Menu

Skontaktuj się
Logo
Prasa

Branże / Budowle wodne i zapory

Silna infrastruktura. Bezpieczne sterowanie.

Monitorować budowle wodne i zabezpieczać zdalny dostęp do systemów sterowania.

Doradztwo. Integracja. Eksploatacja.

Zbiornik zaporowy z taflą wody i zaporą, zdjęcie ilustracyjne

Dla ludzi z Państwa branży.

  • Związki zaporowe i wodne
  • Operatorzy elektrowni wodnych
  • Urzędy i przedsiębiorstwa krajów związkowych w budownictwie wodnym
  • Samorządowi dostawcy wody z przepompowniami

Państwa priorytety

Zrozumieć zadania. Kształtować rozwiązania.

Inwentaryzujemy technikę sterowania i telemechanikę Państwa zbiorników zaporowych, jazów i przepompowni oraz dzielimy sieci na chronione strefy zgodnie z IEC 62443.

01

Bezpieczeństwo SCADA i techniki sterowania ze strefami zgodnymi z IEC 62443

Inwentarz zasobów i ocena ryzyka zgodna z IEC 62443-3-2

Więcej na ten temat
02

Platforma danych z czujników do monitorowania konstrukcji i stanu wody

Architektura danych z katalogiem punktów pomiarowych i diodą danych

Więcej na ten temat
03

Szyfrowana komunikacja sterownicza z kluczami w HSM i mapą drogową PQC

Inwentarz kryptograficzny z oceną migracji dla każdej stacji zewnętrznej

Więcej na ten temat

Od strategii po system

Sześć modułów usług

Sześć obszarów działania. Proszę wybrać ten, któremu chcą się Państwo przyjrzeć bliżej.

01Bezpieczeństwo SCADA i techniki sterowania ze strefami zgodnymi z IEC 62443IEC 62443 · Microsoft Defender for IoT · OPSWAT MetaDefender Industrial Firewall

Nasze podejście

Systemy sterowania i sterowniki programowalne przy zbiornikach zaporowych zostały zbudowane dla sieci zamkniętych i nie zgłaszają ataków samodzielnie. Inwentaryzujemy wszystkie komponenty i połączenia, oceniamy ryzyko zgodnie z IEC 62443-3-2 i dzielimy sieć na strefy i kanały, na przykład sterownię, telemechanikę, sterowanie zamknięciami i IT biurowe. Przemysłowe zapory sieciowe i diody danych regulują każdy kanał, a pasywne czujniki tylko odczytują ruch sieciowy i wykrywają anomalie, nie ingerując w sterowanie. Zdarzenia trafiają do SIEM z ścieżkami zgłaszania dopasowanymi do KRITIS i NIS2.

Szczegółowy zakres usług
  • Inwentarz wszystkich systemów sterowania, PLC, urządzeń telemechaniki i połączeń sieciowych z pasywnym gromadzeniem danych zamiast aktywnych skanów
  • Ocena ryzyka zgodna z IEC 62443-3-2 z docelowym poziomem bezpieczeństwa dla każdej strefy i kanału
  • Model stref i kanałów z przemysłowymi zaporami sieciowymi między sterownią, telemechaniką a sterowaniem zamknięciami
  • Diody danych dla wartości pomiarowych przepływających z techniki sterowania do IT biurowego i platformy danych
  • Pasywne wykrywanie ataków w sieci sterowniczej z integracją z SIEM i ścieżkami zgłaszania zgodnymi z KRITIS i NIS2

Związek zaporowy rozdziela sterowanie zamknięciami, sterownię i sieć biurową na osobne strefy: wykrywanie ataków od tego czasu zgłasza każde nowe urządzenie w sieci sterowniczej zespołowi dyżurnemu.

Co otrzymują Państwo

  • Inwentarz zasobów i ocena ryzyka zgodna z IEC 62443-3-2
  • Model stref i kanałów wraz z regułami zapór sieciowych
  • Działające wykrywanie ataków z udokumentowanymi ścieżkami zgłaszania
Omówmy ten temat
02Utwardzony zdalny dostęp dla instalacji bezobsługowychOPSWAT MetaDefender OT Access · Privileged Access Management · FIDO2

Nasze podejście

Jazy, przepompownie i zbiorniki retencyjne znajdują się w odległych miejscach i są obsługiwane zdalnie przez sterownię, zespół dyżurny i firmy serwisowe. Wszystkie dostępy kierujemy przez centralny punkt dostępu z uwierzytelnianiem wieloskładnikowym, ograniczonym w czasie zatwierdzeniem i nagrywaniem każdej sesji. Lokalizacje łączymy przez tunele IPsec i sieć komórkową z prywatnym APN, z drugą drogą transmisji na wypadek awarii. Dostawcy usług mają dostęp tylko do systemów, które obsługują, a wymagania wobec nich wyprowadzamy z IEC 62443-2-4.

