Zero Trust · OpenVPN · IEC 62443 · 2FA

Sicherer OT-Fernzugriff —Zero Trust, keine exponierten Ports

Gewähren Sie Ihren Technikern und Dienstleistern Zugriff auf Ihre OT-Netzwerke, ohne auch nur einen einzigen eingehenden Port offenzulegen. Zero-Trust-Modell mit obligatorischer 2FA-Authentifizierung, umfassendem Audit-Protokoll und Netzwerksegmentierung nach Geräten. Von der ANSSI empfohlene Architektur, kompatibel mit IEC 62443.

0
Offener Eingangsport
AES-256
OpenVPN-Verschlüsselung
2FA
Anmeldung erforderlich
100%
Im Audit-Protokoll protokollierte Zugriffe
14-tägige kostenlose TestphaseEine Demo anfordern
Zero-Trust-Architektur

Sechs Sicherheitsebenen für Ihre OT-Netzwerke

Jeder Fernzugriff wird überwacht, verschlüsselt, protokolliert und auf den streng zulässigen Bereich beschränkt. Es gibt keinen Kompromiss zwischen Sicherheit und Benutzerfreundlichkeit.

Zero-Trust-Modell

Kein Netzwerkzugriff ohne vorherige starke Authentifizierung. Jeder Techniker hat nur Zugriff auf die Geräte, für die er eine ausdrückliche Berechtigung besitzt. Eine Segmentierung des OT- und IT-Netzwerks verhindert seitliche Bewegungen im Falle einer Kompromittierung.

VPN OpenVPN/IPSec AES-256

Durchgehend verschlüsselter Tunnel mit OpenVPN (AES-256-GCM), einem bewährten und umfassend geprüften Protokoll, das Firewalls über TCP 443 durchläuft. Gegenseitige Authentifizierung mittels X.509-Zertifikat. Keine offenen eingehenden Ports.

2FA-Authentifizierung (TOTP)

Für jeden technischen Zugriff auf die VPN-Tunnel ist ein TOTP-Code erforderlich. Kompatibel mit Google Authenticator, Microsoft Authenticator und Authy. Automatische Sperrung nach N fehlgeschlagenen Versuchen. Sichere Zurücksetzung ausschließlich durch den Administrator.

Vollständiger Prüfpfad

Jede Sitzung wird protokolliert: Identität, Datum/Uhrzeit, Quell-IP, aufgerufene Geräte, Dauer, Datenvolumen. Die Protokolle sind manipulationssicher, können als CSV-Datei exportiert werden und werden mindestens 12 Monate lang aufbewahrt. Erfüllt die Anforderungen an die Rückverfolgbarkeit gemäß NIS2 und IEC 62443.

Feine Netzwerksegmentierung

Legen Sie separate Netzwerkbereiche fest (SPSen, SCADA-Server, Sensoren, Kameras) und gewähren Sie jedem Techniker ausschließlich Zugriff auf seinen Bereich. Das Gateway wendet die Firewall-Regeln an und verhindert den Datenverkehr zwischen nicht autorisierten Bereichen.

Konformität mit IEC 62443

Architektur, die mit den Sicherheitsstufen SL1 bis SL3 der Norm IEC 62443 kompatibel ist. Die ANSSI-Empfehlungen für OT-Netzwerke werden eingehalten. Architekturdokumentation für Ihre RSSI-Audits und branchenspezifischen Zertifizierungen verfügbar.

Sichere Bereitstellung

Implementieren Sie Zero Trust OT in 4 Schritten

Eine robuste Architektur, die sich ohne aufwendiges IT-Projekt und ohne Änderungen an Ihrer bestehenden Infrastruktur implementieren lässt.

01

Das Gateway bereitstellen (Zero Inbound)

Installieren Sie das Eziwan-Gateway im Schaltschrank Ihrer OT-Anlage. Es stellt eine ausgehende Verbindung zur Eziwan-Cloud her – in Ihrem Netzwerk wird kein eingehender Port geöffnet. Ihr OT-Netzwerk bleibt vom Internet aus unsichtbar.

