Overslaan en naar de inhoud gaan

Deze website ondersteunt niet langer de Internet Explorer-webbrowser.

Microsoft gaat met pensioen en ondersteunt Internet Explorer niet langer. Gebruik een andere webbrowser om toegang te krijgen tot deze website.

Klik hier voor meer informatie.

Je browser ondersteunt geen moderne functies en sommige functies werken mogelijk niet goed. Gelieve te updaten voor de beste ervaring.

Cyberbeveiliging op het spoor is een reis, geen product

Cyberbeveiliging op het spoor is een reis, geen product

Lessen uit de samenwerkingsverbanden op het gebied van cyberbeveiliging van Wabtec

 

Inleiding: Meer dan mandaten op het gebied van cyberbeveiliging

Lang voordat de TSA veiligheidsrichtlijn 1580/82-2022-01 uitvaardigde om de risico's van cyberbeveiligingsbedreigingen op kritieke spoorwegactiviteiten te helpen verminderen, hebben spoorwegexploitanten zich proactief verenigd om het Rail Information Security Committee (RISC) te vormen en als sector cyberbeveiligingsproblemen aan te pakken.

Maar zelfs met deze lovenswaardige voorsprong blijft cyberbeveiliging op het spoor een werk in uitvoering, aangezien exploitanten en hun ecosysteempartners worstelen met de complexiteit van het veerkrachtiger en veiliger maken van een uitgebreide, voornamelijk bestaande infrastructuur.

Een groot deel van de uitdaging, die One Rail deelt met industriële spelers in het algemeen, is dat het op grote schaal implementeren van cyberbeveiligingsmaatregelen niet alleen een informatietechnologieprobleem (IT) is, maar ook een operationele technologie (OT). Er is geen enkele leverancier van beveiligingssoftware met een plan, patch of oplossing voor de uitgebreide mix van fysieke en digitale activa die de huidige spoorvloten vormen.

Er is geen wondermiddel.

Het ontwikkelen en ontwikkelen van de juiste cyberbeveiligingsoplossingen voor de spoorwegsector vergt tijd en samenwerking tussen vervoerders en leveranciers die de sector het beste kennen — en een aanpak die niet alleen gebaseerd is op inzicht in software, maar ook op een diepgaand begrip van operationele technologie, waarvan sommige ouder zijn dan het internet.

Aan de slag

Een groot deel van het volbrengen van deze taak bestaat erin te begrijpen dat grote oplossingen tijd vergen — en met grote zorg moeten worden geïmplementeerd. Hoewel het verleidelijk is om te denken dat geavanceerde beveiligingsoplossingen de spoorwegactiviteiten meer 'compliant' kunnen maken, zijn kortetermijnoplossingen voor uitdagingen met gevolgen voor de veiligheid en beveiliging op lange termijn niet voldoende.

Een belangrijk gevolg van kant-en-klare oplossingen is dat ze moeilijk te beheren en te onderhouden zijn, waardoor ze na verloop van tijd duurder worden om te gebruiken. De meest efficiënte oplossing is om het probleem van tevoren grondig te overdenken en oplossingen te ontwerpen die de cyberbeveiligingstest van de tijd zullen doorstaan.

„Spoorwegen hebben veel op hun bord als het gaat om cyberbeveiliging”, zegt Susan Peterson Sturm, Senior Director, Cyber Product and Strategic Partnerships bij Wabtec. „De TSA verplicht beveiligingsmogelijkheden die niet passen bij de oorspronkelijke fysieke en digitale activa in hun netwerken, en de beveiligingsstack die nu voor de onderneming ontstaat, is niet geschikt voor de realiteit en ontberingen van spoorwegactiviteiten. Dat gezegd hebbende, heeft de spoorwegsector ervaring met het opstropen van de handen en het samenwerken met haar partners om grote uitdagingen aan te gaan. Kijk maar naar wat we samen hebben bereikt bij de ontwikkeling van Positive Train Control (PTC).”

Normen stellen, kaders opstellen

Een van de katalysatoren die het denken en de ontwikkeling van oplossingen voor cyberbeveiliging in de spoorwegen stimuleren, is de vaststelling van normen en kaders die goed zijn afgestemd op de eisen van de regelgeving. Deze normen en kaders bieden spoorwegexploitanten en hun ecosysteempartners een gemeenschappelijke taal en referentiepunt voor de planning en uitvoering van cyberbeveiligingsmaatregelen.

