Het IEC 104 protocol begrijpen: essentie, kwetsbaarheden en OT beveiliging
Duik diep in het IEC 104 protocol, essentieel voor kritieke infrastructuur. Leer over de werking, vergelijkingen met andere protocollen zoals IEC 61850 en DNP3, en de cruciale cybersecurity risico's.

In de wereld van Operationele Technologie (OT) en industriële controlesystemen (ICS) vormen communicatieprotocollen de levensader van kritieke infrastructuur. Van elektriciteitsnetten tot waterzuiveringsinstallaties en transportsystemen, deze protocollen zorgen ervoor dat machines met elkaar communiceren, gegevens uitwisselen en commando’s uitvoeren. Een van de meest voorkomende en cruciaalste protocollen is IEC 60870-5-104, kortweg IEC 104. Dit artikel duikt diep in de technische aspecten van IEC 104, vergelijkt het met andere industriële standaarden en belicht de urgente cybersecurity-uitdagingen die ermee gepaard gaan.
Wat is IEC 60870-5-104 (IEC 104)?
IEC 60870-5 is een reeks normen voor telecontrol, telebescherming en andere telecommunicatiefuncties binnen elektrische energiesystemen. IEC 60870-5-104 (IEC 104) is een TCP/IP-gebaseerde uitbreiding van IEC 60870-5-101 (IEC 101). Terwijl IEC 101 voornamelijk seriële communicatie (zoals RS-232 of FSK) gebruikt, benut IEC 104 de kracht van moderne netwerken door te opereren via TCP/IP. Dit maakt het een ideaal protocol voor communicatie over grotere afstanden en complexere netwerkinfrastructuren.
IEC 104 gebruikt TCP-poort 2404 en speelt een fundamentele rol in SCADA-systemen (Supervisory Control and Data Acquisition). Het stelt controlcentra in staat om te communiceren met Remote Terminal Units (RTU’s), Programmable Logic Controllers (PLC’s) en Intelligent Electronic Devices (IED’s) die zich op locaties zoals onderstations, energiecentrales of andere kritieke installaties bevinden. Dit protocol draagt real-world procesdata en commando’s over, vaak duizenden berichten per seconde, waaronder:
- Binaire processtatussen
- Continue proceswaarden (metingen)
- Enkele commando’s (bijvoorbeeld het in- of uitschakelen van een schakelaar)
- Dubbele commando’s (voor extra veiligheid bij kritieke operaties)
- Algemene interrogatie (opvragen van de volledige status van een apparaat)
- Kloksynchronisatie
Denk aan het op afstand bedienen van een stroomonderbreker vanuit een controlekamer; dit is een typische toepassing van IEC 104. Het protocol is cruciaal voor sectoren zoals energie, water, transport en de industriële sector.
IEC 104 in het SCADA landschap: belangrijke verschillen en vergelijkingen
Het landschap van industriële communicatieprotocollen is divers, en elk protocol heeft zijn specifieke toepassingsgebied. Het begrijpen van de verschillen is essentieel voor architecten die moderne automatiseringssystemen ontwerpen.
IEC 104 versus IEC 101
Zoals eerder vermeld, is het belangrijkste verschil de transportlaag:
- IEC 101: Gebruikt seriële datacommunicatie (bijvoorbeeld RS-232, FSK-interfaces). Het is robuust voor punt-tot-punt verbindingen over kortere afstanden of in omgevingen waar netwerkinfrastructuur beperkt is.
- IEC 104: Breidt IEC 101 uit voor netwerktoegang via TCP/IP. Dit maakt het geschikt voor communicatie over IP-netwerken, inclusief WAN’s, en maakt integratie in bestaande IT-infrastructuren eenvoudiger.
IEC 104 versus IEC 61850
Dit is een veelvoorkomende vergelijking, maar de protocollen dienen verschillende doelen:
- IEC 104: Verbindt onderstations met controlecentra. Het is primair ontworpen voor wide-area telecontrol en SCADA-communicatie buiten het onderstation.
