Wat is threat modeling?

Threat modeling is een gestructureerde methode om bij het ontwerp van een systeem vast te stellen wat er beschermd moet worden, hoe een aanvaller dat kan aantasten en welke maatregelen die dreigingen tegenhouden. In OT-omgevingen gaat het daarbij niet alleen om data, maar om het fysieke proces: een gemanipuleerde PLC kan een pomp laten droogdraaien of een doseerinstallatie ontregelen. Threat modeling dwingt het team om de vier vragen van Adam Shostack te beantwoorden: waar werken we aan, wat kan er misgaan, wat doen we eraan, en hebben we het goed gedaan?


🎯 Waarom is threat modeling in OT zo belangrijk?

Industriële installaties gaan twintig tot dertig jaar mee. Een ontwerpfout in de netwerkarchitectuur of in een besturing is na oplevering duur en soms bijna onmogelijk te herstellen, omdat stilstand geld kost en wijzigingen opnieuw gevalideerd moeten worden. Threat modeling hoort daarom in de ontwerpfase, het principe achter security by design en Cyber-Informed Engineering.

Twee delen van IEC 62443 maken het expliciet:

  • IEC 62443-4-1 (productleveranciers) — praktijk 2 Specification of security requirements bevat eis SR-2 Threat model: elk product moet een dreigingsmodel hebben voor zijn actuele inzetomgeving, en de securityeisen worden daartegen getoetst. Het model moet dus actueel blijven als het ontwerp verandert.
  • IEC 62443-3-2 (asset owners en integrators) — de norm uit 2020 beschrijft zeven stappen (ZCR 1 tot en met 7) voor risicobeoordeling en systeemontwerp. Bij de gedetailleerde beoordeling in ZCR 5 is de eerste stap identify threats: per zone en conduit worden de dreigingen benoemd.

Een leverancier die zijn ontwikkelproces laat certificeren, bijvoorbeeld volgens ISASecure SDLA, moet dus aantoonbaar per product een threat model kunnen laten zien.


🔧 Welke methoden voor threat modeling bestaan er?

Methode Herkomst Aanpak Geschikt voor OT
STRIDE Microsoft, Kohnfelder en Garg (1999) Zes dreigingscategorieën per element van een dataflowdiagram Goed voor producten en netwerkontwerp
PASTA UcedaVelez en Morana (2015) Zeven stappen, van bedrijfsdoelen tot aanvalssimulatie en risico-analyse Goed als bedrijfsimpact leidend is
Attack trees Bruce Schneier (1999) Aanvalsdoel als wortel, uitgewerkt in deelpaden Zeer geschikt voor één kritiek scenario
LINDDUN KU Leuven Privacydreigingen Beperkt; vooral bij persoonsgegevens
MITRE ATT&CK for ICS MITRE (2020) Kennisbank van echte aanvalstechnieken in twaalf tactieken Uitstekend om dreigingen te onderbouwen
Crown Jewel Analysis MITRE Missie ontleden tot de kritieke assets Prioriteren van wat het meest telt
CCE Idaho National Laboratory Vier fasen, start bij de ergste fysieke gevolgen Kritieke infrastructuur

STRIDE staat voor Spoofing, Tampering, Repudiation, Information disclosure, Denial of service en Elevation of privilege. In OT wegen tampering (gewijzigde setpoints of PLC-logica) en denial of service (verlies van zicht en besturing) meestal het zwaarst. ATT&CK for ICS vult dat aan met tactieken die in IT niet bestaan, zoals Inhibit Response Function en Impair Process Control. Consequence-driven Cyber-Informed Engineering (CCE) draait de volgorde om: het gaat ervan uit dat een bekwame tegenstander binnenkomt en werkt terug vanaf de high-consequence events.


🏭 Hoe stelt u een threat model op voor een waterzuivering?

Neem een drinkwaterzuivering met een chemische doseerinstallatie. Het model volgt de vier vragen.

  1. Afbakenen — het systeem omvat inname, filtratie, chemische dosering en reinwaterkelder. Leg vast wat buiten scope valt, zoals de kantoorautomatisering.
  2. Assets en datastromen tekenen — breng de componenten in kaart per niveau van het Purdue Model: sensoren en doseerpompen (0), PLC’s (1), SCADA-server en HMI (2), historian in de DMZ (3,5) en een leverancier die via remote access inlogt. Teken de datastromen ertussen.
  3. Vertrouwensgrenzen bepalen — elke overgang tussen zones is een trust boundary. In 62443-termen zijn dat de conduits uit het zone- en conduitmodel: leverancier naar DMZ, DMZ naar SCADA, SCADA naar PLC.
  4. Dreigingen benoemen — loop elk element en elke grens langs met STRIDE en koppel er technieken uit ATT&CK for ICS aan. Voorbeeld: een aanvaller met gestolen leveranciersgegevens wijzigt via de HMI het doseersetpoint voor natronloog (tampering, Modify Parameter).
  5. Gevolgen bepalen — wat is het fysieke effect? Overdosering kan schadelijk drinkwater opleveren; dat is een high-consequence event.
  6. Maatregelen kiezen — meervoudige authenticatie en tijdgebonden toegang voor de leverancier, grenswaarden voor het setpoint in de PLC zelf, een onafhankelijke pH-meting met hardwired uitschakeling en monitoring op afwijkende schrijfopdrachten.
  7. Valideren en bijhouden — controleer of elke dreiging een maatregel of een geaccepteerd restrisico heeft, en herhaal het model bij elke wijziging.

