Directies in de maakindustrie blijven optimistisch over de mogelijkheden van digitale transformatie om productiviteit, efficiëntie en concurrentiekracht te verhogen. Fabrikanten staan daarbij voor een tweesprong: snel innoveren (en mogelijk pijn ervaren) of het risico lopen achter te blijven. Elke stap vooruit vergroot echter ook het aanvalsvlak voor cybercriminelen. Machine identity-beveiiging kan hier helpen.
Dit dilemma speelt tegen een harde realiteit: de maakindustrie is nu verantwoordelijk voor 26 % van alle cyberaanvallen, waardoor ze wereldwijd één van de meest belaagde sectoren is. De meest significante opkomende dreiging is echter niet altijd die waar managers op rekenen. Het gaat niet alleen om ransomware of phishing die deze organisaties raken, maar om bedreigingen die voortkomen uit de snelle verspreiding van onbeveiligde machine‑identiteiten. Volgens bevindingen van een rondetafelgesprek georganiseerd door Xalient en Saviynt, overtreffen machine‑identiteiten nu menselijke identiteiten met een verhouding van 45 op 1 en zijn ze gekoppeld aan de helft van alle datalekken, waarbij 74 % van de tech‑ en scurity-managers aangeeft dat ze moeilijker te beveiligen zijn dan menselijke identiteiten.
Innoveren zonder onaanvaardbare risico’s
De uitdaging voor fabrikanten is om digitale transformatie te versnellen zonder tegelijkertijd de blootstelling aan onaanvaardbaar cyberrisico oncontroleerbaar te laten groeien. De recente stillegging bij Jaguar Land Rover (JLR) i Engeland is een schrijnende herinnering aan wat er op het spel staat. Eén enkel cyberincident kan de productie stilleggen, wereldwijde toeleveringsketens verstoren en blijvende financiële en reputatieschade veroorzaken.
Naarmate fabrieken steeds meer verbonden worden en automatisering verdiept, groeit het aanvalsvlak. Veel van de nieuwe kwetsbaarheden ontstaan door de explosieve groei van machine‑identiteiten – zoals API‑sleutels, service‑accounts, bots, workloads en nu AI‑agents – die ten grondslag liggen aan moderne digitale fabrieksprocessen. In 2024 waren de maak‑ en bouwsector de twee meest belaagde sectoren, wat zowel hun strategische belang als hun toenemende digitale complexiteit weerspiegelt.
Deze incidenten treffen niet alleen bedrijven – de neveneffecten en de rimpeleffecten door de toeleveringsketen hebben een reële impact op werknemers en hun gezinnen. Het zijn geen slachtofferloze aanvallen.
Innovatie en risico in balans houden
Fabrikanten staan voor een unieke combinatie van cyberrisico’s. Legacy IT‑systemen blijven wijdverspreid en draaien vaak naast moderne cloud‑platformen. Toeleveringsketens zijn enorm en onderling verbonden, waarbij elke leverancier een extra potentiële toegangspoort voor aanvallers vormt. Over‑geprivilegieerde machine‑identiteiten – bijvoorbeeld accounts die meer rechten hebben dan nodig – vergroten de blootstelling nog verder.
Managers in de industrie voelen de druk om snel te innoveren, maar kunnen zich geen verlies van veerkracht veroorloven. Evenmin mogen beveiligingszorgen essentiële transformatieprogramma’s vertragen. Het antwoord, zoals ons rondetafelgesprek benadrukte, is een pragmatische, sectorspecifieke aanpak gebaseerd op zero‑trust – elke interactie verifiëren en impliciet vertrouwen voor apparaten en identiteiten elimineren. Zero‑trust gaat ervan uit dat geen enkele gebruiker, apparaat of systeem standaard vertrouwd mag worden, zelfs niet wanneer het zich binnen het bedrijfsnetwerk bevindt. Elke toegangsaanvraag moet continu beoordeeld, geauthenticeerd, geautoriseerd en gevalideerd worden op basis van context. Door elke interactie te verifiëren en impliciet vertrouwen weg te nemen, kunnen organisaties blijven innoveren terwijl ze sterke cyberverdediging behouden.
Wie bezit de machine?
Hier schuilt een tweede uitdaging. Menselijke identiteiten zijn relatief eenvoudig te beheren. HR‑ en IT‑teams volgen medewerkers vanaf onboarding tot vertrek (bij voorkeur) en passen toegangsrechten aan wanneer rollen veranderen. Machine‑identiteiten zijn echter een heel ander verhaal. Ze worden niet beheerd door IT en/of HR – organisaties kunnen duizenden machines in gebruik hebben, waarvan veel verouderd, gedupliceerd, onbekend en verspreid zijn over engineering, operations, development en security teams. In feite groeien machine‑identiteiten nu sneller dan menselijke identiteiten met een verhouding van 45 op 1.
Dit schept een belangrijk governance‑probleem: wie is verantwoordelijk voor zowel hun levenscyclus als hun activiteit?