Afbeelding
Cyberbeveiliging van producten │ Wabtec Corporation
The National Institute of Standards and Technology Cyber Security Framework is structured around six cybersecurity functions..

Het National Institute of Standards and Technology Cyber Security Framework (NIST CSF), een vrijwillige reeks richtlijnen, standaarden en beste praktijken, is bijvoorbeeld gestructureerd rond zes kernfuncties op het gebied van cyberbeveiliging: identificeren, beschermen, detecteren, reageren, herstellen en besturen. Dit raamwerk is naar voren gekomen als een nuttige leidraad voor spoorwegen om hun cyberbeveiligingspositie te verbeteren.

De ISA/IEC 62443-reeks normen is een andere bron die van invloed is op de ontwikkeling van cyberbeveiligingsoplossingen op het spoor. In het bijzonder definiëren deze normen vereisten en processen voor de implementatie en het onderhoud van elektronisch beveiligde industriële automatiserings- en controlesystemen (IACS). Wabtec heeft snel gewerkt om de IEC 62443-4-1-certificering te behalen voor zijn veilige productontwikkelingsprocessen, een knipoog naar zijn klanten dat ook Wabtec zich inzet voor de hoogste cyberbeveiligingsnormen, zowel wat betreft de aanpak als de levering van nieuwe producten.

Het bedrijf neemt ook actief deel aan groepen voor industrienormen zoals CENELEC TS50701, IEC 63452 en UNIFE om cyberbeveiliging bij digitale spoorweginnovatie te ondersteunen. Dankzij deze gezamenlijke inspanning kunnen Wabtec-producten voldoen aan de veranderende eisen van de industrie.

„We erkennen dat het voldoen aan een norm niet hetzelfde is als een organisatie veilig is”, merkt Peterson op. „Maar het naleven van normen en kaders helpt wel, en dat is belangrijk, omdat een ad-hocbenadering van cyberbeveiliging simpelweg niet schaalbaar is.

„Vandaag bevindt de spoorwegsector zich in de fase waarin aan haar cyberbeveiligingsmandaten wordt voldaan. We zijn nauw betrokken bij dat proces — we luisteren naar onze klanten en houden ons aan de industriestandaarden en -kaders — wat ieders kansen zal vergroten om de uitvoeringsfase — van de ontwikkeling van nieuwe software tot de implementatie — veel sterker en effectiever te maken.”

Ontwerp in, ontwerp uit

Als aanvulling op een op standaarden gebaseerde aanpak pleit Wabtec voor een reeks ontwerp- en engineeringprincipes om de manier waarop de industrie oplossingen ontwikkelt om de beloften op het gebied van cyberbeveiliging waar te maken, verder te verfijnen. Een van deze principes is in de eerste plaats „Design in, Design Out”.

Afbeelding
Cyberbeveiliging op het spoor is een reis, geen product

„Design In” is gebaseerd op praktijken zoals Secure by Demand en Cyber Informed Engineering om „beveiliging vanaf de eerste stadia van de levenscyclus van de productontwikkeling tot een belangrijk aandachtspunt te maken” (Bron: CISA). Wanneer spoorwegexploitanten in een vroeg stadium van hun productontwikkelingscyclus fabrikanten en dienstverleners van fysieke cyberactiva inschakelen, is de kans groter dat de beveiliging gedurende langere tijd kan worden gehandhaafd tegen lagere kosten voor alle spoorwegactiviteiten.

„Design In” gaat uiteindelijk over intentionaliteit: het vanaf het begin inbouwen van cyberbeveiliging in producten.

„Design Out” gaat ook over intentionaliteit, maar richt zich in plaats daarvan op het verminderen van de tijd, kosten en lasten voor het onderhouden van beveiligingsoplossingen zodra ze in gebruik zijn. Het doel van Design Out is om de complexiteit van beveiliging en operaties te verminderen, zodat de oplossing daadwerkelijk wordt gebruikt — en correct wordt gebruikt — en ook goed wordt onderhouden. (Zie de whitepaper voor meer informatie over de principes van Design In en Design Out).

Er is een programma voor nodig

Hoewel „" Design In "” en „" Design Out "” -denken een prominente rol moet en zal spelen in de toekomst van de cyberbeveiliging van de spoorwegen, kan de sector niet simpelweg vooruitspoelen naar meer veerkracht door middel van software-innovatie.” Om 'veerkrachtig' te worden, is een uiterst grondige aanpak nodig, waarbij volledig rekening wordt gehouden met de onderlinge afhankelijkheden van oude spoorwegactiva.

