IEC 62443'e göre OT/BT yakınsaması ve kontrol sistemleri güvenliği
Bölge ve kanal modeliyle varlık envanteri
Daha fazlasıSektörler / Kimya Sektörü
Kontrol sistemlerini koruyun ve üretim tesislerini BT'nizle güvenle birleştirin.
Danışmanlık. Entegrasyon. İşletim.

Sektörünüzdeki insanlar için.
Odak alanlarınız
Süreç kontrol sistemlerini IEC 62443'e uygun bölgeler, sertleştirilmiş uzaktan erişim ve anomali tespiti ile güvence altına alır, tesis ve kurumsal BT'yi denetimli arayüzler üzerinden entegre eder ve reçeteleri, aygıt yazılımını ve erişimleri donanım güvenlik modülleriyle koruruz.
Bölge ve kanal modeliyle varlık envanteri
Daha fazlasıISA-95'e göre veri modeli ve entegrasyon mimarisi
Daha fazlasıReçeteler için koruma ihtiyacı analizi ve kriptografi konsepti
Daha fazlasıStratejiden sisteme
Altı eylem alanı. Daha yakından bakmak istediğiniz alanı seçin.
Yaklaşımımız
Proses kontrol sistemleri, güvenlik kontrol üniteleri ve analiz cihazları günümüzde MES, ERP ve bulut hizmetleriyle bağlantılıdır ve bu nedenle ofis ağından erişilebilir. Tüm bileşenleri ve bağlantıları tespit eder, tesis ağını IEC 62443-3-2'ye göre bölgelere ve kanallara ayırır ve her bölge için hedef bir güvenlik seviyesi belirleriz. Veri diyotları, endüstriyel güvenlik duvarları ve anomali tespiti bu modeli, tesisin kontrol döngülerine dokunmadan teknik olarak hayata geçirir. Güvenlik enstrümanlı sistemler (SIS) kendi bölgelerini ve NAMUR NA 163'e göre bir BT risk değerlendirmesi alır.
Bir özel kimya üreticisi, kontrol sistemini ve ofis ağını bir veri diyotuyla ayırır; proses verileri MES'e ulaşmaya devam eder, ters yöndeki erişimler ise fiziksel olarak imkansızdır.
Yaklaşımımız
Kontrol sistemleri, analiz teknolojisi ve kompresör üreticilerinin tesislerine erişmesi gerekir, çoğunlukla kısa sürede ve günün her saatinde. Dağınık VPN erişimlerini ve uzaktan bakım yazılımlarını, DMZ'de merkezi bir erişim noktasıyla değiştiriyoruz; her erişim burada talep edilir, onaylanır, kaydedilir ve süresi dolunca sonlandırılır. Hizmet sağlayıcılar kişisel hesaplar ve ikinci faktörle giriş yapar ve yalnızca yetkilendirildikleri bölgeye ulaşır. Güncelleme dosyaları, aktarımdan önce zararlı yazılım kontrolünden geçen bir veri kontrol istasyonundan geçer.
Bir kimya parkı, kontrol sistemi ve analiz üreticilerinin uzaktan erişimlerini tek bir erişim noktasında toplar; her oturum kontrol odasının onayını gerektirir ve kaydedilir.
Yaklaşımımız
Parti verileri birçok sistemde oluşur: kontrol sisteminde reçeteler ve akış kontrolü, Historian'da proses değerleri, LIMS'te test sonuçları ve ERP'de siparişler. Bu sistemleri ISA-95 katman modeline göre OPC UA ve sürümlendirilmiş arayüzler üzerinden, her partiyi hammaddeden analiz sertifikasına kadar gösteren tek bir veri platformunda birleştiririz. Tesis verileri yalnızca dışarıya gönderir, kontrol sistemine geri dönüş yolu yoktur. Kalite, üretim ve müşteri hizmetleri, roller ve kayıtlarla aynı doğrulanmış verilere erişir.
Bir katkı maddesi üreticisi, analiz sertifikalarını doğrudan LIMS ve proses verilerinden oluşturur; bir şikayette, etkilenen parti hammaddeleri ve proses değerleriyle birlikte, birden çok sistemde arama yapmadan belirlenir.
