Wat is internetblootstelling van OT?

Internetblootstelling van OT is de situatie waarin industriële besturingssystemen zoals PLC’s, HMI’s en SCADA-servers direct vanaf het openbare internet bereikbaar zijn, zodat iedereen ze kan vinden en er verbinding mee kan maken. Zoekmachines als Shodan en Censys scannen continu het hele internet en maken zulke apparaten met één zoekopdracht vindbaar. Omdat veel industriële protocollen geen authenticatie kennen, is een blootgestelde besturing vaak niet alleen zichtbaar, maar ook direct te bedienen of te herprogrammeren.


🧠 Wat betekent het dat OT op internet ‘blootstaat’?

Een apparaat staat bloot als het een publiek IP-adres heeft, of via port forwarding op een router bereikbaar is, en op een industriële poort antwoord geeft aan willekeurige afzenders. Dat is iets anders dan een apparaat dat zelf een uitgaande verbinding naar de cloud opbouwt: bij blootstelling kan een aanvaller het initiatief nemen.

Blootstelling betekent niet automatisch dat een systeem is gehackt. Wel valt het weg uit de bescherming die netwerksegmentatie, een DMZ en een firewall zouden moeten bieden. In het Purdue-model hoort een PLC op niveau 1, meerdere lagen verwijderd van internet; bij blootstelling worden al die lagen in één keer overgeslagen.


🔍 Hoe vinden zoekmachines als Shodan industriële systemen?

Shodan werd in 2009 door John Matherly gelanceerd als eerste zoekmachine voor apparaten in plaats van webpagina’s. Censys ontstond in 2015 aan de University of Michigan, voortbouwend op de open-source scanner ZMap. ZoomEye is sinds 2013 de Chinese tegenhanger, gemaakt door beveiligingsbedrijf Knownsec.

Ze werken allemaal met banner grabbing: ze sturen een verzoek naar een IP-adres en poort en slaan het antwoord op. Een PLC die op een Modbus- of S7-verzoek antwoordt, verraadt daarbij vaak merk, type, firmwareversie en soms zelfs de projectnaam. Shodan voegt aan herkende industriële banners een ics-label toe, zodat ze gericht te zoeken zijn.

Poort Protocol Typisch apparaat Risico bij blootstelling
TCP 502 Modbus TCP PLC’s, energiemeters, omvormers Registers lezen en schrijven zonder authenticatie
TCP 102 S7comm Siemens S7-PLC’s CPU stoppen, programma uitlezen of wijzigen
TCP/UDP 44818 IP (CIP) Rockwell/Allen-Bradley-PLC’s Identificatie, tags lezen en schrijven
TCP 20000 DNP3 RTU’s in energie en water Commando’s naar onderstations en gemalen
UDP 47808 BACnet/IP Gebouwbeheersystemen Klimaat, verlichting en toegang beïnvloeden
TCP 4840 OPC UA OPC UA-servers Laag bij goede configuratie, hoog bij anonieme toegang

📊 Hoeveel OT staat er in Nederland op internet?

Wereldwijde tellingen lopen sterk uiteen, afhankelijk van welke protocollen en welke zoekmachine worden meegenomen; het gaat om tienduizenden tot honderdduizenden apparaten. Voor Nederland is er een concreet ijkpunt: de Universiteit Twente analyseerde in opdracht van het WODC (het onderzoekscentrum van het ministerie van Justitie en Veiligheid) Shodan-gegevens uit 2018 voor 39 industriële protocollen. Het rapport ging in september 2019 naar de Tweede Kamer.

