Hoe een industrieel OT-netwerk in 2025 te beveiligen: segmentatie, VPN en NIS2-naleving

· 9 minuten leestijd
9 min read
Lucas Moreau
OT/IT-netwerkingenieur

OT-netwerken (Operational Technology) werden lange tijd beschouwd als „beveiligd door isolatie“. Dat model is verleden tijd. Met LTE-connectiviteit, onderhoud op afstand en cloudmonitoring zijn uw PLC’s en SCADA-systemen nu van buitenaf toegankelijk — al dan niet opzettelijk.

De NIS2-richtlijn (die in oktober 2024 van kracht wordt) stelt cyberbeveiligingseisen aan exploitanten van vitale infrastructuur en aan aanbieders van essentiële diensten. Als u kritieke infrastructuur beheert, heeft dit gevolgen voor u.

De 5 meest voorkomende OT-risico’s

1. Poort 502 (Modbus TCP) is toegankelijk via internet

Een Shodan-scan volstaat om tienduizenden Modbus TCP-apparaten te vinden die rechtstreeks via internet toegankelijk zijn. Zonder authenticatie kan iedereen uw registers lezen — en soms ook schrijven.

2. Directe RDP/SSH-toegang tot apparatuur in het veld

Het openen van een RDP- of SSH-poort naar een HMI of een PLC om onderhoud op afstand mogelijk te maken, stelt de apparatuur bloot aan brute-force-aanvallen. Ransomware die gericht is op industriële systemen dringt vaak via deze poort binnen.

3. Niet-gesegmenteerd OT/IT-netwerk

In een netwerk waarin PLC’s, supervisie-pc’s en kantoor-pc’s hetzelfde VLAN delen, kan ransomware zich lateraal verspreiden van een kantoorcomputer naar de PLC’s in de productie.

4. Standaardwachtwoorden

PLC's, routers en camera's die worden geleverd met standaardwachtwoorden van de fabrikant ("admin/admin", "1234") die zelden worden gewijzigd, vormen een voor de hand liggend aanvalspunt.

5. Gebrek aan monitoring van de verbindingen

Zonder logboekregistratie van externe toegangen kan een inbraak wekenlang onopgemerkt blijven.

Aanbevolen beveiligingsarchitectuur

OT/IT-segmentatie — de hoogste prioriteit

De OT-zone mag nooit rechtstreeks toegankelijk zijn vanaf het internet of vanuit de IT-zone. Alleen de DMZ mag, na authenticatie, verbindingen met de OT-zone tot stand brengen.

OpenVPN/IPSec-VPN: beveiligde toegang op afstand

OpenVPN is het aanbevolen VPN-protocol voor industriële omgevingen in 2025. De voordelen ervan:

  • Beveiligde verbindingslaag: beproefde TLS-stack en wederzijdse authenticatie via X.509-certificaat
  • Moderne cryptografie: AES-256-GCM, ECDHE, SHA-256
  • Uitsluitend authenticatie via openbare sleutel — onmogelijk te kraken
  • Veerkracht: de tunnel wordt automatisch hersteld na een netwerkonderbreking
Gouden regel voor industriële VPN’s

De VPN moet in split-tunnel-modus werken: alleen het verkeer naar OT-netwerken loopt via de tunnel. Het internetverkeer van de technicus mag niet via uw infrastructuur lopen.

Eziwan-configuratie — geen inkomende poorten

Eziwan hanteert een beveiligingsmodel dat uitsluitend uitgaande verbindingen toestaat: de router op locatie opent een versleutelde verbinding met de Eziwan-cloudservers. Er worden geen inkomende poorten op het lokale netwerk geopend.

# Controle vanaf een apparaat in het veld:
$ netstat -an | grep LISTEN
# → Verwacht resultaat: geen regels met 0.0.0.0:* of :::*
# De router luistert niet op enige poort voor inkomend verkeer vanaf het internet

Deze architectuur voorkomt aanvallen zoals poortscans, misbruik van blootgestelde diensten en netwerkverkenning.

