OT-sikkerhet: hva kundene dine faktisk blir eksponert for, og hva du kan gjøre med det

Fysiske konsekvenser endrer alt
OT dekker de programmerbare systemene som overvåker eller kontrollerer fysiske prosesser: industrielle kontrollsystemer, SCADA, PLS-er, bygningsautomasjon og fabrikkgulvdatamaskiner som driver dem. NISTs definisjon er bredere enn de fleste antar. Alt som kan oppdage eller forårsake en direkte fysisk endring, enten det er en produksjonslinje, en transformatorstasjon eller en bygnings miljøkontroller, sitter innenfor OT-grensen.
Det betyr noe fordi det verst tenkelige utfallet er annerledes. I IT er det verste troverdige scenariet vanligvis tap av data, kryptering eller eksponering. I OT kan det være en usikker fysisk tilstand: et overtrykksbeholder, en transformatorstasjon som blir mørk, eller et produksjonsparti som feiler validering. Dette er grunnen til at OT-sikkerhet prioriterer sikkerhet først, deretter tilgjengelighet, deretter integritet og konfidensialitet. IT-sikkerhet kjører vanligvis motsatt vei, og starter med konfidensialitet. Hvis en kunde spør hvorfor du ikke bare kan bruke deres eksisterende endepunktpolicy på fabrikkgulvet, er dette det ærlige svaret.
Det endrer også hva "nedetidstoleranse" betyr. Et kontinuerlig prosessanlegg som ikke kan absorbere en uplanlagt omstart, er ikke bakpå med sikkerhet, det opererer innenfor prosessens fysikk. Og en PLS-konfigurasjon som er kvalifisert av OEM, kan ofte ikke lappes med samme kadens som en laptop-flåte uten å utløse resertifisering. Kompenserende kontroller og planlagte vedlikeholdsvinduer gjør jobben som en oppdateringssyklus ville gjort i IT.
Hva som faktisk skjer der ute
To distinkte mønstre driver de fleste hendelsene kundene spør om, og de krever forskjellige forsvarsmekanismer. Det første er direkte målretting av kontrollmiljøer. Dragos knyttet et koordinert angrep på polske kombinerte varme- og kraftverk og fornybare energisystemer i slutten av desember 2025 til ELECTRUM-gruppen, og beskrev det som det første store koordinerte angrepet mot distribuerte energiressurser. En egen kampanje mot et pakistansk statlig kraftoverføringsselskap i midten av 2025 involverte aktivt søk etter SCADA-utnyttelser og skanning av Modbus-porter, den typen rekognosering som asset visibility og protokollbevisst overvåking er bygget for å fange opp.
Det andre mønsteret er mer vanlig og, på noen måter, mer relevant for hvordan de fleste av våre partneres kunder faktisk blir rammet: IT-hendelser med operasjonelt nedfall, uten bekreftet kompromittering av en kontroller. Nucor stanset deler av produksjonen som en forholdsregel etter uautorisert IT-tilgang. Masimo måtte kjøre produksjonen under normal kapasitet i uker etter en nettverksinntrengning. Jaguar Land Rover forlenget en produksjonspause med mer enn en uke etter en hendelse i september 2025. Asahis løsepengevirushendelse i samme måned slo ut bestillings- og forsendelsessystemer, med logistikken ikke helt tilbake til normalt før februar 2026. Ingen av disse var angrep på en kontroller. Alle stoppet produksjonen fordi IT og OT er mer sammenflettet enn de fleste risikovurderinger antar.
Tallene bekrefter dette. Dragos sporet 119 løsepengevirusgrupper som påvirket industrielle organisasjoner i 2025, opp fra 80 året før, og rammet omtrent 3300 organisasjoner, med produksjon som tok mer enn to tredjedeler av treffet. Siemens anslår uplanlagt nedetid til nær 1,4 billioner dollar i året blant verdens 500 største selskaper. Det som skiller seg ut i SANS Institutes undersøkelse fra 2025 er ikke deteksjon, nesten halvparten av hendelsene ble fanget innen 24 timer, det er gjenoppretting: nesten én av fem tok over en måned å fikse. Deteksjon har blitt raskere enn gjenoppretting, og gjenoppretting er der den virkelige kostnaden ligger.
Rammeverket kundene dine faktisk måles mot
For de fleste av kundene dine er NIS2 det som bestemmer om OT-resiliens er en juridisk forpliktelse eller bare en "nice-to-have". Direktivet skaper ikke et separat OT-regime, men det dekker energi, transport, vann, helse og produksjon direkte, og artikkel 21 spesifiserer konkrete krav: hendelseshåndtering, sikkerhetskopiering og katastrofegjenoppretting, forsyningskjede-sikkerhet og tilgangskontroll. For en kunde i disse sektorene er NIS2-samsvar og OT-resiliens den samme samtalen, ikke to separate.
Den vanligste mangelen blant kunder som sier de er NIS2-klare, er i praksis den samme: de har en sikkerhetskopieringsrutine, men den har aldri blitt testet mot reelle maskinvarebegrensninger, der den originale enheten ikke lenger eksisterer og en like-for-like erstatning ikke er tilgjengelig. Sikkerhetskopiering av PLS-logikk, SCADA- og DCS-konfigurasjoner, HMI-filer og nettverksenhetskonfigurasjoner er én jobb. Å faktisk demonstrere at du kan gjenopprette dem, noe som er det artikkel 21 krever bevis for, er en annen.
Hvor dette etterlater din OT-samtale med kunder
Et forsvarlig OT-sikkerhetsoppsett krever at aktivumsynlighet, segmentering, overvåking og gjenoppretting fungerer sammen, og ingen enkeltleverandør dekker alle fire godt. Det er akkurat der en distributørsamtale er mer nyttig for deg enn en enkelt leverandørs presentasjon: du kan sette sammen kombinasjonen som faktisk passer kundens miljø i stedet for å strekke ett produkt over fire problemer det ikke ble bygget for.
For resilienselementet spesifikt, sikkerhetskopiering og gjenoppretting for PC-klasse eiendeler som faktisk stopper produksjonen når de går ned, HMI-arbeidsstasjoner, SCADA-servere, ingeniør-arbeidsstasjoner, historikere, er Acronis Cyber Protect for OT bygget rundt bildebasert sikkerhetskopiering, gjenoppretting til ulik maskinvare, og støtte for eldre Windows- og Linux-systemer som dominerer brunmarkanlegg. Den er designet for å komme raskt til en validert produksjonstilstand, ikke bare for å fullføre en sikkerhetskopieringsjobb, og den fungerer i luftgappede miljøer der skytilkobling ikke er et alternativ. For aktivumsynlighet og sårbarhetssiden av ligningen gir Nanitor kundene oversikt over beholdning og eksponering som NIS2s artikkel 21-forpliktelser i økende grad krever dokumentasjon for.
Hvis en kunde spør om OT-sikkerhet, er det nyttige neste trinnet vanligvis ikke en enkelt p
[...]