Het IEC 104 protocol begrijpen: essentie, kwetsbaarheden en OT beveiliging

Duik diep in het IEC 104 protocol, essentieel voor kritieke infrastructuur. Leer over de werking, vergelijkingen met andere protocollen zoals IEC 61850 en DNP3, en de cruciale cybersecurity risico's.

Industriële protocollen overzicht
Industriële protocollen overzicht

In de wereld van Operationele Technologie (OT) en industriële controlesystemen (ICS) vormen communicatieprotocollen de levensader van kritieke infrastructuur. Van elektriciteitsnetten tot waterzuiveringsinstallaties en transportsystemen, deze protocollen zorgen ervoor dat machines met elkaar communiceren, gegevens uitwisselen en commando’s uitvoeren. Een van de meest voorkomende en cruciaalste protocollen is IEC 60870-5-104, kortweg IEC 104. Dit artikel duikt diep in de technische aspecten van IEC 104, vergelijkt het met andere industriële standaarden en belicht de urgente cybersecurity-uitdagingen die ermee gepaard gaan.

Wat is IEC 60870-5-104 (IEC 104)?

IEC 60870-5 is een reeks normen voor telecontrol, telebescherming en andere telecommunicatiefuncties binnen elektrische energiesystemen. IEC 60870-5-104 (IEC 104) is een TCP/IP-gebaseerde uitbreiding van IEC 60870-5-101 (IEC 101). Terwijl IEC 101 voornamelijk seriële communicatie (zoals RS-232 of FSK) gebruikt, benut IEC 104 de kracht van moderne netwerken door te opereren via TCP/IP. Dit maakt het een ideaal protocol voor communicatie over grotere afstanden en complexere netwerkinfrastructuren.

IEC 104 gebruikt TCP-poort 2404 en speelt een fundamentele rol in SCADA-systemen (Supervisory Control and Data Acquisition). Het stelt controlcentra in staat om te communiceren met Remote Terminal Units (RTU’s), Programmable Logic Controllers (PLC’s) en Intelligent Electronic Devices (IED’s) die zich op locaties zoals onderstations, energiecentrales of andere kritieke installaties bevinden. Dit protocol draagt real-world procesdata en commando’s over, vaak duizenden berichten per seconde, waaronder:

Denk aan het op afstand bedienen van een stroomonderbreker vanuit een controlekamer; dit is een typische toepassing van IEC 104. Het protocol is cruciaal voor sectoren zoals energie, water, transport en de industriële sector.

IEC 104 in het SCADA landschap: belangrijke verschillen en vergelijkingen

Het landschap van industriële communicatieprotocollen is divers, en elk protocol heeft zijn specifieke toepassingsgebied. Het begrijpen van de verschillen is essentieel voor architecten die moderne automatiseringssystemen ontwerpen.

IEC 104 versus IEC 101

Zoals eerder vermeld, is het belangrijkste verschil de transportlaag:

IEC 104 versus IEC 61850

Dit is een veelvoorkomende vergelijking, maar de protocollen dienen verschillende doelen:

IEC 104 versus DNP3

DNP3 (Distributed Network Protocol 3) is, net als IEC 104, een cruciaal protocol voor SCADA-communicatie buiten het onderstation en tussen masterstations en RTU’s/IED’s.

Andere belangrijke industriële protocollen

Naast de hierboven genoemde protocollen zijn er nog andere die een belangrijke rol spelen in de industriële communicatie:

De Achilleshiel van IEC 104: cybersecurity kwetsbaarheden

Ondanks zijn wijdverbreide adoptie en kritieke rol, heeft IEC 104 inherente cybersecurity-kwetsbaarheden die serieuze aandacht vereisen. De eenvoud en het vertrouwen gebaseerde communicatiemodel van veel IEC 104-implementaties leiden tot aanzienlijke beveiligingsproblemen.