NIS2-nalevingschecklist

De NIS2-richtlijn schrijft met name het volgende voor:

  • Toegangsbeheer: meervoudige authenticatie bij alle externe toegangen
  • Logboekregistratie: bewaring van toegangslogboeken gedurende minimaal 12 maanden
  • Segmentatie: isolatie van OT-netwerken ten opzichte van IT-netwerken en het internet
  • Versleuteling: versleuteling van communicatie tijdens het transport
  • Incidentbeheer: melding van significante incidenten binnen 24 uur
  • Beheer van derde partijen: audit van de toeleveringsketen (leveranciers, integrators)
  • Back-up: plan voor back-up en bedrijfsherstel

Wat Eziwan dekt

NIS2-vereisteEziwan-dekking
Versleuteling tijdens verzendingOpenVPN AES-256-GCM ✓
ToegangslogboekVPN-logs met tijdstempel, 12 maanden bewaard ✓
Sterke authenticatieOpenbare sleutels + certificaten ✓
OT-isolatieGeen inkomende poorten, apart VLAN ✓
Soevereine hostingOVHcloud Frankrijk, ISO 27001 ✓
Configuratie-auditGeschiedenis van configuratiewijzigingen ✓

Beveiligingsaudit: 3 maatregelen die je meteen moet nemen

1. Scan uw tentoongestelde apparatuur

# Vanuit uw lokale netwerk — open poorten identificeren
nmap -sV -p 502,4840,102,20000 192.168.1.0/24

# Veelvoorkomende industriële poorten die moeten worden gecontroleerd:
# 502 → Modbus TCP
# 4840 → OPC-UA
# 102 → S7 (Siemens)
# 44818 → EtherNet/IP

2. Controleer de standaardwachtwoorden

Raadpleeg de database default-password.info met de gegevens van uw apparatuur. Wijzig altijd de standaardwachtwoorden van de fabrikant.

3. Meldingen bij verbinding inschakelen

Stel Eziwan zo in dat het onmiddellijk een waarschuwing geeft bij elke VPN-verbinding buiten de gebruikelijke tijden of vanaf een onbekend IP-adres.

Industriële VPN versus geïmproviseerde oplossingen

Veel websites ‘beveiligen’ hun toegang op afstand met tools die nooit voor OT zijn ontworpen. In de volgende tabel worden de benaderingen vergeleken die we tijdens audits het vaakst tegenkomen:

AanpakBlootstelling via internetTraceerbaarheidOT-segmentatieOordeel
RDP/VNC blootgesteld + poortdoorsturingOpenbare poort wordt voortdurend gescandGeenGeenOnmiddellijk te vermijden
TeamViewer/AnyDesk op beheer-pcIndirect (pivot-pc)Gedeeltelijk, buiten controleGeenGetolereerd voor incidentele probleemoplossing, nooit permanent
Inkomende VPN via router/firewall van de locatieOpenbare VPN-poortAfhankelijk van configuratieZeldenBeter, maar er blijft een aanvalsoppervlak over
Uitgaande industriële VPN (Eziwan)Geen inkomende poortenVolledig logboek per sessieToegang per apparaatAanbevolen architectuur, in overeenstemming met NIS2

Het fundamentele verschil zit hem in de richting van de verbinding: bij outbound-architectuur is het de gateway van de locatie die de versleutelde tunnel naar de cloud initieert. Vanuit het internet gezien bestaat de installatie niet.

Voorbeeld van een Eziwan-architectuur zonder inkomende poort

Automaten en OT-apparatuur (gesegmenteerd netwerk) → Eziwan-gateway → uitsluitend uitgaande 4G/Ethernet-verbinding → versleutelde VPN-tunnel (X.509-certificaten) → Eziwan-cloud → geauthenticeerde technici (MFA), toegang per apparaat, sessies worden gelogd.

Elke bouwsteen voldoet aan een auditvereiste: de segmentatie scheidt de OT van de IT, de uitgaande tunnel elimineert het aanvalsoppervlak, MFA voorkomt het risico van gedeelde wachtwoorden en de logboekregistratie levert het bewijs dat door NIS2 wordt vereist.

