Waarom een VPN voor het IoT?
Een verbonden apparaat dat gegevens doorstuurt of dat op afstand moet worden onderhouden, roept meteen een veiligheidsvraag op: hoe kun je er toegang toe krijgen zonder het bloot te stellen? De slechtste werkwijze — die nog steeds te vaak wordt toegepast — is het rechtstreeks openstellen van een poort (RDP, VNC, webinterface) naar het internet. Dat is precies waar ransomwarecampagnes die gericht zijn op de industrie op uit zijn.
Het IoT-VPN lost dit probleem op door een versleutelde tunnel tussen het apparaat en het platform tot stand te brengen. Er zijn twee toepassingen die elkaar overlappen:
- Beveiligde gegevensoverdracht van de sensoren naar de cloud;
- Toegang op afstand voor technici tot de besturingssystemen, HMI’s en apparatuur.
De uitgangstunnel: de sleutel tot veiligheid
Het doorslaggevende verschil bij een goede industriële VPN is de richting van de tunnel. De verbinding verloopt van de gateway naar de cloud, nooit andersom.
Resultaat: vanaf het internet is de site onzichtbaar. Er valt niets te scannen, niets te forceren. Toegang is alleen mogelijk na authenticatie op het platform, met specifieke rechten.
IoT-VPN versus VPN voor consumenten
| Criterium | VPN voor consumenten | VPN voor IoT / industrieel gebruik |
|---|---|---|
| Doel | Browsing verbergen | Apparaten verbinden |
| Tunnelrichting | Uitgaand (gebruiker) | Uitgaand (apparaat) |
| Open poorten | Geen | Geen |
| Beheer | Individueel | Vloot + rollen |
| IT/OT-segmentatie | Nee | Ja |
| Logboekregistratie / audit | Beperkt | Volledig |
Het woord ‘VPN’ is hetzelfde, maar de toepassing is totaal anders. Voor het industriële IoT moet je kiezen voor de industriële VPN-oplossing.
Van VPN naar Zero Trust
Een goed ontworpen VPN geeft geen toegang tot het hele netwerk. Het principe van minimale rechten houdt in dat een technicus alleen toegang heeft tot de apparatuur die hij nodig heeft, voor de duur van zijn werkzaamheden, en dat dit volledig wordt bijgehouden. Dit is de overgang van de VPN-‘tunnel’ naar industriële Zero Trust.
- Identiteit wordt bij elke toegang gecontroleerd (MFA);
- Rechten beperkt per locatie, apparaat en gebruiker;
- Sessies met een tijdslimiet en die kunnen worden ingetrokken;
- Logboekregistratie met tijdstempel voor auditdoeleinden en naleving van NIS2.
Om een keuze te maken tussen beide benaderingen, kunt u de vergelijking VPN versus industriële Zero Trust en de handleiding Beveiliging van externe toegang tot PLC’s raadplegen.
De Eziwan-aanpak
Bij Eziwan is de VPN geen optie die u zelf moet configureren: deze is geïntegreerd in de gateway en standaard ingeschakeld, volgens een uitgaand en zero-trust-principe. U beheert de toegangsrechten, rollen en logboeken vanuit de Eziwan Cloud en kunt de toegang voor een dienstverlener binnen enkele seconden in- of uitschakelen. Ga verder met het dossier IoT-toegang op afstand.