Risico DDoS-aanvallen groter dan ooit voor productieomgevingen

18 augustus 2026 Redactie EVMI Unsplash
Moderne productieomgevingen zijn steeds sterker afhankelijk van externe verbindingen, cloudplatforms, remote access, industriële IoT-systemen en koppelingen tussen IT en OT. Tegelijkertijd worden DDoS-aanvallen groter, korter en technisch gevarieerder, analyseerde het bedrijf Cloudfare.

DDoS wordt vaak gezien als een probleem voor websites, webshops, financiële instellingen of internetproviders. In industriële omgevingen ligt dat genuanceerder, maar het potentiële effect kan minstens zo groot zijn. Een DDoS-aanval hoeft daarbij helemaal niet rechtstreeks een PLC of procesbesturingssysteem te raken om productieprocessen te verstoren. Dat blijkt uit het DDoS Threat Report over de eerste helft van 2026 van Cloudflare.

23,2 miljoen DDoS-aanvallen

Het bedrijf registreerde in zes maanden tijd 23,2 miljoen DDoS-aanvallen op de netwerklaag.  Daarnaast verwerkte het bedrijf 29,64 biljoen kwaadaardige HTTP-verzoeken die onderdeel waren van DDoS-aanvallen. Dat komt neer op gemiddeld ruim 5.300 netwerkaanvallen per uur. Vooral april sprong eruit. In die maand registreerde Cloudflare 6,46 biljoen kwaadaardige verzoeken en ongeveer 165 petabyte aan DDoS-verkeer.  Tegelijkertijd nam vooral het aantal extreem grote aanvallen sterk toe, meldt Cloudfare. In de eerste helft van het jaar zag Cloudflare 935 aanvallen met een omvang van meer dan 1 terabit per seconde. Alleen al in het tweede kwartaal ging het om 805 aanvallen. Dat was volgens het bedrijf meer dan zes keer zoveel als in het eerste kwartaal.

Digitaal ecosysteem

Moderne fabrieken en procesinstallaties zijn inmiddels onderdeel van een veel groter digitaal ecosysteem. Denk bijvoorbeeld aan verbindingen met cloudgebaseerde MES- en ERP-systemen, remote maintenance, toegang voor leveranciers, industriële IoT-platforms, centrale monitoring, data-analyse, digital twins en cloudgebaseerde securitydiensten. Ook vestigingen, fabrieken en distributiecentra zijn vaak via SD-WAN, MPLS, internetverbindingen of andere WAN-technologie met elkaar verbonden. 

Wanneer een DDoS-aanval een van die verbindingen of ondersteunende diensten uitschakelt, kan dit ook de productie raken. Een operator kan bijvoorbeeld de verbinding met een centrale applicatie verliezen of een fabriek kan tijdelijk geen productiegegevens naar een centraal platform sturen. Ook kan een centraal identity-platform onbereikbaar raken, waardoor gebruikers zich niet meer kunnen authenticeren.

Kwade zin kan genoeg zijn 

Een aanvaller hoeft tegenwoordig niet zelf een groot botnet te bouwen of over geavanceerde kennis te beschikken. DDoS-capaciteit kan relatief eenvoudig als dienst worden ingekocht. Voor industriële securityteams betekent dit dat ook organisaties zonder een duidelijk publiek profiel doelwit kunnen worden. Een conflict met een leverancier, een hacktivistische campagne, een afpersingspoging of zelfs een relatief onervaren aanvaller kan voldoende aanleiding zijn voor een aanval.  Bij hacktivisten draait het lang niet altijd om diepgaande toegang tot OT-systemen. Het tijdelijk platleggen van een website, klantportaal, logistiek platform of fabriekverbinding kan voldoende zijn om publiciteit te genereren. 