Szczegółowy zakres usług
  • Centralny punkt dostępu z serwerem pośredniczącym, uwierzytelnianiem wieloskładnikowym przez FIDO2 i zatwierdzeniem dla każdej sesji
  • Privileged Access Management z nagrywaniem sesji, zatwierdzeniem zgodnie z zasadą czterech oczu dla czynności łączeniowych i kontami awaryjnymi
  • Podłączenie lokalizacji przez IPsec i sieć komórkową z prywatnym APN, nadmiarowa droga transmisji na wypadek awarii
  • Wymagania wobec producentów i firm serwisowych zgodne z IEC 62443-2-4 z umownie ustalonymi uprawnieniami dostępu
  • Utwardzanie routerów, bram i urządzeń telemechaniki w lokalizacjach zewnętrznych z udokumentowanym stanem konfiguracji

Związek wodny zastępuje stale otwarte dostępy VPN firm serwisowych zatwierdzeniami dla każdej sesji: każda ingerencja w bezobsługowej przepompowni jest rejestrowana i przypisana do konkretnej osoby.

Co otrzymują Państwo

  • Koncepcja zdalnego dostępu z rolami, procesem zatwierdzania i dostępem awaryjnym
  • Działający centralny punkt dostępu z nagrywaniem sesji
  • Katalog wymagań dla dostawców usług zgodny z IEC 62443-2-4
Omówmy ten temat
03Platforma danych z czujników do monitorowania konstrukcji i stanu wodyOPC UA · MQTT · TimescaleDB

Nasze podejście

Wodowskazy, ciśnienie porowe, woda przesiąkowa, pomiary wahadłowe i dane odkształceń z GNSS pokazują, jak zapora zachowuje się pod zmiennym obciążeniem. Te wartości pomiarowe z rejestratorów danych, urządzeń telemechaniki i stacji pomiarowych łączymy na platformie szeregów czasowych, która odbiera wartości z techniki sterowania przez diodę danych i nie może odsyłać poleceń. Platforma działa w Państwa centrum danych lub w niemieckich centrach danych, zbudowana na Kubernetes z wykorzystaniem infrastruktury jako kodu. Wartości graniczne, kontrole wiarygodności i pulpity są od razu dostępne dla sterowni, a analizy dla raportu bezpieczeństwa zgodnego z DIN 19700 powstają automatycznie.

Szczegółowy zakres usług
  • Podłączenie rejestratorów danych, urządzeń telemechaniki i stacji pomiarowych przez OPC UA, MQTT i IEC 60870-5-104
  • Platforma szeregów czasowych z diodą danych z techniki sterowania, kontrolą wiarygodności i oznaczaniem luk pomiarowych
  • Budowa na Kubernetes z Terraform w Państwa centrum danych lub w niemieckich centrach danych, z kopiami zapasowymi i wznowieniem działania
  • Pulpity i alarmy wartości granicznych dla sterowni, zespołu dyżurnego i organu nadzoru
  • Automatyczne analizy i wykresy dla raportu bezpieczeństwa zgodnego z DIN 19700

Operator zbiornika zaporowego łączy pomiary wahadłowe, wodowskazu i wody przesiąkowej z kilku rejestratorów danych na jednej platformie: raport bezpieczeństwa czerpie swoje wykresy bezpośrednio ze zweryfikowanych szeregów czasowych.

Co otrzymują Państwo

  • Architektura danych z katalogiem punktów pomiarowych i diodą danych
  • Platforma szeregów czasowych z pulpitami i alarmami wartości granicznych
  • Podręcznik eksploatacji z koncepcją kopii zapasowych i wznowienia działania
Omówmy ten temat
04Wykrywanie anomalii i prognozy dopływu za pomocą uczenia maszynowegoPython · XGBoost · LSTM

Nasze podejście

Wartości pomiarowe zapory zależą od poziomu wody, pory roku i starzenia się, dlatego stałe wartości graniczne przesłaniają powolne zmiany. Trenujemy modele statystyczne oparte na podejściu HST oraz modele uczenia maszynowego, które dla każdego punktu pomiarowego obliczają oczekiwaną wartość i wcześnie zgłaszają odchylenia. Dla dopływu łączymy prognozy opadów Niemieckiej Służby Meteorologicznej, wodowskazy położone w górze rzeki i dane o śniegu w prognozy, które wspierają zarządzanie zbiornikiem zaporowym przed powodzią. Modele dają zalecenia, decyzję o spustach i zamknięciach podejmuje personel eksploatacyjny, a klasyfikacja zgodna z AI Act jest udokumentowana.