Yaklaşımımız
Pompalar, kompresörler, karıştırıcılar ve ısı eşanjörleri, arızaları genellikle uzun süre önceden titreşim, sıcaklık ve basınç verilerinde belli eder. Historian ve bakım verilerini birleştirir ve aşınmayı ile kirlenmeyi (fouling) tespit eden modeller eğitiriz; böylece bakım arıza gerçekleşmeden önce planlanır. Soft sensörler, laboratuvarın ancak saatler sonra ölçtüğü kalite değerlerini tahmin eder ve daha az enerji ile fireyle çalışma biçimlerinin bulunmasına yardımcı olur. Modeller, kontrol odasına ve bakım ekibine öneriler sunar, kontrol döngüsüne müdahale etmezler.
Bir polimerizasyon tesisi işletmecisi, sıcaklık ve basınç eğrilerinden ısı eşanjöründe artan kirlenmeyi tespit eder ve temizliği bir sonraki planlı duruşa alır.
Yaklaşımımız
Reçeteler, proses parametreleri ve araştırma verileri on yıllar boyunca değerli kalır ve endüstriyel casusluğun hedefidir. Dosya depolarını, veritabanlarını ve reçete yönetim sistemlerini şifreler, anahtarları Utimaco, Thales veya Entrust'ın donanım güvenlik modüllerine yerleştiririz; böylece yöneticiler onay olmadan açık metni göremez. Saldırganlar şifrelenmiş verileri bugün depolayıp daha sonra kuantum bilgisayarlarla çözebileceği için, uzun ömürlü reçeteler için ML-KEM ile hibrit yöntemler planlarız. Kontrol üniteleri için aygıt yazılımı ve reçeteler imzalanır; böylece tesis yalnızca onaylı sürümleri yükler.
Bir boya üreticisi, reçete veritabanını iki lokasyondaki bir HSM çiftindeki anahtarlarla şifreler; fason üreticilere yapılan paylaşımlar süreyle sınırlıdır ve kayıt altına alınır.
Yaklaşımımız
Kimyasal madde üreticileri belirli büyüklük eşiklerinden itibaren NIS2 kapsamına girer ve kendi elektrik, buhar veya su tedarikine sahip kimya parkları ayrıca KRITIS işletmecisi olabilir. Kapsam dahilinde olup olmadığınızı ve kaydı netleştirir, tesisler için IEC 62443-2-1 ile birlikte ISO 27001'e göre bir BGYS kurar ve 24 saat içinde erken uyarı, 72 saat içinde bildirim ve nihai raporla bildirim sürecini oluştururuz. Güvenlik izleme ve olay müdahalesi BT ve OT'yi birlikte kapsar. Acil durum tatbikatları siber saldırı ile kaza senaryosunu birleştirir; böylece fabrika itfaiyesi, kontrol odası ve BT aynı prosedürleri bilir.
Bir kimya parkı, NIS2 ve KRITIS kapsamındaki durumunu netleştirir, tesis işletmecisi ve kiracılar için ortak bir bildirim süreci oluşturur ve fabrika itfaiyesiyle birlikte kontrol sistemine yönelik bir saldırıyı tatbik eder.

Tipik proje durumları
Bir proje çoğunlukla somut bir zorlukla başlar. Bu örnekler, tipik bir mevcut durumu olası bir yaklaşım ve hedeflenen sonuçla birleştirir.
Örnek başlangıç durumları, müşteri referansı değildir.
01 / Kimya Sektörü
Kontrol sistemi, güvenlik kontrol üniteleri ve ofis BT'si düz bir ağda, belgelenmemiş güvenlik duvarı kuralları, Seveso III kapsamında denetim duyurulmuş.
Pasif envanter çıkarma, IEC 62443-3-2'ye göre bölge ve kanal modeli, MES'e veri diyotu, anomali tespiti, planlı duruşta geçiş.
Güvenlik seviyeleriyle belgelenmiş bölgeler, ofis ağından kontrol sistemine erişim yok, makam için kanıtlar.
