IEC 60870-5-104: de ruggengraat van moderne OT-communicatie en de noodzaak van robuuste cybersecurity
Ontdek IEC 60870-5-104 (IEC 104), het cruciale communicatieprotocol in elektrische energiesystemen en kritieke infrastructuur. Leer over de werking, relatie met IEC 101 en IEC 61850, en de onmisbare cybersecurity-uitdagingen voor je operationele technologie (OT).

In de wereld van operationele technologie (OT) en industriële controlesystemen (ICS) speelt communicatie een absoluut kritieke rol. Zonder betrouwbare en efficiënte uitwisseling van gegevens zouden onze elektriciteitsnetwerken, waterzuiveringsinstallaties en fabrieken niet kunnen functioneren. Een van de belangrijkste protocollen die deze ruggengraat vormen, is IEC 60870-5-104, kortweg IEC 104.
Dit protocol is niet zomaar een manier om data te versturen; het is de levensader die controlecentra verbindt met de fysieke wereld, processen aanstuurt en ervoor zorgt dat kritieke infrastructuur operationeel blijft. Maar met deze cruciale functie komen ook aanzienlijke cybersecurity-uitdagingen, die een diepgaand begrip en proactieve beveiligingsstrategieën vereisen. Laten we IEC 104 eens nader bekijken, de context waarin het opereert, en hoe jij je ertegen kunt beschermen.
Wat is IEC 60870-5-104 (IEC 104)?
IEC 60870-5 is een internationale standaardserie die zich richt op telecontrole-, teleprotectie- en telecommunicatiefuncties binnen elektrische energiesystemen. Binnen deze serie is IEC 60870-5-104 (IEC 104) een specifieke compagnonstandaard die een brug slaat tussen oudere seriële communicatie en moderne netwerktechnologieën.
Voordat IEC 104 zijn intrede deed, was IEC 60870-5-101 (IEC 101) de standaard voor monitoring, controle en gerelateerde communicatie, voornamelijk via seriële dataverbindingen (zoals RS-232 of FSK-interfaces). Hoewel robuust voor zijn tijd, was IEC 101 beperkt in schaalbaarheid en flexibiliteit voor de steeds complexere en geografisch verspreide systemen.
IEC 104 bouwt voort op de principes van IEC 101, maar breidt deze uit met netwerktoegang. Dit betekent dat IEC 104 gebruikmaakt van TCP/IP over Ethernet LAN’s, waardoor het perfect geschikt is voor moderne industriële communicatie. Het protocol communiceert via de standaard TCP-poort 2404 en omvat extensies voor de transport-, netwerk-, link- en fysieke lagen, wat een complete oplossing biedt voor het overbrengen van SCADA-data in elektrische energiesystemen.
Belangrijkste kenmerken van IEC 104:
- Netwerkgebaseerd: Maakt gebruik van TCP/IP voor communicatie over Ethernet.
- Uitbreiding van IEC 101: Behoudt de datamodellen en applicatiefuncties van IEC 101.
- Standaardisatie: Biedt interoperabiliteit tussen verschillende fabrikanten en systemen.
- Realtime datacommunicatie: Essentieel voor tijdgevoelige operaties.
De cruciale rol van IEC 104 in operationele technologie (OT)
IEC 104 is meer dan alleen een dataverbindingsprotocol; het is een instrument dat direct invloed heeft op fysieke processen in de echte wereld. De berichten die via IEC 104 worden verzonden, zijn geen passieve datalogboeken, maar actieve instructies en statusupdates die vitale systemen aansturen.
Data en commando’s die via IEC 104 worden verzonden
Denk aan je elektriciteitsnetwerk of een waterzuiveringsinstallatie. IEC 104 verzendt de procesdata, metingen, statussignalen en kritieke controlecommando’s die de operaties direct beïnvloeden. Dit omvat onder andere:
- Binaire processtatussen: Bijvoorbeeld, het openen of sluiten van een schakelaar, het aan- of uitzetten van een pomp, of een “trip/close” signaal van een stroomonderbreker.
- Continue proceswaarden: Denk aan spanning, stroom, frequentie, vermogen en temperatuurmetingen. Deze waarden zijn essentieel voor het monitoren van de gezondheid en prestaties van het systeem.
- Acties en commando’s: Denk hierbij aan een commando om een pomp te starten of te stoppen, het openen of sluiten van een stroomonderbreker op afstand, of het aanpassen van setpoints voor bepaalde apparatuur.
Veelvoorkomende IEC 104 berichttypes omvatten:
- Single point information: Informatie over een enkele binaire status.