Szczegółowy zakres usług
  • Przygotowanie serii pomiarowych z oczyszczeniem z luk pomiarowych, efektów wymiany czujników i kalibracji
  • Modele oczekiwanych wartości dla każdego punktu pomiarowego oparte na podejściu HST i wzmacnianiu gradientowym, zweryfikowane na historycznych nieprawidłowościach
  • Prognoza dopływu z prognoz opadów DWD, wodowskazów w górze rzeki i danych o śniegu z pasmami niepewności
  • Wyjaśnienie dla każdego ostrzeżenia z wartościami pomiarowymi, które je wywołały, dla personelu eksploatacyjnego i organu nadzoru
  • Eksploatacja modeli z wersjonowaniem, monitorowaniem dryfu i klasyfikacją zgodną z AI Act

Operator wykrywa rosnące ciśnienie porowe przy niezmienionym poziomie wody jeszcze przed kolejnym przeglądem: ostrzeżenie podaje punkty pomiarowe, których dotyczy, i oczekiwaną wartość.

Co otrzymują Państwo

  • Modele oczekiwanych wartości dla każdego punktu pomiarowego z kartą modelu
  • Prognoza dopływu z pasmami niepewności na pulpicie sterowni
  • Dziennik ostrzeżeń z wyjaśnieniem dla każdej nieprawidłowości
Omówmy ten temat
05Szyfrowana komunikacja sterownicza z kluczami w HSM i mapą drogową PQCIEC 62351 · EverTrust PKI · Utimaco u.trust GP HSM Se-Series

Nasze podejście

Polecenia sterownicze do zamknięć i pomp przebiegają często bez szyfrowania przez IEC 60870-5-104 lub Modbus, przez co napastnik w sieci może odczytywać lub wprowadzać polecenia. Zabezpieczamy połączenia między sterownią a stacjami zewnętrznymi za pomocą TLS zgodnego z IEC 62351 lub za pomocą IPsec i uwierzytelniamy każdą stronę połączenia certyfikatami z własnego PKI, którego klucze znajdują się w sprzętowych modułach bezpieczeństwa. Oprogramowanie układowe i konfiguracje są podpisywane, zanim trafią do sterownika. Ponieważ telemechanika pozostaje w terenie przez dziesięciolecia, ustalamy mapę drogową dla ML-KEM, ML-DSA i podpisów opartych na funkcjach skrótu, dopasowaną do cykli wymiany urządzeń.

Szczegółowy zakres usług
  • Inwentarz kryptograficzny obejmujący protokoły telemechaniki, VPN, certyfikaty i podpisy oprogramowania układowego wszystkich stacji zewnętrznych
  • TLS zgodny z IEC 62351-3 dla IEC 60870-5-104 lub tunele IPsec tam, gdzie urządzenia nie obsługują TLS
  • Własne PKI z root CA offline i issuing CA w HSM, dystrybucja certyfikatów przez EST lub SCEP
  • Podpisane oprogramowanie układowe i konfiguracje z kluczami podpisu w HSM oraz weryfikacja przed instalacją
  • Mapa drogowa PQC z metodami hybrydowymi, LMS dla podpisów oprogramowania układowego i priorytetami według okresu eksploatacji urządzeń

Operator elektrowni wodnej przenosi połączenia telemechaniki swoich elektrowni przepływowych na TLS z certyfikatami urządzeń: issuing CA znajduje się w HSM, a aktualizacje oprogramowania układowego są weryfikowane przed instalacją.

Co otrzymują Państwo

  • Inwentarz kryptograficzny z oceną migracji dla każdej stacji zewnętrznej
  • Koncepcja PKI i HSM z udokumentowaną ceremonią kluczy
  • Mapa drogowa migracji postkwantowej dla telemechaniki i oprogramowania układowego
Omówmy ten temat
06Zgodność z KRITIS i NIS2 z reagowaniem na incydenty i trybem awaryjnymMicrosoft Sentinel · Microsoft Defender for IoT · Veeam

Nasze podejście

Zbiorniki zaporowe i budowle wodne mogą należeć do infrastruktury krytycznej, gdy służą zaopatrzeniu w wodę pitną lub wytwarzaniu energii i osiągają wartości progowe, a wielu operatorów podlega dodatkowo NIS2. Łączymy ocenę objęcia przepisami, zarządzanie ryzykiem i system zarządzania bezpieczeństwem informacji (SZBI) zgodny z ISO 27001 lub BSI IT-Grundschutz, wdrażamy wykrywanie ataków, ścieżki zgłaszania i reagowanie na incydenty oraz przygotowujemy dowody dla BSI. Na wypadek sytuacji krytycznej planujemy i ćwiczymy tryb awaryjny z ręczną obsługą zamknięć, wznowieniem działania techniki sterowania z przetestowanych kopii zapasowych i jasnym podziałem odpowiedzialności między sterownią, zespołem dyżurnym a urzędami.