02 / Kimya Sektörü
Kendi VPN erişimlerine sahip birçok üretici ve kiracı, paylaşılan hesaplar, oturum kaydı yok.
DMZ'de merkezi erişim noktası, FIDO2 ile kişisel hesaplar, kontrol odası onayı, güncellemeler için veri kontrol istasyonu.
Her erişim talep ediliyor, onaylanıyor ve kaydediliyor, eski VPN erişimleri kapatıldı, sözleşmelerde IEC 62443-2-4 gereksinimleri var.
03 / Kimya Sektörü
Dosya sunucularında şifrelenmemiş reçeteler, fason üreticilere e-posta ile paylaşımlar, bilgi birikimi sızıntısı şüphesi.
Koruma ihtiyacı analizi, HSM'deki anahtarlarla şifreleme, süreli paylaşımlar, kuantum sonrası kriptografiye geçiş planı.
Reçeteler yalnızca onayla açık metin halinde, her erişim kayıt altında, uzun koruma süreli veriler için yol haritası.
İş birliği
İlk genel bakıştan sürekli işletime kadar: Öncelikleri, sorumlulukları ve her adımın sonuçlarını birlikte belirleriz.
Nasıl çalışıyoruz
Tesis ağları, uzaktan erişimler, veri akışları ve mevzuat yükümlülükleri
Bölge modeli, hedef mimari, işletim modeli
Aşamalar halinde segmentasyon, erişimler, veri platformu ve HSM
İzleme, tatbikatlar, kanıtlar
Ön görüşmeden önce
Somut bir zorluk yeterlidir. Bu dört soru, doğru yönü birlikte bulmamıza yardımcı olur.
Ön görüşme planlayınMevcut zorluk ve istediğiniz sonuç.
Lokasyonlara, uygulamalara ve arayüzlere genel bir bakış.
Proje tarihleri, bakım pencereleri ve bilinen bağımlılıklar.
BT, güvenlik ve işletimden uygun irtibat kişileri.
IEC 62443'e göre proses kontrol sistemlerinden NIS2 kapsamındaki bildirim yükümlülüklerine kadar altı eylem alanı; OTOKO® tarafından planlanır, entegre edilir ve işletilir. Tesis ağına yapılan müdahaleleri bakım ve duruş pencerelerine yerleştiririz. Çözümün tamamı Alman veri merkezlerinde çalışır.
Kimya sektörü için BT güvenliği; manipülasyonun insanları ve çevreyi tehlikeye atabileceği tesislerde proses kontrol sistemlerini, laboratuvar ve üretim verilerini ve reçeteleri korur. OTOKO® bunun için altı eylem alanını kapsar: IEC 62443'e göre OT/BT yakınsaması ve kontrol sistemleri güvenliği, tesisler ve tedarikçiler için güvenli uzaktan bakım, parti, kalite ve laboratuvar verileri için veri platformları, makine öğrenmesiyle kestirimci bakım, HSM ve kuantum sonrası kriptografi ile reçete koruması, ayrıca KRITIS ve NIS2'ye göre uyum ve olay müdahalesi.
OTOKO®, planlama ve entegrasyonun yanı sıra işletimi de üstlenir ve her bölgeyi, her uzaktan erişimi ve her modeli; sürüm bilgisiyle ve Seveso III, NIS2 ile denetçilerin talep ettiği kanıtlarla birlikte belgeler. Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. Reçeteler, cihaz sertifikaları ve aygıt yazılımı imzaları için anahtarlar bu yüzden dosyalarda değil, sertifikalı cihazlarda tutulur.
Kriptografi ve donanım güvenlik modülleri temel yetkinliğimizdir. Reçeteler, aygıt yazılımı imzaları ve cihaz sertifikaları için anahtarları sertifikalı donanımda yönetiriz.
Çözümün tamamı, partiler için veri platformundan tesis ağı için SIEM'e kadar Alman veri merkezlerinde çalışır.
Kritik altyapı işletmecileri ve düzenlemeye tabi sektörlerle çalışıyoruz. Makamların, uzmanların ve fabrika yönetiminin tesis güvenliğine ilişkin kanıtlardan beklentilerini biliyoruz.
