Zum Inhalt springen
AIMdefense | Next Generation Firewall
  • 0
  • 0
    • Home
    • Funktionen
    • NGFW-Package
    • Bereitstellung
    • Doku & Downloads
    • Über AIMdefense
    • Lösungen
    • Referenzen
    • Kontakt
  • Folgen Sie uns
  • English (UK) Deutsch Türkçe
AIMdefense | Next Generation Firewall
  • 0
  • 0
    • Home
    • Funktionen
    • NGFW-Package
    • Bereitstellung
    • Doku & Downloads
    • Über AIMdefense
    • Lösungen
    • Referenzen
    • Kontakt
  • Folgen Sie uns
  • English (UK) Deutsch Türkçe

Der Servicetechniker braucht Zugriff auf die Maschine, nicht auf Ihr Netz

Wie Fertigungsbetriebe Fernwartung durch Maschinenhersteller ermöglichen, ohne dafür eine dauerhaft offene Tür ins Werksnetz in Kauf zu nehmen.

Die typische Ausgangslage

Moderne Produktionsanlagen kommen mit Fernwartung. Der Hersteller schaltet sich auf, liest Fehlerspeicher aus, spielt Updates ein und unterstützt bei der Störungsbehebung. Ohne diese Möglichkeit dauern Reparaturen deutlich länger, oft steht ein Anfahrtstag zwischen Störung und Lösung.

In der Praxis ist der Zugang meist so entstanden, wie es bei der Inbetriebnahme am schnellsten ging. Ein Router neben der Anlage mit eigener Mobilfunk- oder DSL-Leitung, ein vom Hersteller mitgebrachtes Fernwartungsgerät, oder eine dauerhaft eingerichtete VPN-Verbindung mit weitreichenden Rechten.

Warum das ein Problem ist

Jede dieser Varianten hat denselben Kern. Es existiert ein Weg von außen in die Fertigung, den der Betrieb nicht vollständig kontrolliert.

Beim herstellereigenen Router entsteht eine zweite Internetanbindung, die an der Firewall des Unternehmens vorbeiführt. Der Betrieb weiß nicht, wer sich wann aufschaltet, und sieht im Zweifel nicht einmal, dass die Leitung existiert. Bei dauerhaften VPN-Zugängen ist die Verbindung permanent verfügbar, auch dann, wenn monatelang kein Servicefall vorliegt.

Hinzu kommt: Der Zugang gehört selten einer Person. Er wird im Serviceteam des Herstellers geteilt, Zugangsdaten überdauern Mitarbeiterwechsel. Und wer sich aufschaltet, erreicht in vielen Fällen nicht nur die eine Anlage, sondern alles, was im selben Netzsegment liegt.

Die Lieferkette wird damit zum Angriffsweg. Das beschäftigt inzwischen auch die Prüfer, denn NIS2 adressiert die Sicherheit in der Lieferkette ausdrücklich, und Kunden geben Anforderungen an ihre Zulieferer weiter.

Der Lösungsansatz

Das Ziel ist nicht, Fernwartung zu verhindern. Sie soll stattfinden, aber unter den Bedingungen des Betriebs und nicht denen des Herstellers.

Mit AIMdefense als kontrolliertem Übergang bedeutet das:

  • Ein Eingang statt vieler. Herstellereigene Mobilfunkrouter werden abgelöst. Externer Zugriff läuft über die zentrale Firewall des Unternehmens und nur dort.
  • Zugang auf die Anlage, nicht ins Netz. Der Servicetechniker erreicht genau die Steuerung, für die er zuständig ist, über genau die benötigten Dienste. Der Rest der Fertigung bleibt außer Reichweite.
  • Zugang auf Anforderung. Der Weg wird für den Servicefall geöffnet und danach wieder geschlossen, durch den Betrieb und nicht durch den Hersteller. Zwischen zwei Einsätzen existiert keine offene Verbindung.
  • Nachvollziehbarkeit. Jede Aufschaltung wird protokolliert: wann, von wem, auf welches System. Bei Störungen nach einem Serviceeinsatz lässt sich das rekonstruieren.
  • Getrennte Zugänge je Hersteller. Wer mehrere Anlagenlieferanten hat, gibt jedem seinen eigenen, klar begrenzten Weg, statt einer Sammelverbindung für alle.

