OT biztonság · Gyártás · NIS2
OT biztonság élő gyártásban, leállás nélkül.
A gyártás nem IT: egy rosszul időzített szken le tud dönteni egy PLC-t, a kritikus patch-hez nincs ablak, és a hálózat évek alatt nőtt össze laposra. Ide olyan mérnök kell, aki dolgozott már termelés mellett. Egy multinacionális gyártóhely NIS2-programján pontosan ezt csináltam.
Az első megbízásnál: ha az általam írt intézkedési tervet az auditorotok nem fogadja el, nem számlázom ki.
Utolsó frissítés: 2026. augusztus 21.
Miért nem működik az IT-recept
Négy ok, amiért a gyártás más pálya.
A hálózat laposra nőtt
Tizenöt év alatt a PLC-k, a HMI-k, a mérlegek és az irodai laptopok egy szegmensbe kerültek. Egy zsarolóvírus a könyvelésből akadály nélkül eléri a gyártósort, és onnantól nem adatvesztésről beszélünk, hanem állásidőről.
Van, amit nem lehet patchelni
A vezérlés egy tíz éve tanúsított Windowson fut, amihez a gyártó nem ad frissítést, vagy a frissítéssel elveszne a támogatás. Ezeket a rendszereket nem cserélni kell, hanem védeni: leválasztással és kompenzáló kontrollokkal.
Az IT-eszköz kárt tesz az OT-ban
Egy aktív sérülékenység-szken, ami az irodai hálózaton rutin, egy régi PLC-t le tud dönteni. Az OT-oldalon passzív módszer kell, és olyan mérnök, aki tudja, mikor melyik a kettő közül.
A NIS2 a gyártást is eléri
A kockázatos ágazatok listáján ott a gyártás: orvostechnika, elektronika, gépgyártás, járműipar. És aki nem közvetlenül érintett, azt a beszállítói láncon keresztül érik el az ügyfelei követelményei.
Amit megépítek
Kontrollok, amik kibírják a hármas műszakot.
Szegmentálás és zónahatárok
IT/OT határ, zónák és ellenőrzött átmenetek a Purdue-szintek mentén, az IEC 62443 logikájával. A tűzfalszabály-rend úgy dokumentálva, hogy az üzemeltetés is értse, ne csak én.
OT-tudatos monitoring
Passzív forgalomelemzés, ami az OT-protokollokat is érti, és riasztás, ami nem áll meg az IT-nél: ha egy új eszköz jelenik meg az OT-szegmensben, azt látni kell.
Sérülékenységkezelés leállás nélkül
Felmérés passzívan, javítás karbantartási ablakra ütemezve, és ahol patch nincs, ott dokumentált kompenzáló kontroll. A termelés közben megy tovább.
Beszállítói távoli hozzáférés
A gyártói távkarbantartás kontrollált csatornán fut: célzott hozzáférés, időkorlát, naplózás. Nem egy örökre nyitva felejtett VPN.
Incidens-készenlét az üzemre
Előre eldöntve, mi izolálható és mi nem állhat le, ki dönt műszak közben, és hogyan néz ki a visszaállás. Asztali gyakorlattal, az üzemeltetéssel közösen.
NIS2-megfeleltetés bizonyítékkal
A megépített kontrollok hozzárendelve a követelményekhez, auditra kész bizonyítékkal. A megfelelés a munka mellékterméke, nem külön projekt.
Hogyan dolgozom termelés mellett
Négy szabály, amit sosem szegek meg.
- A felmérés dokumentumelemzéssel, passzív figyeléssel és fizikai bejárással megy. Aktív eszközt az OT-hálózaton egyeztetés nélkül nem futtatok.
- Minden változtatás karbantartási ablakban történik, előre leírt rollback-tervvel.
- Az üzemeltetéssel közösen dolgozom, nem az üzemeltetés ellenében. A műszak mindig tudja, mi történik és miért.
- Amit építek, dokumentálva adom át: a következő mérnök, vagy a saját csapatotok, folytatni tudja nélkülem.
A referencia mögötte: multinacionális autóipari gyártóhely, telephelyi NIS2-program, szegmentálás és governance öt osztályon át. A részletek a főoldalon, névvel.
Gyakori kérdések
Le kell állítani a termelést a felméréshez?
Nem. A felmérés dokumentumelemzésre, passzív forgalomfigyelésre és bejárásra épül, ezek egyike sem érinti a termelést. Beavatkozással járó munka kizárólag egyeztetett karbantartási ablakban történik, rollback-tervvel.
Régi, nem frissíthető rendszereink vannak. Ezekkel mit lehet kezdeni?
Ez a gyártás alapállapota, nem kivétel. A válasz a leválasztás és a kompenzáló kontroll: a nem patchelhető rendszer kerüljön olyan zónába, ahová csak az jut be, aminek tényleg kell, és minden átmenet legyen naplózva. Védeni kell, nem cserélni.
Nálunk az OT a karbantartáshoz tartozik, az IT meg a miénk. Ki a felelős?
Ez a leggyakoribb valódi akadály, és nem technikai. Pontosan ezt csináltam egy multinacionális gyártóhelyen: közös governance-t öt osztály között, hogy egy megállapításnak legyen gazdája, ne két tulajdonosa vagy nulla. A felmérés része, hogy ezt a felelősségi rendet is letisztázzuk.
Vonatkozik ránk a NIS2?
Ha a tevékenységetek szerepel a mellékletek gyártási ágazatai között és elértétek a középvállalati méretet, valószínűleg igen. Két perc alatt kiderül az érintettség-ellenőrzőnkkel, cégadatok megadása nélkül.
Milyen gyártási környezetben dolgoztál?
Egy multinacionális autóipari gyártóhelyen vittem a telephelyi kiberbiztonsági stratégiát: konvergens OT/IT rendszerek, hálózatszegmentálás, Zero Trust, sérülékenységkezelés ICS/SCADA-közeli rendszereken. A részletes esettanulmány a főoldalon olvasható, névvel.
Mennyibe kerül?
A gap assessment 480 000 Ft-tól, fix áron, 2-3 nap alatt. Egyetlen kontrollterületre a fókusz-implementáció 980 000 Ft-tól megy fix áron, két héten belül. A teljes implementáció mérföldkövekre bontott ajánlat, nagyjából 2 400 000 Ft-tól, a folyamatos kontroll-monitoring 280 000 Ft / hó-tól. Az első megbízásra garancia jár: ha az intézkedési tervet az auditorotok nem fogadja el, nem számlázom ki.
Kezdjük el
Egy bejárás többet mond minden ajánlatnál.
30 perc, díjmentesen. Mondjátok el, hogy néz ki a hálózat és mi a legnagyobb félelmetek. A hívás végén tudni fogjátok, mi a három legkockázatosabb pont, és mit csinálnék velük először.
A NIS2-kötelezettségek technikai oldaláról külön oldal szól, az érintettség pedig két perc alatt kiderül.