Een spoorwegexploitant ontdekte bijvoorbeeld dat het wijzigen van SSH-wachtwoorden (Secure Shell) op controllers onbedoeld de niet vaak gebruikte scripts kapot maakte, wat leidde tot periodieke en aanzienlijke onderbrekingen van de vergrendeling gedurende maanden. Dergelijke onbedoelde gevolgen zijn een duidelijke herinnering aan de verwevenheid van spoorwegactiviteiten en waarom een 'voorzichtig te werk gaan' ethos op het gebied van cyberbeveiliging, dat gebaseerd is op grondige planning en gefaseerde uitrol, de spoorwegen en hun klanten het best van dienst zal zijn.

Wabtec heeft een dergelijke aanpak omarmd, waarbij de nadruk eerst ligt op de ontwikkeling van een 'programma' op het gebied van cyberbeveiliging versus 'oplossingen' op het gebied van cyberbeveiliging (hoewel die oplossingen binnenkort beschikbaar zijn). Bij de ontwikkeling van het programma heeft Wabtec zich gericht op de ontwikkeling van een best-in-class cyberbeveiligingsteam voor spoorwegen, een team met diepgaande ervaring in zowel spoor- als industriële automatisering, onder leiding van Larry Lowe, Chief Product Security Officer. Het bedrijf heeft ook industriële cyberbeveiligingskaders bestudeerd en belangrijke certificeringen behaald, waarbij het zich heeft gebaseerd op een op standaarden gebaseerde aanpak om de cyberverdediging van het spoor te versterken.

Het belangrijkste is dat Wabtec naar zijn klanten heeft geluisterd en dat samenwerking een belangrijk uitgangspunt is voor het oplossen van cyberbeveiligingsproblemen. De belangrijkste bevindingen zijn:

  1. Om cyberveilige spoorwegactiviteiten te realiseren is een dorp nodig. Dit is geen taak voor één enkele leverancier. Vervoerders moeten daarom proberen samen te werken met leveranciers van oplossingen die weten hoe ze moeten samenwerken en winnen in deze sector.
  2. Cyberbeveiliging moet operationele voordelen opleveren, niet alleen bescherming. In de spoorwegen is cyberbeveiliging geen aanvulling, maar een middel om veiligere, betrouwbaardere en efficiëntere operaties mogelijk te maken. Van het minimaliseren van ongeplande downtime tot het stroomlijnen van veilige toegang op afstand en het verminderen van handmatige interventies, slimme investeringen in cyberbeveiliging kunnen de netwerkbeschikbaarheid verhogen, hersteltijden versnellen en de algehele systeemprestaties verbeteren.
  3. Omarm open systemen. Als het gaat om cyberbeveiligingsoplossingen, willen spoorwegmaatschappijen voorkomen dat leveranciers worden opgesloten. Open systeembenaderingen, waarbij de beste nieuwe doorbraken kunnen worden bereikt, ongeacht wie ze ontwikkelt, zullen operators op het meest efficiënte pad van cyberbeveiliging houden.
  4. De Design In- en Design Out-principes voor cyberbeveiliging zorgen voor veerkracht en expertise in het begin van de ontwikkeling van oplossingen — waar ze thuishoren — en erkennen tegelijkertijd het belang van de tijd en moeite om deze oplossingen te ondersteunen zodra ze zijn geïmplementeerd.
  5. Legacy is belangrijk. De spoornetwerken van vandaag bestaan uit vele troeven, zowel oude als nieuwe. Om ze veerkrachtiger te maken is meer nodig dan IT-innovatie; daarvoor is een buitengewoon operationeel technologisch IQ nodig. Samenwerken met partners die inzicht hebben in oude activa en hun vele onderlinge afhankelijkheden is van cruciaal belang voor succes.
  6. Kies voor een holistische, op standaarden gebaseerde benadering van cyberbeveiliging. Niemand zou het cyberbeveiligingswiel opnieuw moeten uitvinden. Door gebruik te maken van beproefde beste praktijken leidt dit tot snellere winsten en meer schaalbare oplossingen.

 

###

Wabtec en Mandiant, een Google-bedrijf dat gespecialiseerd is in cyberbeveiligingsdiensten, hebben samengewerkt aan een nieuwe whitepaper, „Innovating in Rail Cybersecurity: Planning and Design Perspectives to Enhance Operational Efficiencies”. Download hier je exemplaar.

 

Bekijk meer van
Gedachtstreinen