Naarmate AI‑agents autonoom gaan opereren, taken uitvoeren, beslissingen nemen en (op termijn misschien) zelfs onderhandelen met leveranciers, wordt de vraag naar verantwoordelijkheid nog urgenter. Zonder duidelijke afspraken over eigendom en toezicht riskeren organisaties zicht en controle te verliezen over de systemen die hun digitale operaties aansturen.
Het beheer van machine‑identiteiten zou moeten aansluiten bij de gestructureerde controle die op werknemers wordt toegepast. Net zoals HR‑beleid gedrag, toegangsrechten en aansprakelijkheid voor mensen definieert, hebben organisaties equivalente kaders nodig voor machine‑entiteiten, die hun gebruik, levenscyclus, privileges en toezicht regelen.
Onduidelijkheid over eigendom
Een van de grootste obstakels is de onduidelijkheid rondom eigendom. Meerdere belanghebbenden kunnen een belang claimen in een specifieke machine‑identiteit, maar gedeeld eigendom leidt zelden tot gedeelde verantwoordelijkheid. Wanneer geen individu of team aansprakelijk is, blijven kwetsbaarheden onopgelost, vertraagt innovatie en breiden governance‑gaten zich uit. In een sector die al zwaar wordt belaagd door cybercriminelen, kan vertraging bij het identificeren en dichten van kwetsbaarheden gevaarlijk zijn.
Tegelijkertijd heeft de snelle opkomst van generatieve AI innovatie in de maakindustrie versneld – van voorspellend onderhoud tot geautomatiseerde inkoop. Het heeft ook nieuwe risico’s geïntroduceerd: door hasstig AI‑tools te implementeren, omzeilen organisaties vaak due‑diligence van leveranciers en dataprotection‑normen, waardoor governance‑gaten ontstaan die aanvallers exploiteren. Governance‑standaarden moeten ook gelden voor AI‑agents – zonder uitzonderingen – omdat ze nieuw of transformerend zijn.
Controle en zichtbaarheid
Machine‑identiteiten opereren met buitengewone snelheid en schaal. Ze automatiseren processen, communiceren tussen systemen en autoriseren transacties veel sneller dan een mens ooit zou kunnen. Deze schaal en snelheid maakt handmatige controle onmogelijk. Welke stappen moeten organisaties daarom nemen om deze identiteiten effectief te beheren?
- Identiteitsdetectie moet eerst komen – Effectief governance begint met zichtbaarheid. Organisaties moeten exact weten welke machine‑ en AI‑identiteiten er in hun systemen bestaan. Detectie is een fundamentele stap. Geautomatiseerde tools kunnen zoeken naar credentials, log‑identiteiten, toegang uitgeven of intrekken en kwetsbaarheden detecteren. Maar de essentiële eis is een definitieve, gezaghebbende inventaris. Zonder die inventaris kan governance niet functioneren.
- Least‑privilege en doorlopend beheer – Zoals hierboven vermeld, worden menselijke toegangsrechten routinematig gemonitord en aangepast. Machine‑privileges blijven echter vaak lang na hun nut bestaan, wat onnodige blootstelling aan risico’s creëert. Geautomatiseerde scans en credential‑updates, of meer geavanceerde just‑in‑time‑toegang, kunnen het risico aanzienlijk verkleinen door ervoor te zorgen dat machine‑identiteiten alleen de permissies hebben die ze nodig hebben, en alleen wanneer ze die ook daadwerkelijk nodig hebben.
- Testen en guardrails vóór opschaling – Voordat AI‑agents of machine‑identiteiten op grote schaal worden ingezet, moeten organisaties systemen grondig testen en guardrails ofwel grenzen implementeren om gedrag te beperken. Gestructureerde testomgevingen maken het mogelijk risico’s te identificeren en te mitigeren onder menselijk toezicht. Zonder deze waarborgen kunnen systemen foutieve of schadelijke output genereren, wat de noodzaak onderstreept van rigoureuze validatie vóór bredere uitrol.
Innovatie en veerkracht kunnen samengaan
De industrie wordt intensief belaagd door cybercriminelen, wat spanning veroorzaakt tussen de behoefte aan innovatie en de risico’s die digitale transformatie met zich meebrengt. Legacy‑systemen, complexe toeleveringsketens en de snelle groei van machine‑identiteiten dragen allemaal bij aan verhoogde kwetsbaarheid.
Sterke governance is essentieel. Terwijl tooling de zichtbaarheid biedt die nodig is om least‑privilege‑toegang af te dwingen en identiteitslevenscycli effectief te beheren, moet er duidelijk beleid en governance bestaan om die tooling te laten voldoen aan compliance. Met gecontroleerd testen en passende guardrails kunnen organisaties nieuwe technologieën veilig opschalen.
Innovatie en veerkracht hoeven geen tegenpolen te zijn. Met de juiste fundamenten kunnen fabrikanten digitale transformatie vol vertrouwen omarmen, groei ontsluiten en tegelijkertijd cyberrisico’s stevig onder controle houden.
Bovenal moeten security‑teams zichzelf zien als facilitators, niet als blokkades. Een benadering die begint met veilige enablement in plaats van reflexmatig blokkeren, leidt tot duurzamere innovatie.
Door Dave McGrail, Head of Business Consultancy bij Xalient





0 Reacties