OT-Cybersicherheit Industrienetzwerke sind eine Angriffsfläche. Wir verhärten sie. Kostenloses Erstgespräch buchen →
Behandschuhte Hand prüft die Verkabelung in einem industriellen Netzwerkschrank mit RTLS-Gateway
OT Cybersicherheit · IEC 62443 · Zero Trust

Industrienetzwerke sind eine Angriffsfläche. Wir verhärten sie.Ortungssysteme sind oft die Schwachstelle im OT-Netz.

Die meisten OT- und IoT-Implementierungen wurden architektisiert, bevor Sicherheit eine Beschaffungsanforderung wurde.

TRACIO bewertet, wo sich dein RTLS-, AGV-, Sensor- und SPS-Datenverkehr im Purdue-Modell befindet, was tatsächlich exponiert ist und was zuerst behoben werden sollte.

Unabhängig, framework-orientiert (IEC 62443, NIS2, NIST CSF, ISO 27001). Wir verkaufen keine Hardware, deshalb bleibt unsere Beratung unabhängig. Wir entwerfen die Architektur und den Sanierungsplan und überprüfen ihn dann.

IEC 62443
Rahmen, in dem wir arbeiten
0
Werkzeuge, die wir weiterverkaufen
SL2-SL3
Typisches Ziel
Wo sich normalerweise die Lücken befinden

Drei OT-Layer-Fehlermodi, die wir immer wieder sehen.

Die Ergebnisse wiederholen sich in allen Branchen. Sie zu benennen ist der erste Schritt, um sie zu schließen.

SPS und Tags teilen sich das Büro-VLAN

Das ursprüngliche Netzwerk war flach, weil das der schnellste Weg zum Live-Betrieb war.

Heute sind ein RFID-Leser, eine SPS, ein Fernseher im Besprechungsraum und ein Finanzlaptop alle nur eine Broadcast-Domain voneinander entfernt. Ein einzelner kompromittierter Endpunkt erreicht die Linie.

Keine Segmentierung zwischen OT und IT

Purdue-Levels existieren im Architekturdiagramm, aber nicht in der Firewall. Der Ost-West-Verkehr zwischen dem MES und dem BI-Lager verläuft ungefiltert. Seitliche Bewegungen sind für jeden, der eine Phishing-Nutzlast im Personalwesen landet, kostenlos.

Fernzugriff ist eine Hintertür

OEM-Anbieter halten dauerhafte VPN-Zugangsdaten, um Maschinen unterstützen zu können. Niemand weiß, wer gerade eingeloggt ist, was letzte Woche berührt wurde oder ob das Shared-Service-Konto noch von dem Ingenieur genutzt wird, der gegangen ist.

Was wir in einem OT-Cyber-Engagement tun

Sechs Arbeitsströme. Lauft zusammen. Framework-orientiert.

Jeder Arbeitsstrom entspricht einer grundlegenden IEC 62443-Anforderung und liefert Beweise, die sowohl Ihr Prüfer als auch Ihr CISO akzeptieren.

01 · PRÜFUNG

OT Cyber-Posture-Bewertung

Map every IoT / RTLS /PLC device, classify by criticality, document actual data flows, identify the gap to IEC 62443-3-3 SL2 or SL3.

02 · ARCHITEKTUR

Zonen- und Rohrkonstruktion

Segmentieren Sie nach Purdue-Ebene, definieren Sie die Leitungen zwischen den Zonen und legen Sie Firewall-Regeln in unabhängiger Form fest, sodass jede beschaffte Firewall sie implementieren kann.

03 · IDENTITÄT

Identität für Dinge und Menschen

Geräteidentität (zertifikatsbasiert), Service-Account-Hygiene, Integration mit Ihrem IdP (Entra, Okta, Ping) für die menschliche Seite.

04 · FERNZUGRIFF

Gehärteter Fernzugriff für Anbieter

Jump Host, MFA, Sitzungsaufzeichnung, zeitgebundener Zugriff für OEM-Anbieter, die Maschinen unterstützen müssen, ohne ein permanentes VPN zu besitzen.

05 · ÜBERWACHUNG

OT-bewusste SOC-Integration

Mirror traffic to a SOC that understands Modbus, OPC UA, MQTT , S7, EtherNet/IP, not a generic IT SIEM with no protocol context.

