Sichern des OT-Fernzugriffs

Einleitung: Sicherheitsherausforderungen beim Fernzugriff auf OT-Systeme​

Der Fernzugriff auf OT-Netzwerke (Operational Technology) ist für die Wartung und industrielle Überwachung unerlässlich, stellt jedoch gleichzeitig den wichtigsten Angriffsweg für Cyberangriffe auf industrielle Infrastrukturen dar. Nach Angaben der ANSSI sind 40 % der Cybervorfälle auf französischen Industriesystemen auf einen kompromittierten Fernzugriff zurückzuführen.

Es steht viel auf dem Spiel: Eine Kompromittierung eines OT-Netzwerks kann zu Produktionsausfällen, Gefahren für die Sicherheit von Personen, Sachschäden an Anlagen sowie Verstößen gegen die Vorschriften der NIS2-Richtlinie oder der Norm IEC 62443 führen.

Dieser Leitfaden beschreibt die Sicherheitsarchitektur von Eziwan sowie bewährte Verfahren für eine konforme Bereitstellung.


Die Zero-Trust-Architektur von Eziwan​

Eziwan setzt ein Zero-Trust-Modell (niemals vertrauen, immer überprüfen) für alle Fernzugriffe auf OT-Netzwerke um. Die Architektur basiert auf drei Grundprinzipien:

  1. Implizites Null-Vertrauen: Jede Verbindung wird überprüft, selbst wenn sie aus einem „vertrauenswürdigen“ Netzwerk stammt
  2. Privilegien auf ein Minimum beschränken: Jeder Benutzer hat nur Zugriff auf die Geräte, die für seine Aufgaben unbedingt erforderlich sind
  3. Ständige Überwachung: Alle Sitzungen werden aufgezeichnet und können analysiert werden

Zero Inbound Port: So funktioniert es​

Das Eziwan-Gateway erfordert keine Öffnung eingehender Ports in der Perimeter-Firewall des Industriestandorts. Dieses Prinzip ist für die Sicherheit von grundlegender Bedeutung.

Technische Funktionsweise​

Das Eziwan-Gateway baut beim Start eine ausgehende Verbindung zur Eziwan-Cloud auf:

1. Gateway wird gestartet ──> Ausgehende UDP-Verbindung 1194 zu cloud.eziwan.com
2. OpenVPN-Tunnel wird aufgebaut (X.509-Zertifikat + AES-256-GCM-Verschlüsselung)
3. Heartbeat-Keepalive alle 25 Sekunden
4. Wenn sich ein Techniker anmeldet, leitet die Cloud seine Sitzung über den bereits bestehenden Tunnel weiter

Operative Vorteile​

Herkömmliche Methode (Port-Forwarding)Eziwan Zero Inbound
Port 3389 (RDP) muss in der Firewall geöffnet werdenEs müssen keine eingehenden Ports geöffnet werden
Feste öffentliche IP-Adresse erforderlichDynamische IP-Adresse wird unterstützt
Auf Shodan/Censys sichtbarIm Internet unsichtbar
Komplexe Firewall-KonfigurationKeine Netzwerkkonfiguration erforderlich
Risiko bei falsch konfigurierter FirewallKeine Angriffsfläche auf Seiten des Servers

2FA-Authentifizierung: TOTP-Einrichtung​

2FA für einen Benutzer aktivieren​

Bei allen Eziwan-Konten ist die 2FA standardmäßig aktiviert. Der Registrierungsvorgang:

  1. Gehen Sie zu Eziwan-Portal → Benutzer → [Benutzername] → Sicherheit
  2. Klicken Sie auf „Zwei-Faktor-Authentifizierung einrichten“
  3. Scannen Sie den QR-Code mit einer kompatiblen TOTP-App:
    • Google Authenticator (iOS / Android)
    • Authy (iOS / Android / Desktop)
    • Microsoft Authenticator (iOS / Android)
  4. Geben Sie den 6-stelligen Bestätigungscode ein, um die Registrierung zu bestätigen
  5. Bewahren Sie die Wiederherstellungscodes an einem sicheren Ort auf (≠ Smartphone)

Sicherer Anmeldeprozess​

Erweiterte 2FA-Einstellungen​

ParameterStandardwertEmpfehlung
TOTP-AlgorithmusSHA-1 (RFC 6238)Standard (nicht ändern)
Gültigkeitsdauer30 SekundenStandard
Toleranzfenster±30 SekundenZeitverschiebung ausgleichen
Wiederherstellungscodes8 EinmalcodesAußerhalb des Smartphones speichern
Versuche vor Sperrung5Konfigurierbar: 3–10
Dauer der Sperrung15 MinutenKonfigurierbar

