OT-segmentatie in de productieomgeving

OT-segmentatie is het opdelen van uw productienetwerk in gescheiden zones, zodat een probleem in één deel niet de hele fabriek raakt. Voor maakbedrijven is dat het verschil tussen een incident dat één machine stillegt en een incident dat de complete lijn platlegt. CyberPeak brengt die scheiding aan zonder uw productie te onderbreken, met engineers die weten hoe een fabrieksvloer werkt.

De meeste productienetwerken zijn niet ontworpen, ze zijn gegroeid. Er kwam een machine bij, een leverancier vroeg om een verbinding op afstand, een oude besturing bleef hangen omdat hij het nog deed. Het resultaat is vaak een plat netwerk waarin alles met alles praat. Deze pagina legt uit waarom dat een risico is, en hoe u het aanpakt.

Wat is OT-segmentatie?

OT-segmentatie verdeelt de operationele techniek op uw productievloer in aparte netwerksegmenten, elk met eigen toegangsregels. Denk aan een aparte zone voor een robotcel, een voor een assemblagelijn en een voor de gebouwbeheersystemen. Tussen die zones loopt alleen het verkeer dat echt nodig is.

Het doel is niet techniek om de techniek. Het doel is dat een aanval, een besmette laptop of een verkeerd commando zich niet ongehinderd door uw hele productie verspreidt. Waar u vroeger één groot netwerk had, krijgt u beheersbare stukken met deuren ertussen die u kunt sluiten.

Wanneer Consultancy relevant is

Waarom een plat productienetwerk een risico is

In een plat netwerk vertrouwt elk apparaat elk ander apparaat. Een aanvaller die binnenkomt via de kantoor-IT, bijvoorbeeld via een phishingmail, kan van daaruit zo doorlopen naar de besturing van een productielijn. Er zit niets tussen.

Drie patronen komen we het vaakst tegen op een productievloer:

Lokale expertise

IT en OT die aan elkaar vastzitten

Ooit is de productie aan het kantoornetwerk gekoppeld om op afstand te kunnen meekijken. Die verbinding is er nog, en vormt een directe route van het internet naar de vloer.

Lokale expertise

Machineleveranciers met een open lijn naar binnen

Voor onderhoud op afstand krijgt een leverancier toegang tot zijn machine. Vaak staat die verbinding permanent open en kijkt niemand mee wie er langskomt.

Lokale expertise

Oude besturingen die niemand meer aanraakt

Een PLC uit een vorig decennium doet gewoon zijn werk, dus hij blijft staan. Updaten kan niet zonder de lijn stil te leggen, dus het gebeurt niet.

Lokale expertise

IT en OT die aan elkaar vastzitten

Melkrobots, voer- en mestsystemen en klimaatregeling in de stal draaien op verbonden techniek. Valt die uit door een storing of een aanval, dan raakt dat het welzijn van uw dieren binnen uren. Wij beveiligen de systemen in de stal en scheiden ze van uw kantoornetwerk, zodat een probleem op de ene plek niet doorslaat naar de andere.

Lokale expertise

Machineleveranciers met een open lijn naar binnen

Voor onderhoud op afstand krijgt een leverancier toegang tot zijn machine. Vaak staat die verbinding permanent open en kijkt niemand mee wie er langskomt.

Lokale expertise

Oude besturingen die niemand meer aanraakt

Een PLC uit een vorig decennium doet gewoon zijn werk, dus hij blijft staan. Updaten kan niet zonder de lijn stil te leggen, dus het gebeurt niet.

Zolang de productie draait, blijven deze zwakke plekken onzichtbaar. Ze vallen pas op als er iets misgaat, en dan staat de lijn stil.

Flexibel afnemen met de Strippenkaart

Wat is co-managed security?

Bij co-managed security verdeelt u het securitywerk tussen uw eigen IT-team en CyberPeak. Uw mensen kennen de omgeving en houden de dagelijkse regie. CyberPeak neemt de taken over waarvoor u zelf geen tijd, kennis of nachtdekking heeft: continue monitoring, detectie en respons, en het bijhouden van dreigingen.

Dit model werkt goed als u al IT in huis heeft, maar geen eigen securitycentrum. U hoeft geen team van tien specialisten te werven. En u ligt 's nachts niet wakker van een alert dat niemand oppakt. U verliest daarbij geen controle: in uw eigen portal ziet u wat er speelt en welke keuzes gemaakt worden.

Afspraken over wie wat doet leggen we vooraf vast in heldere servicelevels. Zo weet uw IT-manager precies waar zijn verantwoordelijkheid ophoudt en die van ons begint.

