Duizenden systemen in wind- en zonneparken zeer slecht beveiligd
In dit artikel:
Onderzoek van internet-intelligencebedrijf Modat en het Nationaal Cyber Security Centrum (NCSC) heeft 8.547 systemen gevonden die verbonden zijn met Europese zonne- en windparken en relatief eenvoudig via het publieke internet bereikbaar zijn. Het onderzoek werd gepresenteerd tijdens de ONE Conference in Den Haag. Sommige systemen waren beveiligd, maar bij andere ontbrak beveiliging volledig. Volgens de onderzoekers is het aantal een ondergrens, omdat alleen systemen zijn meegeteld die betrouwbaar aan een specifiek park konden worden gekoppeld. Eén systeem kan bovendien meerdere turbines of een heel park aansturen.
De onderzoekers bekeken installaties in veertig Europese landen. In 35 landen vonden zij internetverbonden systemen. Het grootste deel betrof zonneparken: 7.942 systemen in 34 landen. Spanje had er 2.766; samen met Griekenland, Italië en Duitsland was deze groep goed voor 76 procent van het totaal. Bij windparken werden 605 systemen in 23 landen gevonden, vooral in Duitsland (212) en Italië (192). In Nederland ging het om 132 systemen bij zonneparken en negen bij windparken.
De aangetroffen systemen omvatten onder meer beheerinterfaces en bedieningspanelen. De onderzoekers zagen bijvoorbeeld een webinterface van een windturbine met live productiegegevens, start-, stop- en resetknoppen en een kaart met de locatie. Ook waren er inlogpagina’s waarop de naam van een windpark stond; bij één daarvan werd ‘root’ als standaardgebruikersnaam genoemd. De systemen zijn niet per se allemaal direct overneembaar, maar hun zichtbaarheid vergroot volgens Modat en het NCSC wel het risico op misbruik.
Modat gebruikte machine learning om vergelijkbare apparaten en systemen op internet te clusteren. Daardoor kwamen ook onbekende typen systemen naar voren. Onderzoeker Soufian El Yadmani waarschuwt dat aanvallers een vergelijkbaar overzicht in korte tijd kunnen maken. Hoewel wind- en zonne-energie fysiek robuust zijn, is de digitale infrastructuur volgens hem versnipperd, niet altijd gemonitord en geregeld via internet bereikbaar. Dat is extra relevant nu hernieuwbare energie een steeds groter deel van de Europese stroomvoorziening levert.
De RDI adviseert om operationele technologie niet rechtstreeks en onbeveiligd aan het publieke internet te koppelen. Modat roept exploitanten op beheerinterfaces offline te halen, verbindingen en toegangsrechten beter te beveiligen, hun digitale assets en leveranciersverbindingen actueel in kaart te brengen en rekening te houden met een mogelijke inbraak. Ook zijn monitoring, aangepaste noodprocedures en het delen van dreigingsinformatie binnen de sector nodig. De onderzoekers publiceerden alleen geaggregeerde cijfers per land en maakten geen namen, ip-adressen of locaties van parken bekend.
Vandaag Inside: Johan Derksen: ‘Ik word beroerd van mensen die blijven protesteren tegen Marco Borsato’