In IT is "patch snel" vaak het uitgangspunt. In OT ligt dat genuanceerder: een patch die op kantoor binnen enkele dagen wordt uitgerold, kan in een onderstation maanden op zich laten wachten — en dat is niet per definitie onzorgvuldig.
Waarom patchen in OT trager gaat
- Beschikbaarheidseisen. Veel OT-systemen mogen alleen tijdens geplande onderhoudsvensters worden herstart, soms slechts enkele keren per jaar.
- Validatievereisten. Een patch kan de interactie met andere systemen beïnvloeden; leveranciers en asset owners willen dit vaak eerst testen in een representatieve omgeving voordat deze in productie wordt toegepast.
- Leverancierscertificering. Sommige patches vereisen expliciete goedkeuring van de systeemleverancier voordat ze op een gecertificeerde configuratie mogen worden toegepast.
- Fysieke toegang. Niet elk apparaat kan op afstand worden bijgewerkt; soms is een monteur ter plaatse nodig.
Wat dit betekent voor prioritering
Omdat patchen niet altijd direct kan, is prioritering essentieel. Relevante vragen zijn: is de kwetsbaarheid opgenomen in de CISA KEV-catalogus (bewijs van daadwerkelijk misbruik)? Is het getroffen systeem vanaf het internet bereikbaar? Is er een tussentijdse mitigatie beschikbaar, zoals extra netwerksegmentatie of het uitschakelen van een kwetsbare functie?
Praktische aanpak
- Koppel patchstatus aan de assetinventaris. Weet per systeem welke versie draait en welke patches beschikbaar zijn.
- Gebruik mitigaties als brug. Wanneer een patch nog niet kan worden toegepast, implementeer dan tijdelijke maatregelen zoals extra segmentatie, striktere firewallregels of verhoogde monitoring.
- Test in een representatieve omgeving voordat een patch in productie wordt uitgerold, bij voorkeur met betrokkenheid van de systeemleverancier.
- Plan patchvensters vooraf in plaats van ad hoc te reageren op elke nieuwe kwetsbaarheid.
- Documenteer bewust uitgestelde patches, inclusief de reden en de compenserende maatregelen — dit is waardevol bewijs richting toezichthouders en auditors.
Praktijkvoorbeeld
Voor een kritieke kwetsbaarheid in een RTU-model zonder direct beschikbare patch besluit een netbeheerder om tijdelijk aanvullende toegangsbeperkingen op de conduit naar het substation LAN in te stellen en de monitoring op dat segment te verscherpen, in afwachting van een door de leverancier aangekondigde firmware-update.
Veelgemaakte fout
Wachten met elke actie tot een patch beschikbaar is, zonder ondertussen mitigerende maatregelen te treffen. Tussen publicatie van een kwetsbaarheid en beschikbaarheid van een patch kan weken tot maanden zitten — een periode waarin het risico niet onbeheerd moet blijven.