IEC 60870-5-104: de ruggengraat van telecontrole in kritieke infrastructuur en de beveiligingsuitdagingen

Ontdek alles over IEC 60870-5-104, een cruciaal protocol voor SCADA in energiesystemen. Leer over de werking, verschillen met andere protocollen, en de essentiële cybersecurity-uitdagingen.

Diagram van IEC 60870-5-104 communicatie
Diagram van IEC 60870-5-104 communicatie

In de complexe wereld van kritieke infrastructuur, zoals elektriciteitsnetten en waterzuiveringsinstallaties, is betrouwbare communicatie essentieel voor de werking en controle. Een van de meest vitale standaarden die deze communicatie mogelijk maakt, is IEC 60870-5, en in het bijzonder zijn netwerk-compatibele variant: IEC 60870-5-104, vaak afgekort als IEC 104. Dit protocol vormt de ruggengraat voor telecontrole, telebeveiliging en andere communicatiefuncties in onze elektrische energiesystemen en daarbuiten.

Hoewel IEC 104 een ongekende efficiëntie en bereik heeft gebracht, brengt zijn wijdverspreide adoptie ook aanzienlijke beveiligingsrisico’s met zich mee. In dit artikel duiken we dieper in IEC 104, onderzoeken we zijn technische aspecten, vergelijken we het met andere industriële protocollen en belichten we de cruciale beveiligingsimplicaties die elke organisatie in de OT/ICS-sector moet begrijpen.

Wat is IEC 60870-5-104?

De IEC 60870-5-standaardfamilie is ontworpen om te voldoen aan de eisen voor telecontrole en telebeveiliging in elektrische energiesystemen en andere kritieke infrastructuren. Binnen deze familie is IEC 60870-5-104 een sleutelfiguur. Het is een uitgebreide variant van zijn voorganger, IEC 60870-5-101 (IEC 101), speciaal ontworpen voor communicatie over TCP/IP-netwerken.

Van serieel naar netwerk: de evolutie van IEC 101 naar IEC 104

Historisch gezien werd IEC 101 gebruikt voor seriële communicatie, vaak via RS-232 of FSK-modems. Dit werkte prima voor point-to-point-verbindingen over korte afstanden, maar was beperkt in schaalbaarheid en flexibiliteit. IEC 104 doorbreekt deze barrière door full network access mogelijk te maken via TCP/IP over Ethernet LAN’s. Dit gebeurt standaard via TCP-poort 2404.

Deze overgang naar netwerkcommunicatie transformeerde de mogelijkheden voor SCADA (Supervisory Control and Data Acquisition)-systemen. Waar IEC 101 vaak binnen een substation bleef, kan IEC 104 nu substations efficiënt verbinden met controlecentra over grote geografische gebieden, en zo fysieke operaties op afstand beïnvloeden. Een typisch communicatiepad ziet er als volgt uit:

SCADA/Controlecentrum → TCP Poort 2404 → RTU/PLC/IED

Real-time procesdata: de kern van IEC 104

Belangrijk is dat IEC 104-berichten geen ‘gewone’ gegevens zijn; het zijn echte procesdata die direct impact hebben op de fysieke wereld. Dit omvat een breed scala aan informatie en commando’s:

Deze berichten zijn cruciaal voor het monitoren, besturen en optimaliseren van complexe industriële processen.

IEC 104 versus andere protocollen

In het landschap van industriële communicatieprotocollen staat IEC 104 niet alleen. Het is belangrijk om zijn plaats en interactie met andere standaarden te begrijpen.

IEC 104 vergeleken met IEC 61850

Een veelgestelde vraag is het verschil tussen IEC 104 en IEC 61850. Hoewel beide standaarden cruciaal zijn voor de energie-industrie, hebben ze verschillende focuspunten en toepassingsgebieden:

In de praktijk vullen deze twee standaarden elkaar vaak aan: IEC 61850 regelt de complexe communicatie en automatisering binnen het substation, terwijl IEC 104 de brug vormt tussen het substation en het overkoepelende controlecentrum.

IEC 104 versus DNP3

DNP3 (Distributed Network Protocol 3) is een ander veelgebruikt protocol, met name in Noord-Amerika, voor SCADA-communicatie. Net als IEC 104 is DNP3 specifiek ontworpen voor communicatie voorbij het substationniveau, voornamelijk tussen een masterstation en RTU’s/IED’s in de elektriciteits-, industriële en watersector. Beide protocollen vervullen een vergelijkbare rol in het verbinden van gedistribueerde assets met centrale controlepunten.

