Zum Inhalt springen
CONFIGLANE

OT-Security · Fernwartung

Lieferanten-Fernwartung, die sich prüfen lässt: Cisco Cyber Vision Secure Remote Access

Mit Cyber Vision 5.6.0 hat Cisco Secure Equipment Access in Cyber Vision Secure Remote Access umbenannt. Für Betreiber zählt weniger der Name als die Frage, ob Lieferantenzugänge damit befristet, freigegeben und im Nachhinein belegbar werden.

Von ConfiglaneVeröffentlicht 9 Min. LesezeitOT-Security

Das Wichtigste in Kürze

  • Die Release Notes zu Cyber Vision 5.6.0 vom 8. September 2026 benennen Secure Equipment Access (SEA) in Cyber Vision Secure Remote Access (SRA) um und ergänzen Azure Blob Storage für Sitzungsaufzeichnungen sowie Multi-VRF-Unterstützung für den Agenten.
  • Laut Datenblatt läuft das Gateway als IOx-Anwendung auf Cisco-Netzgeräten — IE3300, IE3400, IE3500, IE9300, Catalyst 9300, IR1100 und IR1800 — und baut eine ausgehende Verbindung zum Cloud-Portal auf.
  • Sitzungsüberwachung, Beitreten, Beenden und Aufzeichnen gibt es nur in der Stufe Advantage — und SEA Advantage ist bei Cyber Vision Advantage, bestellt oder verlängert ab dem 20. August 2025, für dieselbe Endpunktzahl ohne Aufpreis enthalten.
  • Das Werkzeug liefert Befristung, Freigabe und Aufzeichnung. Lieferantenvereinbarungen, Freigabeverantwortung, Kontoablauf, Aufbewahrung und ein Notfallzugang bleiben Aufgabe des Betreibers.

Fernwartung durch Maschinenlieferanten ist im OT-Netz Alltag. In gewachsenen Anlagen begegnen uns dafür typischerweise drei Muster: ein dauerhaft offener VPN-Tunnel zum Lieferanten, ein Fernwartungsrouter des Herstellers im Schaltschrank und unverwaltete Fernsteuerungssoftware auf einem Bedienrechner. Allen dreien fehlt eine belastbare Antwort auf die Frage, wer wann auf welche Anlage zugegriffen hat.

Genau dort setzen NIS2 und IEC 62443 an — und genau dort hat Cisco sein Werkzeug gerade umbenannt: Secure Equipment Access heißt jetzt Cyber Vision Secure Remote Access.

Aus SEA wird Cyber Vision Secure Remote Access

Die Release Notes zu Cyber Vision 5.6.0 vom 8. September 2026 sind eindeutig: „Renames Secure Equipment Access (SEA) to Cyber Vision Secure Remote Access (SRA)“. Laut Produktseite ist Secure Equipment Access jetzt Teil von Cisco Cyber Vision. Schon der Cisco-Blog zum Launch auf der Cisco Live Americas 2026 beschrieb den Fernzugang als direkt in Industrie-Switches und -Router eingebettet — ohne separate Appliance, ohne paralleles VPN.

Neuerung laut Release NotesBedeutung für den Betrieb
Umbenennung von SEA in Cyber Vision Secure Remote Access samt Anpassungen der OberflächeDokumentation und Ausschreibungen brauchen vorerst beide Namen
Azure Blob Storage für SitzungsaufzeichnungenNeben AWS S3 ein zweiter Speicher für den Prüfpfad
Aufruf per Single Sign-on aus dem Cyber Vision Center ohne Angabe einer E-Mail-AdresseWeniger Reibung für OT-Teams, die im Center arbeiten
Multi-VRF-Unterstützung des Fernzugriffsagenten für CLI-basierte und Catalyst-SD-WAN-WorkflowsDer Agent passt auch in Netze, die Verkehr in VRFs trennen
Was Cyber Vision 5.6.0 beim Fernzugang ändert

Architektur: Gateway im Switch, Broker in der Cloud

Das Datenblatt beschreibt zwei Teile. Das Cloud-Portal arbeitet als ZTNA-Trust-Broker und setzt Richtlinien nach Identität und Kontext durch. Das Gateway ist der SEA-Agent, eine IOx-Anwendung auf einem eigenen CPU-Kern des Netzgeräts, laut Cisco ohne Einfluss auf die Routing- und Switching-Leistung. Er baut eine ausgehende Verbindung zum Broker auf; eigene Hardware für den Fernzugang entfällt.

Der Zugriff beginnt mit „default deny“: Fernwartende melden sich am Portal an und sehen nur freigegebene Geräte, über festgelegte Protokolle, an erlaubten Tagen und zu erlaubten Uhrzeiten. Die Cloud-Seite ist das IoT Operations Dashboard. Die Release Notes zu 5.5.x ergänzen eine Variante ohne IOx: Der Agent läuft auf dem Cyber Vision Center selbst; Center und Netzressourcen sind dann über das IoT Operations Dashboard erreichbar, ohne direkten eingehenden Zugang.