- IEC 61850: Is een veelomvattendere, multidimensionale standaard die voornamelijk binnen het onderstation wordt gebruikt. Het definieert dataverzending, -ontvangst, -uitvoering en -opslag en is geoptimaliseerd voor efficiënte communicatie tussen een groot aantal IED’s binnen de substation-grenzen. IEC 61850 wordt vaak gebruikt voor data-mapping van andere protocollen (zoals IEC 101/102/103/104, DNP3, DLMS) om te profiteren van de efficiënte data-uitwisseling binnen het onderstation.
IEC 104 versus DNP3
DNP3 (Distributed Network Protocol 3) is, net als IEC 104, een cruciaal protocol voor SCADA-communicatie buiten het onderstation en tussen masterstations en RTU’s/IED’s.
- DNP3: Specifiek ontwikkeld voor de energie-, water- en industriële sectoren, biedt soms geavanceerdere functionaliteit op het gebied van tijdstempeling, ongeadresseerde rapportage en beveiligingsmechanismen (DNP3 Secure Authentication) dan IEC 104 in standaardimplementaties.
- IEC 104: Heeft een bredere adoptie in Europa en Azië, terwijl DNP3 sterker vertegenwoordigd is in Noord-Amerika. Beide protocollen vervullen een vergelijkbare rol in het verbinden van veldapparatuur met controlecentra.
Andere belangrijke industriële protocollen
Naast de hierboven genoemde protocollen zijn er nog andere die een belangrijke rol spelen in de industriële communicatie:
- Modbus: Een de facto standaard voor industriële elektronische apparaten, ontworpen in 1979. Het is een master/slave of client/server protocol en werkt op OSI-niveaus 1, 2 en 7. Het wordt veel gebruikt in een breed scala aan industriële toepassingen vanwege zijn eenvoud.
- DLMS/COSEM: Veelgebruikt in slimme energiemeting (smart metering) voor het uitwisselen van gegevens tussen meters en beheersystemen.
- ICCP (Inter-Control Center Communications Protocol): Wordt gebruikt voor het uitwisselen van gegevens over Wide Area Networks (WAN’s) tussen netbeheerders, nutsbedrijven en regionale controlecentra, wat cruciaal is voor de coördinatie van grootschalige elektriciteitsnetten.
- PROFIBUS: Een fieldbus-protocol dat veel wordt gebruikt in industriële automatisering voor communicatie tussen PLC’s en veldapparaten zoals sensoren en actuatoren.
De Achilleshiel van IEC 104: cybersecurity kwetsbaarheden
Ondanks zijn wijdverbreide adoptie en kritieke rol, heeft IEC 104 inherente cybersecurity-kwetsbaarheden die serieuze aandacht vereisen. De eenvoud en het vertrouwen gebaseerde communicatiemodel van veel IEC 104-implementaties leiden tot aanzienlijke beveiligingsproblemen.
Waarom IEC 104 kwetsbaar is
- Beperkte of afwezige protocol-level authenticatie: Veel oudere of standaardimplementaties van IEC 104 missen robuuste authenticatiemechanismen op protocolniveau. Dit betekent dat commando’s en data kunnen worden geaccepteerd van elke bron die een verbinding kan maken, zonder verificatie van de identiteit of autorisatie van de afzender.
- Afhankelijkheid van netwerkbeveiliging: De beveiliging van IEC 104 wordt vaak volledig overgelaten aan de onderliggende netwerkinfrastructuur (firewalls, VPN’s, VLAN’s). Hoewel dit essentieel is, is het geen vervanging voor protocol-specifieke beveiliging. Eenmaal binnen het afgebakende netwerk, kan een aanvaller vrijelijk met IEC 104-apparaten communiceren.
- Operationele risico’s: De afwezigheid van adequate authenticatie en integriteitscontroles maakt het moeilijk om ongeautoriseerde commando’s te identificeren en het gedrag van apparaten te valideren. Een kwaadwillende actor zou bijvoorbeeld een kritieke stroomonderbreker kunnen uitschakelen, met verstrekkende gevolgen voor de energievoorziening.
Deze kwetsbaarheden maken IEC 104-systemen aantrekkelijke doelwitten voor cyberaanvallen, variërend van sabotage tot spionage en verstoring van de dienstverlening. Gezien de kritieke aard van de infrastructuur waarin IEC 104 wordt ingezet, is het cruciaal om deze risico’s proactief aan te pakken.
