TroutTrout

Sichern Sie Ihre Wasser- und Energieanlagen ohne den Betrieb anzuhalten.

Eine Referenzarchitektur für Versorgungsunternehmen: Wasser, Energie, Gas. Access Gate steuert, wer auf SCADA, SPS und RTU zugreift, und protokolliert jede Sitzung für das Audit. Ohne IP-Renummerierung, ohne neue Firewall-Regeln und ohne Stillstand.

Kurz gesagt

Jeder Versorger-Standort durchläuft zwei sicherheitskritische Momente: Greenfield-Inbetriebnahme (neuer Standort im Bau) und Brownfield-Betrieb (Infrastruktur seit Jahren oder Jahrzehnten in Betrieb). Dieselbe Zero Trust-Architektur deckt beide ab. Access Gate ist eine On-Premise-Sicherheits-Appliance, die neben den Site-Core platziert wird, identitätsgebundene Sessions über IT-, OT- und IoT-Anlagen vermittelt und einen manipulationssicheren Audit-Trail erzeugt. Das Architekturdiagramm finden Sie unten.

Zwei kritische Momente

Dieselbe Architektur für neue und bestehende Standorte.

Jeder Versorger-Standort durchläuft zwei sicherheitskritische Momente. Dieselbe Zero Trust-Architektur deckt beide ab.

Greenfield

Inbetriebnahme eines neuen Standorts.

Access Gate wird im Integrationsfenster eingefügt. Asset-Discovery, IdP-Anbindung, Enclave-Policy und Audit werden vor der Übergabe konfiguriert. Der Standort geht mit identitätsgebundenem Zugriff und aktivem Audit ab dem ersten Tag in Betrieb.

Brownfield

Härten eines Standorts im Betrieb.

Access Gate sitzt neben dem Site-Core, beobachtet den Verkehr und überlagert eine identitätsgebundene Policy über die bestehende Topologie. Keine Firewall-Anpassung, keine IP-Renummerierung, kein SCADA-Neustart.

Referenzarchitektur

Access Gate wird neben dem Core-Netz angebunden.

Die Architektur ist identisch, unabhängig davon, ob der Standort gerade in Betrieb genommen wird oder bereits läuft. Access Gate wird neben den Site-Core gesetzt, beobachtet den Verkehr, vermittelt identitätsgebundene Sessions und erzeugt einen manipulationssicheren Audit-Trail. Ohne Änderung der MPLS- oder VLAN-Topologie, ohne IP-Renummerierung und ohne Agenten auf den Feldgeräten.

OT NETWORK · ZERO-TRUST WITH ACCESS GATELIVEMPLS, APN, TUNNELSINTERNET / WANSITE BFIREWALL / ROUTERphysical wireLANZERO-TRUST OVERLAYVLANTagged & TrunkSECURITYAuth, Encryption, ACLOT SERVICESDNS, NTP, Protocol Gateway,Remote AccessACCESS GATEIT CLIENTIT SERVERZONE A OTZONE B OTDesktopDesktopDesktopDesktopIT SERVICESApps, SIEM, etcHMISensorDesktopPLCHMISensorPLCDesktop
Access Gate sitzt daneben. Firewall, MPLS und VLAN-Topologie bleiben unverändert. Die orangefarbene Überlagerung ist die von Access Gate hinzugefügte identitätsgebundene Policy- und Audit-Ebene.
Whitepaper anfordern

Referenzarchitektur für neue und bestehende Standorte.

Das PDF enthält das vollständige Architekturdiagramm, die Vier-Säulen-Abdeckung, drei operative Szenarien und die NIS2 + KRITIS + IEC 62443 Matrix.

Fertig

Kein Wartungsfenster nötig.

Access Gate wird neben dem Core-Netz angebunden. Keine Firewall-Anpassung, keine IP-Renummerierung, kein SCADA-Neustart. Das gilt für neue und für laufende Standorte.

Nachweise, bereit für das Audit.

Manipulationssichere, identitätsgebundene Session-Logs werden an Ihr SIEM weitergeleitet. Evidence-Packs lassen sich direkt auf NIS2 Artikel 21, KRITIS und BSI IT-Grundschutz abbilden.

FAQ

Fragen der Sicherheitsverantwortlichen bei Versorgern.

Die Architektur ist identisch, der operative Kontext unterscheidet sich. Greenfield (Inbetriebnahme eines neuen Standorts) bedeutet, dass Access Gate in das Integrationsfenster passt und vor der Übergabe an den Betrieb betriebsbereit ist. Brownfield (Standort ist bereits in Betrieb) bedeutet, dass die Appliance neben den Site-Core platziert wird und eine identitätsgebundene Policy ohne IP-Renummerierung, ohne Firewall-Anpassung und ohne Wartungsfenster überlagert.

Nein. Firewall und MPLS behalten ihre Aufgabe: Nord-Süd-Policy am Site-Rand, VLAN-Segmentierung in der Switching-Ebene, verschlüsselter Transport zwischen Standorten. Access Gate schließt die Sichtbarkeits- und Kontrolllücke, für die sie nie konzipiert waren: Identität pro Session, Audit-Trail darüber, wer welche SPS oder RTU berührt hat, und Sichtbarkeit über die Fernwartungssitzungen externer Dienstleister.

Access Gate fungiert als das von NIS2 Artikel 21 geforderte Vermittlungssystem für Zugriffskontrolle und Nachweisführung, mit kurzlebigen identitätsgebundenen Sessions und manipulationssicheren Logs. Für KRITIS-Betreiber decken dieselben vier Säulen Identität, Fernzugriffsverwaltung und Audit-Nachweise ab. Der BSI IT-Grundschutz und die KRITIS-Verordnung werden auf Kontrollfamilienebene erfüllt.