Bir ekip danışmanlıktan işletime kadar size eşlik eder. OT güvenlik mimarları, entegrasyon geliştiricileri ve kriptografi uzmanları, üçüncü taraflara devredilmeden projede kalır.
Kimya tesislerinde nadiren eksik araçlar engel olur; asıl engel uzun ömürlü tesisler, erişilebilirlik baskısı ve otomasyon ile BT arasındaki belirsiz sorumluluklardır.
01
Kontrol sistemi, güvenlik kontrol üniteleri ve ofis BT'si aynı ağa bağlıdır, güvenlik duvarı kuralları yıllar içinde büyümüştür ve tüm bağlantıları kimse bilmez.
02
Üreticiler ve hizmet sağlayıcılar kendi VPN erişimlerini kullanır, mühendislik istasyonlarında uzaktan bakım yazılımı çalışır ve paylaşılan hesaplar hiçbir kayıt bırakmaz.
03
Kalite verileri LIMS'te, proses verileri Historian'da ve partiler ERP'de bulunur; bu yüzden her analiz sertifikası birden çok sistemden elle çalışma gerektirir.
04
Formülasyonlar ve proses parametreleri dosya sunucularında ve reçete yönetim sistemlerinde şifrelenmemiş halde durur ve iş ortakları ile laboratuvarların erişimlerini kimse değerlendirmez.
| Şirket içi | Alman bulutu | Hyperscaler | |
|---|---|---|---|
| Veri tutma | Kendi veri merkezinizde fabrikanız, kontrol sisteminiz, Historian'ınız ve HSM'leriniz | Almanya'daki veri merkezleri, ISO 27001'e göre işletilir | Azure, AWS veya Google Cloud, Almanya bölgesi seçilebilir |
| İşletim | Ekibiniz veya DMZ üzerinden erişimle yönetilen hizmet olarak OTOKO® | OTOKO®, şirketiniz için denetim haklarıyla | Ortak, sağlayıcı tarafından platform hizmetleri |
| Araçlar | Yerinde veri diyotları, endüstriyel güvenlik duvarları, HSM ve uzaktan bakım erişimi | Almanya'da barındırılan veri platformu, SIEM ve hizmet olarak HSM | Yönetilen veri ve ML hizmetleri, bulut HSM, hizmet olarak SIEM |
| Uygun olduğu durumlar | Kontrol sistemleri, güvenlik enstrümanlı sistemler, reçete anahtarları | Parti ve laboratuvar verileri, izleme, egemen reçete koruması | Tesisler arası analitik, makine öğrenmesi, yük tepeleri |
| Uyum | Tam kontrol, BGYS'nizden ve güvenlik yönetiminizden kanıtlar | GDPR'ye göre veri işleme sözleşmesi, Almanya konumu, NIS2 tedarik zinciri için kanıtlar | Veri işleme sözleşmesi, standart sözleşme maddeleri, kontrol sistemine bağlantı yok |
İş birliği
Proje
IEC 62443'e göre segmentasyon veya merkezi bir uzaktan bakım erişimi gibi net şekilde sınırlandırılmış, sabit sonuca, kilometre taşlarına ve kabule sahip bir proje.
Ekip takviyesi
OT güvenlik mimarları, entegrasyon geliştiricileri veya veri bilimciler; sizin ekiplerinizde, kendi araçlarınızla ve tesis ağı için kendi onay kurallarınıza göre çalışır.
Yönetilen hizmet
OTOKO®, üzerinde anlaşılan hizmet düzeyleri, raporlar ve NIS2'nin tedarik zinciri için talep ettiği kanıtlarla uzaktan bakım erişimini, anomali tespitini, HSM'yi veya veri platformunu işletir.
