TroutTrout

Schluss mit geteilten Passwörtern in der OT.

Namentliche Anmeldungen für jeden Bediener, Ingenieur und Dienstleister, an Ihre Verzeichnisse gebunden und im Netzwerk durchgesetzt. Ohne Agenten, ohne Änderungen an den Geräten.

Das Problem

Geteilte HMI-Anmeldungen, Dienstleister-Passwörter an den Bedienpulten und Servicekonten, die jeder kennt, führen dazu, dass Sie nicht nachweisen können, wer was getan hat. NIS2 und IEC 62443 verlangen inzwischen individuelle Nachvollziehbarkeit. Access Gate gibt jedem Bediener, Ingenieur und Dienstleister eine namentliche Anmeldung, an Ihre Verzeichnisse gebunden und im Netzwerk durchgesetzt, ohne Agenten und ohne Änderungen an den Geräten.

Ein eigener OT-Verzeichnisdienst, auf die IT abgestimmt

Halten Sie IT- und OT-Verzeichnisse nebeneinander, nicht zusammengeführt

Bewährte Praxis ist ein eigener OT-Verzeichnisdienst, statt das Active Directory des Unternehmens auf die Fertigungsebene zu drängen. Access Gate erlaubt Ihnen, IT- und OT-Verzeichnisse nebeneinander zu föderieren, ob Entra, Okta, Active Directory oder LDAP, sodass jede Seite ihren eigenen Lebenszyklus und ihren eigenen Wirkungsbereich behält.

Heute kein OT-Verzeichnis? Access Gate kann eines bereitstellen, sodass Sie einen echten OT-Verzeichnisdienst erhalten, ohne eine separate Infrastruktur aufzubauen. So setzen Sie Identität auf der Fertigungsebene durch, ohne die Anlage von der IT-Domäne abhängig zu machen.

MFA dort, wo das Gerät sie nicht leisten kann

Setzen Sie MFA vor Steuerungen, die sie nicht unterstützen

Die meisten Steuerungen beherrschen keine Multi-Faktor-Authentifizierung, und daran lässt sich ohne Austausch nichts ändern. Access Gate erzwingt MFA im Netzwerkpfad, vor dem Asset. Die PLC bleibt genau so, wie sie ist, doch niemand erreicht sie, ohne am Access Gate den Faktor zu bestehen.

Das ist der praktische Weg, die Zugriffskontroll-Anforderungen von NIS2 und IEC 62443 zu erfüllen, für Altgeräte, die die Kontrolle nicht selbst erfüllen können.

So funktioniert es

Eine Eingangstür für Geräte ohne eigene Anmeldung

Die Identität wird im Netzwerk durchgesetzt: Jedes Gerät erhält eine namentliche Eingangstür, jeder Benutzer ist auf das Nötige beschränkt, und jede Sitzung ist einer Person zugeordnet.

Interne und externe Benutzer

Internes Personal authentifiziert sich am OT-Verzeichnis. Externe Dienstleister erhalten einen eng gefassten, zeitlich befristeten Zugriff, werden nie in Ihr Verzeichnis aufgenommen und erhalten keine dauerhaften Zugangsdaten.

Authentifizierungsseite

Jeder Benutzer durchläuft eine Access-Gate-Anmeldung, bevor er das Asset erreicht. Sie ist eine Eingangstür für HMIs, PLCs und SCADA ohne eigene Anmeldung.

Maschinen-Freischaltung, pro Auftrag oder Zeitfenster

Bediener schalten das benötigte Asset für eine Schicht, eine Aufgabe oder ein Zeitfenster selbst frei, danach wird der Zugriff automatisch entzogen. Kein dauerhafter Zugriff zwischen den Aufträgen.

Persönliche Protokolle

Jede Sitzung ist einer Person zugeordnet: wer, was, wann, wie lange. Manipulationssicher und auditbereit für NIS2 und IEC 62443.

Individuelle Nachvollziehbarkeit, nach Rahmenwerk

Namentliche Identität ist jetzt Pflicht, kein Extra

Zugriffskontrolle und individuelle Nachvollziehbarkeit sind ausdrückliche Pflichten in den Rahmenwerken, denen OT-Betreiber unterliegen. Access Gate liefert die Identitätsnachweise, die sie verlangen.

FAQ

OT-Identität, klar beantwortet

Bewährte Praxis ist ein eigener OT-Verzeichnisdienst, statt das Active Directory des Unternehmens auf die Fertigungsebene zu bringen. Access Gate erlaubt Ihnen, IT- und OT-Verzeichnisse nebeneinander zu föderieren (Entra, Okta, AD, LDAP), und wenn Sie kein OT-Verzeichnis haben, kann es eines bereitstellen.

Der Faktor liegt im Netzwerkpfad, vor der Steuerung, nicht auf der Steuerung. Die PLC bleibt unberührt, doch niemand erreicht sie, ohne am Access Gate die MFA zu bestehen. So erfüllen Sie die Zugriffskontroll-Anforderungen von NIS2 und IEC 62443 für Geräte, die selbst keine MFA leisten können.

Dienstleister erhalten am Access Gate einen eng gefassten, zeitlich befristeten Zugriff. Sie werden nie in Ihr Verzeichnis aufgenommen und halten keine dauerhaften Zugangsdaten, sodass der Zugriff mit der Aufgabe oder dem Zeitfenster endet.

Ja. Jeder Benutzer authentifiziert sich mit einer namentlichen Anmeldung am Access Gate, bevor er das Asset erreicht, und jede Sitzung wird dieser Person zugeschrieben. Geteilte HMI-Anmeldungen und Pult-Passwörter verbergen nicht mehr, wer was getan hat.

Nein. Die Identität wird im Netzwerkpfad durchgesetzt: keine Agenten zu installieren und keine Änderungen an den HMIs, PLCs oder SCADA.

Die zweite Wertebene

Access Gate sichert zuerst Ihre Assets und stellt dann die einfachen, sicheren Dienste bereit, die Ihre Teams und Dienstleister wirklich wollen, damit sie den freigegebenen Weg nehmen und nicht daran vorbei.

OT läuft durch Sie, nicht an Ihnen vorbei.