IoT-dossier

IoT-toegang op afstand: uw apparatuur onderhouden zonder dat u erheen hoeft te gaan

Toegang op afstand voor industriële IoT: veilig op afstand diagnosticeren en onderhouden van PLC’s, HMI’s en machines.

In het kort
L’IoT-toegang op afstand maakt het mogelijk om industriële apparatuur (PLC’s, HMI’s, sensoren) te diagnosticeren, in te stellen en storingen te verhelpen zonder ter plaatse te hoeven zijn, via een beveiligde tunnel. Het is goed ontworpen en is gebaseerd op een Uitgaande VPN (geen blootgestelde poort), een sterke authenticatie, de het minste voorrecht en de logboekregistratie van elke sessie. Het zorgt voor een drastische verlaging van de kosten en de doorlooptijd.

Waarom toegang op afstand onmisbaar is geworden

Een technicus ter plaatse sturen om een besturingskast opnieuw op te starten, een instelling aan te passen of een storing uit te lezen, kost veel tijd, reiskosten en productieverlies. Dankzij IoT-toegang op afstand is een dergelijke verplaatsing in de meeste gevallen niet meer nodig: de diagnose, de correctie en het opnieuw in bedrijf stellen gebeuren allemaal vanuit het kantoor.

De voordelen zijn direct merkbaar:

  • Interventietijd teruggebracht van enkele uren tot enkele minuten;
  • Reiskosten aanzienlijk verlaagd;
  • Beschikbaarheid van de lijnen verbeterd;
  • Ondersteuning mogelijk op afgelegen locaties of bij klanten.

Zie ook de pagina industrieel onderhoud op afstand en de handleiding het aantal bezoeken ter plaatse verminderen.

De valkuil: onvoldoende beveiligde toegang op afstand

Het probleem is niet de toegang op afstand op zich, maar de manier waarop deze vaak slordig wordt geregeld: RDP open op het internet, VNC blootgesteld, een fabrieksmodem per machine, wachtwoorden die tussen dienstverleners worden gedeeld, permanente toegang die nooit wordt uitgeschakeld. Deze praktijken vormen de belangrijkste toegangspoort voor ransomware in de industrie.

Een IoT-toegang op afstand die die naam waardig is, voldoet aan vijf principes:

  1. Uitgaande tunnel — de verbinding vertrekt vanaf de gateway; er worden geen poorten blootgesteld.
  2. Sterke authenticatie (MFA) en op naam gestelde accounts.
  3. Minimale rechten — toegang beperkt tot de apparatuur die strikt noodzakelijk is.
  4. Sessies met een tijdslimiet die onmiddellijk kunnen worden ingetrokken.
  5. Volledige logboekregistratie voor auditdoeleinden en naleving van NIS2.

Opbouw van een beveiligde toegang op afstand

De technicus werkt met zijn gebruikelijke tools (TIA Portal, Control Expert, Studio 5000…), maar ziet alleen de bronnen waarvoor hij toestemming heeft. De details per PLC-merk worden behandeld in PLC-toegang op afstand.

IoT-toegang op afstand versus remote desktop voor consumenten

CriteriumAnyDesk / TeamViewerIoT-toegang op afstand
DoelEen pcOT-apparatuur (PLC, HMI, sensoren)
BlootstellingAfhankelijk van configuratieUitgaande tunnel, niets blootgesteld
RechtenAlgemeenPer locatie / apparaat / rol
DuurPermanentBeperkt, herroepbaar
AuditBeperktVolledige logboekregistratie
Afgelegen locatiesAfhankelijk van de pcZelfstandige 4G/5G-gateway

De Eziwan-aanpak

De industriële toegang op afstand van Eziwan vervangt verspreide toegangspunten door één enkele gateway, die wordt beheerd vanuit de Eziwan Cloud. Uitgaande VPN-tunnel, MFA, rolgebaseerde rechten, logboeken met tijdstempel, inlogmeldingen: u verleent uw technici en dienstverleners toegang zonder ooit het OT-netwerk bloot te stellen.

Het geheel werkt zelfs zonder vaste lijn, dankzij de 4G/5G-connectiviteit en de ingebouwde IoT-simkaart. Lees verder over IoT-VPN om meer te weten te komen over de versleutelingsmodule.

Veelgestelde vragen

Zie ook