Zugriffsrechte: nach Techniker, nach Gerät, nach Zeitfenster​

RBAC-Berechtigungsmodell​

Eziwan nutzt ein dreidimensionales RBAC-Modell (Role-Based Access Control):

Berechtigung = Benutzer × Geräte × Zeitfenster × Zugriffsebene

Verfügbare Zugriffsebenen​

EbeneLesenSchreibenGerät neu startenKonfiguration ändern
ÜberwachungJaNeinNeinNein
WartungJaJaNeinNein
ExperteJaJaJaNein
AdministratorJaJaJaJa

Beispiel für eine Berechtigungskonfiguration​

{
"user_email": "[email protected]",
"display_name": "Jean Martin - ABC Maintenance",
"access_level": "maintenance",
"allowed_devices": [
"PLC_Ligne_Embouteillage_1",
"IHM_Ligne_Embouteillage_1"
],
"schedule": {
"allowed_days": ["monday", "tuesday", "wednesday", "thursday", "friday"],
"allowed_hours_start": "08:00",
"allowed_hours_end": "18:00",
"timezone": "Europe/Paris",
"allow_exceptions": false
},
"session_limits": {
"max_duration_minutes": 120,
"max_concurrent_sessions": 1,
"idle_timeout_minutes": 30
},
"valid_from": "2026-01-01",
"valid_until": "2026-12-31",
"notes": "Contrat maintenance préventive annuelle"
}

Audit-Trail: Sitzungsprotokolle​

Speicherort der Protokolle​

Die Audit-Protokolle sind im Eziwan-Portal unter Verwaltung → Audit-Trail abrufbar.

Sie können nach folgenden Kriterien filtern:

  • Benutzer
  • Aufgerufene Geräte
  • Datumsbereich
  • Status (erfolgreich / fehlgeschlagen / Warnung)
  • Quell-IP-Adresse

Aufbau eines Protokolleintrags​

{
"event_id": "evt_20260604_143200_00001",
"event_type": "session_started",
"timestamp": "2026-06-04T14:32:00.000Z",
"user": {
"id": "usr_00847",
"email": "[email protected]",
"display_name": "Jean Martin"
},
"authentication": {
"password_verified": true,
"totp_verified": true,
"ip_address": "82.64.xxx.xxx",
"country": "FR",
"user_agent": "Mozilla/5.0..."
},
"session": {
"id": "sess_20260604_143200",
"device": "PLC_Ligne_Embouteillage_1",
"protocol": "modbus_tcp_proxy",
"tunnel": "openvpn"
}
}

Export von Protokollen zur Einhaltung von Vorschriften​

Die Protokolle können über die REST-API oder die Weboberfläche als JSON- oder CSV-Datei exportiert werden.

# Export via API Eziwan (exemple curl)
curl -H "Authorization: Bearer VOTRE_API_TOKEN" \
"https://api.eziwan.com/v1/audit-logs?from=2026-01-01&to=2026-06-04&format=csv" \
-o audit_logs_2026.csv

Bewährte Praktiken: 10 Sicherheitsregeln​

  1. Ein Konto pro Person: Zugangsdaten dürfen niemals zwischen Technikern oder Dienstleistern geteilt werden. Jeder Zugriff muss individuell nachverfolgt werden können.

  2. 2FA ist ausnahmslos obligatorisch: Die 2FA ist nicht verhandelbar, auch nicht bei Notfallzugängen. Bereiten Sie Wiederherstellungscodes für den Fall vor, dass Ihr Smartphone ausfällt.

  3. Befristete Gültigkeit der Anbieterrechte: Systematisches Ablaufdatum (maximal 12 Monate), vierteljährliche Überprüfung der aktiven Zugänge.

  4. Sofortiger Entzug: Dokumentiertes Verfahren zum Entzug eines Zugriffs in weniger als 5 Minuten. Ein Verantwortlicher, der mit der Durchführung der Entzüge betraut ist.

  5. Prinzip der geringsten Berechtigung: Ein Mitarbeiter der Linie 1 hat keinen Zugriff auf die Linie 2. Ein Überwachungstechniker hat nur Zugriff auf die „Überwachung“, nicht auf die „Wartung“.

