoveel als een jaar geleden. Het bedrijf zegt bovendien dat aanvallers zelf steeds vaker AI inzetten om aanvallen sneller op te schalen.
Beveiliging naar het apparaat zelf
De kern van de aanpak van Exein is daarom om security zo dicht mogelijk bij het apparaat te plaatsen. In plaats van uitsluitend te vertrouwen op firewalls, netwerkmonitoring en andere beveiligingslagen rondom industriële systemen, wordt beveiligingssoftware rechtstreeks in het embedded systeem of de firmware geïntegreerd.
Het belangrijkste product hiervoor isExein Runtime. Deze software draait op het apparaat zelf en controleert tijdens het gebruik wat er binnen het systeem gebeurt. De software is bedoeld voor onder andere op Linux of RTOS gebaseerde systemen en kan afwijkend of ongewenst gedrag detecteren en daarop reageren.
Dat is vooral relevant voor embedded systemen met beperkte rekenkracht. Een industriële gateway, controller of andere embedded computer beschikt meestal niet over dezelfde processor- en geheugencapaciteit als een normale server. Exein heeft zijn runtime-software daarom specifiek voor dergelijke omgevingen ontworpen.
De gedachte daarachter lijkt enigszins op endpoint security voor pc’s en servers, maar dan toegespitst op embedded apparaten. De runtime kan bijvoorbeeld processen en activiteiten binnen het bestandssysteem volgen en gedragsafwijkingen detecteren. Een belangrijk verschil met traditionele detectie op basis van bekende malwarekenmerken is dat hiermee in principe ook onbekende aanvallen zichtbaar kunnen worden wanneer processen zich anders gaan gedragen dan verwacht.
Ingrijpen voordat een aanval slaagt
Begin dit jaar introduceerde Exein daarnaast Photon. Deze technologie opereert op kernelniveau en is ontwikkeld om ongewenste uitvoering van code preventief tegen te houden.
Dat past bij de ontwikkeling die Exein momenteel ziet. Wanneer kwetsbaarheden met behulp van AI sneller kunnen worden gevonden en vervolgens vrijwel direct kunnen worden misbruikt, wordt het steeds moeilijker om uitsluitend op patches te vertrouwen. Een fabrikant moet een kwetsbaarheid immers eerst ontdekken of gemeld krijgen, een update ontwikkelen en testen en deze vervolgens bij soms duizenden of miljoenen apparaten installeren.
Runtime-beveiliging probeert een extra verdedigingslaag toe te voegen tijdens die periode. In plaats van alleen te controleren óf software kwetsbaar is, wordt ook gekeken naar wat software tijdens het draaien daadwerkelijk probeert te doen. Exein positioneert Photon daarbij als een preventieve beveiligingslaag die kwaadaardige acties kan blokkeren voordat ze volledig worden uitgevoerd.
Eerst firmware onderzoeken, daarna bewaken
Beveiliging tijdens het gebruik vormt echter maar één helft van de strategie. Daarvoor heeft Exein Analyzer ontwikkeld. Deze software analyseert firmware voordat een apparaat wordt uitgerold. Analyzer kan onder meer softwarecomponenten inventariseren en een Software Bill of Materials, of SBOM, verwerken. Daarnaast zoekt het systeem naar bekende kwetsbaarheden, zwakke credentials en andere problemen.
Bijzonder is dat het niet alleen probeert een lijst met gevonden CVE’s te produceren. Analyzer gebruikt ook zogenoemde reachability scoring. Daarmee moet worden vastgesteld of een kwetsbaar softwarecomponent binnen de specifieke configuratie van het apparaat daadwerkelijk bereikbaar is en misbruikt kan worden. Zo kunnen ontwikkelaars hun aandacht richten op kwetsbaarheden die in de praktijk het meeste risico opleveren.
Ook interessant voor bestaande machines
Dat is relevant omdat industriële apparatuur vaak jarenlang in gebruik blijft. Een productiemachine, industriële computer of gateway wordt niet iedere paar jaar vervangen omdat het besturingssysteem veroudert.
Exein heeft daarom ook oplossingen ontwikkeld voor bestaande apparatuur. Zo is er een lichtere Linux-agent voor oudere systemen. Via samenwerkingen met fabrikanten probeert het bedrijf zijn technologie bovendien direct onderdeel te maken van industriële computerplatforms.
Een voorbeeld daarvan is de samenwerking met Kontron. Exein Runtime is daarbij geïntegreerd in KontronOS en KontronAIShield. Daarmee kan runtime-beveiliging onderdeel worden van industriële computers en edge-systemen die uiteindelijk in onder meer productie, energie, infrastructuur en andere industriële omgevingen worden ingezet.
Het bedrijf werkt daarnaast samen met leveranciers van chips, embedded hardware en industriële computers, waaronder MediaTek, SECO en AAEON.
Cyber Resilience Act geeft extra zetje
Voor fabrikanten speelt ondertussen nog een tweede ontwikkeling: Europese regelgeving. De Cyber Resilience Act (CRA) stelt cybersecurity-eisen aan producten met digitale elementen en dwingt fabrikanten nadrukkelijker naar de beveiliging gedurende de complete levenscyclus van een product te kijken.
Exein probeert Analyzer en Runtime mede in dat proces te positioneren. Analyzer kan onder andere een SBOM opstellen en kwetsbaarheden in firmware opsporen, terwijl Runtime apparaten na ingebruikname kan blijven bewaken. De software koppelt bevindingen bovendien aan eisen uit onder andere de CRA.
Voor fabrikanten van industriële apparatuur wordt embedded security daardoor niet alleen een technisch vraagstuk. Het wordt steeds meer onderdeel van productontwikkeling, onderhoud en compliance.
AI-model leert hoe machines zich gedragen
Met het nieuwe investeringskapitaal wil Exein nog een stap verder gaan. Het bedrijf werkt aan een eigen foundation model voor de beveiliging van Physical AI. Anders dan algemene taalmodellen wordt dit model volgens Exein niet primair getraind op menselijke teksten, maar op telemetrie die afkomstig is van machines en apparaten.
Exein zegt hiervoor twee jaar aan operationele gegevens uit een omgeving van meer dan twee miljard apparaten beschikbaar te hebben. Het doel is een model te ontwikkelen dat kan leren hoe machines zich normaal gedragen en daardoor sneller afwijkingen kan herkennen.
Daarmee verandert ook de plaats van cybersecurity binnen industriële automatisering. Security zit traditioneel vaak aan de buitenkant van een installatie: in het netwerk, een firewall of een securityplatform. Exein probeert die beveiliging juist verder naar binnen te verplaatsen, tot in de firmware, het besturingssysteem en uiteindelijk de processen van de machine zelf.
De investering van 270 miljoen dollar moet die ontwikkeling versnellen. Voor Exein draait het daarbij niet alleen meer om het beveiligen van IoT-apparaten. Nu robots, autonome systemen en andere machines steeds zelfstandiger beslissingen kunnen nemen, wil het bedrijf zijn technologie ontwikkelen tot de beveiligingslaag voor de machines die AI van het digitale domein naar de fysieke wereld brengen.





0 Reacties