02

2FA-Konten für Techniker anlegen

Erstellen Sie für jeden Techniker oder Dienstleister ein Konto im Portal. Weisen Sie die Zugriffsrechte nach Gerät zu. Der Benutzer richtet seine 2FA-TOTP-Authentifizierung ein. Sofortige Deaktivierung eines Kontos bei Ausscheiden oder bei einem Vorfall.

03

Rechte pro Gerät festlegen

Legen Sie genau fest, wer auf welche Ressourcen zugreifen darf: SPS A für Techniker X, SCADA-Server für Dienstleister Y, Kameras für Bediener Z. Jeder Bereich ist isoliert – ein kompromittiertes Konto gewährt nur Zugriff auf den ihm zugewiesenen Bereich.

04

Audit-Protokoll aktivieren

Das Audit-Protokoll ist standardmäßig aktiviert und zeichnet alle Sitzungen auf. Konfigurieren Sie automatische Warnmeldungen (Anmeldung außerhalb der zulässigen Zeiten, unbekannte IP-Adresse, Zugriffsversuch auf nicht autorisierte Geräte). Exportieren Sie die Protokolle für Ihr SIEM.

Anwendungsfälle im Bereich OT-Sicherheit

Wer benötigt Zero Trust für den Zugriff auf OT-Systeme?

🏭

Industrieunternehmen gemäß NIS2

In Ihrer Branche (Energie, Wasser, Lebensmittel, Verkehr) unterliegen Sie seit Oktober 2024 den NIS2-Vorschriften. Die Richtlinie verlangt eine lückenlose Nachverfolgbarkeit des Zugriffs Dritter auf Ihre OT-Systeme. Eziwan bietet das vorgeschriebene Audit-Protokoll, die starke 2FA-Authentifizierung und die Netzwerksegmentierung, die für Ihre NIS2-Konformität erforderlich sind.

NIS2-Konformität mit lückenloser Nachverfolgbarkeit von Zugriffen durch Dritte
🔧

Wartungsdienstleister

Ihre Industriekunden verlangen von Ihnen den Nachweis, dass Ihre Fernzugriffe kontrolliert werden und jeder Zugriff protokolliert wird. Mit Eziwan können Sie für jeden Kunden einen exportierbaren Audit-Bericht vorlegen, aus dem hervorgeht, wer wann und von welcher IP-Adresse aus auf welche Daten zugegriffen hat – ohne dabei die Zugriffe anderer Kunden offenzulegen.

Exportierbarer Prüfbericht nach Kunden für jeden Zeitraum
💻

Leiter der IT-Abteilung / Leiter der Informationssicherheit

Sie haben veraltete IPSec-VPNs, nicht nachverfolgbare TeamViewer-Zugriffe und gemeinsam genutzte Dienstleisterkonten als wesentliche Risiken in Ihrem OT-Netzwerk identifiziert. Eziwan ersetzt diese Lösungen durch eine moderne Zero-Trust-Architektur mit Zugriffsübersicht, sofortigem Entzug von Konten und SIEM-Integration über Syslog.

Ersetzung der alten VPNs und von TeamViewer durch Zero Trust
FAQ zur Cybersicherheit in der industriellen Steuerung

Häufig gestellte Fragen zur Sicherheit von OT-Zugängen

Fragen von CISO, CIO und Verantwortlichen für die industrielle Sicherheit.

Sichern Sie Ihre OT-Zugänge noch heute mit Zero Trust ab

Ersetzen Sie Ihre veralteten VPNs und nicht nachverfolgbaren Zugänge durch eine Zero-Trust-Architektur für den industriellen Einsatz. Die Bereitstellung ist in weniger als einem Tag möglich, ohne dass Änderungen an Ihrem bestehenden Netzwerk erforderlich sind.

Siehe auch: Industrieller Fernzugriff · Industrielles VPN · Industrieller 4G-Router