Veel organisaties hebben een uitgewerkt IT-incidentresponsplan, maar geen equivalent voor OT — of erger, hetzelfde plan wordt zonder aanpassing verondersteld ook voor OT te gelden. Dat werkt niet, om een aantal fundamentele redenen.
Waarom OT-incidentrespons anders is
In IT is "isoleer en herstel vanaf back-up" vaak een eerste reflex. In OT kan het abrupt isoleren van een systeem directe operationele gevolgen hebben: een station controller die wordt losgekoppeld, kan de lokale bediening van een onderstation verstoren. Incidentrespons in OT vereist daarom nauwe afstemming met operationeel personeel, niet alleen met IT-security.
Waar te beginnen
- Breng kritieke functies in kaart, niet alleen systemen. Wat mag onder geen beding onbeschikbaar raken, en wat kan tijdelijk worden gemist?
- Definieer wie beslist. Bij een OT-incident is vaak zowel een securityverantwoordelijke als een operationeel verantwoordelijke nodig om een isolatiebeslissing te nemen — leg vooraf vast wie dat zijn en hoe snel zij bereikbaar zijn.
- Oefen met een realistisch scenario. Een tabletop-oefening rond bijvoorbeeld ongebruikelijke GOOSE-berichten in een onderstation levert andere inzichten op dan een generiek ransomware-scenario uit een IT-oefening.
- Betrek leveranciers en integrators vooraf, niet pas tijdens een incident. Weet wie te bereiken is voor forensisch onderzoek of herstel van gespecialiseerde apparatuur.
- Leg herstelprocedures per kritiek systeem vast, inclusief wie photograaf bevoegd is om een systeem terug in bedrijf te nemen na een incident.
Wat vaak wordt onderschat
Detectie in OT verloopt anders dan in IT: veel omgevingen hebben beperkte logging op apparaatniveau, waardoor netwerkgebaseerde monitoring vaak de eerste en soms enige bron van signalen is. Investeren in OT-aware monitoring is daarmee niet alleen een preventieve, maar ook een responsmaatregel: zonder zichtbaarheid is response nauwelijks mogelijk.
Beginnen is beter dan wachten op het perfecte plan
Een eerste, eenvoudige tabletop-oefening met de belangrijkste operationele en securitybetrokkenen levert vaak al waardevolle inzichten op over waar coördinatie ontbreekt. Wachten tot er een volledig uitgewerkt plan ligt, betekent vaak dat er helemaal niet geoefend wordt.