Naar hoofdinhoud

OT-security architectuur

Verdedigbare industriële netwerken volgens IEC 62443

De samensmelting van IT en OT levert efficiëntie op, maar stelt kritieke infrastructuur bloot aan aanvallen. Een vlak netwerk is niet langer alleen een operationeel risico — het is een juridische aansprakelijkheid. U kunt niet beveiligen wat u niet kunt segmenteren.

Toelichting

Zones en conduits

Wij ontwerpen industriële netwerken volgens het IEC 62443-principe van zones en conduits. Assets met vergelijkbare beveiligingseisen worden gegroepeerd in zones; de communicatiekanalen daartussen worden strikt beheerst. Daarmee verkleint het aanvalsoppervlak en blijft de schade van een incident beperkt tot één zone.

Wat wij doen

Hoofdontwerp en segmentatiestrategie

  1. Zonedefinitie: kritieke assets groeperen op criticaliteit, functie en gevolg van falen

  2. Conduitontwerp: vastleggen welke protocollen, poorten en dataverkeer zijn toegestaan

  3. Afstemming op het Purdue-model, met een heldere scheiding van het bedrijfsnetwerk

Detailontwerp

  1. Ontwerp van de industriële DMZ die IT en OT scheidt

  2. Toegangsstructuur voor leveranciers en onderhoud op afstand volgens least privilege

  3. Specificatie van firewalls, datadiodes en jump hosts

Zones en conduits

Het Purdue-model verdeelt de omgeving in niveaus. Assets met vergelijkbare beveiligingseisen vormen een zone; het verkeer daartussen loopt via een beheerste conduit.

  1. Niveau 5

    Bedrijfsnetwerk

    Internet, e-mail, kantoorautomatisering

    IT

  2. Niveau 4

    Bedrijfsapplicaties

    ERP, planning, onderhoudsbeheer

  3. Conduit

    IDMZ

    Industriële DMZ

    Geen direct verkeer tussen IT en OT. Jump hosts, datadiodes, replica's

    De grens

  4. Conduit

    Niveau 3

    Productiebesturing

    MES, historian, engineering workstations

    OT

  5. Niveau 2

    Toezicht en bediening

    SCADA, HMI, alarmering

  6. Niveau 1

    Besturing

    PLC's, DCS, veiligheidssystemen

  7. Niveau 0

    Proces

    Sensoren, actuatoren, kleppen, motoren

    Fysiek proces

Een vlak netwerk kent geen grenzen: wie binnenkomt op niveau 5 kan doorlopen tot niveau 0. Segmentatie beperkt de schade van een incident tot één zone.

Wat u krijgt
Een architectuurblauwdruk met zones, conduits en een leveranciersspecificatie, plus ontwerpdocumentatie die dient als bewijs bij toetsing door de RDI.
Voor wie
CISO, OT-manager, verantwoordelijken voor industriële automatisering.

Werkwijze

Werkwijze

  1. Inventarisatie

    Rondgang op locatie en beoordeling van het bestaande assetoverzicht

    Resultaat — Gap-analyse huidige situatie

  2. Ontwerp

    Zones en conduits uitwerken, grens tussen IT en OT bepalen

    Resultaat — Netwerktopologie volgens IEC 62443

  3. Validatie

    Toetsing met automatisering en IT of de maatregelen de productie niet hinderen

    Resultaat — Haalbaarheidsrapport

  4. Overdracht

    Definitief ontwerp gereed voor uitvoering

    Resultaat — Architectuurblauwdruk en leveranciersspecificatie

Wetgeving

Wetgeving

NIS2 (EU 2022/2555)

Verplicht essentiële en belangrijke entiteiten tot technische maatregelen voor risicobeheersing en netwerkbeveiliging. Segmentatie volgens zones en conduits voldoet daar direct aan en ondersteunt de eis van bedrijfscontinuïteit.

Wbni

Legt een zorgplicht op aan aanbieders van essentiële diensten. Een IEC 62443-architectuur wordt door het NCSC erkend als aantoonbare invulling daarvan. De ontwerpdocumentatie dient als bewijs bij toetsing door de RDI.

Verwante diensten

Cyber & Digital Assets

Fase 3–4

OT-kwetsbaarheden analyseren

Een kwetsbaarhedenanalyse is een systematisch onderzoek van uw industriële besturingssystemen naar zwakke plekken.

Fase 4–5

Penetratietesten OT

Een penetratietest laat zien of een aanvaller er daadwerkelijk doorheen kan — en wat hij dan kan bereiken.

Contact

Van vraagstuk naar aanpak

Een gesprek van een half uur maakt vaak al duidelijk waar de winst zit.

Plan een kennismaking