06 · VORFALL

OT Incident Response Runbook

Vorgefertigte Runbooks für Ransomware, Tag-Fleet-Kompromittation, AGV-Fehlfunktionen. Auf dem Tisch getestet, bevor Sie sie brauchen.

Engagement-Modell

Drei Möglichkeiten, uns hereinzuholen.

Angepasst an den tatsächlichen Standort Ihres OT-Nachlasses, von einer Erstüberprüfung bis hin zur integrierten Sanierung zusammen mit Ihrem IT/OT-Team.

1

Haltungsprüfung · 4-6 Wochen

Vollständige Karte, Lückenanalyse, priorisierter Weg zur Behebung. Pro Projekt festgelegt.

2

Architektur & Design · 8-12 Wochen

Zonen-/Leitungsdesign, Identitätsmodell, Überwachungsspezifikation, Anbieter-RFP für Werkzeuge.

3

Eingebettete Sanierung · 4-9 Monate

Wir begleiten Ihr IT/OT-Team während der eigentlichen Sanierung. Wir gehen aus, wenn KPIs erreicht sind.

Wie wir arbeiten

Framework-geführt, unabhängig, evidenzbasiert.

IEC 62443
Rahmen, in dem wir arbeiten
0
Werkzeuge, die wir weiterverkaufen
SL2-SL3
Typisches Ziel
Planspiel
Pre-Go-Live-Übung
Wettbewerber

Who sells OT cyber for locating systems and what they miss.

The market splits into three camps. Framework certifiers and assessors (UL Solutions and peers on ISA/IEC 62443) produce mature risk assessments, CSMS design and certification evidence: excellent for board and regulator audiences, lighter on the quirks of UWB anchors, Passive RFID readers and LoRaWAN gateways sitting on the same OT VLAN. OT security platforms (Dragos, Claroty, Nozomi, Armis, Fortinet, Palo Alto Networks and similar) sell visibility, segmentation and monitoring tools; their professional services naturally centre on deploying that tooling. Big-4 and large SI cyber practices bring enterprise change programmes and often subcontract the RF-aware detail.

Locating programmes create a specific attack surface that generic OT audits under-weight: supplier remote access for reader firmware, PoE switch hop latency that can be abused as well as misconfigured, tag identity spoofing, and zone/conduit designs that treat every Locator as “just another IoT endpoint.” IEC 62443 SL2-SL3 targets are right. The control selection has to respect RF timing and the reality that many locating suppliers still ship with shared credentials and flat networks.

What programmes get wrong: bolting a SOC tool onto an unzoned locating VLAN after go-live, or accepting the supplier’s “secure by design” slide without a tabletop that includes tag cloning, rogue gateway and remote-support compromise scenarios.

TRACIO does not resell OT security products. We map the locating estate, design zones and conduits, write the identity and remote-access model, and either remediate beside your IT/OT team or hand a scored RFP to whoever should own the tooling. Framework-led, evidence-based, locating-aware.

Bevor es jemand anderes tut

Prüfe, bevor es jemand anderes tut.

Dreißig Minuten zur Architektur. Wir sagen Ihnen, ob das Anwesen eine Positionsprüfung, eine Architekturüberarbeitung oder eine vollständige Embedded-Sanierung benötigt, und was jede einzelne kostet. Keine Verpflichtung. Wir haben kein Produkt, das wir Ihnen verkaufen wollen. Unsere Beratung bleibt unabhängig.

Kostenloses Erstgespräch buchen
FAQ

Häufig gestellte Fragen.

Nach welchem Standard arbeitest du?

Vor allem IEC 62443, mit Zonen- und Leitungsdesign, OT-bewusster Überwachung und gehärtetem Fernzugriff für Anbieter.

Ist das IT- oder OT-Sicherheit?

OT-orientiert: wir sichern die operative Technologie, den Standort und die IoT-Infrastruktur und arbeiten gemeinsam mit Ihrem IT-Sicherheitsteam zusammen.

Verkaufen Sie Sicherheitsprodukte?

Nein. Wir sind unabhängig und empfehlen sowie integrieren die richtigen Kontrollen für Ihre Umgebung.

Kannst du eine bestehende Einrichtung bewerten?

Ja, wir führen Audits und Lückenanalysen durch und bieten einen priorisierten Sanierungsplan vor.