OT-Security / IT/OT-Segmentierung
IT/OT-Segmentierung.Erlaubte Wege statt flacher Netze.
Eine neue VLAN-Liste ist noch keine OT-Segmentierung. Wir verbinden Anlagenfunktion, beobachtete Kommunikation, Zonenmodell und technische Übergänge zu einem Plan, der mit Produktion, Instandhaltung und IT umsetzbar bleibt.
Leistungsumfang
Was am Ende bei Ihnen liegt.
Das Angebot passt bei flachen Produktionsnetzen, neuen Linien, Standortumbau, regulatorischen Anforderungen oder zu weitreichenden Freigaben zwischen IT und OT. Wir beginnen nicht mit Blockregeln, sondern mit Funktionen und Abhängigkeiten. So wird sichtbar, welche Verbindungen für Produktion und Wartung nötig sind und welche nur aus historischem Komfort bestehen.
Zonen mit fachlicher Begründung
Anlagen, Linien, Unterstützungsdienste, Management und Übergänge werden nach Funktion und Risiko geordnet. Das Modell bleibt für Anlagenverantwortliche lesbar und wird nicht nur aus IP-Subnetzen abgeleitet.
Eine belastbare Kommunikationsmatrix
Quelle, Ziel, Dienst, Richtung, fachlicher Zweck und Verantwortlicher werden soweit möglich festgehalten. Beobachtete Kommunikation ist ein Eingang, aber nicht automatisch eine dauerhaft erlaubte Regel.
Technische Kontrollpunkte
Routing, Firewalls, industrielle Komponenten, Zugriffsdienste und Monitoring werden dort eingeplant, wo Regeln tatsächlich durchsetzbar und betreibbar sind. Bestehende Plattformgrenzen bleiben sichtbar.
Migration ohne Big Bang
Pilotzonen, temporäre Freigaben, Protokollierung, Rückfall und Anwendungstests bilden einen stufenweisen Weg. Jede Verschärfung hat einen fachlichen Ansprechpartner und ein überprüfbares Erfolgskriterium.
Der Projektweg
In drei kontrollierten Schritten.
- 01
Funktionen und Flüsse erfassen
Anlagenrollen, unterstützende Systeme, Fernzugänge und beobachtete Kommunikation gemeinsam mit IT und Produktion validieren.
- 02
Zonen und Übergänge entwerfen
Sollmodell, Kommunikationsmatrix, Kontrollpunkte und Betriebsprozesse reviewen. Unklare Beziehungen werden als offene Entscheidung geführt.
- 03
Pilotieren und ausweiten
Eine repräsentative Zone umsetzen, Wirkung und Betrieb prüfen und Regeln erst nach Abnahme auf weitere Bereiche übertragen.
Was wir vorher klar vereinbaren
Segmentierung senkt Angriffs- und Fehlerausbreitung, ersetzt aber keine sichere Anlagenkonfiguration, Identitäten, Patchstrategie oder Wiederanlaufplanung. Produktionsfreigaben und aktive Tests bleiben beim Betreiber. Hardware, Firewallregeln, Applikationsanpassungen und dauerhafte Überwachung werden im Angebot konkret abgegrenzt.
Gut zu wissen
Ihre Fragen. Klare Antworten.
Ist VLAN-Trennung bereits ausreichende Segmentierung?
Nicht automatisch. VLANs schaffen logische Bereiche, aber die Sicherheitswirkung entsteht erst durch kontrollierte Übergänge, nachvollziehbare Regeln und einen Betrieb, der Änderungen sowie Ausnahmen beherrscht. Das passende Mittel hängt von Architektur und Risiko ab.
Wie gehen wir mit unbekannten Verbindungen um?
Wir kombinieren Beobachtung und Fachwissen, markieren unklare Flüsse und priorisieren sie vor einer Sperre. Für kritische Bereiche können Protokollierung, Pilot und zeitlich begrenzte Ausnahmen den Übergang absichern.
Kann die Segmentierung während laufender Produktion erfolgen?
Oft stufenweise, aber nicht ohne Abstimmung. Kontrollpunkte, Änderungen und Tests müssen zu den Anlagen passen. Für jeden Schritt werden Wirkung, Rückfall und Freigabe mit den zuständigen Betriebsrollen vereinbart.
Lassen Sie uns über Ihr Vorhaben sprechen
Ein paar Eckdaten reichen für den Anfang.
Sie brauchen noch kein fertiges Konzept. Wir klären Bedarf, Grenzen und einen belastbaren nächsten Schritt.
IT/OT-Segmentierung planenHilfreich für das erste Gespräch
- Anlagen- und Zonenübersicht mit Verantwortlichen
- Verfügbare Kommunikationsdaten und bekannte Ausnahmen
- IT/OT-Übergänge, Fernzugänge und gemeinsame Dienste
- Zulässige Tests, Wartungsfenster und Rückfallanforderungen
Bitte keine Passwörter, API-Schlüssel oder vertraulichen Netzpläne im Formular übermitteln.
Fachlich tiefer einsteigen
IEC 62443 und CRA als Kapazitätsfrage für BetreiberTechnischer Hintergrund: Cisco Cyber Vision Data Sheet