Bevinding Aantal
Nederlandse IP-systemen in Shodan ruim 3 miljoen
Geclassificeerd als ICS/SCADA 989
Waarvan van fabrikant Tridium (Niagara, vooral gebouwbeheer) 557
Met een of meer bekende kwetsbaarheden 63
Waarvan op afstand uit te buiten 60

De onderzoekers noemen deze aantallen nadrukkelijk ondergrenzen: ze keken alleen naar IPv4, standaardpoorten en bekende kwetsbaarheden. Tegelijk wisten ze niet waarvoor elk apparaat werd gebruikt; een deel kan een test- of onderzoeksopstelling zijn geweest. Toch kan elk van die systemen in principe een gemaal, klimaatinstallatie of productielijn aansturen. Bovendien is een momentopname snel verouderd: elke nieuwe 4G-router of vergeten port forwarding voegt een apparaat toe.


⚠️ Welke incidenten begonnen bij een blootgestelde besturing?

Het bekendste recente voorbeeld is de campagne van CyberAv3ngers, een groep die aan de Iraanse Revolutionaire Garde wordt gelinkt. Vanaf eind november 2023 vielen zij Unitronics Vision-PLC’s met geïntegreerde HMI aan, omdat dat apparatuur van Israëlische makelij is. Volgens het Amerikaanse CISA werden tussen november 2023 en januari 2024 ten minste 75 apparaten gecompromitteerd, waarvan minimaal 34 in de Amerikaanse drinkwater- en afvalwatersector.

Bij de Municipal Water Authority of Aliquippa in Pennsylvania verscheen op 25 november 2023 een propagandabericht op het scherm van een drukverhogingsstation. Het bedrijf schakelde over op handbediening; het drinkwater kwam niet in gevaar. De aanvallers hadden geen geavanceerde exploit nodig: de PLC’s waren via internet bereikbaar op de standaardpoort TCP 20256 en gebruikten het standaardwachtwoord of helemaal geen wachtwoord.


🧱 Waarom komen PLC’s en HMI’s op internet terecht?

  • Leverancierstoegang — een machinebouwer wil op afstand kunnen helpen en laat een poort openzetten in plaats van een beveiligde remote-access-oplossing te gebruiken
  • 4G-routers — een losse mobiele router in de schakelkast krijgt een publiek IP-adres en omzeilt daarmee de bedrijfsfirewall volledig
  • Port forwarding en NAT — een tijdelijke regel om iets te testen blijft na oplevering gewoon staan
  • Standaardwachtwoorden — fabrieksinstellingen worden niet gewijzigd, of beveiliging staat helemaal uit
  • Webservers en VNC op panels — ingebouwde webinterfaces en schermdeling op HMI’s zijn bedoeld voor gemak, niet voor het open internet
  • Geen overzicht — zonder actuele asset-inventaris weet niemand dat het apparaat er hangt

🔧 Hoe controleert u of uw OT op internet staat?

  1. Breng uw publieke IP-ranges in kaart — vraag uw provider en IT-afdeling om alle adresblokken, inclusief die van 4G-abonnementen en nevenvestigingen.
  2. Zoek uzelf op — doorzoek Shodan en Censys op uw ranges (bijvoorbeeld net: gevolgd door het adresblok) en op uw bedrijfsnaam.
  3. Laat een externe scan uitvoeren — een vulnerability scan of pentest van buitenaf laat zien welke poorten werkelijk openstaan.
  4. Zet continue monitoring aan — Shodan Monitor stuurt een melding zodra er op uw ranges een nieuwe poort of dienst verschijnt.
  5. Reageer op meldingen — het Dutch Institute for Vulnerability Disclosure (DIVD), een vrijwilligersorganisatie die sinds 2019 bestaat, scant het internet op kwetsbare systemen en waarschuwt eigenaren, soms via hun provider. Neem zo’n melding serieus; het past in het principe van responsible disclosure.
  6. Leg vast en herhaal — neem de controle op in uw periodieke vulnerability management en in de zorgplicht die onder NIS2 voor essentiële en belangrijke entiteiten geldt.

Let op de juridische kant: uw eigen adressen opzoeken en laten scannen is toegestaan, maar opzettelijk en zonder toestemming binnendringen in andermans systeem is computervredebreuk (artikel 138ab Wetboek van Strafrecht), ook als er geen wachtwoord op zit.


