29

september

Veiligheid

Door: Maarten van Gaans

‘Cyberveiligheid te belangrijk om vrijblijvend zijn’

Vrijwel dagelijks krijgen bedrijven in de Nederlandse havens te maken met cyberaanvallen. Van baldadige tieners op een zolderkamer, van criminele organisaties, soms zelfs van staatsgesteunde hackergroepen uit bijvoorbeeld Rusland of China. Marijn van Schoote is Chief Information Security Officer van Havenbedrijf Rotterdam en directeur van de stichting FERM, een cybersecurity platform voor de in de Nederlandse havens actieve bedrijven. “Zeehavens zijn natuurlijk van cruciaal belang voor de samenleving en daarmee een kwetsbaar doelwit. Het is belangrijk dat de gehele keten van betrokken bedrijven daarop is voorbereid.”

Op 1 januari van dit jaar maakte FERM een flinke groeispurt door. Het van oorsprong Rotterdamse initiatief werd uitgebreid naar alle andere zeehavens in Nederland (Groningen Seaports, North Sea Port, Port of Moerdijk en Port of Amsterdam). Een broodnodige stap, aldus Marijn van Schoote. “Onze zeehavens zijn digitaal nauw met elkaar verbonden. Ze maken gebruik van dezelfde software en dezelfde IT-leveranciers. Daarnaast is een behoorlijk aantal bedrijven– neem bijvoorbeeld Vopak – actief in meerdere havens. Het ligt dus voor de hand om een landelijke aanpak te hanteren om de weerbaarheid te versterken.”

Hoe is het gesteld met de cyberveiligheid van onze zeehavens?

“De Nederlandse havens zijn in vergelijking met het buitenland sterk gedigitaliseerd. Maar ze zijn ook zeer divers: ze bestaan uit ketens van bedrijven die allemaal met elkaar te maken hebben. Die diversiteit is enerzijds een kracht, maar anderzijds ook een risico. De zwakste schakel bepaalt de sterkte van de keten. Dat maakt ons kwetsbaar voor cyberaanvallen, maar ook voor technische storingen. Bijvoorbeeld een stukje software dat het niet doet, zoals vorig jaar, dat leidde tot allerlei problemen bij ons, maar ook bij Schiphol en andere dienstverleners.”

FERM doet jaarlijks een oefening met een grote cyberaanval. Hoe gaat dat?

“Nou, goed. We gaan er elke keer een stapje verder in. Waar we ooit begonnen met een groep bestuurders aan tafel die een scenario afspeelden, doen we nu complete cyberstresstesten waarbij ethische hackers proberen een keten te doorbreken. En dan in eerste instantie de scheepvaartafwikkelketen, omdat dat echt de essentiële functie van een haven is. Daarbij zijn heel veel bedrijven betrokken, die soms ook toegang hebben tot elkaars systemen, bijvoorbeeld om voorraadposities uit te wisselen. Het is heel interessant om te zien of die systemen krachtig genoeg zijn om een cyberaanval af te weren. Of, als ze dan toch stil komen te liggen, kunnen herstellen en weer veilig kunnen opstarten. Dat is geen kwestie van een druk op de knop, daar komt heel wat bij kijken. Je wilt zeker zijn dat de aanvallers van buitenaf daadwerkelijk uit de systemen zijn. Iedereen moet het sein veilig geven voordat de keten weer kan gaan draaien. Dat is uiteindelijk mensenwerk.”

In hoeverre brengt de opkomst van kunstmatige intelligentie risico’s met zich mee, omdat cybercriminelen die kunnen inzetten?

“Dat gebeurt nu al. In de olieoverslaghandel zie je bijvoorbeeld dat er veel vaker sprake is van storage spoofing. Hierbij proberen criminelen te handelen in niet bestaande voorraden olie. Ze maken met behulp van AI bliksemsnel een website na van een legitieme terminal in de haven en manipuleren en kopiëren allerlei handelsdocumenten. Sommige traders die op zoek zijn naar een goede deal stinken daar met open ogen in. Maar gelukkig kunnen securityteams ook gebruik maken van AI om heel snel grote hoeveelheden data te analyseren en misbruik op te sporen. Dus tegelijkertijd biedt AI ook een oplossing.”

Hoe zie jij de toekomst van jouw vakgebied?

“Op dit moment zijn er nog weinig regels die bedrijven verplichten om hun cyber security op orde te hebben. Er komt wel Europese regelgeving aan, maar voordat die daadwerkelijk effect heeft, zijn we misschien twee of drie jaar verder. Ik denk dat we met de huidige ontwikkelingen in de wereld – met een hoop gedoe aan de oostgrens van Europa – geen tijd te verliezen hebben en nu al met elkaar aan de bak moeten gaan. Het is een te belangrijk onderwerp om vrijblijvend te laten zijn.”

Deel dit bericht