Industrial DMZ
Een Industrial DMZ is een aparte, afgeschermde tussenzone in een netwerk. Die zone ligt tussen de OT-omgeving, oftewel de industriële besturingssystemen, en het IT-netwerk, oftewel het kantoornetwerk. Er gaat geen verkeer rechtstreeks tussen beide. Alle uitwisseling van data loopt via deze veilige tussenzone.
Wat is een Industrial DMZ?
Een Industrial DMZ (iDMZ) is een speciale, geïsoleerde netwerkzone tussen het OT-netwerk en het IT-netwerk. OT staat voor operationele technologie: de industriële besturingssystemen en productie. IT is het kantoor- of bedrijfsnetwerk.
De zone werkt als buffer, want er loopt geen directe verbinding tussen IT en OT. In het Purdue-model, een referentiemodel voor industriële netwerken, zit de iDMZ op Level 3.5, tussen de IT-zone en de OT-zone. Zo verklein je het aanvalsoppervlak en bescherm je de ICS (industriële besturingssystemen) die de productie aansturen.
Hoe werkt een Industrial DMZ?
De iDMZ wordt meestal gebouwd met een dual-firewall-architectuur: één firewall aan de IT-kant en één aan de OT-kant. Al het benodigde dataverkeer stopt in de zone en wordt daar doorgegeven. Verbindingen die rechtstreeks van IT naar OT lopen, bestaan niet.
In de zone draaien bemiddelende diensten. Denk aan een springserver of jump host: een tussenstation voor beheer op afstand via RDP (Remote Desktop Protocol). Ook een data-historian, oftewel een spiegelkopie van productiegegevens, staat hier.
Daarnaast draaien er patch- en antivirusservers en een reverse proxy die verzoeken filtert. Zo blijven noodzakelijke datastromen mogelijk terwijl dreigingen worden tegengehouden.
Wat is de rol van een Industrial DMZ binnen een SOC?
De iDMZ is een belangrijk bewakings- en logpunt. Al het verkeer tussen IT en OT passeert de zone, waardoor het daar geïnspecteerd en vastgelegd kan worden. Een Security Operations Center (SOC), het team dat netwerken bewaakt en op incidenten reageert, krijgt zo zicht op de IT/OT-grens.
Die grens wordt daarmee een duidelijk detectiepunt. Met een 24/7 SOC wordt dit verkeer doorlopend bewaakt, zodat verdachte activiteit tussen IT en OT snel opvalt.