🔐 Hoe voorkomt u dat uw PLC op internet staat?

Maatregel Wat het oplost
Van internet halen Geen enkele PLC, RTU of HMI hoort direct aan internet; sluit poorten en verwijder port forwarding
Beveiligde toegang op afstand VPN of een jump server in de DMZ, met verbindingen die alleen op verzoek openstaan
MFA Een gestolen of geraden wachtwoord is niet genoeg om binnen te komen
Standaardwachtwoorden wijzigen Voorkomt het eenvoudigste aanvalspad, zoals bij de Unitronics-aanvallen
Segmentatie Zones en conduits volgens IEC 62443 beperken de schade als er toch iets bereikbaar is
Beleid voor 4G-routers Alleen beheerde routers, opgenomen in de inventaris en getoetst door security

Leg deze eisen ook contractueel vast bij machinebouwers en integrators: blootstelling ontstaat meestal bij oplevering of onderhoud, wanneer er snel iets op afstand moet kunnen, niet bij het ontwerp.


❓ Veelgestelde vragen

Wat moet ik doen als mijn PLC op Shodan staat?

Staat uw PLC op Shodan, sluit dan eerst de betreffende poort of port forwarding en regel toegang op afstand via een VPN of jump server met MFA. Controleer daarna of het programma en de wachtwoorden in de besturing nog overeenkomen met uw laatste back-up. Shodan werkt zijn gegevens periodiek bij, dus de vermelding verdwijnt pas na een nieuwe scan.

Is Shodan legaal?

Shodan is legaal: de zoekmachine verzamelt alleen informatie die apparaten zelf aan iedereen op internet laten zien. Het gebruik van Shodan om eigen blootstelling te controleren is gangbaar. Inloggen op een gevonden systeem zonder toestemming van de eigenaar is in Nederland echter strafbaar als computervredebreuk.

Wat is het verschil tussen Shodan en Censys?

Shodan en Censys scannen allebei het internet en bewaren de antwoorden van apparaten, maar ze verschillen in herkomst en focus. Shodan bestaat sinds 2009 en is populair om industriële systemen te vinden; Censys komt uit onderzoek aan de University of Michigan en richt zich sterk op certificaten en aanvalsoppervlakbeheer voor organisaties.

Is een cloudkoppeling van een PLC ook internetblootstelling?

Een cloudkoppeling is geen internetblootstelling zolang de PLC of gateway zelf een uitgaande, versleutelde verbinding opbouwt en geen inkomende verbindingen accepteert. Het risico verschuift dan naar de cloudomgeving en de gateway, die u net zo zorgvuldig moet beveiligen. Opent de koppeling wel een poort van buitenaf, dan is er sprake van blootstelling.

Is een OPC UA-server op internet ook gevaarlijk?

Een OPC UA-server op internet is minder gevaarlijk dan een open Modbus- of S7-poort, omdat OPC UA versleuteling en authenticatie ondersteunt. In de praktijk staan anonieme toegang of de beveiligingsmodus “None” echter vaak aan. Ook een OPC UA-server hoort daarom achter een DMZ of VPN.

Hoe weet ik of mijn organisatie al is aangevallen via een blootgestelde besturing?

Of een blootgestelde besturing al is misbruikt, ziet u aan onverwachte programmawijzigingen, gewijzigde wachtwoorden, onbekende verbindingen in firewall-logs of afwijkende procesbeelden. Vergelijk het programma in de PLC met de laatste back-up. Schakel bij twijfel uw incidentresponsteam of een gespecialiseerde partij in.


📌 Samengevat

Internetblootstelling van OT betekent dat besturingen direct vanaf internet bereikbaar zijn, en zoekmachines als Shodan maken ze snel voor iedereen vindbaar. De Unitronics-aanvallen van 2023 laten zien dat aanvallers geen geavanceerde middelen nodig hebben. Haal OT van het internet, regel toegang op afstand via VPN met MFA, wijzig standaardwachtwoorden en controleer uw publieke IP-ranges continu.