
Industrienetzwerke sind eine Angriffsfläche. Wir verhärten sie.Ortungssysteme sind oft die Schwachstelle im OT-Netz.
Die meisten OT- und IoT-Implementierungen wurden architektisiert, bevor Sicherheit eine Beschaffungsanforderung wurde.
TRACIO bewertet, wo sich dein RTLS-, AGV-, Sensor- und SPS-Datenverkehr im Purdue-Modell befindet, was tatsächlich exponiert ist und was zuerst behoben werden sollte.
Unabhängig, framework-orientiert (IEC 62443, NIS2, NIST CSF, ISO 27001). Wir verkaufen keine Hardware, deshalb bleibt unsere Beratung unabhängig. Wir entwerfen die Architektur und den Sanierungsplan und überprüfen ihn dann.
Drei OT-Layer-Fehlermodi, die wir immer wieder sehen.
Die Ergebnisse wiederholen sich in allen Branchen. Sie zu benennen ist der erste Schritt, um sie zu schließen.
SPS und Tags teilen sich das Büro-VLAN
Das ursprüngliche Netzwerk war flach, weil das der schnellste Weg zum Live-Betrieb war.
Heute sind ein RFID-Leser, eine SPS, ein Fernseher im Besprechungsraum und ein Finanzlaptop alle nur eine Broadcast-Domain voneinander entfernt. Ein einzelner kompromittierter Endpunkt erreicht die Linie.
Keine Segmentierung zwischen OT und IT
Purdue-Levels existieren im Architekturdiagramm, aber nicht in der Firewall. Der Ost-West-Verkehr zwischen dem MES und dem BI-Lager verläuft ungefiltert. Seitliche Bewegungen sind für jeden, der eine Phishing-Nutzlast im Personalwesen landet, kostenlos.
Fernzugriff ist eine Hintertür
OEM-Anbieter halten dauerhafte VPN-Zugangsdaten, um Maschinen unterstützen zu können. Niemand weiß, wer gerade eingeloggt ist, was letzte Woche berührt wurde oder ob das Shared-Service-Konto noch von dem Ingenieur genutzt wird, der gegangen ist.
Sechs Arbeitsströme. Lauft zusammen. Framework-orientiert.
Jeder Arbeitsstrom entspricht einer grundlegenden IEC 62443-Anforderung und liefert Beweise, die sowohl Ihr Prüfer als auch Ihr CISO akzeptieren.
OT Cyber-Posture-Bewertung
Map every IoT / RTLS /PLC device, classify by criticality, document actual data flows, identify the gap to IEC 62443-3-3 SL2 or SL3.
Zonen- und Rohrkonstruktion
Segmentieren Sie nach Purdue-Ebene, definieren Sie die Leitungen zwischen den Zonen und legen Sie Firewall-Regeln in unabhängiger Form fest, sodass jede beschaffte Firewall sie implementieren kann.
Identität für Dinge und Menschen
Geräteidentität (zertifikatsbasiert), Service-Account-Hygiene, Integration mit Ihrem IdP (Entra, Okta, Ping) für die menschliche Seite.
Gehärteter Fernzugriff für Anbieter
Jump Host, MFA, Sitzungsaufzeichnung, zeitgebundener Zugriff für OEM-Anbieter, die Maschinen unterstützen müssen, ohne ein permanentes VPN zu besitzen.
OT-bewusste SOC-Integration
Mirror traffic to a SOC that understands Modbus, OPC UA, MQTT , S7, EtherNet/IP, not a generic IT SIEM with no protocol context.
OT Incident Response Runbook
Vorgefertigte Runbooks für Ransomware, Tag-Fleet-Kompromittation, AGV-Fehlfunktionen. Auf dem Tisch getestet, bevor Sie sie brauchen.
Drei Möglichkeiten, uns hereinzuholen.
Angepasst an den tatsächlichen Standort Ihres OT-Nachlasses, von einer Erstüberprüfung bis hin zur integrierten Sanierung zusammen mit Ihrem IT/OT-Team.
Haltungsprüfung · 4-6 Wochen
Vollständige Karte, Lückenanalyse, priorisierter Weg zur Behebung. Pro Projekt festgelegt.
Architektur & Design · 8-12 Wochen
Zonen-/Leitungsdesign, Identitätsmodell, Überwachungsspezifikation, Anbieter-RFP für Werkzeuge.
Eingebettete Sanierung · 4-9 Monate
Wir begleiten Ihr IT/OT-Team während der eigentlichen Sanierung. Wir gehen aus, wenn KPIs erreicht sind.
Framework-geführt, unabhängig, evidenzbasiert.
Who sells OT cyber for locating systems and what they miss.
The market splits into three camps. Framework certifiers and assessors (UL Solutions and peers on ISA/IEC 62443) produce mature risk assessments, CSMS design and certification evidence: excellent for board and regulator audiences, lighter on the quirks of UWB anchors, Passive RFID readers and LoRaWAN gateways sitting on the same OT VLAN. OT security platforms (Dragos, Claroty, Nozomi, Armis, Fortinet, Palo Alto Networks and similar) sell visibility, segmentation and monitoring tools; their professional services naturally centre on deploying that tooling. Big-4 and large SI cyber practices bring enterprise change programmes and often subcontract the RF-aware detail.
Locating programmes create a specific attack surface that generic OT audits under-weight: supplier remote access for reader firmware, PoE switch hop latency that can be abused as well as misconfigured, tag identity spoofing, and zone/conduit designs that treat every Locator as “just another IoT endpoint.” IEC 62443 SL2-SL3 targets are right. The control selection has to respect RF timing and the reality that many locating suppliers still ship with shared credentials and flat networks.
What programmes get wrong: bolting a SOC tool onto an unzoned locating VLAN after go-live, or accepting the supplier’s “secure by design” slide without a tabletop that includes tag cloning, rogue gateway and remote-support compromise scenarios.
TRACIO does not resell OT security products. We map the locating estate, design zones and conduits, write the identity and remote-access model, and either remediate beside your IT/OT team or hand a scored RFP to whoever should own the tooling. Framework-led, evidence-based, locating-aware.
Häufig gestellte Fragen.
Nach welchem Standard arbeitest du?
Vor allem IEC 62443, mit Zonen- und Leitungsdesign, OT-bewusster Überwachung und gehärtetem Fernzugriff für Anbieter.
Ist das IT- oder OT-Sicherheit?
OT-orientiert: wir sichern die operative Technologie, den Standort und die IoT-Infrastruktur und arbeiten gemeinsam mit Ihrem IT-Sicherheitsteam zusammen.
Verkaufen Sie Sicherheitsprodukte?
Nein. Wir sind unabhängig und empfehlen sowie integrieren die richtigen Kontrollen für Ihre Umgebung.
Kannst du eine bestehende Einrichtung bewerten?
Ja, wir führen Audits und Lückenanalysen durch und bieten einen priorisierten Sanierungsplan vor.