Szczegółowy zakres usług
  • Ocena objęcia przepisami według wartości progowych KRITIS i ustawy wdrażającej NIS2, rejestracja w BSI
  • SZBI zgodny z ISO 27001 lub BSI IT-Grundschutz z modułami dla IT przemysłowego i zdalnego dostępu serwisowego
  • Monitoring bezpieczeństwa z SIEM, plan reagowania na incydenty i wieloetapowe zgłoszenia zgodne z NIS2
  • Koncepcja trybu awaryjnego zgodna ze standardem BSI 200-4 z ręczną obsługą, kopiami zapasowymi offline i wznowieniem działania techniki sterowania
  • Ćwiczenia ze sterownią, zespołem dyżurnym i urzędami oraz dokumentacja dowodowa dla kontroli KRITIS

Związek zaporowy ćwiczy awarię techniki sterowania po ataku: zamknięcia są obsługiwane ręcznie, zgłoszenie do BSI trafia w terminie, a wznowienie działania następuje z kopii zapasowych offline.

Co otrzymują Państwo

  • Analiza objęcia przepisami, dokumentacja SZBI i dokumentacja dowodowa dla BSI
  • Plan reagowania na incydenty z ścieżkami zgłaszania zgodnymi z NIS2
  • Koncepcja trybu awaryjnego z raportem z ćwiczeń
Omówmy ten temat
Techniczna zapora w górskim krajobrazie, zdjęcie ilustracyjne
Budowle wodne i zapory

Typowe sytuacje projektowe

Gdzie zmiana staje się konkretna.

Projekt często zaczyna się od konkretnego wyzwania. Te przykłady łączą typową sytuację wyjściową z możliwym podejściem i zamierzonym wynikiem.

Przykładowe sytuacje wyjściowe, a nie referencje klientów.

01 / Budowle wodne i zapory

Model stref w związku zaporowym

System sterowania, telemechanika i IT biurowe dzielą jedną sieć, zbliża się kontrola KRITIS, a brakuje wykrywania ataków.

Rozwiązanie

Pasywna inwentaryzacja, ocena ryzyka zgodna z IEC 62443-3-2, strefy z przemysłowymi zaporami sieciowymi i diodą danych, wykrywanie ataków połączone z SIEM.

Działające oddzielone strefy, wykrywanie ataków z ścieżkami zgłaszania, kompletna dokumentacja dowodowa dla kontroli.

Omówmy ten temat

02 / Budowle wodne i zapory

Zdalny dostęp u dostawcy wody z przepompowniami

Firmy serwisowe korzystają ze stale otwartych dostępów VPN ze wspólnymi hasłami do bezobsługowych przepompowni i stacji pomp odwadniających.

Rozwiązanie

Centralny punkt dostępu z FIDO2, zatwierdzenie dla każdej sesji i nagrywanie sesji, podłączenie lokalizacji przez prywatny APN, wymagania wobec dostawców zgodne z IEC 62443-2-4.

Każda ingerencja możliwa do prześledzenia i ograniczona w czasie, brak wspólnych kont, dostawcy mają dostęp tylko do własnych systemów.

Omówmy ten temat

03 / Budowle wodne i zapory

Dane pomiarowe i prognozy u operatora elektrowni wodnej

Wartości pomiarowe są przechowywane w oddzielnych rejestratorach danych, nieprawidłowości wychodzą na jaw dopiero w raporcie bezpieczeństwa, prognozy dopływu powstają ręcznie.

Rozwiązanie

Platforma szeregów czasowych za diodą danych, modele oczekiwanych wartości dla każdego punktu pomiarowego, prognoza dopływu z danych pogodowych i wodowskazów.

Wczesne ostrzeżenia z wyjaśnieniem, automatyczne analizy dla raportu bezpieczeństwa, prognozy jako podstawa zarządzania zbiornikiem zaporowym.

Omówmy ten temat

Współpraca

Jasna droga. Z Państwa zespołem.

Od pierwszego przeglądu po bieżącą eksploatację: wspólnie uzgadniamy priorytety, zakres odpowiedzialności i wyniki poszczególnych etapów.

Tak pracujemy

  1. 01

    Ocena

    Instalacje, sieci, zdalne dostępy, dane pomiarowe i obowiązki wynikające z KRITIS i NIS2

    Inwentarz zasobów, inwentarz kryptograficzny, analiza luk, lista działań uszeregowanych według wpływu na bezpieczeństwo instalacji
  2. 02

    Koncepcja

    Model stref, zdalny dostęp, PKI, platforma danych, tryb awaryjny

    Model stref, koncepcja zdalnego dostępu i PKI, architektura danych, koncepcja trybu awaryjnego, model eksploatacji
  3. 03

    Wdrożenie

    Segmentacja, punkt dostępu, PKI i platforma w oknach serwisowych

    Oddzielone strefy, punkt dostępu i PKI w eksploatacji, testy, dokumentacja, zatwierdzenie dla każdego etapu
  4. 04

    Eksploatacja

    Monitoring, certyfikaty, ćwiczenia, transfer wiedzy

    Wykrywanie ataków w bieżącej eksploatacji, odnawianie certyfikatów, ćwiczenia awaryjne, stopniowe przekazanie

Przed pierwszą rozmową

Nie muszą Państwo jeszcze znać wszystkich odpowiedzi.