Bespreek de mogelijkheden
Waarom organisaties in de sector voor CyberPeak kiezen

Wat is fully managed security?

Bij fully managed security beheert CyberPeak uw volledige securityomgeving en stuurt u op uitkomst. U bepaalt het gewenste beschermingsniveau en de compliance-eisen. Wij verzorgen alles daaronder: techniek, monitoring, respons en rapportage.

Dit past bij bedrijven die geen intern securityteam willen opbouwen, of waarvoor dat door groei en complexiteit niet meer realistisch is. U krijgt een vast aanspreekpunt dat uw omgeving en uw sector kent. Zicht op wat er gebeurt houdt u via maandelijkse verantwoording en uw klantportal.

De overstap van co-managed naar fully managed verloopt geleidelijk. U bouwt eerst vertrouwen op in de samenwerking en breidt daarna uit zodra dat logisch wordt.

Bespreek de mogelijkheden

Wat u bij CyberPeak krijgt

In beide modellen levert CyberPeak dezelfde kern. Alleen de taakverdeling verschilt; aan de bewaking zelf verandert niets.

CyberPeak werkt met een bewust beperkte set fabrikanten. Voor managed en co-managed security vormen Check Point, Fortinet, Extreme Networks, Aruba en Meter de kern, aangevuld met specialisten voor e-mailbeveiliging, identiteit en awareness. Waar nodig koppelen we die aan uw bestaande SIEM. Door met een beperkte set te werken zit onze kennis diep in plaats van breed uitgespreid.

Onder de bewaking zitten drie lagen: het operationele beheer en de monitoring, het functionele beheer van uw securitycomponenten, en periodieke evaluatie waarin we uw beveiliging bijstellen op nieuwe dreigingen en veranderingen in uw omgeving.

De vier digitale risico's in de agrarische sector

De risico's in uw sector zijn concreter dan een wettekst. Dit is waar het op aankomt.

Voor wie wij werken

Plan een kennismaking

Wilt u weten hoe uw productienetwerk ervoor staat? Plan een kennismaking. In een eerste gesprek kijken we naar uw vloer: welke machines zijn kritiek, hoe is uw netwerk ingedeeld, en waar loopt IT ongemerkt over in OT. Geen offerte op tafel, wel een eerlijk beeld.

Desgewenst kijken we vooraf van buitenaf mee wat er over uw domein op het internet te vinden is, zonder ook maar een systeem aan te raken. Dat levert vrijwel altijd concrete aanknopingspunten voor het gesprek op.

Veelgestelde vragen

OT-segmentatie is het opdelen van een productienetwerk in gescheiden zones met eigen toegangsregels. Zo voorkomt u dat een incident in één deel zich verspreidt naar de hele fabriek. Tussen de zones loopt alleen het verkeer dat echt nodig is.

In een plat netwerk vertrouwt elk apparaat elk ander apparaat, waardoor een aanval op de kantoor-IT kan doorlopen tot op de productievloer. Segmentatie zet daar grenzen tussen, zodat een probleem beheersbaar blijft. Voor een maakbedrijf is dat het verschil tussen één stilgevallen machine en een volledige productiestop.

Oude PLC's kunt u meestal niet beveiligen door ze aan te passen, want ze missen de mogelijkheden en een update legt de machine stil. In plaats daarvan beschermt u de omgeving: u plaatst de PLC in een eigen afgeschermde zone en laat er alleen het noodzakelijke verkeer bij. De besturing zelf blijft ongemoeid.

Ja. De scheiding wordt op netwerkniveau aangebracht, zonder de besturingen zelf te wijzigen, en de ingrepen worden rond uw productie ingepland. Wijzigingen worden vooraf getest voordat ze live gaan.

Een VLAN scheidt verkeer logisch, maar zonder regels erop kan alles alsnog met elkaar communiceren. Een echte OT-zone heeft een bewaakte grens met een firewall of gateway die bepaalt wat er in en uit mag, inclusief authenticatie en logging. Segmentatie vraagt dus meer dan alleen VLAN's aanmaken.

Een leverancier krijgt alleen toegang tot zijn eigen machine, alleen wanneer het nodig is, en elke sessie is herleidbaar. Permanente open verbindingen worden vervangen door gecontroleerde, tijdelijke toegang.

Ja. Segmentatie via zones en conduits is een kernprincipe van IEC 62443, en netwerksegmentatie is een van de meest concrete maatregelen om aan NIS2 te voldoen. U kunt de maatregel bovendien goed aantonen, wat voor compliance belangrijk is.

We gebruiken cookies om uwervaring met onze website te verbeteren.Meer informatie.

Wordt u aangevallen?

Stand-by