Andere belangrijke industriële protocollen

Om een compleet beeld te geven, zijn er nog diverse andere protocollen die een rol spelen in OT/ICS-omgevingen:

De inherente beveiligingsuitdagingen van IEC 104

De eenvoud, interoperabiliteit en betrouwbaarheid van IEC 104 waren de drijvende krachten achter zijn snelle en brede adoptie. Paradoxaal genoeg vormt juist deze “eenvoud” een van de grootste beveiligingskwetsbaarheden.

Ontworpen op basis van vertrouwen, niet op beveiliging

Veel implementaties van IEC 104 zijn gebaseerd op een model van “impliciet vertrouwen”. Dit betekent dat de architectuur ervan vaak uitgaat van een veilig, geïsoleerd netwerk waar alle deelnemers legitiem zijn. Dit leidt tot een gebrek aan robuuste protocol-level authenticatie en encryptie. Wanneer deze systemen, zoals vaak het geval is, verbonden worden met minder geïsoleerde of zelfs internet-verbonden netwerken, ontstaan er ernstige risico’s.

De gevolgen van deze kwetsbaarheden zijn potentieel catastrofaal:

Praktische benaderingen voor OT-beveiliging met IEC 104

Effectieve industriële cybersecurity voor IEC 104-systemen vereist een verschuiving in mindset. Het volstaat niet langer om alleen protocollen te kennen of uit te gaan van aannames. De focus moet liggen op het begrijpen en valideren van het procesgedrag van de Operationele Technologie (OT).

Van aannames naar validatie

Beveiliging in OT-omgevingen moet testbaar zijn, niet alleen documenteerbaar. Dit betekent:

  1. Actieve validatie van apparaatgedrag: Ga verder dan passieve monitoring. Meet en monitor de uitvoering van commando’s en valideer of het gedrag van het fysieke apparaat overeenkomt met de verwachte reactie op een commando.
  2. Detectie van ongeautoriseerde commando’s: Implementeer systemen die afwijkingen in commando’s of onverwachte commando’reeksen kunnen detecteren, evenals commando’s afkomstig van ongeautoriseerde bronnen.
  3. Meten van commando-uitvoering: Zorg voor mechanisme om te bevestigen dat een commando succesvol is uitgevoerd en dat de fysieke impact conform verwachting is.

De rol van gespecialiseerde trainings- en validatieplatformen

Om deze proactieve benadering te faciliteren, zijn praktische, hands-on testomgevingen van cruciaal belang. Platformen zoals Labshock Security bieden offline, gecontaineriseerde industriële labs (bijvoorbeeld “Electroshock — Firegate v2.3.1”, een operationeel 6 kV substation met DNP3 en IEC 60870-5-104) aan. Deze omgevingen stellen securityprofessionals en engineers in staat om:

Dergelijke oplossingen, die vendorinteroperabiliteit en een schaalbare architectuur bieden, zijn essentieel voor het mitigeren van risico’s en het realiseren van geavanceerde substationautomatisering, vooral wanneer ze worden geïntegreerd met interne substationstandaarden zoals IEC 61850.

Voor elke professional die betrokken is bij de beveiliging van kritieke infrastructuur, is het van het grootste belang om de directe impact van IEC 104-berichten op fysieke systemen te begrijpen. Dit inzicht is de basis voor het ontwikkelen van effectieve OT-beveiligingsstrategieën die gebaseerd zijn op validatie, en niet enkel op aannames.

Conclusie

IEC 60870-5-104 is een hoeksteen van moderne telecontrole in de energie- en kritieke infrastructuursector. De mogelijkheid om SCADA-gegevens via TCP/IP over netwerken te verzenden, heeft de efficiëntie en het bereik van controlesystemen enorm vergroot. Echter, de inherente beveiligingslacunes, die voortkomen uit een ontwerp dat te veel uitgaat van vertrouwen, vereisen een urgente en proactieve aanpak van cybersecurity.

Het beveiligen van IEC 104-systemen betekent meer dan alleen netwerksegmentatie en protocolfiltering; het vereist een diepgaand begrip van procesgedrag, actieve validatie van commando-uitvoering en continue monitoring van fysieke reacties. Door te investeren in gespecialiseerde training en hands-on testomgevingen, zoals die van Labshock Security, kunnen organisaties hun verdediging versterken en de stabiliteit en veiligheid van onze meest vitale systemen waarborgen. De toekomst van onze kritieke infrastructuur hangt af van onze capaciteit om deze uitdagingen effectief aan te gaan.