Wystarczy konkretne wyzwanie. Te cztery pytania pomogą nam wspólnie znaleźć właściwy kierunek.

Umów pierwszą konsultację
  1. 01

    Co ma się zmienić?

    Aktualne wyzwanie i oczekiwany przez Państwa wynik.

  2. 02

    Których systemów to dotyczy?

    Przegląd lokalizacji, aplikacji i interfejsów.

  3. 03

    Co wyznacza ramy?

    Terminy projektu, okna serwisowe i znane zależności.

  4. 04

    Kto powinien być zaangażowany?

    Odpowiednie osoby kontaktowe z działów IT, bezpieczeństwa i eksploatacji.

Kontekst i pomoc w podejmowaniu decyzji

Czym jest bezpieczeństwo IT dla zapór i budowli wodnych?

Sześć obszarów działania: od podziału techniki sterowania na strefy po mapę drogową migracji postkwantowej, planowane, integrowane i eksploatowane przez OTOKO® dla zbiorników zaporowych, jazów i przepompowni. Każdy zdalny dostęp jest zatwierdzony, rejestrowany i ograniczony do obsługiwanych systemów. Całe rozwiązanie działa w niemieckich centrach danych.

Bezpieczeństwo IT dla zapór i budowli wodnych chroni technikę sterowania i telemechanikę, która reguluje poziomy wody, zamknięcia, turbiny i przelewy powodziowe, i utrzymuje instalację pod kontrolą także podczas ataku. OTOKO® obejmuje w tym zakresie sześć obszarów działania: bezpieczeństwo SCADA i techniki sterowania ze strefami zgodnymi z IEC 62443, utwardzony zdalny dostęp dla instalacji bezobsługowych, platformy danych z czujników do monitorowania konstrukcji i stanów wody, wykrywanie anomalii i prognozowanie dopływu za pomocą uczenia maszynowego, szyfrowaną komunikację sterowniczą z kluczami w HSM i mapę drogową migracji postkwantowej oraz zgodność z KRITIS i NIS2 z reagowaniem na incydenty i trybem awaryjnym.

Różnica w porównaniu z samym projektem bezpieczeństwa IT polega na uwzględnieniu eksploatacji instalacji oraz na dowodach. Każde działanie jest uzgadniane z Państwa personelem eksploatacyjnym, wdrażane w oknach serwisowych i dokumentowane tak, jak wymagają tego KRITIS, NIS2 i organ nadzoru. Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Certyfikaty i klucze dla poleceń sterowniczych i zdalnego dostępu znajdują się dlatego w certyfikowanych urządzeniach, a nie na serwerach w sterowni.

Dlaczego OTOKO® dla zapór i budowli wodnych

  • Kryptografia i HSM

    Kryptografia i sprzętowe moduły bezpieczeństwa są naszą kluczową kompetencją. Certyfikaty dla połączeń telemechaniki, klucze podpisu dla oprogramowania układowego i mapa drogowa migracji postkwantowej pochodzą dlatego z jednego źródła.

  • Niemieckie centra danych

    Całe rozwiązanie działa w niemieckich centrach danych. Dotyczy to PKI, wykrywania ataków i platformy danych z czujników, podczas gdy sama technika sterowania pozostaje przy instalacji.

  • KRITIS i branże regulowane

    Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Znamy oczekiwania BSI, organów nadzoru nad zaporami i bezpieczeństwa informacji wobec budowli wodnych.

  • Jeden zespół aż do eksploatacji

    Jeden zespół towarzyszy Państwu od doradztwa po eksploatację. Architekci bezpieczeństwa OT, specjaliści ds. kryptografii i inżynierowie danych pozostają Państwa osobami kontaktowymi, także w sezonie powodziowym.

Warunki ramowe i szczegóły

Większości operatorów nie brakuje techniki: przeszkodą są płaskie sieci, rozrośnięte drogi zdalnego dostępu i sterowniki, które przez dziesięciolecia działają bez aktualizacji bezpieczeństwa.

Jedna sieć od sterowni po zamknięcie

System sterowania, urządzenia telemechaniki, komputery biurowe i monitoring wideo dzielą jedną sieć, przez co zainfekowany komputer ma dostęp do każdego sterownika.

Zdalny dostęp bez kontroli

Producenci, firmy serwisowe i zespół dyżurny korzystają z własnych dróg dostępu ze wspólnymi hasłami, a nikt nie widzi, kto i kiedy uzyskał dostęp do którego sterownika.

