Fase 3–4
OT-kwetsbaarheden analyseren
Een kwetsbaarhedenanalyse is een systematisch onderzoek van uw industriële besturingssystemen naar zwakke plekken.
Verdedigbare industriële netwerken volgens IEC 62443
De samensmelting van IT en OT levert efficiëntie op, maar stelt kritieke infrastructuur bloot aan aanvallen. Een vlak netwerk is niet langer alleen een operationeel risico — het is een juridische aansprakelijkheid. U kunt niet beveiligen wat u niet kunt segmenteren.
Toelichting
Wij ontwerpen industriële netwerken volgens het IEC 62443-principe van zones en conduits. Assets met vergelijkbare beveiligingseisen worden gegroepeerd in zones; de communicatiekanalen daartussen worden strikt beheerst. Daarmee verkleint het aanvalsoppervlak en blijft de schade van een incident beperkt tot één zone.
Zonedefinitie: kritieke assets groeperen op criticaliteit, functie en gevolg van falen
Conduitontwerp: vastleggen welke protocollen, poorten en dataverkeer zijn toegestaan
Afstemming op het Purdue-model, met een heldere scheiding van het bedrijfsnetwerk
Ontwerp van de industriële DMZ die IT en OT scheidt
Toegangsstructuur voor leveranciers en onderhoud op afstand volgens least privilege
Specificatie van firewalls, datadiodes en jump hosts
Zones en conduits
Het Purdue-model verdeelt de omgeving in niveaus. Assets met vergelijkbare beveiligingseisen vormen een zone; het verkeer daartussen loopt via een beheerste conduit.
Niveau 5
Bedrijfsnetwerk
Internet, e-mail, kantoorautomatisering
IT
IT
Niveau 4
Bedrijfsapplicaties
ERP, planning, onderhoudsbeheer
Conduit
IDMZ
Industriële DMZ
Geen direct verkeer tussen IT en OT. Jump hosts, datadiodes, replica's
De grens
De grens
Conduit
Niveau 3
Productiebesturing
MES, historian, engineering workstations
OT
OT
Niveau 2
Toezicht en bediening
SCADA, HMI, alarmering
Niveau 1
Besturing
PLC's, DCS, veiligheidssystemen
Niveau 0
Proces
Sensoren, actuatoren, kleppen, motoren
Fysiek proces
Fysiek proces
Een vlak netwerk kent geen grenzen: wie binnenkomt op niveau 5 kan doorlopen tot niveau 0. Segmentatie beperkt de schade van een incident tot één zone.
Werkwijze
Rondgang op locatie en beoordeling van het bestaande assetoverzicht
Resultaat — Gap-analyse huidige situatie
Zones en conduits uitwerken, grens tussen IT en OT bepalen
Resultaat — Netwerktopologie volgens IEC 62443
Toetsing met automatisering en IT of de maatregelen de productie niet hinderen
Resultaat — Haalbaarheidsrapport
Definitief ontwerp gereed voor uitvoering
Resultaat — Architectuurblauwdruk en leveranciersspecificatie
Wetgeving
Verplicht essentiële en belangrijke entiteiten tot technische maatregelen voor risicobeheersing en netwerkbeveiliging. Segmentatie volgens zones en conduits voldoet daar direct aan en ondersteunt de eis van bedrijfscontinuïteit.
Legt een zorgplicht op aan aanbieders van essentiële diensten. Een IEC 62443-architectuur wordt door het NCSC erkend als aantoonbare invulling daarvan. De ontwerpdocumentatie dient als bewijs bij toetsing door de RDI.
Verwante diensten
Fase 3–4
Een kwetsbaarhedenanalyse is een systematisch onderzoek van uw industriële besturingssystemen naar zwakke plekken.
Fase 4–5
Een penetratietest laat zien of een aanvaller er daadwerkelijk doorheen kan — en wat hij dan kan bereiken.
Contact
Een gesprek van een half uur maakt vaak al duidelijk waar de winst zit.
Plan een kennismaking