Het afgelopen jaar heeft FirstEnergy Pennsylvania een groeiend aantal pogingen tot malware en cyberaanvallen gezien rond hun kritieke infrastructuur.
“Onze verdedigingssystemen blokkeren elke maand tienduizenden geautomatiseerde kwaadwillige verbindingspogingen met openbare diensten”, zegt Brian Harrell, de hoofdveiligheidsfunctionaris van het bedrijf dat 2,1 miljoen elektrische klanten bedient in 56 provincies in Pennsylvania. “Deze statistieken onderstrepen waarom cyberbeveiliging constante aandacht en voortdurende verbetering vereist.”
Hij sprak met een panel van leden van het Pennsylvania House over de toegenomen cyberveiligheidsbedreigingen waarmee nutsbedrijven in de hele staat worden geconfronteerd.
De afgelopen jaren hebben criminele en door de staat gesponsorde actoren zich steeds meer gericht op kritieke infrastructuur in Amerika en Europa. En omdat nutsbedrijven en netwerkinfrastructuur steeds afhankelijker worden van internetverbindingen om te kunnen functioneren, zijn de instrumenten van slechte actoren steeds geavanceerder geworden.
“Ze proberen de controlesystemen die onze gemeenschappen van licht, warmte en schoon water voorzien, te manipuleren, ontwrichten of uit te schakelen”, zegt vertegenwoordiger Pat Gallagher (D-Philadelphia), voorzitter van de subcommissie nutsvoorzieningen van de House Consumer Protection, Technology and Utilities Committee. “Het beschermen van onze openbare nutsvoorzieningen vereist een verenigd front, een front dat een brug slaat tussen particuliere exploitanten, publieke toezichthouders, overheidsinstanties en beide politieke partijen.”
Leidinggevenden van nutsbedrijven en deskundigen op het gebied van cyberbeveiliging zijn het erover eens dat investeringen in cyberbeveiliging op dit moment bijna net zo noodzakelijk zijn geworden als uitgaven aan infrastructuur. Maar ze waarschuwden de wetgevers dat dit ten koste gaat van de belastingbetalers, en vroegen om nieuwe regelgeving of vereisten om daarmee rekening te houden.
“Deze investeringen zijn noodzakelijk, maar cybersecurity concurreert nu om dezelfde beperkte middelen die nodig zijn voor leidingen, pompen en kapitaalverbeteringen”, zegt Craig Fahnestock, directeur overheidsrelaties van de Pennsylvania Municipal Authorities Association. “Wij vragen om eisen die haalbaar zijn.”
De groep van Fahnestock vertegenwoordigt bijna 700 gemeentelijke waterschappen. Velen bevinden zich aan de kleinere kant, dienen plattelandsgemeenschappen en beschikken niet over het geld van hun tegenhangers in de grotere steden.
“Ze werken er allemaal aan om het probleem aan te pakken, maar hun middelen variëren aanzienlijk”, zei hij.
Hoewel de wetgevers geen specifieke wetgeving bespraken, vroeg Fahnestock dat elke nieuwe wet die cyberbeveiligingsvereisten implementeert ook financiering zou omvatten, of dat de staat op een andere manier zou helpen kleinere autoriteiten in contact te brengen met technische experts.
Samit Nair, de Chief Information Officer van Essential Utilities, het moederbedrijf van Aqua Pennsylvania en People’s Natural Gas, zei dat zijn bedrijf erin is geslaagd elke significante cyberaanval af te weren, deels door het financieren van cyberbeveiligingsinitiatieven.
“We beschouwen uitgaven voor cyberbeveiliging als een normaal, verstandig onderdeel van het runnen van veilige en betrouwbare nutsvoorzieningen, op dezelfde manier waarop we de investeringen in leidingen, zuiveringsinstallaties en distributie-infrastructuur behandelen”, zei hij.
Hoewel Nair zei dat het bedrijf geen incidenten heeft meegemaakt die de activiteiten hebben verstoord, de service aan klanten hebben onderbroken of een “materiële financiële impact” hebben veroorzaakt, betekent dit niet dat de toegenomen cyberveiligheidsdreigingen hen niets hebben gekost.
Het bedrijf heeft een cyberveiligheidsverzekering nodig. En de kosten kunnen variëren, afhankelijk van het trackrecord van een bedrijf.
“De premietarieven hangen voor een groot deel af van hoe solide uw praktijk is”, zei hij tegen de wetgevers. “Er zijn dus een heleboel vragen die verzekeraars ons stellen en ons valideren, voordat ze ons zelfs maar een verzekering aanbieden.”