Her düzenlemenin kimya tesislerinden ne talep ettiği ve OTOKO®'nun bunun için ne sunduğu.
| Gereklilik | Gereken | OTOKO® sunuyor |
|---|---|---|
| IEC 62443 | İşletmecinin güvenlik programı, hedef güvenlik seviyeli bölgeler ve kanallar, sistem gereksinimleri, entegratörler ve bakım sağlayıcıları için yükümlülükler | IEC 62443-3-2'ye göre risk değerlendirmesi ve bölge modeli, IEC 62443-3-3'e göre önlemler, IEC 62443-2-4'e göre uzaktan bakım, IEC 62443-2-1'e göre güvenlik programı |
| Seveso III (Störfallverordnung) | Güvenlik yönetim sistemiyle kaza önleme konsepti, üst sınıf tesisler için güvenlik raporu ve dahili alarm ile acil müdahale planları, yetkisiz müdahalelerin dikkate alınması | KAS-51 kılavuzuna göre BT üzerinden yetkisiz müdahalelerin değerlendirilmesi, güvenlik raporuna ve acil müdahale planlarına katkı, fabrika itfaiyesiyle ortak tatbikatlar |
| NIS2 | Risk yönetimi önlemleri, tedarik zinciri güvenliği, önemli olayların üç aşamada bildirilmesi, kayıt ve üst yönetimin sorumluluğu | Kapsam analizi, önlemler kataloğu, şablonlarla bildirim süreci, tedarikçilere yönelik gereksinimler, üst yönetim eğitimi |
| KRITIS | Güncel teknolojiye uygun önlemler, saldırı tespit sistemleri, BSI'ye düzenli kanıtlar ve arızaların bildirilmesi | BT ve OT için saldırı tespiti, denetim için kanıt belgeleri, bildirim süreci, tespit edilen eksiklikler için önlem planı |
| ISO 27001 | Risk işleme, Ek A önlemleri, iç denetimler ve yönetim gözden geçirmesiyle bilgi güvenliği yönetim sistemi | BGYS'nin kurulması veya tesislere genişletilmesi, uygulanabilirlik bildirgesi, denetim desteği, kendi hizmetlerimizin ISO 27001'e göre işletilmesi |
Sıkça sorulan sorular
Sektörünüz, proje ve sonrasındaki işletim hakkında 15 cevap.
OTOKO®, kontrol sistemlerini IEC 62443'e göre güvence altına alır, güvenli uzaktan bakım kurar ve parti ile laboratuvar verileri için veri platformları entegre eder. Buna kestirimci bakım, HSM ve kuantum sonrası kriptografiyle reçete koruması, ayrıca KRITIS ve NIS2'ye göre uyum ve olay müdahalesi eklenir. Her eylem alanı ayrı ayrı sipariş edilebilir ve fabrikada, Alman veri merkezlerinde veya bir hyperscaler'da çalışır.
Büyük ölçüde evet. Envanter çıkarma, anomali tespiti ve uzaktan bakım erişimi, ağı yalnızca pasif olarak izledikleri veya tesis ağının sınırında konumlandıkları için işletim devam ederken oluşturulur. Kontrol sistemindeki kontrol ünitelerine ve güvenlik duvarı kurallarına yapılan müdahaleleri bakım pencerelerine ve planlı duruşlara yerleştiririz ve önceden bir test ortamında deneriz.
Kimyasal madde üretimi ve dağıtımı NIS2'nin bir sektörüdür, orta ölçekli şirketlerden itibaren kapsam dahilindedir. Bir tesis, BSI KRITIS Yönetmeliği'nin eşik değerlerine ulaşan elektrik, su veya gaz tedarik tesisleri işletiyorsa buna KRITIS da eklenir. Her ikisini de şirket ve tesis bazında kontrol eder ve BSI'ye kaydı destekleriz.
Reçeteler şifrelenerek saklanır ve anahtarlar sunucu yerine bir donanım güvenlik modülünde bulunur. Yalnızca yetkilendirilen roller erişim alır, her erişim kayıt altına alınır ve olağandışı örüntüler izlemede fark edilir. On yıllarca gizli kalması gereken veriler için kuantuma dayanıklı yöntemlere geçişi planlarız.
