Wat is een OT SOC?
Een OT SOC is een Security Operations Center dat de operationele technologie en industriële besturingssystemen (ICS) van een organisatie continu bewaakt op cyberdreigingen, afwijkingen detecteert en de respons daarop coördineert met de procesvoering. Waar een klassiek SOC vooral kantoorsystemen, servers en cloud bewaakt, kijkt een OT SOC naar PLC’s, SCADA-servers, engineeringstations en industriële netwerkprotocollen. Het belangrijkste verschil zit in de prioriteiten: in OT gaan veiligheid van mens en installatie en de beschikbaarheid van het proces altijd voor.
🔄 Wat is het verschil tussen een IT SOC en een OT SOC?
Een OT SOC gebruikt dezelfde basisprincipes als een IT SOC, maar de omgeving, de bronnen en vooral de manier van reageren verschillen sterk.
| Aspect | IT SOC | OT SOC |
|---|---|---|
| Assets | Laptops, servers, cloud, identiteiten | PLC’s, RTU’s, HMI’s, historians, engineeringstations |
| Protocollen | HTTP(S), DNS, SMB, Kerberos | Modbus TCP, S7comm, EtherNet/IP, DNP3, OPC UA |
| Prioriteit | Vertrouwelijkheid en integriteit van data | Veiligheid, beschikbaarheid, integriteit van het proces |
| Detectiebron | Agents (EDR), logs, identiteitsplatform | Passieve netwerkmonitoring, firewall- en historianlogs |
| Respons | Endpoint isoleren, account blokkeren | Afstemmen met de operatie, proces eerst in veilige toestand |
| Levensduur systemen | 3–5 jaar | 15–25 jaar, vaak zonder patches |
Veel OT-systemen kunnen geen agent draaien en verdragen geen actieve scans. Een OT SOC leunt daarom op het meeluisteren op het netwerk in plaats van op software op de systemen zelf.
🔧 Welke bronnen geven een OT SOC zicht op de installatie?
De basis is passieve monitoring: een sensor ontvangt een kopie van het netwerkverkeer via een SPAN-poort of een TAP en ontleedt de industriële protocollen met deep packet inspection. Gespecialiseerde NDR-platforms voor OT zijn onder meer Nozomi Guardian, Claroty xDome, het Dragos Platform (dat meer dan 600 industriële protocollen decodeert) en Tenable OT Security, voortgekomen uit de overname van Indegy door Tenable in december 2019. Deze platforms bouwen automatisch een assetinventaris op en leren welk verkeer normaal is.
Aanvullende bronnen zijn:
- Firewall- en IDMZ-logs — welke verbindingen tussen IT en OT worden toegestaan of geblokkeerd
- Windows-logs van SCADA-servers, HMI’s en engineeringstations
- Syslog van industriële switches, routers en remote-access-oplossingen
- Historian- en alarmdata — procesafwijkingen die een cyberoorzaak kunnen hebben
- Remote-access-sessies — wie wanneer met welke installatie verbonden was
Al deze gebeurtenissen voor beveiligingsmonitoring komen samen in een SIEM, vaak hetzelfde platform als het IT SOC gebruikt. Zo kunnen analisten een aanval volgen die via phishing op kantoor begint en via de lagen van het Purdue-model naar het productienetwerk afdaalt.
🎯 Welke use cases en detecties zijn typisch voor een OT SOC?
Detectie in OT draait minder om malware-handtekeningen en meer om afwijkingen van een zeer voorspelbaar normaalbeeld. Industriële netwerken zijn deterministisch: dezelfde apparaten praten dag in dag uit met dezelfde partners.
| Use case | Wat wordt gedetecteerd | ATT&CK for ICS |
|---|---|---|
| Nieuw apparaat | Onbekend MAC- of IP-adres in het procesnetwerk | T0864 Transient Cyber Asset |
| Programmadownload naar PLC | Download of online edit buiten een wijzigingsvenster | T0843 Program Download |
| Wijziging bedrijfsmodus | PLC van RUN naar PROGRAM of STOP gezet | T0858 Change Operating Mode |
| Firmwarewijziging | Nieuwe firmwareversie of firmware-updatemodus | Persistence / Inhibit Response Function |
| Ongebruikelijke schrijfcommando’s | Modbus-functiecodes 5, 6, 15 of 16 vanaf een onbekende bron | T0836 Modify Parameter |
| Netwerkscans | Scans of enumeratie binnen het OT-netwerk | T0846 Remote System Discovery |
Het raamwerk MITRE ATT&CK for ICS, gepubliceerd in januari 2020, geeft een OT SOC een gemeenschappelijke taal. Het telt 12 tactieken, waaronder de OT-specifieke tactieken Inhibit Response Function en Impair Process Control, die beschrijven hoe aanvallers beveiligingen uitschakelen en het proces manipuleren, zoals bij TRITON (2017) en Industroyer (2016). Met dat raamwerk ontwerpt het team detecties, meet het de dekking en voert het gericht threat hunting uit.
🔐 Hoe reageert een OT SOC op een incident?
In IT is het isoleren van een besmette machine een standaardreactie. In OT kan blind isoleren gevaarlijk zijn: een HMI die van het netwerk wordt gehaald, betekent dat de operator geen zicht meer heeft op een lopend proces. Een OT SOC werkt daarom met playbooks die samen met de operatie zijn opgesteld. De SANS Five ICS Cybersecurity Critical Controls (2022) noemen een ICS-specifiek incidentresponsplan daarom als eerste control, naast netwerkzicht en monitoring.
Een typisch OT-playbook bevat:
- Triage door het SOC — is de gebeurtenis gepland (wijzigingsverzoek, onderhoud) of niet?
