Skip to content

OT kiberbiztonság

Építs jövőálló, biztonságos OT hálózatokat, amelyek ellenállnak a támadásoknak!

Com-Forth-OT-kiberbiztonság-2

OT kiberbiztonság – amikor a digitális kockázat fizikai következményekkel jár

Az ipari rendszerek már rég nem zárt, elszigetelt környezetek. Az IT–OT integrációval együtt megjelent a hatékonyság, a távoli elérés és az adatvezérelt működés – de vele együtt a kiberkockázat is. Egy OT incidens nem csak adatvesztést, hanem leállt termelést, közlekedési káoszt, energiaellátási problémát vagy akár emberi veszélyeztetettséget is jelenthet.

Ezért OT-ban a klasszikus IT-s CIA modell megfordul. Itt az első a Safety – hogy mindenki épségben érjen haza a munkából, ne legyen üzemi baleset. A második az Availability – az üzemnek működnie kell, bármi történik. És csak ezután jön az Integrity és a Confidentiality. Erre nem lehet IT policyket egyszerűen „ráhúzni”.

Szerencsére van iránytű: az IEC 62443 szabványcsalád pontosan erre ad választ – hogyan válasszunk megfelelő ipari automtizálási és hálózati eszközöket (IEC 62443-4-2), és hogyan építsünk fel biztonságos OT architektúrát (IEC 62443-3-3). Mi erre építünk – nem elméletben, hanem a gyakorlatban. Akkor is, amikor pl. egy MES rendszert szállítunk.

Kifejezetten OT környezetre tervezett és fejlesztett hardver és szoftver eszközöket forgalmazunk:

  • OT-specifikus szemlélet, nem IT toldozás
  • Szabványokra épülő, auditálható védelem
  • IT-OT biztonság üzemi leállás nélkül

 

CIA modell
CIA modell szemléltetése, amelyben első a biztonság
AIC modell
AIC modell szemléltetése, amelyben első a rendelkezésre állás

IT–OT integráció: technológiai, biztonsági és emberi kihívás

Az IT és az OT világa nem csak kultúrában, hanem technológiában is eltér. Az OT oldalon ipari protokollok dominálnak – Modbus, Profibus, Profinet, Ethernet/IP, BACnet, IEC 101/104 –, míg IT-ban SNMP, REST API, MQTT az alap. Ezek összekapcsolása nem triviális, főleg úgy, hogy az OT rendszerek sokszor legacy eszközökre és régi operációs rendszerekre épülnek.

Biztonsági szempontból is más a gondolkodás: míg IT-ban a rendszerek folyamatos frissítése, patch-elése  alap, OT-ban ez sokszor nem opció. És ott van az emberi tényező is: karbantartók, beszállítók, alvállalkozók, akik jogos hozzáféréssel lépnek be a rendszerbe – gyakran anélkül, hogy pontosan látnánk, mit csinálnak.

Ezért tévhit, hogy ha „internet felől védve vagyunk”, akkor minden rendben. Egy fertőzött karbantartói laptop vagy egy USB eszköz belső támadási felületet nyit, amit csak megfelelő hálózat- és végpontvédelemmel, mikroszegmentációval illetve USB kontrollal lehet kezelni.

IT-OT konvergencia illusztráció

Kulcskihívások:

  • ipari automatizálási és IT protokollok együttélése
  • legacy rendszerek védelme frissítés nélkül
  • emberi hibák kezelése és kivédése

Nem tanácsadók vagyunk – valódi védelmet mutatunk

A NIS2 és a magyar kibertörvény dokumentációs kötelezettségeket is hoz: BCP, DRP, jogosultságkezelés, incidenskezelési tervek, eszközleltár. Ezek fontosak – de önmagukban nem védenek meg semmit.

Mi nem folyamatábrákat árulunk. Mi azt mutatjuk meg, milyen konkrét hardver- és szoftvermegoldásokkal lehet a valós védelmet megvalósítani. Ráadásul olyan eszközökkel, amelyek audit esetén is óriási előnyt jelentenek: a Moxa MXview One ipari hálózatmenedzsment platform, a TXOne EdgeOne és SageOne szoftverek pontos, naprakész adatokat szolgáltatnak az infrastruktúráról, eseményekről és állapotokról.

