OT-onderhoud op afstand

Toegang op afstand tot industriële besturingsautomaten: beveiligd onderhoud op afstand

Hoe krijgt u op afstand toegang tot uw PLC’s, HMI’s en frequentieregelaars zonder een inkomende poort te openen?

In het kort
L’toegang op afstand tot een industriële PLC houdt in dat er vanaf een computer of smartphone een sessie voor onderhoud op afstand wordt gestart met een PLC, een HMI of een frequentieregelaar, zonder dat men ter plaatse hoeft te gaan. Deze beveiligde methode is gebaseerd op een uitgaande VPN-tunnel (de gateway brengt de verbinding tot stand; er wordt aan de kant van de site geen poort geopend), een sterke authenticatie (MFA), en een volledige traceerbaarheid sessies — in overeenstemming met de aanbevelingen van NIS2 en IEC 62443.
Beveiligde keten voor toegang op afstand
  1. PLC / HMIter plaatse
  2. Eziwan-gatewayuitgaande tunnel
  3. Versleutelde VPNOpenVPNAES-256
  4. Cloud Eziwan0 inkomende poort
  5. Technicus op afstandPCbrowser
BeveiligdVPN · versleuteldConnectiviteit4G LTE · Dual SIMIndustrieelRobuust · betrouwbaarToezichtCloud · realtime

Waarom is toegang op afstand tot PLC’s onmisbaar geworden?

Om 23.00 uur valt een industriële PLC uit. Zonder toegang op afstand moet er voor het onderhoud ter plaatse worden gereden — vaak honderden kilometers ver, wat enkele duizenden euro’s kost voor een paar uur werk. Met beveiligde toegang op afstand kan de technicus zich binnen 2 minuten vanuit huis inloggen, de storing opsporen en de machine weer opstarten.

Naast correctief onderhoud wordt toegang op afstand gebruikt voor:

  • Programma-instellingen wijzigen zonder ter plaatse te hoeven zijn.
  • Software-updates downloaden (PLC-firmware, productiescripts).
  • In realtime toezicht houden zonder ter plaatse te zijn.
  • Operators opleiden op afstand via gedeeld scherm.
  • Sessies van externe dienstverleners controleren.

Beveiligde architectuur voor externe toegang tot PLC’s

Het basisprincipe: de gateway brengt de verbinding met de cloud tot stand — nooit andersom. Het resultaat: er is geen enkele inkomende poort geopend op het OT-netwerk. Een aanvaller kan de industriële locatie niet vanaf het internet scannen.

Vergelijking van toegangsmethoden

MethodeOT-beveiligingIndustriële protocollenTraceerbaarheidComplexiteit
Site-to-cloud VPN (aanbevolen)★★★★★JaJaGemiddeld
Directe toegang via port forwardingJaNeeLaag
AnyDesk / TeamViewer★★★Nee (alleen pc)GedeeltelijkLaag
Zero Trust ZTNA★★★★★JaJaHoog
Site-to-site VPN-toegang★★★★JaGedeeltelijkHoog

Het openen van directe poorten moet absoluut worden vermeden: dit stelt het OT-netwerk bloot aan het internet en is regelmatig het doelwit van automatische scans (zie de Shodan-incidenten met blootgestelde industriële automatiseringssystemen).

Best practices voor OT-beveiliging bij toegang op afstand

1. Open nooit een inkomende poort Alle verbindingen moeten van de site naar de cloud lopen (uitgaande tunnel). Dit is het tegenovergestelde van klassieke RDP of VNC.

2. Meervoudige authenticatie (MFA) Elke sessie moet worden gevalideerd door middel van een tweede factor. Een gebruikersnaam en wachtwoord alleen zijn niet voldoende.

3. Het principe van minimale rechten Een onderhoudstechnicus hoeft geen toegang te hebben tot alle besturingssystemen. Beperk elk account tot de apparatuur die nodig is voor zijn of haar taken.

4. Volledige logboekregistratie Elke verbinding en elk commando dat naar de PLC wordt verzonden, moet worden geregistreerd met tijdstempel, identiteit en IP-adres. Dit is verplicht om te voldoen aan de NIS2-voorschriften.

5. Tijdelijke, herroepbare toegangsrechten Maak voor dienstverleners tijdelijke toegangsrechten aan die automatisch verlopen. Verleen nooit permanente toegangsrechten aan derden.

6. IT/OT-segmentatie Het OT-netwerk (besturingsautomaten, sensoren) moet worden gescheiden van het IT-netwerk (kantoorautomatisering, wifi). De gateway vormt deze scheiding en controleert wat er van het ene naar het andere netwerk wordt doorgelaten.

Compatibiliteit met PLC-software

Toegang op afstand via VPN niveau 3 verloopt transparant voor programmeertools. U gebruikt uw gebruikelijke software vanaf uw werkstation:

  • Siemens — TIA Portal, S7-PLCSIM Advanced, WinCC
  • Schneider Electric — EcoStruxure Machine Expert (SoMachine), Unity Pro
  • Rockwell Automation — Studio 5000, FactoryTalk
  • Beckhoff — TwinCAT 3
  • Phoenix Contact, Wago, Pilz… de compatibiliteit is volledig, aangezien de VPN-tunnel op netwerkniveau transparant is.

De Eziwan-aanpak

De Eziwan Gateway biedt standaard ondersteuning voor uitgaande VPN (OpenVPN of IPSec), sessielogging en ‘zero open ports’. Via de Eziwan Cloud beheert u de toegangsrechten van elke technicus, maakt u tijdelijke toegangen aan voor dienstverleners en bekijkt u een volledig auditlogboek van alle sessies.

Meer informatie: beveiligde industriële VPN, toegang op afstand zonder poorten te openen en industriële Zero Trust.

Veelgestelde vragen

Zie ook