IEC 60870-5-104: de ruggengraat van telecontrole in kritieke infrastructuur en de beveiligingsuitdagingen
Ontdek alles over IEC 60870-5-104, een cruciaal protocol voor SCADA in energiesystemen. Leer over de werking, verschillen met andere protocollen, en de essentiële cybersecurity-uitdagingen.

In de complexe wereld van kritieke infrastructuur, zoals elektriciteitsnetten en waterzuiveringsinstallaties, is betrouwbare communicatie essentieel voor de werking en controle. Een van de meest vitale standaarden die deze communicatie mogelijk maakt, is IEC 60870-5, en in het bijzonder zijn netwerk-compatibele variant: IEC 60870-5-104, vaak afgekort als IEC 104. Dit protocol vormt de ruggengraat voor telecontrole, telebeveiliging en andere communicatiefuncties in onze elektrische energiesystemen en daarbuiten.
Hoewel IEC 104 een ongekende efficiëntie en bereik heeft gebracht, brengt zijn wijdverspreide adoptie ook aanzienlijke beveiligingsrisico’s met zich mee. In dit artikel duiken we dieper in IEC 104, onderzoeken we zijn technische aspecten, vergelijken we het met andere industriële protocollen en belichten we de cruciale beveiligingsimplicaties die elke organisatie in de OT/ICS-sector moet begrijpen.
Wat is IEC 60870-5-104?
De IEC 60870-5-standaardfamilie is ontworpen om te voldoen aan de eisen voor telecontrole en telebeveiliging in elektrische energiesystemen en andere kritieke infrastructuren. Binnen deze familie is IEC 60870-5-104 een sleutelfiguur. Het is een uitgebreide variant van zijn voorganger, IEC 60870-5-101 (IEC 101), speciaal ontworpen voor communicatie over TCP/IP-netwerken.
Van serieel naar netwerk: de evolutie van IEC 101 naar IEC 104
Historisch gezien werd IEC 101 gebruikt voor seriële communicatie, vaak via RS-232 of FSK-modems. Dit werkte prima voor point-to-point-verbindingen over korte afstanden, maar was beperkt in schaalbaarheid en flexibiliteit. IEC 104 doorbreekt deze barrière door full network access mogelijk te maken via TCP/IP over Ethernet LAN’s. Dit gebeurt standaard via TCP-poort 2404.
Deze overgang naar netwerkcommunicatie transformeerde de mogelijkheden voor SCADA (Supervisory Control and Data Acquisition)-systemen. Waar IEC 101 vaak binnen een substation bleef, kan IEC 104 nu substations efficiënt verbinden met controlecentra over grote geografische gebieden, en zo fysieke operaties op afstand beïnvloeden. Een typisch communicatiepad ziet er als volgt uit:
SCADA/Controlecentrum → TCP Poort 2404 → RTU/PLC/IED
Real-time procesdata: de kern van IEC 104
Belangrijk is dat IEC 104-berichten geen ‘gewone’ gegevens zijn; het zijn echte procesdata die direct impact hebben op de fysieke wereld. Dit omvat een breed scala aan informatie en commando’s:
- Binaire processtatussen (single point information): Digitale staten zoals de open/gesloten status van een schakelaar of de bedrijfsstatus van apparatuur.
- Continue proceswaarden (floating point measurements): Analoge waarden zoals spanning, stroom, frequentie of temperatuurmetingen.
- Directe controlecommando’s (single/double commands): Instructies om fysieke apparatuur te bedienen, zoals het starten van een pomp, het openen of sluiten van een stroomonderbreker (double commands bieden extra veiligheid door een tweestapsverificatie).
- Algemene interrogatie (general interrogation): Verzoeken om alle beschikbare gegevens van een apparaat op te halen.
- Kloksynchronisatie (clock synchronization): Het synchroniseren van de klokken van apparaten om tijdstempels van gebeurtenissen consistent te houden.
Deze berichten zijn cruciaal voor het monitoren, besturen en optimaliseren van complexe industriële processen.
IEC 104 versus andere protocollen
In het landschap van industriële communicatieprotocollen staat IEC 104 niet alleen. Het is belangrijk om zijn plaats en interactie met andere standaarden te begrijpen.