A fókuszunk:

  • technikai kontrollok, nem csak szabályzatok
  • auditbarát működés
  • mérhető, bizonyítható védelem
Senki se
menekül
Az OT kiberbiztonság minden ipari szereplőre vonatkozik. A különböző szereplőkre különféle irányelvek és jogszabályok vonatkoznak.
ot kiber oldal ikonok
Kritikus infrastruktúrát üzemeltetők
Az energiaellátási, víz- és szennyvízkezelési, közlekedési, olaj- és gázipari és gyártóipari rendszerek ma kiemelt célpontok. A NIS2, a magyar kibertörvény és a NIST SP 800-82 rev.5 világosan fogalmaz: az OT rendszerek védelme nem opció. A Stuxnet, az Oldsmar vízmű-eset, a Colonial Pipeline vagy akár a SolarWinds incidens mind azt mutatják, hogy az OT rendszerek támadhatók – és támadják is őket.

A megfelelés mellett a valódi kérdés az üzembiztonság. Egy sikeres támadás hatása azonnali és látványos – ezért a védelemnek is hatékonynak kell lennie.

Amit itt keresnek:
  • NIS2- és jogszabály-kompatibilis védelem
  • OT-specifikus gyakorlati megoldások
  • Folyamatos működés biztosítása
ot kiber oldal ikonok (1)
Gépgyártók (OEM-ek)
Az új EU Machinery Regulation és a Cyber Resilience Act alapjaiban változtatja meg a gépgyártók felelősségét. A hálózatra csatlakozó gép digitális termék, amelynek kiberbiztonságáért a gyártó felel. Ez security-by-design szemléletet, dokumentált védelmet és hosszú távon is fenntartható megoldásokat igényel. A jó hír: ezt OT-natív eszközökkel lehet jól kivitelezni – úgy, hogy a gép tegye a dolgát, miközben kiberbiztonsági szempontból is naprakész legyen.

Fókuszpontok:
  • IEC 62443-alapú tervezés
  • beépített hálózat- és végpontvédelem
  • CRA-kompatibilis architektúra
Bővebben
ot kiber oldal ikonok (2)
Digitális eszközgyártók
A Cyber Resilience Act (CRA) nem csak az IT rendszerekben használt termékeket érinti. Az ipari IoT (IIoT), a beágyazott rendszerek, az edge eszközök, ipari PC-k és az ipari hálózati eszközök – mind a szabályozás hatálya alá esnek. Sok gyártó most szembesül azzal, hogy a biztonságot nem lehet utólag rátapasztani.

A Com-Forth Kft. is érintett, mint értéknövelt disztribúcióval foglalkozó vállalat: mi is olyan megoldásokat forgalmazunk, amelyek OT környezetben már bizonyítottak, miközben a korszerű kiberbiztonsági követelményeknek is megfelelnek.

Amit fontos látni:
  • security ≠ feature, hanem alap
  • hosszú életciklusra (10-20 év) tervezett védelem
  • alacsony erőforrásigény
Így felel meg a Moxa a CRA követelményeinek

OT-natív kiberbiztonsági megoldásaink

Biztonságos távoli elérés

Az OT incidensek jelentős része a távoli hozzáférésnél indul. VPN-ek, megosztott fiókok, állandó jogosultságok – mind kockázatot jelentenek. A Cyolo OT-specifikus IDAC (Identity Access Control) és PAM (Privileged Access Management) megközelítést alkalmaz: csak akkor, csak oda és csak annyira enged hozzáférést, amennyire tényleg szükség van.

Választható on-premise vagy felhő-alapú architektúra, just-in-time hozzáférés, session recording és viselkedéselemzés – mindezt úgy, hogy nem szükséges kliensoldali alkalmazás telepítése.

Kulcselőnyök:

  • Zero Trust OT környezetben
  • session rögzítés és felügyelet
  • auditálható hozzáférések
IEC 62443-kompatibilis ipari hálózat

Az IEC 62443-4-2 tanúsítvánnyal rendelkező eszközök garantálják, hogy a hálózati infrastruktúra nem a leggyengébb láncszem. A Moxa ipari hálózati eszközei kifejezetten ipari környezetre készültek, figyelembe véve a determinisztikus működést, a hosszú élettartamot és a minimális késleltetést.

IEC 62443-4-2 szerint fejlesztett termékek:

  • ipari switch-ek
  • tűzfalak, routerek
  • wireless LAN access pointok
  • mobil kommunikációs routerek
  • soros–Ethernet konverterek
Hálózatmenedzsment

Nem lehet megvédeni azt, amit nem látunk. A Moxa MXview One valós idejű rálátást ad az OT hálózatra: eszközleltár, automatikusan felrajzolt topológia, események, riasztások, biztonsági állapotok – egy helyen. Egy rossz konfiguráció vagy egy elállított port is azonnal láthatóvá válik.

