Unabhängig validiert. Overlay-Sicherheit für bestehende OT-Anlagen.
Irish Manufacturing Research hat Access Gate in einer industriellen OT-Testumgebung validiert: identitätsbasierter Zugriff, Segmentierung und für Auditoren lesbare Nachweise, ohne Agenten und ohne Neuadressierung.
Zuletzt aktualisiert:
Das Kernergebnis der Studie im englischen Originalwortlaut:
«A network overlay can enforce stronger security while preserving the behaviour of industrial communications: without agents on legacy devices, without re-IPing production assets, and without redesigning the underlay network.»
Kernergebnis der Machbarkeitsstudie IMR / Trout. Unabhängige Machbarkeitsstudie, durchgeführt vom IMR Lab im Rahmen der Enterprise Ireland Innovation Partnership IP20252213Y.
Mehr Kontrolle, ohne die Produktion zu stören.
Der industrielle Verkehr lief weiter.
Modbus-Lesezugriffe, OPC-UA-Sitzungen und -Subscriptions, die Steuerung von MQTT-Topics, browserbasierte HMI-Sitzungen und eingegrenzter Remote-Desktop-Zugriff funktionierten über das Overlay allesamt korrekt. Getestet auf Workflow-Ebene, nicht nur über die Erreichbarkeit von Ports.
Durch Verweigerung belegt.
Kontrollierte Sitzungen werden über das Overlay vermittelt, wo die Richtlinie auf Protokollebene durchgesetzt wird. Unautorisierte Modbus-Schreibzugriffe, Veröffentlichungen auf Steuerungs-Topics und laterale Pivots wurden verweigert und protokolliert, während der zugrunde liegende Prozess weiterlief. Breites implizites Vertrauen wurde durch schmale, identitätsgebundene, auditierbare Pfade ersetzt, die auf einen einzelnen Dienst und ein einzelnes Asset begrenzt sind.
Auditoren können sie lesen.
Zugriffsprotokolle, Richtlinienexporte und Rollback-Aufzeichnungen wurden so strukturiert, dass sie der Readiness für CyFun, NIS2, IEC 62443 und ISO/IEC 27001 zugeordnet werden können, sodass ein Cyber-Verantwortlicher, ein OT-Ingenieur und ein Auditor jeweils dieselbe Nachweisbasis auswerten können.
Overlay daneben. Kontrollierte Sitzungen vermittelt.
Access Gate läuft neben dem Netzwerk, nicht mittendrin. Nur die routbaren Nord-Süd-Sitzungen, die es kontrolliert, also Fernzugriff, Engineering, Dienstleister und Leittechnik, werden über das Overlay vermittelt, wo die Richtlinie auf Protokollebene durchgesetzt wird. Ein Schreibzugriff kann verweigert werden, weil diese Sitzung über das Overlay läuft, nicht weil ein Gerät im Regelkreis zwischengeschaltet ist.
Die Durchsetzung erfolgt auf Ebene des Funktionscodes, direkt aus dem Protokoll auf der Leitung gelesen: Eine kontrollierte Modbus-TCP-Sitzung (Port 502) kann FC03-Lesezugriffe auf Holding-Register erlauben und zugleich FC06- und FC16-Schreibzugriffe auf Steuerregister verweigern, wobei jede Verweigerung protokolliert wird. Der zyklische Verkehr zwischen Steuerungen und I/O bleibt im Underlay und liegt nie im Durchsetzungspfad, sodass der laufende Prozess weiterläuft, wenn Access Gate nicht verfügbar ist. Fail-open oder Fail-closed ist eine protokollierte Entscheidung pro Asset, und das Overlay läuft als Hochverfügbarkeitspaar.
Industrielle OT-Testumgebung, repräsentatives Brownfield-Anlagennetzwerk. Getestet auf Workflow-Ebene.
Eine Nachweisbasis, vier Rahmenwerke.