- Floating point measurements: Analoge metingen zoals spanning of stroom.
- Single commands & Double commands: Commando’s voor het bedienen van apparatuur (bijvoorbeeld een dubbele commando voor het veiliger bedienen van een stroomonderbreker).
- General interrogation: Een verzoek om de volledige status van een apparaat op te halen.
- Clock synchronization: Essentieel voor het consistent houden van tijd over alle apparaten in het netwerk.
De communicatie loopt typisch van een SCADA- of controlecentrum, via TCP-poort 2404, naar Remote Terminal Units (RTU’s), Programmable Logic Controllers (PLC’s) of Intelligent Electronic Devices (IED’s) in substations of andere installaties. Dankzij zijn eenvoud, interoperabiliteit en betrouwbaarheid heeft IEC 104 een enorme verspreiding gevonden in energiecentrales, transformatorstations, waterbehandelingsfaciliteiten en diverse industriële locaties wereldwijd.
IEC 104 versus IEC 61850: een belangrijk onderscheid
Hoewel zowel IEC 104 als IEC 61850 cruciaal zijn voor elektrische energiesystemen, vervullen ze verschillende rollen in de architectuur. Het begrijpen van dit onderscheid is fundamenteel voor het ontwerpen en beveiligen van je systemen.
- IEC 104: Dit protocol is primair ontworpen voor de communicatie tussen substations en controlecentra. Het is de ’langeafstandsverbinding’ die operationele data en commando’s over grotere afstanden overbrengt naar de centrale controlekamer.
- IEC 61850: Dit is een veelomvattende, multidimensionale standaard die protocollen en datamodellen definieert voor communicatie binnen een substation. Het is ontworpen om de interactie tussen de vele Intelligent Electronic Devices (IED’s) in een modern substation te optimaliseren, vooral wanneer je werkt met een groot aantal van deze apparaten. IEC 61850 beschrijft niet alleen hoe data wordt uitgewisseld, maar ook hoe het wordt uitgevoerd en opgeslagen. Het kan ook worden gebruikt voor het mappen van gegevens van andere protocollen zoals DLMS, DNP3 of zelfs IEC 101/102/103/104.
De strategische integratie van IEC 61850 met bestaande IEC 104-implementaties kan de dataverwerking en uitvoeringsefficiëntie binnen substations aanzienlijk verbeteren, terwijl de externe communicatiemogelijkheden via IEC 104 behouden blijven.
Cybersecurity-uitdagingen van IEC 104: eenvoud is niet altijd veilig
De wijdverspreide adoptie van IEC 104 is deels te danken aan zijn relatieve eenvoud. Deze eenvoud, die de interoperabiliteit en betrouwbaarheid ten goede komt, vormt echter tegelijkertijd een van de grootste kwetsbaarheden vanuit een cybersecurity-perspectief.
Veel implementaties van IEC 104 vertrouwen op een “trust-based” communicatiemodel, wat vaak betekent dat protocol-level authenticatie beperkt of volledig afwezig is. Dit opent de deur naar aanzienlijke risico’s:
- Ongeautoriseerde commando’s: Een aanvaller die toegang krijgt tot het netwerk kan potentieel schadelijke commando’s versturen naar kritieke apparatuur, zonder dat het protocol zelf deze authenticatiecontrole uitvoert.
- Onverwachte controleoperaties: Dit kan leiden tot ongewenste acties zoals het uitschakelen van systemen, het openen van stroomonderbrekers, of het manipuleren van proceswaarden, met desastreuze gevolgen voor de fysieke infrastructuur en de dienstverlening.
Voorbij protocol-ID’s: het begrijpen van procesgedrag
Effectieve industriële cybersecurity voor IEC 104 gaat veel verder dan alleen het kennen van bericht-Type ID’s. Het vereist een diepgaand begrip van het werkelijke procesgedrag dat elk bericht vertegenwoordigt. Wat betekent een bepaald commando in de fysieke wereld? Start het een pomp? Verhoogt het een drukwaarde? Is een reeks metingen een indicatie van instabiliteit?
Door het procesgedrag te begrijpen, kun jij afwijkingen detecteren die anders onopgemerkt zouden blijven. Dit betekent dat je niet alleen kijkt of een bericht geldig is volgens de protocolstandaard, maar of het logisch is binnen de context van het operationele proces.
Het belang van testbare OT-beveiliging
Industriële cybersecurity mag nooit afhankelijk zijn van aannames of louter documentatie. Het moet observeerbaar, meetbaar en testbaar zijn. Dit is cruciaal om:
- Het gedrag van apparaten te valideren onder verschillende scenario’s.
