Wanneer organisaties denken aan cybersecurity, denken ze aan firewalls, endpoints, e-mailbeveiliging en misschien hun ERP-systeem. Waar ze vrijwel nooit aan denken: het systeem dat de verwarming regelt. Of de toegangscontrole van de deuren. Of de brandmeldinstallatie. Dat is precies het probleem. Uw building management system (BMS) is waarschijnlijk de zwakste schakel in uw gehele netwerk, en niemand bewaakt hem.
Building management systemen zijn de stille motoren van elk modern gebouw. Ze regelen klimaatbeheersing, verlichting, toegangscontrole, camera's, liften, brandmelding en energiemanagement. Ze zijn verbonden met sensoren, actuatoren en controllers door het hele pand. En in toenemende mate zijn ze verbonden met het IT-netwerk en het internet, voor remote monitoring, energierapportages en onderhoud op afstand door leveranciers.
Die connectiviteit maakt ze een goudmijn voor aanvallers.
De Target-les die iedereen vergeten is
In december 2013 werd de Amerikaanse retailgigant Target getroffen door een van de grootste datalekken in de geschiedenis: 40 miljoen creditcardgegevens en 70 miljoen persoonlijke records werden gestolen. De totale kosten bedroegen meer dan 300 miljoen dollar. De aanvallers kwamen niet binnen via een geavanceerde zero-day exploit of een phishingaanval op een IT-medewerker. Ze kwamen binnen via Fazio Mechanical Services, het bedrijf dat het HVAC-systeem van Target onderhield.
Fazio had toegang tot het netwerk van Target voor facturatie en projectbeheer rondom het klimaatbeheer. Die netwerktoegang was niet gesegmenteerd van het betalingssysteem. De aanvallers compromitteerden eerst Fazio, gebruikten hun inloggegevens om het Target-netwerk binnen te komen, en bewogen zich vervolgens lateraal naar de kassasystemen. Een airconditioning-leverancier was de achterdeur naar 40 miljoen creditcards.
Belangrijk: Het Target-incident is geen uitzondering. Onderzoek van Verdantix toont aan dat 84% van de organisaties met smart building-technologie ten minste één cybersecurity-incident heeft ervaren via hun gebouwbeheersystemen.
De vergeten systemen in uw gebouw
Het probleem met BMS-beveiliging begint bij het feit dat niemand zich er verantwoordelijk voor voelt. Facilities management beheert de systemen, maar heeft geen cybersecurity-expertise. IT-security beheert de beveiliging, maar weet niet dat deze systemen bestaan of dat ze op het netwerk zijn aangesloten. Het resultaat is een blinde vlek waar geen van beide afdelingen zicht op heeft.
Hieronder de systemen die wij bij vrijwel elke assessment als onbeveiligd aantreffen:
HVAC-systemen (verwarming, ventilatie, airconditioning)
Moderne HVAC-controllers draaien op embedded Linux of Windows CE, hebben webinterfaces voor configuratie en zijn vaak via BACnet of Modbus verbonden met het netwerk. Leveranciers hebben remote access voor onderhoud. Standaard wachtwoorden worden zelden gewijzigd. Firmware-updates worden niet uitgevoerd.
Toegangscontrolesystemen
Paslezers, slagbomen en deurcontrollers zijn verbonden met een centrale server die op het bedrijfsnetwerk draait. Veel systemen gebruiken verouderde protocollen zoals Wiegand, die triviaal te onderscheppen zijn. De managementsoftware draait op Windows met standaard SQL-databases, vaak zonder versleuteling of sterke authenticatie.
Brandmeldinstallaties
Brandmeldcentrales worden steeds vaker via IP-netwerken gekoppeld aan monitoringdiensten en gebouwbeheersystemen. Een compromittering kan leiden tot valse alarmen die evacuaties veroorzaken, of erger: het onderdrukken van alarmen tijdens een werkelijke brand. Brandveiligheid en cybersecurity raken hier direct aan elkaar.
Camerasystemen (CCTV/IP-camera's)
IP-camera's zijn berucht om hun kwetsbaarheden. Het Mirai-botnet bestond grotendeels uit gecompromitteerde camera's en DVR's. Veel camera's hebben hardcoded credentials, ongepatste firmware en zijn rechtstreeks bereikbaar vanaf het internet. Via de camera krijgt een aanvaller niet alleen beelden, maar ook een voet aan de grond in uw netwerk.
Liften en roltrappen
Moderne liftsystemen worden op afstand gemonitord door de leverancier via permanente VPN-verbindingen of modemverbindingen. Die verbindingen worden zelden geaudit. De liftsystemen draaien op embedded controllers die geen beveiligingsupdates ontvangen en verbonden zijn met het gebouwnetwerk.
Energiemanagementsystemen
Slimme meters, energiedashboards en gebouwautomatisering voor verlichting zijn verbonden met clouddiensten en het lokale netwerk. Ze bieden aanvallers inzicht in bezettingspatronen en kunnen worden misbruikt om fysieke onrust te veroorzaken door verlichting of klimaat te manipuleren.
Waarom BMS-systemen zo kwetsbaar zijn
De kwetsbaarheid van building management systemen is geen toeval. Het is het resultaat van een aantal structurele problemen die diep geworteld zijn in hoe deze systemen worden ontworpen, verkocht en beheerd.
