IoT-dossier

IoT-VPN: beveiligde toegang op afstand tot uw verbonden apparaten

IoT-VPN: waarvoor dient een VPN voor het industriële IoT, hoe werkt de uitgaande tunnel, wat is het verschil met een VPN voor consumenten.

In het kort
Een IoT-VPN creëert een versleutelde tunnel tussen uw verbonden apparaten (gateways, routers, besturingsunits) en uw bewakingsplatform, zonder ook maar één poort bloot te stellen aan het internet. De verbinding begint de de uitrusting naar de cloud (uitgaande tunnel): het is onmogelijk om de site van buitenaf te scannen of aan te vallen. Dit vormt de basis voor een veilige industriële toegang op afstand.

Waarom een VPN voor het IoT?

Een verbonden apparaat dat gegevens doorstuurt of dat op afstand moet worden onderhouden, roept meteen een veiligheidsvraag op: hoe kun je er toegang toe krijgen zonder het bloot te stellen? De slechtste werkwijze — die nog steeds te vaak wordt toegepast — is het rechtstreeks openstellen van een poort (RDP, VNC, webinterface) naar het internet. Dat is precies waar ransomwarecampagnes die gericht zijn op de industrie op uit zijn.

Het IoT-VPN lost dit probleem op door een versleutelde tunnel tussen het apparaat en het platform tot stand te brengen. Er zijn twee toepassingen die elkaar overlappen:

  • Beveiligde gegevensoverdracht van de sensoren naar de cloud;
  • Toegang op afstand voor technici tot de besturingssystemen, HMI’s en apparatuur.

De uitgangstunnel: de sleutel tot veiligheid

Het doorslaggevende verschil bij een goede industriële VPN is de richting van de tunnel. De verbinding verloopt van de gateway naar de cloud, nooit andersom.

Resultaat: vanaf het internet is de site onzichtbaar. Er valt niets te scannen, niets te forceren. Toegang is alleen mogelijk na authenticatie op het platform, met specifieke rechten.

IoT-VPN versus VPN voor consumenten

CriteriumVPN voor consumentenVPN voor IoT / industrieel gebruik
DoelBrowsing verbergenApparaten verbinden
TunnelrichtingUitgaand (gebruiker)Uitgaand (apparaat)
Open poortenGeenGeen
BeheerIndividueelVloot + rollen
IT/OT-segmentatieNeeJa
Logboekregistratie / auditBeperktVolledig

Het woord ‘VPN’ is hetzelfde, maar de toepassing is totaal anders. Voor het industriële IoT moet je kiezen voor de industriële VPN-oplossing.

Van VPN naar Zero Trust

Een goed ontworpen VPN geeft geen toegang tot het hele netwerk. Het principe van minimale rechten houdt in dat een technicus alleen toegang heeft tot de apparatuur die hij nodig heeft, voor de duur van zijn werkzaamheden, en dat dit volledig wordt bijgehouden. Dit is de overgang van de VPN-‘tunnel’ naar industriële Zero Trust.

  • Identiteit wordt bij elke toegang gecontroleerd (MFA);
  • Rechten beperkt per locatie, apparaat en gebruiker;
  • Sessies met een tijdslimiet en die kunnen worden ingetrokken;
  • Logboekregistratie met tijdstempel voor auditdoeleinden en naleving van NIS2.

Om een keuze te maken tussen beide benaderingen, kunt u de vergelijking VPN versus industriële Zero Trust en de handleiding Beveiliging van externe toegang tot PLC’s raadplegen.

De Eziwan-aanpak

Bij Eziwan is de VPN geen optie die u zelf moet configureren: deze is geïntegreerd in de gateway en standaard ingeschakeld, volgens een uitgaand en zero-trust-principe. U beheert de toegangsrechten, rollen en logboeken vanuit de Eziwan Cloud en kunt de toegang voor een dienstverlener binnen enkele seconden in- of uitschakelen. Ga verder met het dossier IoT-toegang op afstand.

Veelgestelde vragen

Zie ook