Ugrás a tartalomra
profix::sec
EN

OT biztonság · Gyártás · NIS2

OT biztonság élő gyártásban, leállás nélkül.

A gyártás nem IT: egy rosszul időzített szken le tud dönteni egy PLC-t, a kritikus patch-hez nincs ablak, és a hálózat évek alatt nőtt össze laposra. Ide olyan mérnök kell, aki dolgozott már termelés mellett. Egy multinacionális gyártóhely NIS2-programján pontosan ezt csináltam.

Vagy írjatok: hello@profixsec.com

Az első megbízásnál: ha az általam írt intézkedési tervet az auditorotok nem fogadja el, nem számlázom ki.

Utolsó frissítés: 2026. augusztus 21.

Miért nem működik az IT-recept

Négy ok, amiért a gyártás más pálya.

A hálózat laposra nőtt

Tizenöt év alatt a PLC-k, a HMI-k, a mérlegek és az irodai laptopok egy szegmensbe kerültek. Egy zsarolóvírus a könyvelésből akadály nélkül eléri a gyártósort, és onnantól nem adatvesztésről beszélünk, hanem állásidőről.

Van, amit nem lehet patchelni

A vezérlés egy tíz éve tanúsított Windowson fut, amihez a gyártó nem ad frissítést, vagy a frissítéssel elveszne a támogatás. Ezeket a rendszereket nem cserélni kell, hanem védeni: leválasztással és kompenzáló kontrollokkal.

Az IT-eszköz kárt tesz az OT-ban

Egy aktív sérülékenység-szken, ami az irodai hálózaton rutin, egy régi PLC-t le tud dönteni. Az OT-oldalon passzív módszer kell, és olyan mérnök, aki tudja, mikor melyik a kettő közül.

A NIS2 a gyártást is eléri

A kockázatos ágazatok listáján ott a gyártás: orvostechnika, elektronika, gépgyártás, járműipar. És aki nem közvetlenül érintett, azt a beszállítói láncon keresztül érik el az ügyfelei követelményei.

Amit megépítek

Kontrollok, amik kibírják a hármas műszakot.

Szegmentálás és zónahatárok

IT/OT határ, zónák és ellenőrzött átmenetek a Purdue-szintek mentén, az IEC 62443 logikájával. A tűzfalszabály-rend úgy dokumentálva, hogy az üzemeltetés is értse, ne csak én.

OT-tudatos monitoring

Passzív forgalomelemzés, ami az OT-protokollokat is érti, és riasztás, ami nem áll meg az IT-nél: ha egy új eszköz jelenik meg az OT-szegmensben, azt látni kell.

Sérülékenységkezelés leállás nélkül

Felmérés passzívan, javítás karbantartási ablakra ütemezve, és ahol patch nincs, ott dokumentált kompenzáló kontroll. A termelés közben megy tovább.

Beszállítói távoli hozzáférés

A gyártói távkarbantartás kontrollált csatornán fut: célzott hozzáférés, időkorlát, naplózás. Nem egy örökre nyitva felejtett VPN.

Incidens-készenlét az üzemre

Előre eldöntve, mi izolálható és mi nem állhat le, ki dönt műszak közben, és hogyan néz ki a visszaállás. Asztali gyakorlattal, az üzemeltetéssel közösen.

NIS2-megfeleltetés bizonyítékkal

A megépített kontrollok hozzárendelve a követelményekhez, auditra kész bizonyítékkal. A megfelelés a munka mellékterméke, nem külön projekt.

Hogyan dolgozom termelés mellett

Négy szabály, amit sosem szegek meg.

  • A felmérés dokumentumelemzéssel, passzív figyeléssel és fizikai bejárással megy. Aktív eszközt az OT-hálózaton egyeztetés nélkül nem futtatok.
  • Minden változtatás karbantartási ablakban történik, előre leírt rollback-tervvel.
  • Az üzemeltetéssel közösen dolgozom, nem az üzemeltetés ellenében. A műszak mindig tudja, mi történik és miért.
  • Amit építek, dokumentálva adom át: a következő mérnök, vagy a saját csapatotok, folytatni tudja nélkülem.

A referencia mögötte: multinacionális autóipari gyártóhely, telephelyi NIS2-program, szegmentálás és governance öt osztályon át. A részletek a főoldalon, névvel.

Gyakori kérdések

Le kell állítani a termelést a felméréshez?

Nem. A felmérés dokumentumelemzésre, passzív forgalomfigyelésre és bejárásra épül, ezek egyike sem érinti a termelést. Beavatkozással járó munka kizárólag egyeztetett karbantartási ablakban történik, rollback-tervvel.

Régi, nem frissíthető rendszereink vannak. Ezekkel mit lehet kezdeni?

Ez a gyártás alapállapota, nem kivétel. A válasz a leválasztás és a kompenzáló kontroll: a nem patchelhető rendszer kerüljön olyan zónába, ahová csak az jut be, aminek tényleg kell, és minden átmenet legyen naplózva. Védeni kell, nem cserélni.

Nálunk az OT a karbantartáshoz tartozik, az IT meg a miénk. Ki a felelős?

Ez a leggyakoribb valódi akadály, és nem technikai. Pontosan ezt csináltam egy multinacionális gyártóhelyen: közös governance-t öt osztály között, hogy egy megállapításnak legyen gazdája, ne két tulajdonosa vagy nulla. A felmérés része, hogy ezt a felelősségi rendet is letisztázzuk.

Vonatkozik ránk a NIS2?

Ha a tevékenységetek szerepel a mellékletek gyártási ágazatai között és elértétek a középvállalati méretet, valószínűleg igen. Két perc alatt kiderül az érintettség-ellenőrzőnkkel, cégadatok megadása nélkül.

Milyen gyártási környezetben dolgoztál?

Egy multinacionális autóipari gyártóhelyen vittem a telephelyi kiberbiztonsági stratégiát: konvergens OT/IT rendszerek, hálózatszegmentálás, Zero Trust, sérülékenységkezelés ICS/SCADA-közeli rendszereken. A részletes esettanulmány a főoldalon olvasható, névvel.

Mennyibe kerül?

A gap assessment 480 000 Ft-tól, fix áron, 2-3 nap alatt. Egyetlen kontrollterületre a fókusz-implementáció 980 000 Ft-tól megy fix áron, két héten belül. A teljes implementáció mérföldkövekre bontott ajánlat, nagyjából 2 400 000 Ft-tól, a folyamatos kontroll-monitoring 280 000 Ft / hó-tól. Az első megbízásra garancia jár: ha az intézkedési tervet az auditorotok nem fogadja el, nem számlázom ki.

Kezdjük el

Egy bejárás többet mond minden ajánlatnál.

30 perc, díjmentesen. Mondjátok el, hogy néz ki a hálózat és mi a legnagyobb félelmetek. A hívás végén tudni fogjátok, mi a három legkockázatosabb pont, és mit csinálnék velük először.

A NIS2-kötelezettségek technikai oldaláról külön oldal szól, az érintettség pedig két perc alatt kiderül.