Ontworpen voor functionaliteit, niet voor beveiliging. BMS-systemen zijn ontwikkeld door gebouwautomatiseringsbedrijven, niet door security-bedrijven. Protocollen zoals BACnet, LonWorks en Modbus zijn ontworpen in een tijd waarin cybersecurity geen overweging was. Ze missen basale beveiligingsfuncties zoals authenticatie en encryptie. Elke partij die het protocol spreekt, kan commando's sturen naar de controllers.
Levensduur van 15 tot 25 jaar. Waar IT-apparatuur elke 3 tot 5 jaar wordt vervangen, hebben BMS-systemen een levenscyclus van 15 tot 25 jaar. Dat betekent dat er vandaag gebouwen zijn met controllers die draaien op software uit 2005, zonder mogelijkheid tot patching, zonder ondersteuning van de leverancier en zonder enige vorm van moderne beveiliging.
Leverancierstoegang zonder controle. BMS-leveranciers hebben vrijwel altijd remote access tot de systemen die zij beheren. Die toegang is vaak permanent, niet gemonitord en gebaseerd op gedeelde inloggegevens die al jaren niet zijn gewijzigd. In het Target-geval was het precies deze leverancierstoegang die de aanvallers exploiteerden.
Geen eigenaarschap in de organisatie. Facilities management ziet BMS als gebouwtechniek. IT ziet het niet als hun verantwoordelijkheid. Security weet niet dat het bestaat. Het resultaat: niemand patcht, niemand monitort, niemand auditeren.
Vraag voor uw CISO: Kunt u mij een lijst geven van alle IP-verbonden systemen in uw gebouw die niet door IT worden beheerd? Als het antwoord nee is, heeft u een blinde vlek die groter is dan u denkt.
De verbinding die niemand ziet
Het fundamentele probleem is dat BMS-systemen zelden op een gescheiden netwerk draaien. In de praktijk vinden wij bij assessments regelmatig dat de HVAC-controller op hetzelfde VLAN zit als kantoorwerkstations. Of dat het toegangscontrolesysteem een directe route heeft naar de Active Directory-server. Of dat IP-camera's bereikbaar zijn vanaf het gastnetwerk.
Deze verbindingen ontstaan niet door opzettelijk wanbeleid. Ze ontstaan omdat de installateur van het BMS een netwerkpoort nodig had en de dichtstbijzijnde switch gebruikte. Omdat de IT-afdeling niet werd geïnformeerd over de installatie. Omdat niemand een netwerktekening bijhoudt die ook de gebouwsystemen bevat.
Het resultaat is een plat netwerk waarin een gecompromitteerd BMS-systeem directe toegang biedt tot het volledige bedrijfsnetwerk. En omgekeerd: een aanvaller die via phishing het kantoornetwerk binnenkomt, kan zich lateraal verplaatsen naar de gebouwsystemen en van daaruit fysieke schade aanrichten.
Wat u moet doen
De beveiliging van BMS-systemen vereist samenwerking tussen IT, OT, facilities en security. Hier zijn de stappen die wij aanbevelen:
- Breng alle gebouwsystemen in kaart. Maak een volledige inventarisatie van elk IP-verbonden systeem in uw gebouw. Camera's, thermostaten, deurcontrollers, liften, energiemeters. Als u niet weet dat het er is, kunt u het niet beveiligen.
- Segmenteer het BMS-netwerk. Plaats alle gebouwbeheersystemen op een apart netweksegment met strikte firewallregels. Geen direct verkeer tussen het BMS-netwerk en het kantoor- of productie-netwerk. Gebruik een DMZ-architectuur voor systemen die data moeten uitwisselen.
- Beheer leverancierstoegang. Vervang permanente VPN-verbindingen door on-demand toegang met multi-factor authenticatie. Log alle leveranciersactiviteit. Zorg dat gedeelde accounts worden vervangen door persoonlijke accounts met het principe van least privilege.
- Patch wat u kunt, isoleer wat u niet kunt. Werk firmware en software bij waar mogelijk. Voor systemen die niet meer worden ondersteund of niet gepatst kunnen worden: isoleer ze maximaal en monitor het verkeer van en naar die systemen.
- Maak BMS onderdeel van uw security monitoring. Integreer BMS-netwerken in uw SOC-monitoring. Detecteer ongebruikelijk verkeer, ongeautoriseerde verbindingen en afwijkende commando's. Als u een SIEM heeft, moet het BMS-netwerk erin zitten.
- Test uw gebouwsystemen. Neem BMS op in uw penetratietests. Laat een gespecialiseerde partij kijken naar de protocollen, de netwerksegmentatie, de leverancierstoegang en de kwetsbaarheden in de controllers.
De urgentie groeit
Met de opkomst van smart buildings, digital twins en IoT-integratie in gebouwen wordt het aanvalsoppervlak alleen maar groter. NIS2 brengt bovendien strengere eisen voor risicobeheer in de keten, inclusief fysieke beveiliging en de systemen die daarmee samenhangen. Organisaties die hun BMS-beveiliging verwaarlozen, lopen niet alleen een operationeel risico, maar ook een compliancerisico.
De ironie is dat veel organisaties miljoenen investeren in IT-security terwijl er een achterdeur wagenwijd openstaat via het ventilatiesysteem. De aanvallers weten dit. De vraag is: weet u het ook?
Bij Resotech combineren wij OT-security expertise met kennis van gebouwbeheersystemen. Wij weten waar de blinde vlekken zitten, omdat wij ze elke week tegenkomen bij onze klanten. Laat uw building management system niet de zwakste schakel zijn.