Cybersecurity in de energiesector wordt vaak besproken alsof het een apart vakgebied is dat naast de gewone IT-beveiliging staat. Dat beeld klopt niet met hoe aanvallen werkelijk verlopen, en het leidt tot een dure verkeerde conclusie: dat je pas iets kunt doen zodra je OT-specialisten hebt aangetrokken.
In werkelijkheid begint vrijwel elk incident in de kantooromgeving. Een aanvaller zit daar weken tot maanden voordat hij iets aanraakt dat op procesbesturing lijkt. Die tijd is je voorsprong, en de meeste organisaties benutten hem niet. Wie in die periode meekijkt, heeft de beste kans om in te grijpen, en dat is werk voor een analist die je vandaag kunt opleiden. Cybersecurity in de energiesector begint dus dichter bij huis dan de meeste organisaties aannemen.
Het IT-pad naar het proces
MITRE ontwikkelde ATT&CK voor industriรซle besturingssystemen na de aanvallen op delen van het Oekraรฏense elektriciteitsnet in 2015 en 2016. Een van de eerste bevindingen was dat IT-infrastructuur werd gebruikt als doorgang naar het eigenlijke doel: de besturingssystemen. In de incidentrapportages over Industroyer en Triton diende de IT-omgeving uitsluitend om toegang te krijgen tot de controlelaag.
Dat is de belangrijkste les voor cybersecurity in de energiesector. De vroege fasen van elk groot industrieel incident spelen zich af op terrein dat een gewone securityanalist herkent: phishing naar engineeringmedewerkers, gestolen inloggegevens, zijwaartse beweging door het bedrijfsnetwerk. Pas daarna komt het deel waarvoor je specialistische kennis nodig hebt. Bij cybersecurity in de energiesector zit het grootste deel van de aanvalsketen dus in bekend terrein.
De praktische conclusie is bemoedigend. Je hoeft geen complete OT-securityafdeling te bouwen om het overgrote deel van de aanvalsketen te kunnen zien. Je hebt analisten nodig die de vroege fasen herkennen en die weten wanneer iets richting het proces beweegt. Het onderscheid tussen beide werelden werkten we uit bij OT-security tegenover IT-security. De European Cybersecurity Skills Framework van ENISA beschrijft twaalf beroepsprofielen met bijbehorende taken, wat helpt om te bepalen welk profiel je nodig hebt voordat je iemand zoekt.
Waarom deze sector in beeld is
Uit het jaarlijkse dreigingsoverzicht van ENISA blijkt dat energie tot de vijf sectoren behoort die in de Europese Unie het vaakst worden geraakt door statelijke actoren. ENISA beschrijft hoe een Russisch gelieerde groep zich richtte op een gasopslagbedrijf in een lidstaat en een gerichte phishingcampagne uitvoerde tegen deelnemers aan een Europese aardgasconferentie.
Die aanvallers zoeken geen losgeld. Ze bouwen toegang op en wachten. Dat maakt cybersecurity in de energiesector een detectievraagstuk, want zulke aanwezigheid valt alleen op bij iemand die weet hoe normaal verkeer in de eigen omgeving eruitziet. Dat is precies de vaardigheid die je intern opbouwt en niet inkoopt, een afweging die we behandelden bij uitbesteden tegenover intern opbouwen.
De niveaus en wie ze bewaakt
Industriรซle omgevingen worden ingedeeld volgens de Purdue-architectuur, met niveaus van 0 tot 4. MITRE richt ATT&CK voor besturingssystemen vooral op de niveaus 0 tot 2, omdat een aanvaller die lagen nodig heeft om werkelijk impact te veroorzaken. Zet die indeling naast je eigen organisatie en het bemensingsprobleem van cybersecurity in de energiesector wordt zichtbaar.
| Niveau | Wat er draait | Wie het in de praktijk beoordeelt |
| Niveau 4 | Kantoorautomatisering, planning, mail | Securityanalist, standaard detectie |
| Niveau 3 | Bedrijfsvoering en supervisie | Securityanalist met proceskennis |
| Niveau 2 | Supervisie-apparatuur, lokale weergave | Analist samen met de operator |
| Niveau 1 | Regelapparatuur en beveiligingssystemen | Instrumentatie-engineer, zelden security |
| Niveau 0 | Sensoren en actuatoren | Onderhoud, doorgaans niemand met securityblik |
De onderste twee regels zijn waar het misgaat bij cybersecurity in de energiesector. Daar zitten mensen met diepe proceskennis en zonder securitytaak, terwijl de bovenste regels bemenst worden door mensen met securitykennis en zonder proceskennis. De aanvaller beweegt door beide.
MITRE benoemt dat expliciet als toepassing van het kader: het helpt de kloof tussen operationele en securityengineers te overbruggen, zodat beide kanten beter onderbouwde verdedigingskeuzes maken. Een gedeelde taal is bij cybersecurity in de energiesector geen luxe, want zonder die taal escaleert niemand op tijd.
Twee dingen die alleen hier bestaan
ATT&CK voor besturingssystemen kent twee doelen die in de kantooromgeving niet voorkomen. Het eerste is het blokkeren van de responsfunctie, waarbij een aanvaller voorkomt dat beveiligingssystemen een onveilige toestand herstellen. Technieken daarbij zijn onder meer het onderdrukken van alarmen, het wegschrijven van nieuwe programmatuur en het herstarten of uitschakelen van apparatuur. Alarmonderdrukking is het meest verraderlijk, omdat de operator dan niets ziet terwijl het proces afwijkt.
Het tweede is het verstoren van de procesbesturing zelf, waarbij de installatie buiten haar bedoelde werking wordt gebracht. Dit zijn de handelingen die uiteindelijk tot fysieke schade leiden, en ze verklaren waarom cybersecurity in de energiesector zich slecht laat vergelijken met een datalek.