NIS2 und seine technischen Baselines erwarten Risikomanagement, Zugriffskontrolle, Segmentierung und Audit-Nachweise auf der OT-Ebene, also genau dort, wo diese Pflichten am schwersten zu erfüllen sind. Die Studie hat die Zugriffsprotokolle, Richtlinienexporte und Rollback-Aufzeichnungen von Access Gate so strukturiert, dass dieselben Nachweise der Readiness für CyFun, NIS2, IEC 62443 und ISO/IEC 27001 zugeordnet werden können.
Das ist für Industriebetreiber im Geltungsbereich von NIS2 entscheidend: Ein Cyber-Verantwortlicher, ein OT-Ingenieur und ein Auditor können jeweils dieselben Aufzeichnungen gegen das Rahmenwerk lesen, dem sie verpflichtet sind. Siehe NIS2-Compliance für Industriebetreiber und die NIS2-Compliance-Lösung. Zur zugrunde liegenden Architektur siehe Was ist ein Industrie-Proxy, PLC-Sicherheit und Zonen und Conduits nach IEC 62443 für OT.
Die Einschätzung des Principal Investigator im englischen Originalwortlaut:
«Working with Trout, we validated Access Gate as a reference implementation of overlay security for brownfield OT. It added identity-based access, segmentation, and audit evidence to a representative plant network without touching the underlay, and produced evidence strong enough for a cyber lead, an OT engineer, and an auditor to interpret.»
Dermot Murphy
IIoT-Technologe, Irish Manufacturing Research (Principal Investigator)
In der Testumgebung validiert. Bereit für die Produktion.
Derselbe Overlay-Ansatz, den IMR validiert hat, bringt identitätsbasierten Zugriff, Segmentierung und NIS2-taugliche Audit-Nachweise in Ihr OT-Netzwerk, ohne Agenten, ohne Neuadressierung und ohne Änderungen am Underlay.
Die validierte Technologie
Access Gate ist das agentenlose Zero-Trust-Overlay von Trout für OT und IT. Es ergänzt bestehende Anlagennetzwerke um identitätsbasierten Zugriff, Segmentierung und Audit-Nachweise, ohne zwischengeschaltete Appliances, ohne Agenten und ohne Neuadressierung.
Enterprise Ireland Innovation Partnership
Durchgeführt von Irish Manufacturing Research (IMR) in seinem IMR Lab im Rahmen der Enterprise Ireland Innovation Partnership IP20252213Y. Access Gate wurde als Referenzimplementierung eines herstellerneutralen Sicherheitsmodells auf Basis eines Netzwerk-Overlays bewertet.
FAQ zur IMR-Validierung
OT-Protokolle, über das Overlay validiert
Irish Manufacturing Research (IMR), eine unabhängige Forschungs- und Technologieorganisation, hat die Machbarkeitsstudie in seinem IMR Lab im Rahmen einer Enterprise Ireland Innovation Partnership (Projekt IP20252213Y) durchgeführt. Access Gate wurde als Referenzimplementierung eines herstellerneutralen Sicherheitsmodells auf Basis eines Netzwerk-Overlays bewertet.
Ein repräsentatives Brownfield-Anlagennetzwerk in einer industriellen OT-Testumgebung. Das Team validierte fünf Protokolle (Modbus TCP, OPC-UA, MQTT, Web, RDP) und sechs Anwendungsfall-Familien vom Fernzugriff bis zur Eindämmung und ordnete die gewonnenen Nachweise sechs CyFun-Funktionen von Govern bis Recover zu. Die Tests liefen auf Workflow-Ebene und nicht nur über die Erreichbarkeit von Ports.