De meest voorkomende fouten die bij audits worden geconstateerd

  1. De „tijdelijke” toegang die permanent is geworden: een poortdoorsturing die voor probleemoplossing door de fabrikant is geopend en nooit meer is gesloten.
  2. Het gedeelde account: één unieke gebruikersnaam die door het hele team en de dienstverleners wordt gebruikt — geen verantwoordingsplicht, geen intrekking mogelijk.
  3. De supervisie-pc met dubbele verbinding: aangesloten op zowel het OT-netwerk als het internet, waardoor de volledige segmentatie wordt omzeild.
  4. Ongewijzigde fabriekswachtwoorden: PLC’s, HMI’s en routers worden geleverd met ‘admin/admin’, die in openbare databases staan vermeld.
  5. Het ontbreken van geteste intrekking: de certificaten en accounts van voormalige dienstverleners blijven jaren na het einde van het contract geldig.

Veelgestelde vragen — Beveiliging van OT-netwerken en industriële VPN’s

Wat is precies de rol van een VPN in een industrieel netwerk?

Het vervult drie functies: het versleutelen van de communicatie tussen de site en de buitenwereld (vertrouwelijkheid en integriteit van de industriële protocollen, die van nature onversleuteld worden verzonden), het authenticeren van beide uiteinden via certificaten, en het doorsturen van de telemaintenance-datastromen zonder de apparatuur op het internet bloot te stellen. Het VPN vormt de basis; toegangscontrole per apparaat en logboekregistratie maken het geheel compleet.

Is een speciale firewall absoluut noodzakelijk om OT en IT van elkaar te scheiden?

Een speciale firewall is de aanbevolen oplossing voor een robuuste segmentatie (Fortinet FortiGate Rugged, Cisco IR, Stormshield). Maar voor kleine en middelgrote ondernemingen zonder gespecialiseerde IT-afdeling is segmentatie via VLAN op een beheerbare switch (met strikte regels tussen VLAN's) al een aanzienlijke verbetering ten opzichte van het ontbreken van segmentatie. Het belangrijkste is dat het verkeer tussen OT en IT wordt gefilterd en niet vrij wordt gerouteerd.

Is een poortaudit via internet voldoende om te controleren of er geen poorten blootgesteld zijn?

Dit is de eerste stap. Gebruik nmap -sV --open <IP_publique> of een online tool (Shodan, Censys) vanaf buiten het netwerk. Een poort 502 (Modbus), 102 (S7Comm), 44818 (EtherNet/IP) of 3389 (RDP) die openstaat op uw openbare IP-adres is een onmiddellijke waarschuwing. De audit moet na elke wijziging in de netwerkconfiguratie worden herhaald.

Schrijft NIS2 een specifieke VPN of een bepaald type versleuteling voor?

NIS2 schrijft geen specifieke technologie voor, maar eist „passende maatregelen” die in verhouding staan tot het risico. In de praktijk wordt aan de functionele vereisten (sterke authenticatie, versleuteling tijdens de overdracht, auditlogboeken) voldaan door OpenVPN met AES-256-GCM + X.509-certificaten + MFA. Verouderde algoritmen (DES, RC4, MD5) moeten worden uitgeschakeld.

Wat moet er gebeuren als een OT-automaat moet communiceren met een ERP-server (IT)?

Een unidirectionele OT→IT-stroom opzetten via een DMZ: de OT-gegevens worden doorgestuurd naar een tussenliggende server in de DMZ, waarmee het IT-ERP-systeem verbinding maakt. Het OT-netwerk ontvangt nooit een inkomende verbinding vanuit de IT. Een data-diode versterkt deze eenrichtingsstroom voor de meest kritieke installaties.

Moet de productie worden stilgelegd om de OT/IT-segmentatie te kunnen implementeren?

Als het netwerk momenteel „vlak” is (OT en IT op dezelfde switch), is voor de migratie naar een gesegmenteerde architectuur een onderhoudsvenster nodig. Dit kan stapsgewijs worden voorbereid: de doeltopologie vaststellen, de VLAN’s op een testswitch configureren en de omschakeling plannen tijdens een geplande stilstand. Voor 24/7-omgevingen kan een tijdelijke verdubbeling van de infrastructuur een migratie zonder onderbreking mogelijk maken.


Cyberbeveiliging voor OT is niet langer optioneel. NIS2 schrijft dit voor, en ransomware die zich op de industrie richt, bevestigt dit. Eziwan is ontworpen om hieraan te voldoen zonder dat dit ten koste gaat van de beschikbaarheid.

Heeft u vragen over NIS2-naleving? Bespreek het met ons team.


Aanvullende bronnen