Störfallverordnung, Seveso III'ü Alman hukukuna aktarır ve işletmecilerin yetkisiz müdahaleleri de bir tehlike kaynağı olarak görmesini gerektirir. Buna kontrol sistemlerine ve güvenlik kontrol ünitelerine yönelik saldırılar da dahildir. KAS-51 kılavuzuna göre değerlendirmeyi, güvenlik raporuna katkıları ve siber saldırı ile kazanın birlikte prova edildiği tatbikatları sunarız.
İsteğe bağlı olarak onu kuran aynı ekip. Tek bir ekip; izleme, güncellemeler, anahtar rotasyonu ve NIS2 kapsamındaki bildirimlerde destekle danışmanlıktan işletime kadar size eşlik eder. Alternatif olarak otomasyon ve BT ekibinize işletim kılavuzu ve eğitimle kademeli olarak devrederiz.
Evet. Önce somut bir görevi sınırlandırabiliriz. Bu sırada görevin geri kalan altyapıyla olan arayüzlerini inceler ve uygulamadan önce hangi hizmetlerin kapsama dahil olduğunu netleştiririz.
Başlangıç için zorluğun, etkilenen sistemlerin ve istediğiniz sonucun kısa bir açıklaması yeterlidir. Bilinen tarihler ve uygun irtibat kişileri de yardımcı olur. Erişim bilgileri veya gizli sistem dokümantasyonu ilk iletişim talebine dahil edilmemelidir.
OT Güvenlik Mimarı: Bölge modeli, segmentasyon, IEC 62443. Entegrasyon Mimarı: Veri platformu, LIMS, MES, ERP. Veri Bilimci: Durum modelleri, soft sensörler, model işletimi. Kriptografi Uzmanı: HSM, reçete koruması, PQC yol haritası. Uyum Danışmanı: NIS2, KRITIS, Seveso III, ISO 27001. Proje Yöneticisi: Kilometre taşları, duruş planlaması, kabuller.
Sistemleri, arayüzleri, dokümantasyon durumunu ve işletimsel çerçeve koşullarını inceleriz. Üzerinde anlaşılan kapsam ve kilometre taşları, efor tahmininin temelini oluşturur. Bu bilgiler olmadan belirlenecek sabit bir süre güvenilir olmaz.
Tesis ağları, uzaktan erişimler, veri akışları ve mevzuat yükümlülükleri Varlık envanteri, risk değerlendirmesi, NIS2 ve KRITIS kapsamı, önceliklendirilmiş önlemler
Proje: IEC 62443'e göre segmentasyon veya merkezi bir uzaktan bakım erişimi gibi net şekilde sınırlandırılmış, sabit sonuca, kilometre taşlarına ve kabule sahip bir proje. Ekip takviyesi: OT güvenlik mimarları, entegrasyon geliştiricileri veya veri bilimciler; sizin ekiplerinizde, kendi araçlarınızla ve tesis ağı için kendi onay kurallarınıza göre çalışır. Yönetilen hizmet: OTOKO®, üzerinde anlaşılan hizmet düzeyleri, raporlar ve NIS2'nin tedarik zinciri için talep ettiği kanıtlarla uzaktan bakım erişimini, anomali tespitini, HSM'yi veya veri platformunu işletir.
İzleme, tatbikatlar, kanıtlar BT ve OT izlemesi, bildirim desteği, denetim desteği, kademeli devir
Bu, ilk konseptte dikkate alınabilir. Belgelenmiş arayüzler ve yeniden kullanılabilir kurallar, genişleme için bir temel oluşturur. Yine de her ek lokasyon ve her yeni sistem kendine özgü gereksinimler açısından incelenir.
Sorumluluklar, tekrarlayan görevler ve değişiklik süreçleri, teknik uygulamayla birlikte belirlenir. Dokümantasyon ve bilgi aktarımı, ekibinize günlük işlerinde yardımcı olur. Hangi faaliyetlerin ve sürekli desteğin buna dahil olduğu, hizmet kapsamında kararlaştırılır.
Kimya Sektörü
Tesis ve BT ağlarınızın nerelerde saldırıya açık olduğunu ve bunun nasıl değiştirilebileceğini birlikte netleştirelim.
Ön görüşme planlayın