Een engineering workstation is een van de weinige systemen in een OT-omgeving die vrijwel altijd volledige configuratietoegang heeft tot kritieke apparatuur zoals RTU's, beveiligingsrelais en station controllers. Dat maakt het tegelijk onmisbaar voor onderhoud én een van de meest waardevolle doelwitten voor een aanvaller.
Waarom engineering workstations kwetsbaar zijn
Engineering workstations draaien vaak leverancierspecifieke software die niet altijd het nieuwste besturingssysteem ondersteunt, worden incidenteel aangesloten op zowel kantoor- als OT-netwerken, en worden soms door meerdere personen of zelfs externe partijen gebruikt. Deze combinatie — brede toegangsrechten, verouderde software en wisselend gebruik — maakt ze aantrekkelijk als opstap naar kritieke systemen.
Belangrijkste maatregelen
- Isoleer engineering workstations in een eigen zone, gescheiden van zowel kantoor-IT als de procesbus, met gecontroleerde conduits naar beide.
- Gebruik persoonsgebonden accounts in plaats van gedeelde beheeraccounts, zodat acties herleidbaar zijn.
- Beperk verbindingen met verwisselbare media en internet. Werk waar mogelijk met een aparte, geïsoleerde omgeving voor het downloaden en valideren van software en updates.
- Valideer projectbestanden uit externe bron voordat deze worden geopend, bijvoorbeeld via een geïsoleerde scanomgeving, omdat onveilige deserialisatie in engineeringsoftware een bekend aanvalspad is.
- Houd software en patches actueel, inclusief de onderliggende besturingssystemen, binnen de grenzen van wat de leverancier ondersteunt.
- Log en monitor gebruik, zodat afwijkende activiteit — zoals inloggen buiten kantoortijden — kan worden gedetecteerd.
Remote engineering: extra aandachtspunt
Steeds meer onderhoud gebeurt op afstand. Wanneer een engineering workstation op afstand wordt benaderd, moet dit verlopen via een gecontroleerde remote-accessgateway met multi-factor authenticatie en sessieregistratie — niet via een directe verbinding vanuit een leveranciersnetwerk naar het onderstation.
Praktijkvoorbeeld
Bij een system integrator wordt een lokale engineering workstation alleen incidenteel aangesloten op het substation LAN, uitsluitend tijdens geplande onderhoudsvensters, en nooit permanent verbonden. Buiten deze vensters staat het apparaat fysiek losgekoppeld en offline, waardoor het aanvalsoppervlak sterk wordt beperkt zonder de onderhoudsmogelijkheden te verliezen.
Veelgemaakte fout
Eén engineering workstation permanent aangesloten laten op zowel het kantoornetwerk (voor e-mail en software-updates) als het substation LAN. Dit ondermijnt de segmentatie tussen zones volledig, ongeacht hoe goed de rest van het netwerk is ingericht.