Dane pomiarowe w rozwiązaniach wyspowych

Wodowskazy, ciśnienie porowe i pomiary odkształceń gromadzą się w oddzielnych rejestratorach danych, analizy powstają ręcznie, a nieprawidłowości wychodzą na jaw dopiero w raporcie bezpieczeństwa.

Tryb awaryjny tylko na papierze

Ręczna obsługa zamknięć jest opisana, ale nigdy nie była ćwiczona z cyberatakiem jako wyzwalaczem, a ścieżki zgłaszania do BSI i organu nadzoru są niejasne.

Trzy modele eksploatacji
On-premisesNiemiecka chmuraHyperscaler
Przechowywanie danychInstalacja i Państwa centrum danych, dane sterownicze pozostają na miejscuCentra danych w Niemczech zgodne z ISO 27001 dla danych pomiarowych, prognoz i PKIAzure, AWS lub Google Cloud tylko dla danych bez funkcji sterowania
EksploatacjaPaństwa zespół lub OTOKO® w modelu usługi zarządzanej w obrębie Państwa strefOTOKO®, z dowodami dla kontroli KRITIS i NIS2Wspólnie, usługi platformowe zapewnia dostawca
NarzędziaPrzemysłowe zapory sieciowe, diody danych, monitoring OT i HSM przy instalacjiHostowane PKI z HSM, platforma szeregów czasowych i prognoz, SIEMZarządzane usługi danych i ML, środowiska testowe
Odpowiednie dlaTechnika sterowania, sterowanie zamknięciami, centralny punkt zdalnego dostępuPlatforma danych z czujników, prognozy, wykrywanie ataków dla kilku instalacjiAnalizy, trenowanie modeli na historycznych seriach pomiarowych, raporty
Zgodność z przepisamiPełna kontrola, dowody z Państwa systemu zarządzania bezpieczeństwem informacji (SZBI)Umowa powierzenia przetwarzania danych zgodna z RODO, umowa KRITIS, lokalizacja NiemcyPowierzenie przetwarzania danych, standardowe klauzule umowne, brak ścieżki sterowania z chmury do techniki sterowania

Współpraca

Projekt

Jasno określone przedsięwzięcie, na przykład model stref dla zbiornika zaporowego, centralny punkt zdalnego dostępu lub platforma danych z czujników, z określonym wynikiem, kamieniami milowymi i odbiorem.

  • Ocena, koncepcja, wdrożenie, przekazanie
  • Cena stała lub rozliczenie według kamieni milowych
  • Odpowiednie na przygotowanie do KRITIS, przebudowę zdalnego dostępu i integrację danych pomiarowych

Wzmocnienie zespołu

Architekci bezpieczeństwa OT, specjaliści ds. kryptografii lub inżynierowie danych pracują z Państwa techniką sterowania, w Państwa oknach serwisowych i zgodnie z Państwa procesami zatwierdzania.

  • Zapoznanie się z instalacjami, przepisami eksploatacyjnymi i zasadami bezpieczeństwa na miejscu
  • Skalowalne według przebiegu projektu i sezonu powodziowego
  • Odpowiednie dla operatorów z własną techniką sterowania i lukami kadrowymi

Usługa zarządzana

OTOKO® eksploatuje wykrywanie ataków, punkt zdalnego dostępu, PKI lub platformę danych z czujników z uzgodnionymi parametrami usług, raportami i dowodami, których wymagają KRITIS i NIS2.

  • Monitoring, odnawianie certyfikatów, aktualizacje i wsparcie dyżurne
  • Wsparcie podczas incydentów i zgłoszeń do BSI
  • Odpowiednie dla związków i dostawców bez własnego zespołu bezpieczeństwa OT

Bezpieczeństwo IT przy zaporach i budowlach wodnych kształtuje pięć regulacji. Poniżej opisujemy, czego wymagają i co dostarcza w tym zakresie OTOKO®.