IEC 104 vergeleken met IEC 61850
Een veelgestelde vraag is het verschil tussen IEC 104 en IEC 61850. Hoewel beide standaarden cruciaal zijn voor de energie-industrie, hebben ze verschillende focuspunten en toepassingsgebieden:
- IEC 104: Dit is primair een communicatieprotocol gebaseerd op het OSI-model, ontworpen voor het verbinden van substations met controlecentra over bredere netwerken. Je kunt het zien als de “snelweg” voor het transport van procesdata van en naar het controlecentrum.
- IEC 61850: Dit is een veelomvattende, multidimensionale standaard die niet alleen communicatieprotocollen omvat, maar ook uitgebreide datamodellen en engineering-methodologieën. Het definieert hoe data wordt gecommuniceerd, uitgevoerd en opgeslagen binnen een substation. IEC 61850 is met name gunstig in systemen met een groot aantal Intelligent Electronic Devices (IED’s) en maakt geavanceerde automatiseringsfuncties mogelijk binnen het substation. Het kan ook worden gebruikt voor het mappen van andere standaardprotocollen, waaronder zelfs IEC 101 of IEC 104, om zo een geünificeerde datastructuur te creëren.
In de praktijk vullen deze twee standaarden elkaar vaak aan: IEC 61850 regelt de complexe communicatie en automatisering binnen het substation, terwijl IEC 104 de brug vormt tussen het substation en het overkoepelende controlecentrum.
IEC 104 versus DNP3
DNP3 (Distributed Network Protocol 3) is een ander veelgebruikt protocol, met name in Noord-Amerika, voor SCADA-communicatie. Net als IEC 104 is DNP3 specifiek ontworpen voor communicatie voorbij het substationniveau, voornamelijk tussen een masterstation en RTU’s/IED’s in de elektriciteits-, industriële en watersector. Beide protocollen vervullen een vergelijkbare rol in het verbinden van gedistribueerde assets met centrale controlepunten.
Andere belangrijke industriële protocollen
Om een compleet beeld te geven, zijn er nog diverse andere protocollen die een rol spelen in OT/ICS-omgevingen:
- Modbus: Een van de oudste en meest wijdverspreide protocollen, een de facto standaard sinds 1979 (door Modicon). Het werkt op basis van een master/slave (Modbus RTU) of client/server (Modbus TCP/IP) architectuur en wordt gebruikt voor communicatie tussen industriële elektronische apparaten.
- DLMS/COSEM (IEC 62056): De wereldwijde standaard voor smart energy metering, controle en beheer, essentieel voor slimme meters.
- ICCP (IEC 60870-6 TASE.2): Een standaard voor communicatie tussen controlecentra (control centers) over Wide Area Networks (WAN’s), veel gebruikt door netbeheerders en nutsbedrijven voor uitwisseling van data.
- PROFIBUS (Process Field Bus): Een open standaard voor veldbuscommunicatie, met name “Profibus DP” voor eenvoudige master-slave I/O in fabrieksautomatisering.
De inherente beveiligingsuitdagingen van IEC 104
De eenvoud, interoperabiliteit en betrouwbaarheid van IEC 104 waren de drijvende krachten achter zijn snelle en brede adoptie. Paradoxaal genoeg vormt juist deze “eenvoud” een van de grootste beveiligingskwetsbaarheden.
Ontworpen op basis van vertrouwen, niet op beveiliging
Veel implementaties van IEC 104 zijn gebaseerd op een model van “impliciet vertrouwen”. Dit betekent dat de architectuur ervan vaak uitgaat van een veilig, geïsoleerd netwerk waar alle deelnemers legitiem zijn. Dit leidt tot een gebrek aan robuuste protocol-level authenticatie en encryptie. Wanneer deze systemen, zoals vaak het geval is, verbonden worden met minder geïsoleerde of zelfs internet-verbonden netwerken, ontstaan er ernstige risico’s.
De gevolgen van deze kwetsbaarheden zijn potentieel catastrofaal:
- Ongeautoriseerde commando’s: Kwaadwillenden kunnen, eenmaal toegang tot het netwerk, commando’s injecteren die kritieke fysieke processen beïnvloeden, zoals het uitschakelen van apparatuur, het wijzigen van instellingen of zelfs het veroorzaken van storingen.
