OT-segmentatie in de productieomgeving

OT-segmentatie is het opdelen van uw productienetwerk in gescheiden zones, zodat een probleem in één deel niet de hele fabriek raakt. Voor maakbedrijven is dat het verschil tussen een incident dat één machine stillegt en een incident dat de complete lijn platlegt. CyberPeak brengt die scheiding aan zonder uw productie te onderbreken, met engineers die weten hoe een fabrieksvloer werkt.

De meeste productienetwerken zijn niet ontworpen, ze zijn gegroeid. Er kwam een machine bij, een leverancier vroeg om een verbinding op afstand, een oude besturing bleef hangen omdat hij het nog deed. Het resultaat is vaak een plat netwerk waarin alles met alles praat. Deze pagina legt uit waarom dat een risico is, en hoe u het aanpakt.

Wat is OT-segmentatie?

OT-segmentatie verdeelt de operationele techniek op uw productievloer in aparte netwerksegmenten, elk met eigen toegangsregels. Denk aan een aparte zone voor een robotcel, een voor een assemblagelijn en een voor de gebouwbeheersystemen. Tussen die zones loopt alleen het verkeer dat echt nodig is.

Het doel is niet techniek om de techniek. Het doel is dat een aanval, een besmette laptop of een verkeerd commando zich niet ongehinderd door uw hele productie verspreidt. Waar u vroeger één groot netwerk had, krijgt u beheersbare stukken met deuren ertussen die u kunt sluiten.

Wanneer Consultancy relevant is

Waarom een plat productienetwerk een risico is

In een plat netwerk vertrouwt elk apparaat elk ander apparaat. Een aanvaller die binnenkomt via de kantoor-IT, bijvoorbeeld via een phishingmail, kan van daaruit zo doorlopen naar de besturing van een productielijn. Er zit niets tussen.

Drie patronen komen we het vaakst tegen op een productievloer:

Lokale expertise

IT en OT die aan elkaar vastzitten

Ooit is de productie aan het kantoornetwerk gekoppeld om op afstand te kunnen meekijken. Die verbinding is er nog, en vormt een directe route van het internet naar de vloer.

Lokale expertise

Machineleveranciers met een open lijn naar binnen

Voor onderhoud op afstand krijgt een leverancier toegang tot zijn machine. Vaak staat die verbinding permanent open en kijkt niemand mee wie er langskomt.

Lokale expertise

Oude besturingen die niemand meer aanraakt

Een PLC uit een vorig decennium doet gewoon zijn werk, dus hij blijft staan. Updaten kan niet zonder de lijn stil te leggen, dus het gebeurt niet.

Lokale expertise

IT en OT die aan elkaar vastzitten

Ooit is de productie aan het kantoornetwerk gekoppeld om op afstand te kunnen meekijken. Die verbinding is er nog, en vormt een directe route van het internet naar de vloer.

Lokale expertise

Machineleveranciers met een open lijn naar binnen

Voor onderhoud op afstand krijgt een leverancier toegang tot zijn machine. Vaak staat die verbinding permanent open en kijkt niemand mee wie er langskomt.

Lokale expertise

Oude besturingen die niemand meer aanraakt

Een PLC uit een vorig decennium doet gewoon zijn werk, dus hij blijft staan. Updaten kan niet zonder de lijn stil te leggen, dus het gebeurt niet.

Zolang de productie draait, blijven deze zwakke plekken onzichtbaar. Ze vallen pas op als er iets misgaat, en dan staat de lijn stil.

Voor wie wij werken

PLC's beveiligen die u niet kunt patchen

Een PLC laat zich zelden beveiligen zoals een gewone computer. Veel besturingen draaien op verouderde software, kennen geen wachtwoorden of logging, en een update betekent de machine stilzetten. U kunt het apparaat dus meestal niet harder maken; wel de omgeving eromheen.

Dat is precies wat segmentatie oplost. U zet de PLC in een eigen, streng afgeschermde zone en laat er alleen het verkeer bij dat de machine nodig heeft om te werken. De besturing zelf blijft ongemoeid, maar wordt onbereikbaar voor alles waar hij niets mee te maken heeft. Bescherming zonder de machine aan te raken, dat is bij oude techniek vaak de enige werkbare route.

Voor wie wij werken

Plan een kennismaking

Wilt u weten hoe uw productienetwerk ervoor staat? Plan een kennismaking. In een eerste gesprek kijken we naar uw vloer: welke machines zijn kritiek, hoe is uw netwerk ingedeeld, en waar loopt IT ongemerkt over in OT. Geen offerte op tafel, wel een eerlijk beeld.

Desgewenst kijken we vooraf van buitenaf mee wat er over uw domein op het internet te vinden is, zonder ook maar een systeem aan te raken. Dat levert vrijwel altijd concrete aanknopingspunten voor het gesprek op.

Veelgestelde vragen

OT-segmentatie is het opdelen van een productienetwerk in gescheiden zones met eigen toegangsregels. Zo voorkomt u dat een incident in één deel zich verspreidt naar de hele fabriek. Tussen de zones loopt alleen het verkeer dat echt nodig is.

In een plat netwerk vertrouwt elk apparaat elk ander apparaat, waardoor een aanval op de kantoor-IT kan doorlopen tot op de productievloer. Segmentatie zet daar grenzen tussen, zodat een probleem beheersbaar blijft. Voor een maakbedrijf is dat het verschil tussen één stilgevallen machine en een volledige productiestop.

Oude PLC's kunt u meestal niet beveiligen door ze aan te passen, want ze missen de mogelijkheden en een update legt de machine stil. In plaats daarvan beschermt u de omgeving: u plaatst de PLC in een eigen afgeschermde zone en laat er alleen het noodzakelijke verkeer bij. De besturing zelf blijft ongemoeid.

Ja. De scheiding wordt op netwerkniveau aangebracht, zonder de besturingen zelf te wijzigen, en de ingrepen worden rond uw productie ingepland. Wijzigingen worden vooraf getest voordat ze live gaan.

Een VLAN scheidt verkeer logisch, maar zonder regels erop kan alles alsnog met elkaar communiceren. Een echte OT-zone heeft een bewaakte grens met een firewall of gateway die bepaalt wat er in en uit mag, inclusief authenticatie en logging. Segmentatie vraagt dus meer dan alleen VLAN's aanmaken.

Een leverancier krijgt alleen toegang tot zijn eigen machine, alleen wanneer het nodig is, en elke sessie is herleidbaar. Permanente open verbindingen worden vervangen door gecontroleerde, tijdelijke toegang.

Ja. Segmentatie via zones en conduits is een kernprincipe van IEC 62443, en netwerksegmentatie is een van de meest concrete maatregelen om aan NIS2 te voldoen. U kunt de maatregel bovendien goed aantonen, wat voor compliance belangrijk is.

We gebruiken cookies om uwervaring met onze website te verbeteren.Meer informatie.

Wordt u aangevallen?

Stand-by