  6. Zugriff während der Geschäftszeiten: Sofern kein nachgewiesener Bereitschaftsdienst vorliegt, ist der Zugriff für Dienstleister auf die Bürozeiten beschränkt. Nächtliche Verbindungen aus dem Ausland müssen einen Alarm auslösen.

  7. Kein Zugriff außerhalb geplanter Wartungsarbeiten: Dienstleister sollten den Zugriff nur während der Wartungsfenster aktivieren. Zwischen den Wartungsarbeiten ist er zu deaktivieren.

  8. Regelmäßig überprüfter Audit-Trail: wöchentlich durch den IT-Verantwortlichen, monatlich durch die Geschäftsleitung. Warten Sie nicht erst auf einen Vorfall, um die Protokolle einzusehen.

  9. Test der Notfallzugänge: Simulieren Sie vierteljährlich eine Notfallwartung, um zu überprüfen, ob das Verfahren funktioniert (Kontakt zum Bereitschaftsdienst, Einloggen, Problembehebung, Ausloggen).

  10. Firmware-Update für das Gateway: Aktivieren Sie die automatischen Updates auf dem Eziwan-Gateway. Ignorieren Sie Sicherheitsupdates niemals.


Einhaltung der Normen NIS2 und IEC 62443​

NIS2 (Europäische Richtlinie, Umsetzung in Frankreich im Oktober 2024)​

Die NIS2-Anforderungen für den OT-Fernzugriff bei kritischen und wichtigen Einrichtungen:

NIS2-AnforderungEziwan-Implementierung
Verwaltung von DrittanbieterzugriffenNamensgebundene Konten, detaillierte Zugriffsrechte, Ablauf
Starke Authentifizierung2FA TOTP obligatorisch
ProtokollierungVollständiger, exportierbarer Audit-Trail, 24 Monate lang aufbewahrt
Meldung von VorfällenExport von Protokollen für die Meldung an die ANSSI innerhalb von 24 Stunden
SchwachstellenmanagementAutomatisches OTA-Update mit signierter Firmware
GeschäftskontinuitätUmschaltung auf 4G bei Ausfall der Hauptverbindung

IEC 62443 (Norm für industrielle Cybersicherheit)​

Eziwan unterstützt die Einhaltung der Norm IEC 62443:

IEC 62443-ZoneSicherheitsstufeEziwan-Maßnahmen
Unternehmensbereich (L4)SL-1TLS-VPN, Basisauthentifizierung
Betriebsbereich (L3)SL-22FA, RBAC, Prüfpfad
Kontrollbereich (L2)SL-2Zugriff über dedizierten Tunnel, Rechte pro Gerät
Feldbereich (L1)SL-1Modbus-/OPC-UA-Zugriff über Eziwan-Proxy

Um die vollständige Konformitätsdokumentation (Sicherheitsfragebogen, Referenzarchitektur) zu erhalten, wenden Sie sich bitte an das Eziwan-Team.

Häufig gestellte Fragen​

Warum sollte man jeglichen Zugang zu einem Industriegelände verbieten?​

Jeder exponierte Port (RDP, VNC, eingehendes VPN) wird kontinuierlich gescannt und stellt das erste Einfallstor für Ransomware dar, die auf die Industrie abzielt. Die Eziwan-Architektur öffnet keine Verbindungen: Das Gateway initiiert eigenständig eine verschlüsselte ausgehende Verbindung.

Ist die Zwei-Faktor-Authentifizierung für die OT wirklich notwendig?​

Ja: Ein Passwort allein kann gestohlen oder weitergegeben werden. Bei der MFA ist der Zugriff auf Produktionsanlagen an einen zweiten Faktor gebunden, und dies ist eine ausdrückliche Anforderung der NIS2- und IEC 62443-Audits.

Wie lässt sich bei einem Audit nachweisen, wer was getan hat?​

Jede Fernsitzung wird protokolliert: Identität, Zeitstempel, Zielgerät, Dauer, Herkunftsadresse. Diese unveränderlichen Protokolle lassen sich für Konformitätsprüfungen und Analysen nach Vorfällen exportieren.

Deckt diese Architektur die Norm IEC 62443 ab?​

Sie setzt die wichtigsten Maßnahmen der Stufen SL-1 bis SL-2 um: Segmentierung in Zonen und Kanäle, einmalige Authentifizierung pro Benutzer, Prinzip der geringsten Berechtigungen und Nachverfolgbarkeit. Die obige Zuordnungstabelle führt die einzelnen Anforderungen im Detail auf.

Weiterführende Ressourcen​