Wat is laterale beweging?

Laterale beweging is de fase van een cyberaanval waarin een aanvaller, na een eerste besmet systeem, met gestolen inloggegevens en legitieme beheertools van systeem naar systeem binnen een netwerk doorschuift om zijn eigenlijke doel te bereiken. In industriële omgevingen is dat doel bijna altijd hetzelfde: de stap van het kantoornetwerk (IT) naar de procesbesturing (OT). De meeste bekende aanvallen op fabrieken en energienetten begonnen niet in de OT, maar met een phishingmail of een VPN-account, en verplaatsten zich daarna zijdelings.


🧠 Waar zit laterale beweging in de kill chain?

De klassieke Cyber Kill Chain van Lockheed Martin (2011) kent zeven stappen, van verkenning tot actions on objectives. Laterale beweging valt in die laatste fase: de aanvaller zit binnen en breidt zijn positie uit. Voor industriële systemen werkten Michael Assante en Robert M. Lee dit in 2015 bij SANS uit tot de ICS Cyber Kill Chain met twee stadia:

  • Stadium 1 — inbraak in het IT-netwerk, inclusief de pivot van het kantoornetwerk naar de ICS- of OT-segmenten
  • Stadium 2 — ontwikkelen, testen en uitvoeren van een aanval die het proces zelf beïnvloedt

Laterale beweging is dus het scharnier tussen beide stadia. In MITRE ATT&CK heeft de tactiek een eigen nummer: TA0008 in de Enterprise-matrix en TA0109 in MITRE ATT&CK for ICS.

Raamwerk Plaats van laterale beweging
Lockheed Martin Cyber Kill Chain Binnen actions on objectives, na installatie en command & control
SANS ICS Cyber Kill Chain Einde stadium 1: pivot van IT naar OT
MITRE ATT&CK Enterprise Tactiek TA0008 Lateral Movement
MITRE ATT&CK for ICS Tactiek TA0109 Lateral Movement

🔧 Welke technieken gebruiken aanvallers?

Opvallend is dat de meeste technieken geen exploit nodig hebben. Aanvallers doen aan living off the land: ze gebruiken de beheertools die al op het netwerk staan, met echte accounts.

Techniek Hoe het werkt ATT&CK-ID
RDP Inloggen op een server of HMI met gestolen gegevens T1021.001
SMB / PsExec Bestanden kopiëren en diensten starten via admin-shares T1021.002
WMI / WinRM Opdrachten op afstand uitvoeren zonder eigen malware T1047 / T1021.006
Pass-the-hash / pass-the-ticket Inloggen met een buitgemaakte hash of Kerberos-ticket, zonder wachtwoord T1550.002 / .003
Gestolen of standaardwachtwoorden Geldige accounts, of fabriekswachtwoorden op OT-apparatuur T0859 / T0812 (ICS)
Misbruik van een jump host Via een jump server met te ruime rechten direct naar het controlenetwerk T0886 (ICS)
Dual-homed systemen Een pc of historian met één netwerkkaart in IT en één in OT, buiten de firewall om —
Engineering-werkstation Vanaf het engineeringstation een nieuw PLC-programma laden T0843 (ICS)
Gedeelde Active Directory Eén domein voor IT en OT: wie domeinbeheerder is, heeft ook de OT T1078
VPN-pivot Vanuit een overgenomen VPN-sessie verder het netwerk in T1133

Bij een gedeelde Active Directory is de domeincontroller het kroonjuweel. Een aanvaller die daar komt, kan in één keer inloggen op elk Windows-systeem in de fabriek, van SCADA-server tot operatorstation.


🏭 Welke aanvallen lieten laterale beweging naar OT zien?