Grote gevolgen

Veel aanvallen duren nog maar enkele minuten en sommige zelfs slechts tientallen seconden. Als verbindingen worden verbroken, kan het herstellen van de normale situatie langer duren dan de aanval zelf. Uit de cijfers van Cloudflare blijkt bovendien dat de meeste aanvallen helemaal niet extreem groot zijn. Maar liefst 96,62 procent van de netwerkaanvallen bleef onder 500 Mbps. Dat lijkt relatief beperkt, maar voor een industriële omgeving kan zo'n aanval nog altijd grote gevolgen hebben. Veel productielocaties beschikken niet over internetverbindingen van tientallen gigabits. Zeker kleinere fabrieken, magazijnen, energie-installaties en afgelegen proceslocaties werken soms met veel beperktere verbindingen. Een aanval van enkele honderden megabits per seconde kan daar al voldoende zijn om de verbinding volledig te verzadigen. Zelfs wanneer lokale productieprocessen zelfstandig blijven functioneren, kunnen ondersteunende processen worden geraakt, zoals logistiek, videobewaking of communicatie tussen locaties. 

Het feit dat aanvallen gepleegd zijn voor je het doorhebt, betekent dat handmatig reageren in veel gevallen nauwelijks nog mogelijk is en dit maakt een traditionele responseprocedure steeds minder bruikbaar. In industriële omgevingen kan dat extra problematisch zijn omdat verantwoordelijkheden vaak verdeeld zijn over IT, OT, netwerkbeheer, externe dienstverleners en productie. Wanneer eerst moet worden vastgesteld wie verantwoordelijk is voor het betreffende netwerksegment, kan de aanval al voorbij zijn. Dat betekent dat DDoS-bescherming zoveel mogelijk automatisch moet functioneren. Detectie, filtering, traffic scrubbing en eventuele failover moeten vooraf zijn ingericht en getest.

Het is bij DDoS-resilience niet voldoende om alleen te vragen hoeveel gigabit een verbinding aankan. Ook de verwerkingscapaciteit van alle apparaten in het datapad moet worden meegenomen.

Verbondenheid IT en OT valkuil

De belangrijkste conclusie uit het Cloudflare-rapport is dat DDoS steeds meer een beschikbaarheidsvraagstuk wordt. Dit probleem speelt al langer in veel industriële organisaties: beschikbaarheid van OT (Operational Security) wordt steeds afhankelijker van IT. Een PLC kan lokaal probleemloos blijven draaien terwijl allerlei omliggende diensten uitvallen.

Een fabriek kan bijvoorbeeld nog produceren maar geen orders meer ontvangen. Productiegegevens kunnen niet meer worden doorgestuurd naar het hoofdkantoor, een engineer kan geen verbinding maken met een remote-access-platform of een leverancier kan geen storingsanalyse uitvoeren. Ook een cloudgebaseerd MES-systeem kan tijdelijk onbereikbaar worden.

Dat soort afhankelijkheden vallen gemakkelijk tussen IT- en OT-verantwoordelijkheden in. Voor cybersecurityspecialisten betekent dit dat DDoS onderdeel moet worden van scenario's voor OT-resilience en business continuity. Daarbij moet niet alleen worden gekeken naar de vraag of de fabriek technisch kan blijven produceren, maar ook hoe lang zij dat kan doen zonder externe digitale diensten.

Breng afhankelijkheden in kaart

Een nuttige oefening is daarom om vanuit de productieomgeving terug te redeneren. Welke externe diensten zijn nodig om een productielijn normaal te laten functioneren? Welke daarvan lopen over het publieke internet? Welke centrale applicaties zijn noodzakelijk voor planning en logistiek? En welke leveranciers maken gebruik van remote access?

Vervolgens kan worden bepaald wat er gebeurt wanneer een van deze verbindingen gedurende tien minuten, een uur of meerdere uren niet beschikbaar is. Daaruit blijkt vaak dat niet alleen de daadwerkelijke procesbesturing kritisch is. Ook identity services, ERP, cloudplatforms, remote access en communicatie tussen productielocaties kunnen operationeel essentieel zijn.

Bron: ITDaily

Dit artikel verscheen eerder op IndustrialCyberSec