Amit ad:

  • teljes hálózati átláthatóság
  • valós idejű riasztások
  • audit- és incidenskezelési támogatás
Szegmentáció és mikroszegmentáció

Az OT protokollok – például a Modbus TCP – nem tartalmaznak beépített biztonságot. Nincs TLS (Transport Layer Security), nincs hitelesítés, titkosítás. Ezért a védelemnek a hálózaton kell megtörténnie. A TXOne EdgeIPS hálózatvédelmi termékei deep packet inspectionnel értik az ipari adatforgalmat, virtual patchinggel védik a frissíthetetlen rendszereket, és transzparensen illeszkedik az üzembe, minimális (500µs) késleltetéssel, bypass funkcióval. A mérnöki munka pedig -az auto-learning funkció miatt - minimális a hagyományos IT security tűzfalak konfigurációjához képest.

Miért fontos:

  • támadások terjedésének megállítása
  • belső fertőzések izolálása
  • leállásmentes, gyors bevezetés
OT végpontvédelem

SCADA gépeken gyakran nincs végpontvédelem, mert az IT-s megoldások túl nagy terhelést jelentenek. A Stellar OT-ra készült: alacsony erőforrásigény, legacy Windows és Linux támogatás, újraindítás nélkül. Viselkedésalapú védelmet ad is nyújt ott, ahol eddig semmi nem volt.

Előnyök:

  • minimális CPU/RAM igény
  • legacy OS támogatás
  • exploit- és viselkedésfigyelés

USB kontroll és védelem

Az USB továbbra is az egyik leggyakoribb fertőzési útvonal. A TXOne Portable Inspector lehetővé teszi az OT gépek offline vizsgálatát, míg a SafePort az üzem bejáratánál ellenőrzi a pendrive-okat – mielőtt azok az OT hálózatba bekerülnének.

Amit biztosít:

  • biztonságos USB használat
  • beszállítói adathordozók ellenőrzése
  • fertőzések megelőzése

Rendezvényeink – tudás, ami számít

Március 25–26-án érkezik a Critical Infra ConnAction a Symbolba, majd 2026-ban négy vidéki városban folytatjuk a CyberSecurity ConnAction rendezvénysorozatunkat. Ezek az események nem elméleti bemutatók, hanem gyakorlati tapasztalatcserére épülő szakmai találkozók azok számára, akik a NIS2, a CRA és az IEC 62443 kihívásaival foglalkoznak.

Lépj velünk kapcsolatba

2018 óta foglalkozunk aktívan az OT kiberbiztonsággal. Mi már tudjuk, hogy nem egyszerű történet.
De értjük az ipart (OT-ből jövünk), és a security technológiákat, valamint próbáljuk minél gyorsabban lekövetni a jogszabályi igényeket. 

Szakértő kollégákkal, bevált OT-natív megoldásokkal segítünk abban, hogy a védelem ne akadály, hanem stabil alap legyen.

Segítünk a választásban!

Kérj díjmentes konzultációt kollégáinktól!

Szabolcs a Com-Forth csapatának ipari kiberbiztonsági szakértője. Kiemelt szakterülete az OT (Operational Technology) környezetek védelme. Mélyreható ismeretekkel rendelkezik az ICS/SCADA rendszerek, a hálózati szegmentáció, a zero trust architektúrák, valamint az ipari végpontvédelmi megoldások terén. Ő felel a TXOne Networks megoldások szakmai támogatásáért, segít az ipari hálózatok biztonságának növelésében, a legfrissebb szabályozások és megfelelőségi követelmények teljesítésében, és a kiberfenyegetések elleni hatékony védelem megteremtésében.

Sipos Szabolcs
Sipos Szabolcs
Key Account Manager
szsipos@comforth.hu
+36-20-967-9535

Együtt formáljuk az ipari digitalizáció jövőjét.

Partnereink olyan nagy múltú gyártók, akik jövőálló technológiák fejlesztésén dolgoznak világszerte, mindennap.

CF-MOXA
Velotic_logo_hrz_rgb_blk_pos
CF-TXOne
CF-robustel
CF-Opto
CF-telt
CF-Cyolo
CF-LSK
white-bg

Vásárolj ipari informatika eszközöket most a Com-Forth WEBSHOPBÓL!

19
20
21
22
23
24