NIS2 und seine technischen Baselines erwarten Risikomanagement, Zugriffskontrolle, Segmentierung und Audit-Nachweise auf der OT-Ebene, also genau dort, wo sie am schwersten zu erfüllen sind. Die Studie hat die Protokolle, Richtlinienexporte und Rollback-Aufzeichnungen von Access Gate so strukturiert, dass sie direkt der Readiness für CyFun, NIS2, IEC 62443 und ISO/IEC 27001 zugeordnet werden können, sodass dieselbe Nachweisbasis ein Audit unter mehreren Rahmenwerken trägt.
Nein. Das Kernergebnis lautet, dass ein Netzwerk-Overlay stärkere Sicherheit durchsetzen kann und dabei das Verhalten der industriellen Kommunikation bewahrt: ohne Agenten auf Altgeräten, ohne Neuadressierung der Produktionsanlagen und ohne Neugestaltung des Underlay-Netzwerks. Access Gate hat dem Anlagennetzwerk identitätsbasierten Zugriff, Segmentierung und Audit-Nachweise hinzugefügt, ohne den Underlay anzufassen.
Fünf: Modbus TCP (Port 502), OPC-UA, MQTT, browserbasiertes HMI über das Web und eingegrenzter RDP-Remote-Desktop-Zugriff. Lesezugriffe, Sitzungen, Subscriptions und die Steuerung von Topics funktionierten über das Overlay weiterhin korrekt, während unautorisierte Aktionen verweigert wurden.
Es bedeutet, dass die Studie nicht nur bestätigt hat, dass autorisierter Verkehr funktioniert; sie hat bestätigt, dass unautorisierte Aktionen aktiv verweigert und protokolliert wurden. In einem protokollbewussten Overlay geschieht das auf Ebene des Funktionscodes: Eine kontrollierte Modbus-Sitzung kann FC03-Registerlesezugriffe erlauben und zugleich FC06- und FC16-Schreibzugriffe auf Steuerregister verweigern. Die Verweigerung, nicht nur die erlaubte Erreichbarkeit, ist der Beleg für Least Privilege.
Standardmäßig läuft es als angrenzendes Overlay, neben dem Netzwerk und nicht mittendrin. Nur die kontrollierten Nord-Süd-Sitzungen, die es vermittelt (Fernzugriff, Engineering, Dienstleister und Leittechnik), passieren die Durchsetzung. Der zyklische Verkehr zwischen Steuerungen und I/O bleibt im Underlay und liegt nie im Durchsetzungspfad. Eine strengere Betriebsart, bei der die Durchsetzung nicht umgangen werden kann, ist pro Standort verfügbar, wo sie gefordert wird.
Neue kontrollierte Zugriffssitzungen stoppen, während der laufende Prozess weiterläuft: Lokale Steuerungen und HMIs sind nicht betroffen, weil der Regelkreis die Durchsetzung nie passiert hat. Fail-open oder Fail-closed ist eine protokollierte Entscheidung pro Asset, und das Overlay läuft als Hochverfügbarkeitspaar, damit ein einzelner Fehler kein Single Point of Failure ist.
Die Studie hat die Zugriffsprotokolle, Richtlinienexporte und Rollback-Aufzeichnungen von Access Gate so strukturiert, dass eine einzige Nachweisbasis der Readiness für CyFun, NIS2, IEC 62443 und ISO/IEC 27001 zugeordnet werden kann. Ein Cyber-Verantwortlicher, ein OT-Ingenieur und ein Auditor können jeweils dieselben Aufzeichnungen gegen das Rahmenwerk lesen, dem sie verpflichtet sind.
Eine Firewall vertraut dem Port; Access Gate parst das Protokoll und unterscheidet auf Ebene des Funktionscodes einen Lese- von einem Schreibzugriff. Ein VPN dehnt das gesamte Netzwerk auf eine Person aus; Access Gate dehnt eine einzelne autorisierte Aktion auf ein einzelnes Asset aus und sonst nichts. Das VPN kann bleiben und am Access Gate enden. In Zero-Trust-Begriffen ist es der Policy Enforcement Point für OT.