- De uitvoering van commando’s te monitoren en te controleren op onverwachte acties.
- Te garanderen dat beveiligingsmaatregelen daadwerkelijk werken zoals bedoeld.
Zonder deze testbaarheid blijft je OT-beveiligingsstrategie een theorie, en loop je het risico blind te zijn voor reële bedreigingen.
Andere relevante protocollen in het OT-landschap
Hoewel IEC 104 centraal staat, is het belangrijk te begrijpen dat het opereert binnen een breder ecosysteem van industriële communicatieprotocollen. Enkele andere belangrijke protocollen zijn:
- DNP3 (Distributed Network Protocol 3): Ontwikkeld voor SCADA-communicatie, vaak gebruikt voor toepassingen die verder gaan dan alleen substations. Het biedt in bepaalde contexten voordelen ten opzichte van IEC 104, zoals robuustere foutafhandeling en asynchrone communicatie.
- Modbus: Een van de oudste en meest wijdverspreide protocollen, een de facto standaard in industriële elektronica. Het werkt volgens een master/slave- of client/server-principe en is relatief eenvoudig te implementeren.
- DLMS/COSEM (Device Language Message Specification / Companion Specification for Energy Metering): Een wereldwijde standaard voor slimme energiemeters, gericht op het uniform uitlezen en configureren van metering-apparatuur.
- ICCP (Inter-Control Center Communications Protocol - IEC 60870-6): Dit protocol, onderdeel van de IEC 60870-6-serie, maakt WAN-data-uitwisseling mogelijk tussen verschillende controlecentra, essentieel voor interconnectie van energiesystemen over grotere geografische gebieden.
- PROFIBUS (Process Field Bus): Een open standaard voor fieldbus-communicatie in industriële automatisering, veel gebruikt voor het verbinden van sensoren, actuatoren en controllers op het veldniveau.
Elk van deze protocollen heeft zijn eigen sterke punten en toepassingsgebieden, en in veel complexe OT-omgevingen zie je een combinatie hiervan.
Praktische toepassing en de toekomst van OT-beveiliging
De theoretische kennis van protocollen en kwetsbaarheden is cruciaal, maar de echte waarde zit in de praktische toepassing en validatie. Gelukkig zijn er platforms die de kloof tussen theorie en praktijk overbruggen.
Neem bijvoorbeeld Labshock, dat met producten zoals “Electroshock — Firegate v2.3.1” een volledig functioneel 6 kV substation aanbiedt. Dit substation draait op protocollen als DNP3 en IEC 60870-5-104 en biedt een unieke hands-on omgeving voor OT/ICS cybersecurity-labs. Dit soort platforms is van onschatbare waarde voor:
- Vendors: Om hun producten te testen en te valideren op beveiligingsrobuustheid.
- Security Operations Centers (SOCs): Voor het trainen van analisten in het detecteren en reageren op aanvallen op industriële protocollen.
- Universiteiten en trainingsaanbieders: Om studenten en professionals praktische ervaring te bieden met echte SCADA-, PLC- en protocolomgevingen.
Deze realistische testomgevingen maken het mogelijk om gedragsdetectie te ontwikkelen, onverwachte commando-uitvoeringen te identificeren en de effectiviteit van beveiligingsmaatregelen te valideren onder gecontroleerde, veilige omstandigheden. Het bouwen, testen en valideren van veilige industriële systemen en getraind personeel is essentieel om de weerbaarheid van onze kritieke infrastructuren te vergroten.
Conclusie: een protocol met krachtige functionaliteit en complexe beveiliging
IEC 60870-5-104 is zonder twijfel een hoeksteen van moderne kritieke infrastructuren, essentieel voor de telecontrole van elektrische energiesystemen en daarbuiten. Zijn vermogen om SCADA-data via TCP/IP te verzenden, heeft het een onmisbare plaats gegeven in talloze operationele omgevingen.
Echter, de inherente eenvoud en het vaak ontbreken van robuuste authenticatiemechanismen op protocolniveau maken IEC 104 tot een significant doelwit voor cyberaanvallen. Het is niet voldoende om alleen de technische specificaties te kennen; je moet het procesgedrag achter de berichten begrijpen en een testbare, meetbare beveiligingsstrategie implementeren.
De toekomst van OT-beveiliging ligt in een combinatie van diepgaande protocolkennis, contextueel begrip van operationele processen en hands-on validatie in realistische omgevingen. Door continu te leren en te testen, kun jij de kritieke communicatiekanalen die onze samenleving draaiende houden, effectief beschermen tegen de steeds evoluerende dreigingen.