Er zit een detail in dat zwaarder weegt dan het lijkt. MITRE beschrijft dat storingen in beveiligingssystemen vaak niet zelfonthullend zijn: ze hebben geen direct zichtbaar effect en kunnen verborgen blijven, omdat zulke systemen sluimeren en pas ingrijpen wanneer bepaalde omstandigheden zich voordoen. Een gemanipuleerd beveiligingssysteem gedraagt zich dus normaal tot het moment waarop je het nodig hebt. Dat is bij cybersecurity in de energiesector het scenario waar iedereen wakker van hoort te liggen.
Wat je intern houdt en wat niet
De schaarste aan echte OT-specialisten is reรซel en verandert op korte termijn niet. Dat is een reden om bij cybersecurity in de energiesector scherp te kiezen wat je zelf doet. Drie dingen horen intern, omdat ze dagelijks oordeel vragen over jouw specifieke omgeving.
Het eerste is detectie en beoordeling op de kantoorlaag, want daar begint de keten. Het tweede is het herkennen van beweging richting het proces: een engineeringwerkstation dat plotseling met een ander segment praat, een onderhoudsaccount dat buiten het onderhoudsvenster actief wordt. Het derde is de escalatiebeslissing, omdat alleen iemand met kennis van jouw installatie kan inschatten wat isoleren betekent voor de productie. Een verkeerde beslissing kost hier meer dan het incident zelf.
Wat je wel kunt inkopen is diepgaand forensisch onderzoek op besturingsapparatuur, het testen van specifieke protocollen en de eenmalige beoordeling van een nieuwe installatie. Dat werk is specialistisch en komt zelden voor, waardoor een vaste kracht ervoor zelden rendeert. Hoe je die verhouding onderbouwt staat in de ROI van opleiden.
De vervangingstermijn verandert de aanpak
Kantoorapparatuur vervang je in vier jaar, een turbineregelaar draait twintig jaar of langer. Onderdelen uit die periode zijn ontworpen voor betrouwbaarheid en beschikbaarheid, in een tijd waarin netwerktoegang nog geen aanname was. Dat betekent dat patchen vaak geen optie is en dat je het risico op een andere manier beheerst: met segmentatie, met monitoring en met mensen die afwijkingen opmerken.
Die realiteit maakt detectie belangrijker dan preventie, en detectie is mensenwerk. Cybersecurity in de energiesector draait daarmee op oordeelsvermogen en niet op tooling. Hoe je het beoordelen van kwetsbaarheden inricht wanneer patchen niet kan, beschreven we bij vulnerability management als teamdiscipline. Wat logging daarbij minimaal moet opleveren komt aan bod bij SIEM-investeringen die stranden zonder getrainde analisten.
Welk leerpad hier werkt
Begin bij de laag waar de keten begint. De opleiding SOC T1 + T2 Analyst levert analisten die meldingen beoordelen, onderzoeken en onderbouwd escaleren. Voor cybersecurity in de energiesector is dat de basis, omdat een aanvaller die je op niveau 4 tegenhoudt nooit bij niveau 1 komt.
Voor onderzoek dat dieper gaat, inclusief hypothesevorming over stille aanwezigheid in het netwerk, ligt de opleiding SOC T3 Analyst in het verlengde. Dat sluit aan op wat we schreven over threat hunting met je bestaande team.
De sterkste zet bij cybersecurity in de energiesector is vaak het omscholen van eigen technici. Iemand die de installatie kent en er securitykennis bij krijgt, is waardevoller dan een externe specialist die de installatie nog moet leren. De opleiding Cyber Security Specialist brengt technisch personeel in vijftien weken op een werkbaar niveau, en welke profielen het snelst overstappen beschreven we bij IT-beheerders omscholen.
Voor de brede organisatie, inclusief onderhoudspersoneel en leveranciers die op locatie werken, is de Cyber Awareness Training de aangewezen vorm. Die groep krijgt de gerichte phishingpogingen als eerste te zien, en zij hebben vaak fysieke toegang tot ruimtes waar een securityanalist nooit komt.
Oefenen met scenarioโs die je kent
MITRE noemt het ontwikkelen van storingsscenarioโs als een van de toepassingen van het kader: je neemt bestaande, niet door aanvallers veroorzaakte storingen uit je eigen historie en vertaalt die naar hoe een aanvaller dezelfde uitkomst zou kunnen veroorzaken. Dat is een praktische en goedkope manier om te oefenen, omdat het materiaal er al ligt. Voor cybersecurity in de energiesector is dit de snelste route naar realistische oefenstof.
Pak drie storingen uit de afgelopen jaren en loop na welke stappen iemand had moeten zetten om ze opzettelijk te veroorzaken. Wie had dat kunnen zien, in welk logbestand, en hoe snel. Het NCSC beschrijft bij het opstellen van een incidentresponsplan een analysefase waarin je vastlegt wat er is gebeurd en welke gegevens je verzamelt, en die structuur past goed op zoโn oefening. Die oefening levert direct een detectie-agenda op en is een goede aanvulling op ons draaiboek voor incident response-oefeningen en op ransomware-paraatheid.
Cybersecurity in de energiesector vraagt uiteindelijk geen apart team naast je bestaande team. Het vraagt analisten die begrijpen waar hun werk ophoudt en het proces begint, en die weten wie ze op dat moment bellen. Op de pagina voor werkgevers staan de in-company mogelijkheden voor teams met dienstroosters, het volledige opleidingsaanbod is per niveau geordend en de startdata staan op de agenda. Wil je bespreken welke capability je intern houdt, plan dan een kennismaking.