- Onopgemerkte controleoperaties: Door het ontbreken van sterke authenticatie is het moeilijk om te verifiëren of een commando afkomstig is van een legitieme bron, of dat het later is gewijzigd. Dit maakt het detecteren van kwaadaardige manipulatie uiterst complex.
- Directe impact op fysieke systemen: Zoals eerder benoemd, zijn IEC 104-berichten geen passieve datastromen, maar actieve instructies voor fysieke apparatuur. Een succesvolle cyberaanval kan dus direct leiden tot fysieke schade, operationele verstoringen of zelfs gevaarlijke situaties voor mensen.
Praktische benaderingen voor OT-beveiliging met IEC 104
Effectieve industriële cybersecurity voor IEC 104-systemen vereist een verschuiving in mindset. Het volstaat niet langer om alleen protocollen te kennen of uit te gaan van aannames. De focus moet liggen op het begrijpen en valideren van het procesgedrag van de Operationele Technologie (OT).
Van aannames naar validatie
Beveiliging in OT-omgevingen moet testbaar zijn, niet alleen documenteerbaar. Dit betekent:
- Actieve validatie van apparaatgedrag: Ga verder dan passieve monitoring. Meet en monitor de uitvoering van commando’s en valideer of het gedrag van het fysieke apparaat overeenkomt met de verwachte reactie op een commando.
- Detectie van ongeautoriseerde commando’s: Implementeer systemen die afwijkingen in commando’s of onverwachte commando’reeksen kunnen detecteren, evenals commando’s afkomstig van ongeautoriseerde bronnen.
- Meten van commando-uitvoering: Zorg voor mechanisme om te bevestigen dat een commando succesvol is uitgevoerd en dat de fysieke impact conform verwachting is.
De rol van gespecialiseerde trainings- en validatieplatformen
Om deze proactieve benadering te faciliteren, zijn praktische, hands-on testomgevingen van cruciaal belang. Platformen zoals Labshock Security bieden offline, gecontaineriseerde industriële labs (bijvoorbeeld “Electroshock — Firegate v2.3.1”, een operationeel 6 kV substation met DNP3 en IEC 60870-5-104) aan. Deze omgevingen stellen securityprofessionals en engineers in staat om:
- Kennis op te doen over OT/ICS-cybersecurity in een veilige, gecontroleerde omgeving.
- Aanvallen op IEC 104-systemen te simuleren en te analyseren.
- Beveiligingsmaatregelen te testen en te valideren.
- Apparaatgedrag te meten en te monitoren na commandouitvoering.
Dergelijke oplossingen, die vendorinteroperabiliteit en een schaalbare architectuur bieden, zijn essentieel voor het mitigeren van risico’s en het realiseren van geavanceerde substationautomatisering, vooral wanneer ze worden geïntegreerd met interne substationstandaarden zoals IEC 61850.
Voor elke professional die betrokken is bij de beveiliging van kritieke infrastructuur, is het van het grootste belang om de directe impact van IEC 104-berichten op fysieke systemen te begrijpen. Dit inzicht is de basis voor het ontwikkelen van effectieve OT-beveiligingsstrategieën die gebaseerd zijn op validatie, en niet enkel op aannames.
Conclusie
IEC 60870-5-104 is een hoeksteen van moderne telecontrole in de energie- en kritieke infrastructuursector. De mogelijkheid om SCADA-gegevens via TCP/IP over netwerken te verzenden, heeft de efficiëntie en het bereik van controlesystemen enorm vergroot. Echter, de inherente beveiligingslacunes, die voortkomen uit een ontwerp dat te veel uitgaat van vertrouwen, vereisen een urgente en proactieve aanpak van cybersecurity.
Het beveiligen van IEC 104-systemen betekent meer dan alleen netwerksegmentatie en protocolfiltering; het vereist een diepgaand begrip van procesgedrag, actieve validatie van commando-uitvoering en continue monitoring van fysieke reacties. Door te investeren in gespecialiseerde training en hands-on testomgevingen, zoals die van Labshock Security, kunnen organisaties hun verdediging versterken en de stabiliteit en veiligheid van onze meest vitale systemen waarborgen. De toekomst van onze kritieke infrastructuur hangt af van onze capaciteit om deze uitdagingen effectief aan te gaan.