PlattformMindest-Softwarestand
Catalyst IE3300 Rugged17.12.01
Catalyst IE3400 Rugged, IE3400 Heavy Duty17.12.01
IE3500 Rugged, IE3500 Heavy Duty17.17.1
Catalyst IE9300 Rugged17.16.01
Catalyst 930017.14.01
Catalyst IR1100 Rugged17.04.01
Catalyst IR1800 Rugged17.11.01
Unterstützte Plattformen laut Datenblatt (Stand 14. April 2026)

Zugangsarten und Kontrollen

Das Datenblatt unterscheidet zwei Zugangsarten. Der clientlose Zugang braucht nur einen Webbrowser und deckt RDP, VNC, HTTP(S), SSH und Telnet ab. Die agentbasierte Variante SEA Plus baut einen gesicherten IP-Kanal zwischen dem Rechner des Nutzers und dem OT-Asset auf, sodass beliebige Desktop-Anwendungen nutzbar sind — Cisco nennt Dateiübertragung und SPS-Programmierung mit nativen Werkzeugen.

Dazu kommen laut Datenblatt die Kontrollen, die einen Zugang prüfbar machen:

  • Just-in-time-Zugang: Zeitpläne nach Tag und Uhrzeit je Asset und Nutzer; Verbindungen zu beliebigen Zeiten sind ausgeschlossen.
  • Anfrage und Freigabe: Techniker von Lieferanten und Dienstleistern lassen sich verpflichten, den Zugriff auf ein Asset anzufragen.
  • Überwachen und Beitreten: eine Liste aktiver Sitzungen und die Möglichkeit, einer Sitzung in Echtzeit zuzusehen, zur Kontrolle oder Schulung.
  • Beenden: Administratoren können eine aktive Sitzung abbrechen.
  • Aufzeichnen: Inline-Aufzeichnung für den Prüfpfad. Das Datenblatt setzt ein AWS-S3-Konto voraus; seit April 2026 funktioniert S3 laut Änderungsprotokoll des IoT Operations Dashboard auch per AWS Assume Role mit temporären Zugangsdaten, seit 5.6.0 kommt Azure Blob Storage hinzu.
  • Identität: Single Sign-on über den eigenen Identity Provider per SAML 2.0, dazu Multi-Faktor-Authentisierung gegen gestohlene Zugangsdaten.

Lizenz: womöglich schon bezahlt

Laut Datenblatt richtet sich das Abonnement nach der Zahl der OT-Assets oder Endpunkte, die erreichbar sein sollen; die Laufzeiten betragen ein, drei, fünf oder sieben Jahre. Von den zwei Stufen enthält nur Advantage die Funktionen, nach denen ein Audit fragt:

FunktionEssentialsAdvantage
Clientloser und agentbasierter Zugang (SEA Plus)jaja
Zugriffsgruppen, SSO, MFA, rollenbasierte Rechtejaja
Überwachung aktiver Sitzungen, Beitreten, Beenden—ja
Inline-Aufzeichnung von Sitzungen—ja
Posture-Check des Nutzerrechners per Cisco Duo bei SEA Plus—ja
Funktionen nach Lizenzstufe laut Datenblatt (Auszug)

Das Datenblatt nennt zwei Wege, auf denen die Advantage-Lizenz ohne Aufpreis mitkommt:

  • Cyber Vision Advantage, bestellt oder verlängert ab dem 20. August 2025: SEA Advantage ist für dieselbe Zahl an Endpunkten enthalten.
  • IE3500 und Catalyst IE9300 Rugged mit Network Advantage, bestellt ab dem 23. August 2025, sowie IE3500 Heavy Duty mit Network Advantage, bestellt ab dem 1. Oktober 2025: eine auf drei Jahre befristete Advantage-Lizenz für Cyber Vision und Secure Equipment Access mit 24 Endpunkten.

Wie Cisco den Dienst einordnet — und was beim Betreiber bleibt

Das Cisco-Whitepaper zu IEC 62443-3-3 (Stand 16. August 2024) führt den Dienst unter zwei Grundanforderungen. Unter FR1, bei SR 1.13 zum Zugriff über nicht vertrauenswürdige Netze, als eigens gebaute Fernzugriffsanwendung auf Cisco-Industrie-Netzgeräten, die sichere Fernverbindungen zu einzelnen IACS-Geräten herstellt. Unter FR2, der Nutzungskontrolle: Zugriff nur auf ein bestimmtes Ziel für eine bestimmte Zeit (SR 2.5) und Sitzungen, die auf ein Zeitfenster begrenzt sind und sich jederzeit beenden lassen (SR 2.6).