De grenswaarde in de PLC en de hardwired beveiliging zijn typische maatregelen uit Cyber-Informed Engineering: ze werken ook als de digitale verdediging faalt.


🔄 Wat is het verschil tussen threat modeling, risicobeoordeling en HAZOP?

Kenmerk Threat modeling Risicobeoordeling HAZOP
Kernvraag Hoe kan een aanvaller dit systeem aantasten? Hoe groot is het risico en is het acceptabel? Wat gebeurt er als een procesparameter afwijkt?
Invalshoek Opzettelijke aanval Waarschijnlijkheid maal gevolg Storing, menselijke fout, procesafwijking
Moment Ontwerp en bij elke wijziging Periodiek en bij wijzigingen Procesontwerp en grote wijzigingen
Resultaat Dreigingen, aanvalspaden, maatregelen Risicoscore, security level, restrisico Afwijkingen, gevolgen, veiligheidsmaatregelen
Typische deelnemers Architecten, security, engineers Risico-eigenaar, security, management Procestechnologen, operators, veiligheidskundigen

De drie vullen elkaar aan. Threat modeling levert de dreigingen die de risicobeoordeling kwantificeert, en HAZOP levert de procesgevolgen die bepalen welke cyberaanvallen werkelijk gevaarlijk zijn. Steeds meer organisaties koppelen de HAZOP aan een cyberanalyse, vaak cyber-PHA genoemd, om safety en security samen te beoordelen.


🧠 Welke tools en principes ondersteunen threat modeling?

  • Microsoft Threat Modeling Tool — gratis Windows-programma waarin u een dataflowdiagram tekent; het genereert per element STRIDE-dreigingen.
  • OWASP Threat Dragon — gratis en open source, als desktop- of webapplicatie; ondersteunt onder meer STRIDE, LINDDUN en de CIA-triade.
  • ATT&CK Navigator en ATT&CK for ICS — om relevante technieken en waargenomen groepen zoals Sandworm te selecteren.
  • Whiteboard en post-its — voor een eerste model volstaat vaak een sessie met engineers die de installatie kennen.

Het Threat Modeling Manifesto uit 2020, opgesteld door onder meer Adam Shostack en Kim Wuyts, vat de kern samen in vijf waarden. Het geeft onder meer de voorkeur aan het vinden en oplossen van ontwerpfouten boven afvinkcompliance, aan mensen en samenwerking boven methoden en tools, en aan voortdurende verfijning boven één eenmalige oplevering. Voor OT betekent dat: betrek operators en procesengineers, niet alleen het securityteam.


❓ Veelgestelde vragen

Wanneer voert u threat modeling uit?

Threat modeling voert u bij voorkeur uit in de ontwerpfase, voordat netwerk en besturingen worden gebouwd. Daarnaast herhaalt u het threat model bij elke significante wijziging, zoals een nieuwe remote-verbinding of cloudkoppeling. Voor bestaande installaties is een eerste threat model ook zinvol, als basis voor verbeteringen.

Is threat modeling verplicht onder IEC 62443?

Voor productleveranciers wel: IEC 62443-4-1 eist in SR-2 dat elk product een threat model heeft. Voor asset owners en integrators vraagt IEC 62443-3-2 bij de gedetailleerde risicobeoordeling om dreigingen per zone en conduit te identificeren, wat in de praktijk neerkomt op threat modeling.

Welke threat modeling-methode past het best bij OT?

Voor OT werkt een combinatie het best: STRIDE op een dataflowdiagram om systematisch dreigingen te vinden, en MITRE ATT&CK for ICS om ze te onderbouwen met echte aanvalstechnieken. Voor de meest kritieke scenario’s voegen attack trees of CCE diepgang toe.

Hoe lang duurt een threat modeling-sessie?

Een eerste threat modeling-sessie voor één procesdeel kost doorgaans enkele dagdelen met een klein team van architect, engineer en securityspecialist. Voor een complete installatie of een product met certificeringsdoel is het een traject van weken. Het onderhouden van het model kost daarna veel minder tijd.

Wat is het verschil tussen threat modeling en een pentest?

Threat modeling is een analyse op papier van wat er mis kan gaan, uitgevoerd vóór en tijdens het ontwerp. Een pentest test een bestaand systeem praktisch op kwetsbaarheden. Een goed threat model geeft de pentester richting over welke aanvalspaden het meest relevant zijn.

Wie moet er meedoen aan threat modeling voor OT?

Aan threat modeling voor OT doen bij voorkeur procesengineers, operators, een OT-architect en een securityspecialist mee. Procesmensen weten welke afwijkingen gevaarlijk zijn, securitymensen weten hoe aanvallers werken. Zonder beide perspectieven mist het model gevolgen of aanvalspaden.


📌 Samengevat

Threat modeling beantwoordt vóór de bouw van een installatie de vraag hoe een aanvaller het fysieke proces kan aantasten en welke maatregelen dat voorkomen. In OT combineert u STRIDE, MITRE ATT&CK for ICS en een consequentiegerichte blik, verankerd in IEC 62443-4-1 en IEC 62443-3-2, en houdt u het model bij zolang de installatie leeft.