- Contact met de dienstdoende operator of procesingenieur — via een vaste escalatielijn, 24/7 bereikbaar
- Procesimpact bepalen — is er gevaar voor veiligheid, milieu of productie?
- Gecontroleerde beheersing — bijvoorbeeld remote access afsluiten of een conduit in de firewall dichtzetten, in plaats van de PLC zelf te isoleren
- Veilige toestand — bij twijfel beslist de operatie, niet het SOC, of het proces handmatig of gestopt verder gaat
- Herstel en forensisch onderzoek — met bekende goede back-ups van PLC-programma’s en configuraties
🧱 Welke bemensingsmodellen bestaan er?
| Model | Kenmerk | Geschikt voor |
|---|---|---|
| In-house | Eigen analisten met OT-kennis, 24/7 | Grote energie-, chemie- en waterbedrijven |
| MSSP | Externe dienstverlener bewaakt sensoren en SIEM | Middelgrote organisaties zonder eigen SOC |
| Hybride | MSSP doet 24/7 eerstelijnsbewaking, eigen OT-team doet triage en respons | Organisaties die 24/7 dekking willen zonder volledig eigen team |
Als vuistregel vraagt een continu bezette positie vijf tot zes FTE: een jaar telt 8.760 uur, terwijl een voltijdmedewerker na verlof, opleiding en ziekte zo’n 1.500 tot 1.700 uur productief inzetbaar is. Voor veel organisaties is dat de reden om eerstelijnsbewaking uit te besteden, terwijl kennis van het proces en de beslissing over ingrijpen intern blijven.
🏭 Hoe bouwt u stap voor stap een OT SOC op?
- Zicht — plaats passieve sensoren op de belangrijkste netwerksegmenten en bouw een assetinventaris op
- Baseline — laat het NDR-platform enkele weken leren en verwerk bekende ruis
- Integratie — koppel de alarmen aan het SIEM en het ticketingproces van het (IT) SOC
- Use cases — begin met een beperkte set detecties met hoge waarde: nieuw apparaat, programmadownload, remote access buiten werktijd
- Playbooks — leg met de operatie vast wie mag ingrijpen en hoe
- Oefenen — tabletop-oefeningen met operatie, IT en management
- Volwassenheid — breid uit met threat hunting, threat intelligence en toetsing aan IEC 62443
Elke stap levert op zichzelf al waarde op: ook zonder 24/7 bewaking brengen een betrouwbare assetinventaris en een overzicht van onverwachte verbindingen vaak vergeten remote-access-routes en onbeheerde apparaten aan het licht.
📋 Wat betekenen NIS2 en de Cyberbeveiligingswet voor een OT SOC?
De Cyberbeveiligingswet, de Nederlandse invulling van NIS2, is sinds 15 augustus 2026 van kracht. Essentiële en belangrijke entiteiten moeten een significant incident in drie stappen melden: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. De klok start op het moment dat de organisatie van het incident op de hoogte is. Meldingen lopen via het centrale meldpunt van het NCSC en worden doorgezet naar de sectorale CSIRT en de toezichthouder. Zonder OT SOC is het voor veel organisaties onmogelijk om een incident in het productienetwerk binnen 24 uur te herkennen, laat staan te duiden.
❓ Veelgestelde vragen
Heeft elke organisatie met OT een eigen OT SOC nodig?
Nee, een eigen OT SOC is vooral zinvol voor grote organisaties met kritieke processen. Kleinere organisaties kunnen OT SOC-diensten afnemen bij een MSSP, mits die dienstverlener OT-protocollen begrijpt en afspraken maakt met de eigen operatie over escalatie en respons.
Kan een bestaand IT SOC ook OT bewaken?
Een bestaand IT SOC kan OT bewaken als het OT-specifieke sensoren, use cases en playbooks toevoegt en analisten traint in industriële protocollen. Het grootste risico is dat een IT SOC zonder OT-kennis te snel isoleert. Daarom wordt een OT SOC vaak als gespecialiseerde functie binnen het bestaande SOC ingericht.
Welke tools gebruikt een OT SOC?
Een OT SOC gebruikt meestal een passief NDR-platform voor industriële netwerken, zoals Nozomi Networks, Claroty, Dragos of Tenable OT Security, gecombineerd met een SIEM en een ticketingsysteem. Daarnaast verzamelt het logs van firewalls, Windows-systemen en remote-access-oplossingen.
Is passieve monitoring veilig voor PLC’s?
Passieve monitoring is veilig voor PLC’s, omdat de sensor alleen een kopie van het netwerkverkeer ontvangt en zelf geen pakketten naar de besturingen stuurt. Sommige platforms bieden aanvullend actieve bevraging; die moet een OT SOC alleen gecontroleerd en in overleg met de operatie inzetten.
Wat kost een OT SOC?
De kosten van een OT SOC bestaan uit sensoren en licenties per site, SIEM-capaciteit en vooral personeel. Een 24/7 bezette positie vraagt ongeveer vijf tot zes FTE, waardoor veel organisaties kiezen voor een hybride model met een MSSP voor eerstelijnsbewaking.
📌 Samengevat
Een OT SOC bewaakt industriële besturingssystemen met passieve netwerkmonitoring, OT-specifieke detecties en playbooks die samen met de operatie zijn gemaakt, zodat de organisatie aanvallen vroeg ziet zonder de veiligheid van het proces in gevaar te brengen. Met de meldplicht uit de Cyberbeveiligingswet is dat zicht op OT geen luxe meer, maar een voorwaarde om binnen 24 uur te kunnen melden.