  • Oekraïne, 23 december 2015 — aanvallers zaten al meer dan zes maanden binnen via phishingmails met BlackEnergy 3. Ze stalen inloggegevens, namen de directoryservices over en logden met die accounts via de VPN in op het SCADA-netwerk, dat geen tweefactorauthenticatie had. Daarna schakelden ze met de eigen SCADA-software van de netbeheerders stroomonderbrekers uit; zo’n 225.000 klanten zaten tot zes uur zonder stroom. De groep wordt toegeschreven aan Sandworm.
  • NotPetya, 27 juni 2017 — begon met een besmette update van het Oekraïense boekhoudpakket M.E.Doc. Daarna verspreidde de wiper zich binnen minuten via de SMBv1-exploits EternalBlue en EternalRomance, plus een aangepaste Mimikatz die wachtwoorden uit het geheugen haalde en die doorgaf aan PsExec en WMIC. Fabrieken stonden stil omdat hun Windows-systemen in hetzelfde netwerk zaten.
  • Colonial Pipeline, mei 2021 — ransomwaregroep DarkSide kwam op 29 april binnen via een oud VPN-account zonder MFA. De OT werd niet geraakt, maar omdat het bedrijf niet kon uitsluiten dat de aanvaller verder zou bewegen, legde het op 7 mei uit voorzorg de hele pijpleiding stil. Pas op 12 mei kwam die weer op gang.
  • Volt Typhoon — volgens een advies van CISA uit februari 2024 nestelde deze door de Chinese staat gesteunde groep zich jarenlang in IT-netwerken van vitale infrastructuur, bewoog met geldige beheeraccounts en RDP naar domeincontrollers en positioneerde zich voor een latere stap naar de OT.

🔍 Hoe detecteert u laterale beweging?

Omdat aanvallers legitieme tools gebruiken, valt laterale beweging zelden op met klassieke antivirus. Detectie draait om gedrag:

  • OT-netwerkmonitoring — een passieve IDS op een mirrorpoort leert welk systeem normaal met welke PLC praat. Een nieuwe RDP-sessie naar een HMI of een programmadownload buiten een onderhoudsvenster valt dan direct op.
  • Oost-westverkeer — kijk niet alleen naar verkeer dat de grens passeert (noord-zuid), maar ook naar verkeer tussen systemen in dezelfde zone. Een operatorstation dat SMB-verbindingen naar tien andere stations opent, is verdacht.
  • Honeypots en deception — een nep-PLC of nep-share in het OT-segment wordt door niemand legitiem benaderd. Elke verbinding met een honeypot is daarom een alarm met weinig vals-positieve meldingen.
  • Logcorrelatie — Windows-events zoals 4624 (aanmelding, met type 3 voor netwerk en 10 voor RDP), 4648 (aanmelding met expliciete gegevens) en 7045 (nieuwe service, typisch voor PsExec) gecombineerd in een SIEM laten zien wanneer één account plotseling op veel systemen opduikt.

🔐 Hoe voorkomt u laterale beweging naar OT?

De kern is: zorg dat een geslaagde inbraak in IT niet automatisch toegang tot OT betekent.

  • Netwerksegmentatie volgens IEC 62443 — verdeel de installatie in zones en conduits volgens het Zone and Conduits-model. IEC 62443-3-3 legt dit vast in fundamentele eis FR 5 Restricted Data Flow, met SR 5.1 (netwerksegmentatie) en SR 5.2 (zonegrensbescherming, met als verbetering deny by default, allow by exception).
  • Een IDMZ tussen IT en OT — geen enkele verbinding loopt rechtstreeks van kantoor naar controlenetwerk; data gaat via een tussenlaag met historian-replica’s en patchservers.
  • Een apart AD-forest voor OT — zonder trust naar het kantoordomein, zodat een gecompromitteerde IT-domeinbeheerder niets in de fabriek kan.
  • MFA op elke toegang van buiten — VPN, remote access en de jump server; dit had zowel Oekraïne 2015 als Colonial Pipeline bemoeilijkt.
  • PAM — beheeraccounts worden per sessie uitgegeven, opgenomen en daarna weer ingetrokken; lokale beheerderswachtwoorden zijn per systeem uniek.
  • Application whitelisting — op HMI’s en servers draait alleen goedgekeurde software, waardoor PsExec of Mimikatz niet start.
  • Microsegmentatie — ook binnen een zone alleen de verbindingen toestaan die het proces echt nodig heeft.

🛠️ Hoe pakt u het stap voor stap aan?

