Hvad er SCADA?
SCADA står for Supervisory Control and Data Acquisition og er samlebetegnelsen for de systemer, der overvåger og styrer industrielle anlæg. Et SCADA-system består typisk af sensorer og PLC'er (programmerbare styringer) ude ved maskinerne, et netværk, der samler data, og operatørskærme i kontrolrummet, hvor processen overvåges og styres. SCADA er rygraden i alt fra fødevareproduktion og medicinalindustri til vandværker og fjernvarme.
Hvad styrer et SCADA-system?
Alt, hvor software møder fysisk udstyr:
- Produktion: linjehastigheder, temperaturer, tryk, dosering og kvalitetsmålinger.
- Forsyning: pumper og ventiler i vand-, varme- og energianlæg.
- Bygninger: ventilation, køl og adgangsanlæg i større ejendomme.
- Logistik: transportbånd, kraner og automatiserede lagre.
Fællesnævneren: Fejler systemet, stopper ikke bare data. Den fysiske proces stopper eller løber løbsk. Det er derfor, sikkerhed i disse miljøer handler om andet og mere end fortrolige data.
IT vs. OT: hvorfor kræver OT-sikkerhed noget andet?
Klassisk IT-sikkerhed prioriterer fortrolighed først; OT (Operational Technology) prioriterer omvendt: Tilgængelighed er alt. Det ændrer spillereglerne:
- Levetid: En produktionslinje afskrives over 15-30 år. Styresystemerne kører ofte på operativsystemer, der for længst er udgået af support.
- Patching: Man genstarter ikke lige et vandværk for at installere opdateringer. Servicevinduer er få og dyre.
- Protokoller: OT-udstyr taler protokoller (Modbus, PROFINET m.fl.) uden indbygget kryptering eller autentifikation. De stoler på alle på nettet.
- Konsekvens: Et kompromitteret regneark er ærgerligt; en kompromitteret ventilstyring kan være farlig.
Løsningen er derfor sjældent "patch alt", men segmentering: skarp adskillelse mellem IT- og OT-netværk med firewalls og kontrollerede overgange, så et ransomware-angreb på kontornettet ikke kan nå produktionen.
SCADA og NIS2
NIS2 omfatter netop de sektorer, hvor SCADA er hverdag: energi, vand, spildevand, fødevarer og fremstilling af kritiske produkter. Direktivet kræver risikostyring, der dækker hele miljøet, også OT, samt hændelsesrapportering og leverandørstyring. For mange produktionsvirksomheder er OT-delen det svageste punkt i NIS2-arbejdet, fordi ansvaret historisk har ligget hos produktionen og ikke hos IT. Første skridt er et samlet overblik: Hvilket udstyr findes, hvad er det koblet til, og hvem har adgang?
Typiske sårbarheder i industrielle netværk
De samme fund går igen ved sikkerhedsgennemgange: fladt netværk uden adskillelse mellem IT og OT; fjernadgange til leverandører, der står åbne året rundt; forældede operativsystemer uden kompenserende beskyttelse; standardkodeord på PLC'er og HMI-paneler; og manglende overblik over, hvad der overhovedet er på nettet. Ingen af delene kræver avancerede angribere at udnytte, og alle kan afhjælpes med kendte midler: segmentering, styrede fjernadgange, overvågning og en beredskabsplan, der også dækker produktionen.
Sådan hjælper MI Support IT
MI Support IT er specialiseret i industriel IT-sikkerhed: kortlægning af OT-miljøet, segmentering, sikre fjernadgange og NIS2-parathed for danske produktions- og forsyningsvirksomheder. Kontakt os, hvis jeres produktion kører på et netværk, ingen har kigget kritisk på i årevis.