Standardy i dowody
WymógWymagaOTOKO® dostarcza
IEC 62443Strefy i kanały, poziom bezpieczeństwa dla każdej strefy, program bezpieczeństwa operatora oraz wymagania wobec integratorów, firm serwisowych i komponentówOcena ryzyka zgodna z IEC 62443-3-2, model stref i kanałów, wymagania wobec dostawców zgodne z IEC 62443-2-4, dowody zgodne z IEC 62443-3-3
KRITISOdpowiednie środki techniczne i organizacyjne zgodne z aktualnym stanem techniki, systemy wykrywania ataków, regularne przedstawianie dowodów zgodności BSI oraz zgłaszanie istotnych zakłóceńOcena objęcia przepisami, wykrywanie ataków w technice sterowania, ścieżki zgłaszania, dokumentacja dowodowa i wsparcie podczas kontroli
NIS2Zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw, wieloetapowe zgłaszanie istotnych incydentów, rejestracja i odpowiedzialność kierownictwaOcena objęcia przepisami zgodna z niemiecką ustawą wdrażającą, rejestracja w BSI, procesy zgłaszania, wymagania wobec dostawców i raporty dla kierownictwa
BSI IT-GrundschutzBezpieczeństwo informacji zgodne ze standardami BSI 200-1 do 200-3 z modelowaniem według modułów, także dla IT przemysłowego, oraz zarządzanie ciągłością działania zgodne ze standardem BSI 200-4Modelowanie instalacji za pomocą modułów dla IT przemysłowego i zdalnego dostępu serwisowego, kontrola Grundschutz, koncepcja trybu awaryjnego zgodna ze standardem BSI 200-4
ISO 27001System zarządzania bezpieczeństwem informacji z postępowaniem z ryzykiem, środkami z załącznika A, zarządzaniem dostawcami oraz regularnymi audytami wewnętrznymi i zewnętrznymiBudowa lub rozszerzenie SZBI na technikę sterowania i lokalizacje zewnętrzne, rejestr ryzyka, deklaracja stosowania, eksploatacja naszych usług zgodna z ISO 27001

Najczęściej zadawane pytania

Dobre pytania. Jasne odpowiedzi.

15 odpowiedzi dotyczących Państwa branży, projektu i późniejszej eksploatacji.

Branża i obszary działania6 pytania

Jakie usługi bezpieczeństwa IT dla zapór i budowli wodnych oferuje OTOKO®?

Oferta obejmuje zabezpieczenie SCADA i techniki sterowania strefami zgodnymi z IEC 62443, utwardzony zdalny dostęp dla instalacji bezobsługowych, platformy danych z czujników do monitorowania konstrukcji i stanu wody, wykrywanie anomalii i prognozy dopływu, szyfrowaną komunikację sterowniczą z kluczami w HSM oraz zgodność z KRITIS i NIS2 z trybem awaryjnym. Każdy obszar działania można zlecić osobno lub jako pełny pakiet, z eksploatacją w niemieckich centrach danych.

Czy środki bezpieczeństwa wpływają na bieżącą eksploatację instalacji?

Nie, jeśli są planowane wspólnie z eksploatacją. Inwentaryzacja zasobów i wykrywanie ataków działają pasywnie i tylko odczytują ruch sieciowy, nie wysyłając poleceń do sterowania. Zapory sieciowe, punkt dostępu i szyfrowanie wdrażamy w uzgodnionych oknach serwisowych, testujemy je wcześniej z personelem eksploatacyjnym i firmami serwisowymi oraz dla każdego kroku przygotowujemy możliwość wycofania zmian.

Jak zabezpieczamy zdalny dostęp serwisowy producentów i firm serwisowych?

Zdalny dostęp serwisowy przebiega przez centralny punkt dostępu z uwierzytelnianiem wieloskładnikowym i jest zatwierdzany dla każdej sesji. Każda sesja jest nagrywana i można ją natychmiast zakończyć, a dostawcy usług mają dostęp tylko do systemów, które rzeczywiście obsługują. Wymagania wobec producentów i firm serwisowych zapisujemy w umowie zgodnie z IEC 62443-2-4.

Czy nasz zbiornik zaporowy podlega KRITIS lub NIS2?

Zależy to od celu i wielkości. Zbiorniki zaporowe służące zaopatrzeniu w wodę pitną i elektrownie wodne mogą osiągać wartości progowe KRITIS, a wielu dostawców wody i wytwórców energii jest uznawanych na mocy niemieckiej ustawy wdrażającej NIS2 za podmioty ważne lub szczególnie ważne. Sprawdzamy objęcie przepisami dla każdej instalacji i w razie potrzeby dostarczamy rejestrację, zarządzanie ryzykiem i ścieżki zgłaszania. Współpracujemy z operatorami infrastruktury krytycznej i branżami regulowanymi. Takie oceny są więc dla nas codziennością.

Czy modele wykrywania anomalii i prognoz mogą ingerować w sterowanie?

W naszych projektach nie. Modele obliczają oczekiwane wartości i prognozy oraz przekazują ostrzeżenia i zalecenia do sterowni, a decyzję o spustach i zamknięciach podejmuje personel eksploatacyjny zgodnie z przepisami eksploatacyjnymi. AI Act klasyfikuje systemy AI jako systemy wysokiego ryzyka, gdy służą jako element bezpieczeństwa w eksploatacji zaopatrzenia w wodę, dlatego dokumentujemy cel, klasyfikację i granice każdego modelu.

Dlaczego telemechanika potrzebuje już dziś mapy drogowej migracji postkwantowej?

