OT Security Architecture
Sichere IT/OT-Datenwege ohne direkten Zugriff auf die Steuerung
ZenFactory zeigt nicht nur Protokolle. Die Demo zeigt, wie eine industrielle Architektur Sicherheitsgrenzen zieht: Produktionsdaten bewegen sich nach außen, während Prozess-Schreibbefehle und Modellbereitstellung getrennte, begrenzte Pfade mit jeweils eigener Freigabe bleiben.
Messwerte. Messwerte laufen aus dem Control Network über den Edge-Rechner und den freigegebenen Conduit in die OT-DMZ. Von dort lesen Historian, Verwaltungsschale und Analytics.
Schreibpfad. Ein Stellbefehl läuft zurück über denselben Übergang: Policy Gate, menschliche Freigabe, Canary und Watchdog, dann über das Edge-Gateway zu einem von 21 freigegebenen Punkten — etwa der Vorschub-Override an ST020, begrenzt auf ±0,08 je Schritt.
Modell-Rollout. Die Registry öffnet keine Verbindung zur Anlage: Das Edge-Gerät zieht ein evaluiertes, signiertes Modell über eine von ihm initiierte TLS-Sitzung. Die geplante Inferenz läuft lokal; ihr Befund nimmt den Messdatenpfad, ohne SPS-Schreibzugriff.
Baustein anklicken
Ein unmittelbarer IT-/AI-Zugriff auf SPS oder Prozesswerte ist gesperrt. Der Versuch endet an der Firewall; Modellbetrieb läuft getrennt über signierten Rollout zum Edge.
Architekturprinzip
AI, Optimierer und klassische Analytics erzeugen Vorschläge. Autoritativ bleiben deterministische Policies, definierte Schreibpunkte, menschliche Freigabe bei Risiko und der überwachte Probelauf. Ein Modell erhält keinen direkten SPS-Zugriff. Ein separater, geplanter Rollout: Das Edge-Gerät zieht evaluierte, signierte Artefakte über eine von ihm initiierte TLS-Sitzung zur lokalen Inferenz; Prozess-Schreibrechte entstehen dadurch nicht.
Messwerte und Befunde
Sensoren → Edge-Inferenz → Broker/Historian → Regelkreis-Vorschlag
Prozess-Schreibpfad
Policy Gate → Human Approval → Canary → Watchdog → 21 freigegebene Punkte
Modellbereitstellung · geplant
Historian → Training/Evaluierung → Registry → Edge-pull über TLS
Nachweise in ZenFactory
- OT-DMZ: Broker und Historian-facing Komponenten logisch vom Steuerungsnetz getrennt.
- 21 Schreibpunkte: der einzige Prozess-Schreibpfad zur Steuerung, keine allgemeine Fernsteuerung — Beispiel ST020 im Schreibpfad im Detail.
- Policy Gate: Safety, Qualität und Energie prüfen vor der Ausführung.
- Audit Ledger: Vorschlag, Gate, Freigabe, Ausführung und Wirkung bleiben nachvollziehbar.
- Modell-Registry: geplanter Rollout evaluierter, signierter Modelle ausschließlich zur Edge-Inferenz.
Was die Demo für OT-Security-Architect-Skills zeigt
| Skill | Konkreter Nachweis |
|---|---|
| OT-Sicherheitsarchitektur entwickeln | Zonen, Conduits, Firewall-Grenzen und zulässige Dienste sind sichtbar modelliert. |
| Industrial Security umsetzen | Schreibrechte sind auf definierte Punkte begrenzt und laufen durch Policy Gate, Freigabe und Probelauf. |
| IT/OT-Integration verantworten | OPC UA, Modbus, MQTT/Sparkplug, Historian und AAS sind verbunden. Modell-Rollout zum Edge und Prozesszugriff bleiben getrennte Pfade. |
| Risiken kommunizieren | Jede Grenze nennt Zweck, Nachweis und Limit der Demo. Damit entsteht eine prüfbare Architekturgeschichte. |