Beveiliging van OT-toegang op afstand

Inleiding: veiligheidsuitdagingen bij OT-toegang op afstand

Toegang op afstand tot OT-netwerken (Operational Technology) is onmisbaar voor industrieel onderhoud en toezicht, maar vormt tevens de belangrijkste aanvalsroute voor cyberaanvallen op industriële infrastructuren. Volgens het ANSSI heeft 40% van de cyberincidenten op Franse industriële systemen te maken met gecompromitteerde toegang op afstand.

Er staat veel op het spel: een inbreuk op een OT-netwerk kan leiden tot productiestilstand, risico’s voor de veiligheid van personen, materiële schade aan apparatuur en schendingen van de NIS2- of IEC 62443-voorschriften.

In deze handleiding worden de beveiligingsarchitectuur van Eziwan en de aanbevolen werkwijzen voor een conforme implementatie beschreven.


De Zero Trust-architectuur van Eziwan

Eziwan past een Zero Trust-model (nooit vertrouwen, altijd controleren) toe voor alle externe toegang tot OT-netwerken. De architectuur is gebaseerd op drie fundamentele principes:

  1. Geen impliciet vertrouwen: elke verbinding wordt gecontroleerd, zelfs vanuit een „vertrouwd” netwerk
  2. Minimale rechten: elke gebruiker heeft alleen toegang tot de apparatuur die strikt noodzakelijk is voor zijn of haar taken
  3. Permanente controle: alle sessies worden geregistreerd en kunnen worden geanalyseerd

Zero Inbound Port: hoe werkt het?

Voor de Eziwan-gateway hoeft er geen inkomende poort te worden geopend op de perimeterfirewall van de industriële locatie. Dit principe is van fundamenteel belang voor de beveiliging.

Technische werking

De Eziwan-gateway brengt bij het opstarten een uitgaande verbinding tot stand met de Eziwan-cloud:

1. Gateway start op ──> UDP-verbinding 1194 (uitgaand) naar cloud.eziwan.com
2. OpenVPN-tunnel wordt tot stand gebracht (X.509-certificaat + AES-256-GCM-versleuteling)
3. Heartbeat-keepalive om de 25 seconden
4. Wanneer een technicus inlogt, leidt de cloud zijn sessie via de reeds tot stand gebrachte tunnel

Operationele voordelen

Traditionele methode (port forwarding)Eziwan Zero Inbound
Poort 3389 (RDP) openen op de firewallGeen inkomende poorten nodig
Vast openbaar IP-adres vereistDynamisch IP-adres ondersteund
Zichtbaar op Shodan/CensysOnzichtbaar op internet
Complexe firewallconfiguratieGeen netwerkconfiguratie nodig
Risico bij verkeerd geconfigureerde firewallGeen aanvalsoppervlak aan de kant van de site

2FA-verificatie: TOTP instellen

2FA inschakelen voor een gebruiker

Bij alle Eziwan-accounts is 2FA standaard ingeschakeld. De registratieprocedure:

  1. Ga naar Eziwan-portaal → Gebruikers → [Gebruikersnaam] → Beveiliging
  2. Klik op "Tweefactorauthenticatie instellen"
  3. Scan de QR-code met een compatibele TOTP-app:
    • Google Authenticator (iOS / Android)
    • Authy (iOS / Android / Desktop)
    • Microsoft Authenticator (iOS / Android)
  4. Voer de 6-cijferige verificatiecode in om de registratie te bevestigen
  5. Bewaar de herstelcodes op een veilige plek (≠ smartphone)

Beveiligd inlogproces

Geavanceerde instellingen voor 2FA

ParameterStandaardwaardeAanbeveling
TOTP-algoritmeSHA-1 (RFC 6238)Standaard (niet wijzigen)
Geldigheidsduur30 secondenStandaard
Tolerantievenster±30 secondenTijdsverschil compenseren
Herstelcodes8 codes voor eenmalig gebruikBuiten de smartphone bewaren
Aantal pogingen voor vergrendeling5Instelbaar van 3 tot 10
Duur van de vergrendeling15 minutenInstelbaar

Toegangsrechten: per technicus, per apparaat, per tijdsperiode

RBAC-machtigingsmodel

Eziwan maakt gebruik van een driedimensionaal RBAC-model (Role-Based Access Control):

Toegang = Gebruiker × Apparatuur × Tijdstippen × Toegangsniveau

Beschikbare toegangsniveaus

NiveauLezenSchrijvenApparatuur opnieuw opstartenConfiguratie wijzigen
MonitoringJaNeeNeeNee
OnderhoudJaJaNeeNee
ExpertJaJaJaNee
BeheerderJaJaJaJa

Voorbeeld van een rechtenconfiguratie

{
"user_email": "technicien.externe@prestataire.com",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}

Audittrail: sessielogboeken

Locatie van de logbestanden

De auditlogs zijn te vinden in het Eziwan-portaal onder Beheer → Audit Trail.

U kunt filteren op:

  • Gebruiker
  • Gebruikte apparatuur
  • Datumbereik
  • Status (geslaagd / mislukt / waarschuwing)
  • Bron-IP-adres

Opbouw van een logboekvermelding

{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "jean.martin@prestataire.com",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}

Logbestanden exporteren voor naleving

De logbestanden kunnen via de REST-API of de webinterface worden geëxporteerd naar JSON of CSV.

# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv

Goede praktijken: 10 veiligheidsregels

  1. Eén account per persoon: deel inloggegevens nooit met andere technici of dienstverleners. Elke toegang moet afzonderlijk traceerbaar zijn.

  2. 2FA is zonder uitzondering verplicht: 2FA is niet onderhandelbaar, zelfs niet bij noodtoegang. Zorg dat je herstelcodes bij de hand hebt voor het geval je smartphone uitvalt.

  3. Beperkte geldigheidsduur van de rechten van dienstverleners: vaste vervaldatum (maximaal 12 maanden), driemaandelijkse herziening van de actieve toegangen.

  4. Onmiddellijke intrekking: gedocumenteerde procedure om een toegangsrecht binnen 5 minuten in te trekken. Er is een verantwoordelijke aangewezen om de intrekkingen uit te voeren.

  5. Het principe van minimale rechten: een medewerker van lijn 1 heeft geen toegang tot lijn 2. Een toezichttechnicus heeft alleen toegang tot „monitoring”, niet tot „onderhoud”.

  6. Toegang tijdens kantooruren: tenzij er sprake is van een gedocumenteerde oproepdienst, is de toegang voor dienstverleners beperkt tot kantooruren. Nachtelijke verbindingen vanuit het buitenland moeten een waarschuwing activeren.

  7. Geen toegang buiten geplande onderhoudswerkzaamheden: dienstverleners moeten de toegang alleen tijdens onderhoudsperiodes inschakelen. Tussen de onderhoudswerkzaamheden door moet deze worden uitgeschakeld.

  8. Audittrail wordt regelmatig gecontroleerd: wekelijks door de OT-verantwoordelijke, maandelijks door de directie. Wacht niet tot er een incident plaatsvindt om de logbestanden te raadplegen.

  9. Test van de noodtoegang: simuleer elk kwartaal een noodonderhoud om te controleren of de procedure goed verloopt (contact opnemen met de dienstdoende medewerker, inloggen, het probleem oplossen, uitloggen).

  10. Firmware-update gateway: schakel automatische updates in op de Eziwan-gateway. Negeer beveiligingsbulletins nooit.


NIS2- en IEC 62443-conformiteit

NIS2 (Europese richtlijn, omgezet in Frankrijk in oktober 2024)

De NIS2-vereisten die van toepassing zijn op OT-toegang op afstand voor essentiële en belangrijke entiteiten:

NIS2-vereisteImplementatie door Eziwan
Toegangsbeheer voor derdenOp naam gestelde accounts, gedetailleerde rechten, vervaltermijn
Sterke authenticatieVerplichte 2FA TOTP
LogboekregistratieVolledig, exporteerbaar audittraject, 24 maanden bewaard
Melding van incidentenLogbestanden exporteren voor rapportage aan ANSSI binnen 24 uur
Beheer van kwetsbaarhedenAutomatische OTA-updates met ondertekende firmware
BedrijfscontinuïteitOverschakeling naar 4G bij uitval van de hoofdverbinding

IEC 62443 (norm voor industriële cyberbeveiliging)

Eziwan ondersteunt de naleving van de norm IEC 62443:

IEC 62443-zoneBeveiligingsniveauEziwan-maatregelen
Bedrijfszone (L4)SL-1TLS-VPN, basisauthenticatie
Operationele zone (L3)SL-22FA, RBAC, audittrail
Controlezone (L2)SL-2Toegang via speciale tunnel, rechten per apparaat
Veldzone (L1)SL-1Modbus/OPC-UA-toegang via Eziwan-proxy

Neem contact op met het Eziwan-team voor de volledige conformiteitsdocumentatie (veiligheidsvragenlijst, referentiearchitectuur).

Veelgestelde vragen

Waarom zou je alle inkomend verkeer op een industrieterrein verbieden?

Elke open poort (RDP, VNC, inkomende VPN) wordt continu gescand en vormt de eerste toegangspoort voor ransomware die zich op de industrie richt. De Eziwan-architectuur opent niets: de gateway initieert zelfstandig een versleutelde uitgaande verbinding.

Is tweefactorauthenticatie echt nodig voor de OT?

Ja: een wachtwoord alleen kan worden gestolen of gedeeld. Bij MFA is de toegang tot productieapparatuur afhankelijk van een tweede factor, en dat is een expliciete eis van de NIS2- en IEC 62443-audits.

Hoe kun je tijdens een audit aantonen wie wat heeft gedaan?

Elke sessie op afstand wordt geregistreerd: identiteit, tijdstempel, doelapparaat, duur, bronadres. Deze onveranderlijke logbestanden kunnen worden geëxporteerd voor nalevingsaudits en analyses na incidenten.

Voldoet deze architectuur aan de norm IEC 62443?

Het implementeert de belangrijkste maatregelen van de niveaus SL-1 tot en met SL-2: segmentatie in zones en kanalen, eenmalige authenticatie per gebruiker, minimale rechten en traceerbaarheid. In de bovenstaande vergelijkingstabel worden alle vereisten gedetailleerd weergegeven.

Gerelateerde bronnen