Jeremy Young, president en CEO van Federal Resources Corporation, een organisatie die expertise op het gebied van cyberbeveiliging levert aan overheidsorganisaties en organisaties uit de publieke sector, waarschuwde wetgevers dat kunstmatige intelligentie de cyberbeveiligingsbehoeften van nutsbedrijven alleen maar heeft vergroot.
“Aanvallers hebben nu toegang tot automatisering en kunstmatige intelligentie die verkenning, phishing, kwetsbaarheid, ontdekking en exploitatie kunnen versnellen”, zei hij. “Een nutsbedrijf kan duizenden werknemers, apparaten, applicaties, identiteiten, leveranciers, systemen en kwetsbaarheden hebben om te beschermen. Een aanvaller heeft slechts één succesvol pad nodig.”
Hoewel hij benadrukte dat de verdediging tegen cyberaanvallen actie vereist, waarschuwde hij ook voor wetgeving die te prescriptief is in een snel veranderende omgeving.
“Een veiligheidscontrole die werkte toen deze zes maanden geleden werd gecontroleerd, werkt vandaag misschien niet meer”, zei hij. “Daarom ben ik van mening dat cyberbeveiliging een discipline voor continu risicobeheer moet worden, in plaats van een periodieke compliance-oefening.”
Hij moedigde wetgevers en staatstoezichthouders aan om zich te concentreren op regelgeving die risicomonitoring en het nemen van proactieve cyberbeveiligingsmaatregelen vereist, maar die nutsbedrijven in staat stelt te beslissen wat het beste werkt voor hen en hun belastingbetalers, die vaak de rekening betalen voor nieuwe uitgavenvereisten.
“Ik ben van mening dat we nutsbedrijven flexibiliteit moeten geven in de manier waarop ze cyberveiligheidsresultaten bereiken, terwijl we bewijs moeten eisen dat die resultaten worden bereikt”, zei hij. “Omdat de vraag voor deze commissie en de PA-belastingbetalers uiteindelijk niet simpelweg zou moeten zijn: ‘Hoeveel hebben we uitgegeven aan cyberbeveiliging?’ Het zou moeten zijn: ‘Zijn Pennsylvanians daardoor veiliger?’
Young merkte ook op dat betere cyberbeveiliging niet altijd grote uitgaven vereist. Hij zei dat een grote meerderheid van de cyberveiligheidsincidenten kan worden vermeden door personeel te leren hoe ze bedreigingen, zoals phishing, kunnen detecteren en vermijden.
Steve McElwee, de hoofdveiligheidsfunctionaris bij PJM, die een enorm elektriciteitsnet beheert in Pennsylvania en twaalf andere staten, waarschuwde de wetgevers ook dat veranderingen in het stroomgebruik door zaken als datacenters elektriciteitsbedrijven hebben opengesteld voor grotere bedreigingen van cyberaanvallen.
“Naarmate de vraag naar elektriciteit groeit en het aanbod schaarser wordt, heeft het elektriciteitsnet minder flexibiliteit om de gevolgen van ontwrichtende gebeurtenissen op te vangen”, zei hij. “Bovendien heeft de groei van grote rekenbelastingen de bedrijfsomstandigheden van het elektriciteitsnet veranderd, waardoor uitdagingen zijn ontstaan zoals overspanning, overfrequentie en oscillerende omstandigheden.”
Harrell, de Chief Security Officer bij FirstEnergy, vroeg wetgevers ook om rekening te houden met een bepaald zwak punt bij het opstellen van wetsvoorstellen of voorschriften.
Elektriciteitsbedrijven, zei hij, zijn onderworpen aan federale cyberbeveiligingsregels en worden steeds strenger gecontroleerd, omdat cyberaanvallen op kritieke infrastructuur steeds vaker voorkomen. Maar de bedrijven waarmee ze zaken doen, die mogelijk gegevens over hun systemen en klanten hebben, zijn net zo kwetsbaar voor aanvallen.
“Hoewel we onszelf heel goed hebben verdedigd, is het de toeleveringsketen van derden, het zijn onze leveranciers, die mogelijk over uw gegevens, onze gegevens en klantgegevens beschikken”, zei hij. “We moeten net zo scherp tegen hen zijn en ervoor zorgen dat ze doen wat ze zeggen dat ze hebben gedaan.”