  1. Breng de paden in kaart — inventariseer alle verbindingen tussen IT en OT: VPN’s, remote-accessportalen, dual-homed pc’s, gedeelde accounts en leveranciersverbindingen.
  2. Sluit dual-homed systemen en directe routes af — elke verbinding gaat via de IDMZ of een beheerde jump server.
  3. Scheid de identiteiten — apart AD-forest of lokale accounts voor OT, geen hergebruik van wachtwoorden tussen domeinen.
  4. Dwing MFA en PAM af — eerst op alle toegang van buiten, daarna op beheeraccounts binnen de OT.
  5. Beperk beheerprotocollen — blokkeer SMB, RDP en WinRM tussen werkstations onderling; sta ze alleen toe vanaf de jump server.
  6. Monitor oost-westverkeer — plaats een OT-IDS, voed de Windows-logging aan een SIEM en zet een paar honeypots neer.
  7. Oefen — speel een scenario door waarin de IT-domeincontroller is overgenomen: kan de OT dan doordraaien, of moet u net als Colonial Pipeline stoppen?

❓ Veelgestelde vragen

Wat is het verschil tussen laterale beweging en privilege-escalatie?

Privilege-escalatie betekent hogere rechten verkrijgen op hetzelfde systeem, bijvoorbeeld van gewone gebruiker naar beheerder. Laterale beweging is het verplaatsen naar andere systemen in het netwerk. In de praktijk wisselen beide elkaar af: hogere rechten leveren nieuwe inloggegevens op, waarmee de aanvaller verder beweegt.

Waarom is laterale beweging zo moeilijk te detecteren?

Laterale beweging gebruikt vaak dezelfde tools en accounts als echte beheerders, zoals RDP, PsExec en PowerShell. Er is dus geen malware om op te sporen, alleen afwijkend gedrag. Detectie vraagt daarom om een goed beeld van normaal verkeer en om logcorrelatie over meerdere systemen.

Is segmentatie genoeg om laterale beweging te stoppen?

Segmentatie beperkt laterale beweging sterk, maar is niet genoeg als de toegestane paden misbruikt kunnen worden. Een gedeelde Active Directory of een jump server zonder MFA laat een aanvaller via een legitiem conduit alsnog naar binnen. Segmentatie werkt daarom pas echt in combinatie met gescheiden identiteiten, MFA en monitoring.

Welke MITRE ATT&CK-tactiek beschrijft laterale beweging?

In de Enterprise-matrix van MITRE ATT&CK is laterale beweging tactiek TA0008, met technieken als Remote Services en Use Alternate Authentication Material. In MITRE ATT&CK for ICS is het TA0109, met onder meer Valid Accounts, Remote Services en Program Download. Samen beschrijven ze de route van kantoornetwerk naar PLC.

Hoe lang duurt laterale beweging?

De duur van laterale beweging varieert van minuten tot jaren. NotPetya verspreidde zich automatisch binnen minuten door hele bedrijfsnetwerken, terwijl de aanvallers in Oekraïne in 2015 maanden de tijd namen en Volt Typhoon volgens CISA jarenlang onopgemerkt bleef. Hoe langzamer en stiller de aanvaller, hoe belangrijker gedragsdetectie wordt.

Speelt laterale beweging ook bij aanvallen die alleen IT raken?

Ja, ook bij ransomware die alleen IT raakt is laterale beweging de reden dat één besmette laptop een heel bedrijf kan platleggen. Voor OT-beheerders is dat relevant omdat processen vaak afhangen van IT-systemen zoals planning, facturatie of de historian. Ook zonder directe besmetting van de OT kan productie dan stilvallen.


📌 Samengevat

Laterale beweging is de stap waarin een inbraak op kantoor uitgroeit tot een bedreiging voor het proces. Aanvallers gebruiken daarvoor zelden exotische exploits, maar vooral gestolen wachtwoorden, gedeelde domeinen, VPN’s zonder MFA en gewone beheertools. Wie IT en OT scheidt in zones en conduits, identiteiten loskoppelt en oost-westverkeer bewaakt, maakt die stap moeilijk en zichtbaar.

Laterale beweging bepaalt of een IT-incident een OT-incident wordt: segmenteer, scheid identiteiten en maak elke verbinding tussen kantoor en fabriek controleerbaar.