Ciscos NIS2-Beitrag vom 19. Juni 2025 führt den Dienst unter dem Punkt, das Risiko durch OT-Lieferanten und Dienstleister zu senken: unverwaltete Fernwartungs-Gateways mit Cyber Vision aufspüren und ihren Ersatz durch einen Zero-Trust-Fernzugang wie SEA planen. Im deutschen Recht stehen die Risikomanagementpflichten in § 30 BSIG. Absatz 2 nennt unter anderem die Sicherheit der Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern (Nr. 4), Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von IT-Systemen (Nr. 5), Konzepte für die Zugriffskontrolle (Nr. 9) und Lösungen zur Multi-Faktor-Authentifizierung (Nr. 10).

Ein Werkzeug erzeugt Belege, aber keine Regeln. Aus unserer Sicht gehören vor dem ersten Lieferanten fünf Dinge geklärt:

  • Freigabe mit Namen: Wer genehmigt Anfragen für welche Anlage, wie schnell, und wer vertritt? Eine Freigabe, die niemand bearbeitet, führt zurück zum Dauertunnel.
  • Lieferantenvereinbarung: persönliche Konten statt Sammelzugängen, Meldung von Personalwechseln, keine eigenen Fernwartungsrouter, ausschließlich der freigegebene Weg.
  • Kontoablauf: Laut Änderungsprotokoll des IoT Operations Dashboard vom 20. Januar 2026 läuft der Zugang zu SEA standardmäßig für keine Rolle ab; einstellbar sind auch 180, 90 oder 60 Tage. Für externe Konten setzen wir einen Ablauf.
  • Aufbewahrung: Wie lange Aufzeichnungen und Protokolle aufbewahrt werden, wer sie auswerten darf und wie Datenschutz und Mitbestimmung beteiligt werden, entscheidet der Betreiber.
  • Notfallzugang: ein dokumentierter, begrenzter und regelmäßig geprüfter Weg für den Ausfall von Cloud-Portal oder Uplink.

Warum Fernwartung eine eigene Zone verdient, steht im Beitrag zu IEC 62443 und CRA; was Segmentierung nach § 30 BSIG belegen muss, unter NIS2-Netzsegmentierung. Assessment und Segmentierung als Vorarbeit finden Sie unter OT-Security.

Offene Punkte und Reihenfolge der Einführung

Einige Fragen lässt die öffentliche Dokumentation offen. Sie gehören vor die Produktentscheidung:

  • Hosting: In welcher Region wird das Cloud-Portal betrieben, wo liegen Sitzungs- und Nutzerdaten, und welche Vereinbarung zur Auftragsverarbeitung gilt?
  • Aufzeichnung je Zugangsart: Welche Sitzungen lassen sich tatsächlich aufzeichnen — auch solche über SEA Plus?
  • Identitäten der Lieferanten: Föderation über den eigenen Identity Provider oder lokale Konten, und wie wird MFA für Externe durchgesetzt?
  • Endgeräte der Lieferanten: Was braucht ein Wartungsrechner für SEA Plus, und wer prüft seinen Zustand?
  • Altzugänge: Welche Router, Tunnel und Werkzeuge laufen übergangsweise parallel, und bis wann?

Für die Einführung empfehlen wir diese Reihenfolge:

  1. Bestehende Zugänge erheben

    Tunnel, Herstellerrouter und Fernwartungssoftware je Anlage erfassen. Cisco empfiehlt, unverwaltete Fernwartungs-Gateways mit Cyber Vision zu finden; wie sich diese Daten weiterverarbeiten lassen, zeigt der Beitrag zur Cyber-Vision-API.

  2. Lizenzen und Softwarestände klären

    Advantage-Lizenzen und Mindest-Softwarestände der Zielgeräte abgleichen, Upgrades in Wartungsfenster legen.

  3. Wartungsfälle festlegen

    Je Lieferant Zielgeräte, Protokolle, Zeitfenster, Freigebende und Notfallweg bestimmen.

  4. Pilot mit einem Lieferanten

    Eine Zelle, clientloser Zugang, Aufzeichnung an. Geprüft wird ein echter Wartungseinsatz, nicht nur der Verbindungsaufbau.

  5. Umstellen und Altwege schließen

    Weitere Lieferanten nach Abnahme migrieren, alte Tunnel und Router kontrolliert abschalten, Konten und Freigaben regelmäßig überprüfen.

Die Produktauswahl folgt dem Ablauf, nicht umgekehrt. Wie wir Wartungsfälle, Freigaben und technische Wege mit Betrieb und Lieferanten ordnen, beschreibt die Leistungsseite sicherer OT-Fernzugang. Für einen ersten Abgleich von Bestand, Lizenzlage und offenen Punkten können Sie die OT-Fernwartung mit uns besprechen.

