Beveiliging van OT-toegang op afstand
Inleiding: veiligheidsuitdagingen bij OT-toegang op afstand
Toegang op afstand tot OT-netwerken (Operational Technology) is onmisbaar voor industrieel onderhoud en toezicht, maar vormt tevens de belangrijkste aanvalsroute voor cyberaanvallen op industriële infrastructuren. Volgens het ANSSI heeft 40% van de cyberincidenten op Franse industriële systemen te maken met gecompromitteerde toegang op afstand.
Er staat veel op het spel: een inbreuk op een OT-netwerk kan leiden tot productiestilstand, risico’s voor de veiligheid van personen, materiële schade aan apparatuur en schendingen van de NIS2- of IEC 62443-voorschriften.
In deze handleiding worden de beveiligingsarchitectuur van Eziwan en de aanbevolen werkwijzen voor een conforme implementatie beschreven.
De Zero Trust-architectuur van Eziwan
Eziwan past een Zero Trust-model (nooit vertrouwen, altijd controleren) toe voor alle externe toegang tot OT-netwerken. De architectuur is gebaseerd op drie fundamentele principes:
- Geen impliciet vertrouwen: elke verbinding wordt gecontroleerd, zelfs vanuit een „vertrouwd” netwerk
- Minimale rechten: elke gebruiker heeft alleen toegang tot de apparatuur die strikt noodzakelijk is voor zijn of haar taken
- Permanente controle: alle sessies worden geregistreerd en kunnen worden geanalyseerd
Zero Inbound Port: hoe werkt het?
Voor de Eziwan-gateway hoeft er geen inkomende poort te worden geopend op de perimeterfirewall van de industriële locatie. Dit principe is van fundamenteel belang voor de beveiliging.
Technische werking
De Eziwan-gateway brengt bij het opstarten een uitgaande verbinding tot stand met de Eziwan-cloud:
1. Gateway start op ──> UDP-verbinding 1194 (uitgaand) naar cloud.eziwan.com
2. OpenVPN-tunnel wordt tot stand gebracht (X.509-certificaat + AES-256-GCM-versleuteling)
3. Heartbeat-keepalive om de 25 seconden
4. Wanneer een technicus inlogt, leidt de cloud zijn sessie via de reeds tot stand gebrachte tunnel
Operationele voordelen
| Traditionele methode (port forwarding) | Eziwan Zero Inbound |
|---|---|
| Poort 3389 (RDP) openen op de firewall | Geen inkomende poorten nodig |
| Vast openbaar IP-adres vereist | Dynamisch IP-adres ondersteund |
| Zichtbaar op Shodan/Censys | Onzichtbaar op internet |
| Complexe firewallconfiguratie | Geen netwerkconfiguratie nodig |
| Risico bij verkeerd geconfigureerde firewall | Geen aanvalsoppervlak aan de kant van de site |
2FA-verificatie: TOTP instellen
2FA inschakelen voor een gebruiker
Bij alle Eziwan-accounts is 2FA standaard ingeschakeld. De registratieprocedure:
- Ga naar Eziwan-portaal → Gebruikers → [Gebruikersnaam] → Beveiliging
- Klik op "Tweefactorauthenticatie instellen"
- Scan de QR-code met een compatibele TOTP-app:
- Google Authenticator (iOS / Android)
- Authy (iOS / Android / Desktop)
- Microsoft Authenticator (iOS / Android)
- Voer de 6-cijferige verificatiecode in om de registratie te bevestigen
- Bewaar de herstelcodes op een veilige plek (≠ smartphone)
Beveiligd inlogproces
Geavanceerde instellingen voor 2FA
| Parameter | Standaardwaarde | Aanbeveling |
|---|---|---|
| TOTP-algoritme | SHA-1 (RFC 6238) | Standaard (niet wijzigen) |
| Geldigheidsduur | 30 seconden | Standaard |
| Tolerantievenster | ±30 seconden | Tijdsverschil compenseren |
| Herstelcodes | 8 codes voor eenmalig gebruik | Buiten de smartphone bewaren |
| Aantal pogingen voor vergrendeling | 5 | Instelbaar van 3 tot 10 |
| Duur van de vergrendeling | 15 minuten | Instelbaar |
Toegangsrechten: per technicus, per apparaat, per tijdsperiode
RBAC-machtigingsmodel
Eziwan maakt gebruik van een driedimensionaal RBAC-model (Role-Based Access Control):
Toegang = Gebruiker × Apparatuur × Tijdstippen × Toegangsniveau
Beschikbare toegangsniveaus
| Niveau | Lezen | Schrijven | Apparatuur opnieuw opstarten | Configuratie wijzigen |
|---|---|---|---|---|
| Monitoring | Ja | Nee | Nee | Nee |
| Onderhoud | Ja | Ja | Nee | Nee |
| Expert | Ja | Ja | Ja | Nee |
| Beheerder | Ja | Ja | Ja | Ja |
Voorbeeld van een rechtenconfiguratie
{
"user_email": "technicien.externe@prestataire.com",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}
Audittrail: sessielogboeken
Locatie van de logbestanden
De auditlogs zijn te vinden in het Eziwan-portaal onder Beheer → Audit Trail.
U kunt filteren op:
- Gebruiker
- Gebruikte apparatuur
- Datumbereik
- Status (geslaagd / mislukt / waarschuwing)
- Bron-IP-adres
Opbouw van een logboekvermelding
{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "jean.martin@prestataire.com",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}
Logbestanden exporteren voor naleving
De logbestanden kunnen via de REST-API of de webinterface worden geëxporteerd naar JSON of CSV.
# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv
Goede praktijken: 10 veiligheidsregels
-
Eén account per persoon: deel inloggegevens nooit met andere technici of dienstverleners. Elke toegang moet afzonderlijk traceerbaar zijn.
-
2FA is zonder uitzondering verplicht: 2FA is niet onderhandelbaar, zelfs niet bij noodtoegang. Zorg dat je herstelcodes bij de hand hebt voor het geval je smartphone uitvalt.
-
Beperkte geldigheidsduur van de rechten van dienstverleners: vaste vervaldatum (maximaal 12 maanden), driemaandelijkse herziening van de actieve toegangen.
-
Onmiddellijke intrekking: gedocumenteerde procedure om een toegangsrecht binnen 5 minuten in te trekken. Er is een verantwoordelijke aangewezen om de intrekkingen uit te voeren.
-
Het principe van minimale rechten: een medewerker van lijn 1 heeft geen toegang tot lijn 2. Een toezichttechnicus heeft alleen toegang tot „monitoring”, niet tot „onderhoud”.
-
Toegang tijdens kantooruren: tenzij er sprake is van een gedocumenteerde oproepdienst, is de toegang voor dienstverleners beperkt tot kantooruren. Nachtelijke verbindingen vanuit het buitenland moeten een waarschuwing activeren.
-
Geen toegang buiten geplande onderhoudswerkzaamheden: dienstverleners moeten de toegang alleen tijdens onderhoudsperiodes inschakelen. Tussen de onderhoudswerkzaamheden door moet deze worden uitgeschakeld.
-
Audittrail wordt regelmatig gecontroleerd: wekelijks door de OT-verantwoordelijke, maandelijks door de directie. Wacht niet tot er een incident plaatsvindt om de logbestanden te raadplegen.
-
Test van de noodtoegang: simuleer elk kwartaal een noodonderhoud om te controleren of de procedure goed verloopt (contact opnemen met de dienstdoende medewerker, inloggen, het probleem oplossen, uitloggen).
-
Firmware-update gateway: schakel automatische updates in op de Eziwan-gateway. Negeer beveiligingsbulletins nooit.
NIS2- en IEC 62443-conformiteit
NIS2 (Europese richtlijn, omgezet in Frankrijk in oktober 2024)
De NIS2-vereisten die van toepassing zijn op OT-toegang op afstand voor essentiële en belangrijke entiteiten:
| NIS2-vereiste | Implementatie door Eziwan |
|---|---|
| Toegangsbeheer voor derden | Op naam gestelde accounts, gedetailleerde rechten, vervaltermijn |
| Sterke authenticatie | Verplichte 2FA TOTP |
| Logboekregistratie | Volledig, exporteerbaar audittraject, 24 maanden bewaard |
| Melding van incidenten | Logbestanden exporteren voor rapportage aan ANSSI binnen 24 uur |
| Beheer van kwetsbaarheden | Automatische OTA-updates met ondertekende firmware |
| Bedrijfscontinuïteit | Overschakeling naar 4G bij uitval van de hoofdverbinding |
IEC 62443 (norm voor industriële cyberbeveiliging)
Eziwan ondersteunt de naleving van de norm IEC 62443:
| IEC 62443-zone | Beveiligingsniveau | Eziwan-maatregelen |
|---|---|---|
| Bedrijfszone (L4) | SL-1 | TLS-VPN, basisauthenticatie |
| Operationele zone (L3) | SL-2 | 2FA, RBAC, audittrail |
| Controlezone (L2) | SL-2 | Toegang via speciale tunnel, rechten per apparaat |
| Veldzone (L1) | SL-1 | Modbus/OPC-UA-toegang via Eziwan-proxy |
Neem contact op met het Eziwan-team voor de volledige conformiteitsdocumentatie (veiligheidsvragenlijst, referentiearchitectuur).
Veelgestelde vragen
Waarom zou je alle inkomend verkeer op een industrieterrein verbieden?
Elke open poort (RDP, VNC, inkomende VPN) wordt continu gescand en vormt de eerste toegangspoort voor ransomware die zich op de industrie richt. De Eziwan-architectuur opent niets: de gateway initieert zelfstandig een versleutelde uitgaande verbinding.
Is tweefactorauthenticatie echt nodig voor de OT?
Ja: een wachtwoord alleen kan worden gestolen of gedeeld. Bij MFA is de toegang tot productieapparatuur afhankelijk van een tweede factor, en dat is een expliciete eis van de NIS2- en IEC 62443-audits.
Hoe kun je tijdens een audit aantonen wie wat heeft gedaan?
Elke sessie op afstand wordt geregistreerd: identiteit, tijdstempel, doelapparaat, duur, bronadres. Deze onveranderlijke logbestanden kunnen worden geëxporteerd voor nalevingsaudits en analyses na incidenten.
Voldoet deze architectuur aan de norm IEC 62443?
Het implementeert de belangrijkste maatregelen van de niveaus SL-1 tot en met SL-2: segmentatie in zones en kanalen, eenmalige authenticatie per gebruiker, minimale rechten en traceerbaarheid. In de bovenstaande vergelijkingstabel worden alle vereisten gedetailleerd weergegeven.
Gerelateerde bronnen
- Cyberbeveiliging van OT-toegang op afstand — bedreigingen en tegenmaatregelen
- Toegang op afstand zonder poorten te openen — de architectuur uitgelegd
- Handleiding: een OT-netwerk beveiligen — de complete handleiding voor de locatie
- NIS2 voor de industrie — verplichtingen en naleving
- Zero Trust-toegang op afstand voor de industrie — het principe van minimale rechten toegepast op OT