Waarom toegang op afstand onmisbaar is geworden
Een technicus ter plaatse sturen om een besturingskast opnieuw op te starten, een instelling aan te passen of een storing uit te lezen, kost veel tijd, reiskosten en productieverlies. Dankzij IoT-toegang op afstand is een dergelijke verplaatsing in de meeste gevallen niet meer nodig: de diagnose, de correctie en het opnieuw in bedrijf stellen gebeuren allemaal vanuit het kantoor.
De voordelen zijn direct merkbaar:
- Interventietijd teruggebracht van enkele uren tot enkele minuten;
- Reiskosten aanzienlijk verlaagd;
- Beschikbaarheid van de lijnen verbeterd;
- Ondersteuning mogelijk op afgelegen locaties of bij klanten.
Zie ook de pagina industrieel onderhoud op afstand en de handleiding het aantal bezoeken ter plaatse verminderen.
De valkuil: onvoldoende beveiligde toegang op afstand
Het probleem is niet de toegang op afstand op zich, maar de manier waarop deze vaak slordig wordt geregeld: RDP open op het internet, VNC blootgesteld, een fabrieksmodem per machine, wachtwoorden die tussen dienstverleners worden gedeeld, permanente toegang die nooit wordt uitgeschakeld. Deze praktijken vormen de belangrijkste toegangspoort voor ransomware in de industrie.
Een IoT-toegang op afstand die die naam waardig is, voldoet aan vijf principes:
- Uitgaande tunnel — de verbinding vertrekt vanaf de gateway; er worden geen poorten blootgesteld.
- Sterke authenticatie (MFA) en op naam gestelde accounts.
- Minimale rechten — toegang beperkt tot de apparatuur die strikt noodzakelijk is.
- Sessies met een tijdslimiet die onmiddellijk kunnen worden ingetrokken.
- Volledige logboekregistratie voor auditdoeleinden en naleving van NIS2.
Opbouw van een beveiligde toegang op afstand
De technicus werkt met zijn gebruikelijke tools (TIA Portal, Control Expert, Studio 5000…), maar ziet alleen de bronnen waarvoor hij toestemming heeft. De details per PLC-merk worden behandeld in PLC-toegang op afstand.
IoT-toegang op afstand versus remote desktop voor consumenten
| Criterium | AnyDesk / TeamViewer | IoT-toegang op afstand |
|---|---|---|
| Doel | Een pc | OT-apparatuur (PLC, HMI, sensoren) |
| Blootstelling | Afhankelijk van configuratie | Uitgaande tunnel, niets blootgesteld |
| Rechten | Algemeen | Per locatie / apparaat / rol |
| Duur | Permanent | Beperkt, herroepbaar |
| Audit | Beperkt | Volledige logboekregistratie |
| Afgelegen locaties | Afhankelijk van de pc | Zelfstandige 4G/5G-gateway |
De Eziwan-aanpak
De industriële toegang op afstand van Eziwan vervangt verspreide toegangspunten door één enkele gateway, die wordt beheerd vanuit de Eziwan Cloud. Uitgaande VPN-tunnel, MFA, rolgebaseerde rechten, logboeken met tijdstempel, inlogmeldingen: u verleent uw technici en dienstverleners toegang zonder ooit het OT-netwerk bloot te stellen.
Het geheel werkt zelfs zonder vaste lijn, dankzij de 4G/5G-connectiviteit en de ingebouwde IoT-simkaart. Lees verder over IoT-VPN om meer te weten te komen over de versleutelingsmodule.