Quellen

Jede belegte Aussage dieses Beitrags ist hier nachvollziehbar. Das Abrufdatum sagt, wie frisch die Prüfung ist.

  1. Release Notes for Cisco Cyber Vision, Release 5.6.xöffnet in neuem Tab

    Cisco · 2026-09-08 · abgerufen am 25. September 2026

  2. Cisco Secure Equipment Access Data Sheetöffnet in neuem Tab

    Cisco · 2026-04-14 · abgerufen am 25. September 2026

  3. Cisco Secure Equipment Accessöffnet in neuem Tab

    Cisco · abgerufen am 25. September 2026

  4. Release Notes for Cisco Cyber Vision Center, Release 5.5.xöffnet in neuem Tab

    Cisco · 2026-06-09 · abgerufen am 25. September 2026

  5. 2026 - Cisco IoT Operations Dashboardöffnet in neuem Tab

    Cisco DevNet · abgerufen am 25. September 2026

  6. ISA/IEC-62443-3-3: What is it and how to comply?öffnet in neuem Tab

    Cisco · 2024-08-16 · abgerufen am 25. September 2026

  7. NIS2 Compliance: It’s never too late to get startedöffnet in neuem Tab

    Cisco Blogs · 2025-06-19 · abgerufen am 25. September 2026

  8. Layered Defense for the Plant Floor: Simplifying OT Securityöffnet in neuem Tab

    Cisco Blogs · 2026-06-03 · abgerufen am 25. September 2026

  9. § 30 BSIG — Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungenöffnet in neuem Tab

    Bundesministerium der Justiz (gesetze-im-internet.de) · abgerufen am 25. September 2026

FAQ

Häufige Fragen zur OT-Fernwartung mit Cyber Vision SRA

Was ist Cisco Cyber Vision Secure Remote Access?

Es ist der neue Name von Cisco Secure Equipment Access (SEA); die Release Notes zu Cyber Vision 5.6.0 vom 8. September 2026 beschreiben eine Umbenennung, keine Abkündigung. Der Dienst gibt Fernwartenden über ein Cloud-Portal befristeten, freigegebenen und auf Wunsch aufgezeichneten Zugang zu einzelnen OT-Geräten. Das Gateway läuft als IOx-Anwendung auf Cisco-Industrie-Switches und -Routern.

Braucht der Fernzugang eigene Hardware?

Nein, wenn passende Cisco-Netzgeräte vorhanden sind. Das Datenblatt nennt IE3300, IE3400, IE3500, IE9300, Catalyst 9300, IR1100 und IR1800 mit jeweiligem Mindest-Softwarestand; das Gateway läuft auf einem eigenen CPU-Kern. Laut Release Notes zu 5.5.x kann der Agent auch direkt auf dem Cyber Vision Center laufen.

Ist die Lizenz schon in Cyber Vision enthalten?

Ja, wenn Cyber Vision Advantage ab dem 20. August 2025 bestellt oder verlängert wurde: Dann ist SEA Advantage laut Datenblatt für dieselbe Endpunktzahl ohne Aufpreis enthalten. IE3500 (Rugged und Heavy Duty) und IE9300 Rugged mit Network Advantage bringen je nach Bestelldatum eine auf drei Jahre befristete Advantage-Lizenz für 24 Endpunkte mit.

Erfüllt der Dienst die NIS2-Anforderungen an den Lieferantenzugang?

Nicht allein. Er liefert Bausteine — MFA, Befristung, Freigabe, Aufzeichnung —, die sich Maßnahmen aus § 30 BSIG wie Lieferkettensicherheit, Zugriffskontrolle und Multi-Faktor-Authentifizierung zuordnen lassen. Freigabeprozess, Lieferantenvereinbarungen, Kontoablauf, Aufbewahrung und Notfallzugang muss der Betreiber selbst festlegen und belegen.

Können Lieferanten über den Fernzugang SPS programmieren?

Ja, über die agentbasierte Variante SEA Plus. Sie baut laut Datenblatt einen gesicherten IP-Kanal zwischen Nutzerrechner und OT-Asset auf, sodass native Werkzeuge etwa für SPS-Programmierung oder Dateiübertragung nutzbar sind.

OT-Security

Sicherer OT-Fernzugang. Person, Ziel und Zeit gehören zusammen.

Wartung braucht Zugang, aber keinen dauerhaften offenen Tunnel in die Produktion. Wir ordnen Rollen, Freigaben und technische Wege und planen einen Fernzugang, der für Instandhaltung praktikabel und für den Betreiber nachvollziehbar bleibt.

OT-Fernzugang ordnen

Assessment → belastbarer erster Change