Technisch ist das dieselbe Mechanik wie bei der Netztrennung. Der Fernzugang ist ein weiterer Übergang zwischen zwei Zonen, nur dass die eine Zone außerhalb des Werks liegt. Er wird deshalb auch genauso behandelt: benannt, geregelt, protokolliert.

Der Weg dorthin

Der erste Schritt ist eine Bestandsaufnahme, und sie fördert regelmäßig Zugänge zutage, von denen im Unternehmen niemand mehr wusste. Anlagen aus früheren Investitionen, Leitungen, die bei der Inbetriebnahme mitgeliefert wurden, Zugangsdaten längst ausgeschiedener Techniker.

Danach folgt das Gespräch mit den Anlagenlieferanten. Manche Serviceverträge setzen bestimmte Zugangsarten voraus. Das ist verhandelbar, muss aber geklärt werden, bevor ein bestehender Weg abgeschaltet wird. Erfahrungsgemäß lassen sich die meisten Hersteller auf einen kontrollierten Zugang ein, denn für sie ändert sich vor allem, dass sie sich anmelden statt jederzeit durchzuwählen.

Erst dann wird umgestellt, Anlage für Anlage. Ein Stillstand ist dafür nicht erforderlich. Der neue Weg wird eingerichtet und geprüft, bevor der alte entfällt.

Was sich danach ändert

Fernwartung funktioniert weiter, mit derselben Reaktionszeit und oft sogar schneller, weil der Weg definiert ist statt improvisiert. Was entfällt, sind die unbekannten Türen.

Für den Betrieb heißt das vor allem Auskunftsfähigkeit. Wer fragt, welche externen Zugriffe auf die Produktion bestehen, bekommt eine Antwort. Gegenüber Auditoren, Kunden und Versicherern ist das der Unterschied zwischen einem Nachweis und einer Vermutung.

Auf einen Blick

EinsatzfeldFertigung mit fernwartbaren Anlagen
Ausgangsproblemunkontrollierte Herstellerzugänge, dauerhaft offene Verbindungen
AIM-ProdukteAIMdefense, AIM
Rolle von AIMdefenseeinziger Eingang von außen, Freigabe auf Anforderung
KernprinzipZugriff auf die Anlage statt ins Netz, auf Anforderung statt permanent
Nebeneffektvollständige Übersicht bestehender Fernzugänge
BezugLieferkettensicherheit im Sinne von NIS2

Mehr zu AIMdefense

Wo AIMdefense als zentraler Übergang steht und welche Größenklassen und Bereitstellungswege dafür zur Verfügung stehen, finden Sie auf der Seite Bereitstellung.

Wie sich ein einheitliches Regelwerk über viele Umgebungen hinweg zentral pflegen lässt, zeigt die Referenz Managed Service Provider mit über 170 Kanzleiumgebungen.

Demo anfragenPartner werden
AIMdefense

Next Generation Firewall, Software-first.

Secure 2 Fiber GmbH · Am Brambusch 24 · 44536 Lünen

+49 231 999 85 400 · info@secure2fiber.com

AIM-Familie

AIM
AIMdefense
AIMSTRONG
AIMcompute
AIMroute
AIMnetworks
AIMsoc (in Vorbereitung)
AIMdesk

Rechtliches

Impressum
Datenschutz
AGB
Unternehmensseite
Partner werden

© Secure 2 Fiber GmbH · Die Marken AIM, AIMSTRONG und AIMdefense unterliegen den Markenrechten der Secure 2 Fiber GmbH.

Copyright © Secure 2 Fiber GmbH

Wir verwenden Cookies auf dieser Website, um Ihnen ein besseres Nutzererlebnis zu bieten. Cookie-Richtlinien

Nur essentielle Ich stimme zu