Praktische OT beveiliging: validatie en testbaarheid zijn essentieel
Effectieve industriële cybersecurity gaat verder dan alleen het opstellen van beleid en het implementeren van firewalls. Het vereist een diepgaand begrip van hoe protocollen zich gedragen in een operationele omgeving. Dit benadrukt het belang van:
- Observeerbaar en meetbaar protocolgedrag: De mogelijkheid om het verkeer te monitoren, afwijkingen te detecteren en de integriteit van de communicatie te valideren, is van vitaal belang. Dit gaat verder dan aannames; het vereist feitelijke metingen.
- Validatie en testbaarheid: Beveiligingsmaatregelen moeten rigoureus worden getest in realistische omgevingen. Documentatie alleen is niet voldoende; je moet kunnen aantonen dat systemen bestand zijn tegen aanvallen en dat kwetsbaarheden zijn gedicht.
- Hands-on training: OT-beveiligingsprofessionals hebben praktische ervaring nodig met deze protocollen en systemen om kwetsbaarheden te kunnen identificeren en effectieve verdedigingsstrategieën te ontwikkelen.
Oplossingen en hands-on training met Labshock
Om de uitdagingen van OT-cybersecurity, in het bijzonder rond protocollen als IEC 104 en DNP3, het hoofd te bieden, zijn praktische opleidings- en validatieplatforms onmisbaar. Een voorbeeld van zo’n platform is Labshock.
Labshock biedt offline industriële labs in containerformaat die op de hardware van de gebruiker draaien. Deze labs repliceren echte SCADA-, PLC- en protocolomgevingen, waardoor professionals hands-on ervaring kunnen opdoen in een veilige, gecontroleerde omgeving.
Een prominent voorbeeld is het “Electroshock — Firegate v2.3.1” lab. Dit lab bevat een volledig operationeel 6 kV onderstation dat draait op zowel DNP3 als IEC 60870-5-104. Dit stelt gebruikers in staat om:
- De werking van deze protocollen in een realistische omgeving te observeren.
- Kwetsbaarheden in IEC 104- en DNP3-communicatie te identificeren.
- Verschillende aanvalsscenario’s te simuleren, zoals het injecteren van kwaadaardige commando’s.
- Verdedigingsmechanismen en monitoringtools te testen.
- De impact van cyberaanvallen op de fysieke processen (zoals het bedienen van een 6 kV-schakelaar) direct te ervaren.
Dergelijke platforms zijn van onschatbare waarde voor het opleiden van een nieuwe generatie OT-beveiligingsexperts en voor het valideren van de robuustheid van bestaande systemen. Ze bieden een brug tussen theoretische kennis en de praktische complexiteit van industriële controlesystemen.
Conclusie
Het IEC 104 protocol is een hoeksteen van moderne elektrische energiesystemen en kritieke infrastructuur, waardoor controlcentra essentiële processen op afstand kunnen beheren. De eenvoud en het vertrouwen waarop veel van zijn implementaties zijn gebaseerd, creëren echter aanzienlijke cybersecurity-risico’s, met name door het gebrek aan ingebouwde authenticatie.
Voor organisaties die deze protocollen gebruiken in sectoren als energie, water, transport en productie, is een diepgaand begrip van de technische specificaties en de bijbehorende kwetsbaarheden absoluut noodzakelijk. Het kiezen van de juiste protocollen voor verschillende communicatielagen (tussen onderstations, binnen onderstations, naar controlecentra) is cruciaal voor systeemontwerp.
De focus moet liggen op het investeren in robuuste OT-beveiligingsmaatregelen, het verbeteren van systeemontwerp, het waarborgen van interoperabiliteit tussen leveranciers en het optimaliseren van operationele monitoring en controle. Bovenal is de nadruk op validatie, testbaarheid en hands-on training, zoals geboden door platforms zoals Labshock, de sleutel tot het opbouwen van een veerkrachtige en veilige kritieke infrastructuur voor de toekomst. Het is tijd om verder te kijken dan alleen documentatie en de kwetsbaarheden van onze industriële protocollen actief aan te pakken.