Waarom IEC 104 kwetsbaar is

  1. Beperkte of afwezige protocol-level authenticatie: Veel oudere of standaardimplementaties van IEC 104 missen robuuste authenticatiemechanismen op protocolniveau. Dit betekent dat commando’s en data kunnen worden geaccepteerd van elke bron die een verbinding kan maken, zonder verificatie van de identiteit of autorisatie van de afzender.
  2. Afhankelijkheid van netwerkbeveiliging: De beveiliging van IEC 104 wordt vaak volledig overgelaten aan de onderliggende netwerkinfrastructuur (firewalls, VPN’s, VLAN’s). Hoewel dit essentieel is, is het geen vervanging voor protocol-specifieke beveiliging. Eenmaal binnen het afgebakende netwerk, kan een aanvaller vrijelijk met IEC 104-apparaten communiceren.
  3. Operationele risico’s: De afwezigheid van adequate authenticatie en integriteitscontroles maakt het moeilijk om ongeautoriseerde commando’s te identificeren en het gedrag van apparaten te valideren. Een kwaadwillende actor zou bijvoorbeeld een kritieke stroomonderbreker kunnen uitschakelen, met verstrekkende gevolgen voor de energievoorziening.

Deze kwetsbaarheden maken IEC 104-systemen aantrekkelijke doelwitten voor cyberaanvallen, variërend van sabotage tot spionage en verstoring van de dienstverlening. Gezien de kritieke aard van de infrastructuur waarin IEC 104 wordt ingezet, is het cruciaal om deze risico’s proactief aan te pakken.

Praktische OT beveiliging: validatie en testbaarheid zijn essentieel

Effectieve industriële cybersecurity gaat verder dan alleen het opstellen van beleid en het implementeren van firewalls. Het vereist een diepgaand begrip van hoe protocollen zich gedragen in een operationele omgeving. Dit benadrukt het belang van:

Oplossingen en hands-on training met Labshock

Om de uitdagingen van OT-cybersecurity, in het bijzonder rond protocollen als IEC 104 en DNP3, het hoofd te bieden, zijn praktische opleidings- en validatieplatforms onmisbaar. Een voorbeeld van zo’n platform is Labshock.

Labshock biedt offline industriële labs in containerformaat die op de hardware van de gebruiker draaien. Deze labs repliceren echte SCADA-, PLC- en protocolomgevingen, waardoor professionals hands-on ervaring kunnen opdoen in een veilige, gecontroleerde omgeving.

Een prominent voorbeeld is het “Electroshock — Firegate v2.3.1” lab. Dit lab bevat een volledig operationeel 6 kV onderstation dat draait op zowel DNP3 als IEC 60870-5-104. Dit stelt gebruikers in staat om:

Dergelijke platforms zijn van onschatbare waarde voor het opleiden van een nieuwe generatie OT-beveiligingsexperts en voor het valideren van de robuustheid van bestaande systemen. Ze bieden een brug tussen theoretische kennis en de praktische complexiteit van industriële controlesystemen.

Conclusie

Het IEC 104 protocol is een hoeksteen van moderne elektrische energiesystemen en kritieke infrastructuur, waardoor controlcentra essentiële processen op afstand kunnen beheren. De eenvoud en het vertrouwen waarop veel van zijn implementaties zijn gebaseerd, creëren echter aanzienlijke cybersecurity-risico’s, met name door het gebrek aan ingebouwde authenticatie.

Voor organisaties die deze protocollen gebruiken in sectoren als energie, water, transport en productie, is een diepgaand begrip van de technische specificaties en de bijbehorende kwetsbaarheden absoluut noodzakelijk. Het kiezen van de juiste protocollen voor verschillende communicatielagen (tussen onderstations, binnen onderstations, naar controlecentra) is cruciaal voor systeemontwerp.

De focus moet liggen op het investeren in robuuste OT-beveiligingsmaatregelen, het verbeteren van systeemontwerp, het waarborgen van interoperabiliteit tussen leveranciers en het optimaliseren van operationele monitoring en controle. Bovenal is de nadruk op validatie, testbaarheid en hands-on training, zoals geboden door platforms zoals Labshock, de sleutel tot het opbouwen van een veerkrachtige en veilige kritieke infrastructuur voor de toekomst. Het is tijd om verder te kijken dan alleen documentatie en de kwetsbaarheden van onze industriële protocollen actief aan te pakken.