Zero Trust · OpenVPN · IEC 62443 · 2FA

Beveiligde OT-toegang op afstand —Zero Trust, geen enkele poort blootgesteld

Geef uw technici en dienstverleners toegang tot uw OT-netwerken zonder ook maar één inkomende poort bloot te stellen. Zero Trust-model met verplichte 2FA-authenticatie, volledig auditlogboek en netwerksegmentatie per apparaat. Door ANSSI aanbevolen architectuur, compatibel met IEC 62443.

0
Inkomende poort blootgesteld
AES-256
OpenVPN-versleuteling
2FA
Verplichte authenticatie
100%
Toegangen die in het auditlogboek zijn vastgelegd
14 dagen gratis proefperiodeEen demo aanvragen
Zero Trust-architectuur

Zes beveiligingslagen voor uw OT-netwerken

Elke toegang op afstand wordt gecontroleerd, versleuteld, getraceerd en beperkt tot de strikt toegestane reikwijdte. Er wordt geen compromis gesloten tussen veiligheid en gebruiksgemak.

Zero Trust-model

Geen netwerktoegang zonder voorafgaande sterke authenticatie. Elke technicus heeft alleen toegang tot de apparatuur waarvoor hij uitdrukkelijk toestemming heeft gekregen. OT/IT-netwerksegmentatie die laterale bewegingen voorkomt in geval van een inbreuk.

VPN OpenVPN/IPSec AES-256

Van begin tot eind versleutelde tunnel met OpenVPN (AES-256-GCM), een beproefd en uitgebreid getest protocol dat via TCP-poort 443 door firewalls heen komt. Wederzijdse authenticatie via X.509-certificaat. Geen open inkomende poort.

2FA-authenticatie via TOTP

TOTP-code verplicht bij elke toegang door een technicus tot de VPN-tunnels. Compatibel met Google Authenticator, Microsoft Authenticator en Authy. Automatische blokkering na N mislukte pogingen. Veilige reset uitsluitend door de beheerder.

Volledig audittraject

Elke sessie wordt geregistreerd: identiteit, datum/tijd, bron-IP, geraadpleegde apparatuur, duur, volume. De logbestanden zijn onveranderbaar, kunnen naar CSV worden geëxporteerd en worden minimaal 12 maanden bewaard. Voldoet aan de traceerbaarheidseisen van NIS2 en IEC 62443.

Fijne netwerksegmentatie

Stel afzonderlijke netwerkzones in (PLC’s, SCADA-servers, sensoren, camera’s) en geef elke technicus uitsluitend toegang tot zijn eigen zone. De gateway past de firewallregels toe en voorkomt dat er zonder toestemming tussen zones wordt geschakeld.

Conformiteit met IEC 62443

Architectuur die compatibel is met de beveiligingsniveaus SL1 tot en met SL3 van de norm IEC 62443. De aanbevelingen van ANSSI voor OT-netwerken worden nageleefd. Architectuurdocumentatie beschikbaar voor uw RSSI-audits en sectorale certificeringen.

Veilige implementatie

Implementeer Zero Trust OT in 4 stappen

Een robuuste architectuur die kan worden geïmplementeerd zonder omvangrijke IT-projecten en zonder dat uw bestaande infrastructuur hoeft te worden aangepast.

01

De gateway implementeren (zero inbound)

Installeer de Eziwan-gateway in de schakelkast van uw OT-locatie. Deze zorgt voor een uitgaande verbinding met de Eziwan-cloud — er worden geen inkomende poorten op uw netwerk geopend. Uw OT-netwerk blijft onzichtbaar vanaf het internet.

02

2FA-accounts voor technici aanmaken

Maak voor elke technicus of dienstverlener een account aan in het portaal. Wijs toegangsrechten toe per apparaat. De gebruiker stelt zijn 2FA TOTP in. Een account kan onmiddellijk worden gedeactiveerd bij vertrek of bij een incident.

03

Rechten per apparaat instellen

Stel nauwkeurig in wie toegang heeft tot wat: PLC A voor technicus X, de SCADA-server voor dienstverlener Y, de camera’s voor operator Z. Elk bereik is afgeschermd — een gehackt account geeft alleen toegang tot het toegestane bereik.

04

Het auditlogboek inschakelen

Het auditlogboek is standaard ingeschakeld en registreert alle sessies. Stel automatische waarschuwingen in (inloggen buiten de toegestane tijdsperiode, onbekend IP-adres, poging vanaf een niet-geautoriseerd apparaat). Exporteer de logbestanden naar uw SIEM.

Toepassingsvoorbeelden op het gebied van OT-beveiliging

Wie heeft Zero Trust nodig voor zijn OT-toegang?

🏭

Industrieel onder NIS2

Uw sector (energie, water, voedselvoorziening, vervoer) valt sinds oktober 2024 onder de NIS2-verplichting. De richtlijn vereist volledige traceerbaarheid van de toegang van derden tot uw OT-systemen. Eziwan biedt het wettelijk vereiste auditlogboek, sterke 2FA-authenticatie en de netwerksegmentatie die nodig zijn voor uw NIS2-naleving.

NIS2-conformiteit met volledige traceerbaarheid van toegang door derden
🔧

Onderhoudsleverancier

Uw industriële klanten vragen u om aan te tonen dat uw toegang op afstand goed wordt beheerd en dat elke handeling wordt bijgehouden. Met Eziwan kunt u voor elke klant een exporteerbaar auditrapport presenteren waarin wordt weergegeven wie toegang heeft gehad tot wat, wanneer en vanaf welk IP-adres — zonder de toegangsgegevens van andere klanten prijs te geven.

Per klant exporteerbaar auditrapport voor elke periode
💻

Hoofd Informatietechnologie / Hoofd Informatiebeveiliging

U hebt verouderde IPSec-VPN’s, niet-getraceerde TeamViewer-toegangen en gedeelde accounts van dienstverleners geïdentificeerd als grote risico’s binnen uw OT-netwerk. Eziwan vervangt deze oplossingen door een moderne Zero Trust-architectuur, met een overzicht van alle toegangen, onmiddellijke intrekking van accounts en SIEM-integratie via syslog.

Vervanging van verouderde VPN’s en TeamViewer door Zero Trust
Veelgestelde vragen over OT-cyberbeveiliging

Veelgestelde vragen over de beveiliging van OT-toegang

Vragen van CISO’s, CIO’s en verantwoordelijken voor industriële veiligheid.

Beveilig uw OT-toegang vandaag nog met Zero Trust

Vervang uw verouderde VPN’s en niet-traceerbare toegangsmethoden door een industriële Zero Trust-architectuur. Deze kan in minder dan een dag worden geïmplementeerd, zonder dat u uw bestaande netwerk hoeft aan te passen.

Zie ook: Industriële toegang op afstand · Industriële VPN · Industriële 4G-router