Urządzenia telemechaniki i sterowniki pozostają często dziesięciolecia w terenie i będą prawdopodobnie jeszcze działać, gdy wydajne komputery kwantowe będą w stanie złamać dzisiejsze metody. Certyfikaty i podpisy oprogramowania układowego oparte na RSA lub krzywych eliptycznych muszą więc przy następnej wymianie urządzeń umożliwiać przejście na ML-KEM, ML-DSA lub podpisy oparte na funkcjach skrótu. Mapa drogowa ustala, które urządzenia i połączenia przechodzą jako pierwsze, i łączy migrację z odnowieniami, które i tak są planowane.

Start i realizacja5 pytania

Czy możemy zacząć od jednego obszaru działania?

Tak. Możemy najpierw wyznaczyć zakres konkretnego zadania. Uwzględniamy przy tym jego powiązania z pozostałą infrastrukturą i przed realizacją ustalamy, które usługi wchodzą w zakres zamówienia.

Co powinniśmy przygotować na pierwszą konsultację?

Na początek wystarczy krótki opis wyzwania, systemów, których to dotyczy, oraz oczekiwanego przez Państwa wyniku. Dodatkowo pomocne są znane terminy i odpowiednie osoby kontaktowe. Dane dostępowe lub poufna dokumentacja systemowa nie powinny znaleźć się w pierwszym zapytaniu kontaktowym.

Kto powinien być zaangażowany w projekt?

Architekt bezpieczeństwa OT: Model stref, wykrywanie ataków, IEC 62443. Specjalista ds. kryptografii: PKI, integracja HSM, mapa drogowa PQC. Deweloper integracji: Punkt zdalnego dostępu, podłączenie lokalizacji, interfejsy danych pomiarowych. Inżynier danych: Platforma szeregów czasowych, modele anomalii, prognozy dopływu. Doradca ds. zgodności: KRITIS, NIS2, IT-Grundschutz, tryb awaryjny. Kierownictwo projektu: Kamienie milowe, okna serwisowe, odbiory, raporty.

Jak ustalany jest harmonogram i nakład pracy?

Analizujemy systemy, interfejsy, stan dokumentacji i uwarunkowania eksploatacyjne. Uzgodniony zakres i kamienie milowe stanowią podstawę do oszacowania nakładu pracy. Z góry ustalony czas trwania bez tych informacji nie byłby wiarygodny.

Co dostarcza pierwsza faza projektu?

Instalacje, sieci, zdalne dostępy, dane pomiarowe i obowiązki wynikające z KRITIS i NIS2 Inwentarz zasobów, inwentarz kryptograficzny, analiza luk, lista działań uszeregowanych według wpływu na bezpieczeństwo instalacji

Eksploatacja i dalszy rozwój4 pytania

Jakie formy współpracy są możliwe?

Projekt: Jasno określone przedsięwzięcie, na przykład model stref dla zbiornika zaporowego, centralny punkt zdalnego dostępu lub platforma danych z czujników, z określonym wynikiem, kamieniami milowymi i odbiorem. Wzmocnienie zespołu: Architekci bezpieczeństwa OT, specjaliści ds. kryptografii lub inżynierowie danych pracują z Państwa techniką sterowania, w Państwa oknach serwisowych i zgodnie z Państwa procesami zatwierdzania. Usługa zarządzana: OTOKO® eksploatuje wykrywanie ataków, punkt zdalnego dostępu, PKI lub platformę danych z czujników z uzgodnionymi parametrami usług, raportami i dowodami, których wymagają KRITIS i NIS2.

Jak przebiega przekazanie do eksploatacji?

Monitoring, certyfikaty, ćwiczenia, transfer wiedzy Wykrywanie ataków w bieżącej eksploatacji, odnawianie certyfikatów, ćwiczenia awaryjne, stopniowe przekazanie

Czy możemy później dodać kolejne lokalizacje lub systemy?

Można to uwzględnić już w pierwszej koncepcji. Udokumentowane interfejsy i reguły wielokrotnego użycia stanowią podstawę do rozbudowy. Każda dodatkowa lokalizacja i każdy nowy system są jednak sprawdzane pod kątem swoich szczególnych wymagań.

Jak zapewnić długoterminową eksploatację rozwiązania?

Zakresy odpowiedzialności, powtarzające się zadania i procesy zmian są ustalane razem z realizacją techniczną. Dokumentacja i transfer wiedzy pomagają Państwa zespołowi w codziennej pracy. Jakie czynności i jakie bieżące wsparcie to obejmuje, uzgadniamy w ramach zakresu usług.

Budowle wodne i zapory

Omówmy kolejny krok.

Wspólnie sprawdźmy, gdzie technika sterowania i zdalny dostęp do Państwa budowli wodnych są dziś podatne na ataki.

Umów pierwszą konsultację

Nasi partnerzy

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Dostępność

Dostosuj wygląd strony do swoich potrzeb.

Dla tej strony nie ma jeszcze wersji w prostym języku.

Ustawienia obowiązują obecnie tylko podczas tej wizyty. Trwałe zapisywanie możesz włączyć w ustawieniach plików cookie.