OT Security Architecture

Sichere IT/OT-Datenwege ohne direkten Zugriff auf die Steuerung

ZenFactory zeigt nicht nur Protokolle. Die Demo zeigt, wie eine industrielle Architektur Sicherheitsgrenzen zieht: Produktionsdaten bewegen sich nach außen, während Prozess-Schreibbefehle und Modellbereitstellung getrennte, begrenzte Pfade mit jeweils eigener Freigabe bleiben.

Messwerte. Messwerte laufen aus dem Control Network über den Edge-Rechner und den freigegebenen Conduit in die OT-DMZ. Von dort lesen Historian, Verwaltungsschale und Analytics.

Schreibpfad. Ein Stellbefehl läuft zurück über denselben Übergang: Policy Gate, menschliche Freigabe, Canary und Watchdog, dann über das Edge-Gateway zu einem von 21 freigegebenen Punkten — etwa der Vorschub-Override an ST020, begrenzt auf ±0,08 je Schritt.

Modell-Rollout. Die Registry öffnet keine Verbindung zur Anlage: Das Edge-Gerät zieht ein evaluiertes, signiertes Modell über eine von ihm initiierte TLS-Sitzung. Die geplante Inferenz läuft lokal; ihr Befund nimmt den Messdatenpfad, ohne SPS-Schreibzugriff.

Baustein anklicken

CONTROL NETWORK · ISA-95 0–2OT-NETZ · VLANEDGE · SCHALTSCHRANKÜBERGANG · OT-DMZOT-DMZ · BROKER, HISTORIAN, REGELKREISIT · ANALYTICS · AIProzess-Schreibpfad · 21 Punkte · z. B. ST020Edge-pull · geprüftes, signiertes Modell · Ausbaustufe 2IT → SPS · BLOCKIERTSPS · Linie A8 StationenOPC UASPS · Zelle B5 MaschinenOPC UASPS · Abfüllung6 EinheitenOPC UAPLS · Reaktoren2 KesselOPC UABandsäge ZS-100Baujahr 1998Modbus RTUModbus-UmsetzerRS-485 → TCPManaged Switcheigenes VLAN · keine Route ins BüronetzIndustrie-PC im Schaltschrankliest, mappt, puffert · einzige OT-seitige ÜbergabeOPC-UA-ClientAbo · 250 ms628 VariablenModbus-KonnektorAbfrage · 1 s15 RegisterRandrechnungOEE · FilterPuffer bei AbrissKI-Inferenzlokal · geplantBefund · MQTT 20 sSchreib-Allowlist21 von 670 Punktennur ProzesswerteFirewall · OT-DMZ3 begrenzte WegeMQTT-Broker · OT-DMZSparkplug B · Publishallowlisted topicsHistorian · OT-DMZappend-only · TimescaleDBNachweis bleibt erhaltenAPI und RegelkreisPolicy → Human → CanaryWatchdog · Rollback · LedgerIT · Historian-Lesen, Training und ModellverwaltungAAS / TwinSemantikkein SteuerzugriffAnalytics + TrainingHistorian · BatchfensterTraining · geplantModell-Registryversioniert · evaluiertsigniertes Artefaktnur Änderungen · ~125 Werte/sMQTT über TLS · ein PortInferenzbefund · kein ProzessbefehlREFERENZ-TOPOLOGIE · LABOR / VIRTUELL · KEINE PHYSISCHE FIREWALL ODER PRODUKTIONSANBINDUNG
Schreibpfad im Detail →
Messwerte · aufwärts Schreibpfad · 21 Punkte Modell · Training und Auslieferung Direktzugriff · gesperrt

Ein unmittelbarer IT-/AI-Zugriff auf SPS oder Prozesswerte ist gesperrt. Der Versuch endet an der Firewall; Modellbetrieb läuft getrennt über signierten Rollout zum Edge.

Architekturprinzip

AI, Optimierer und klassische Analytics erzeugen Vorschläge. Autoritativ bleiben deterministische Policies, definierte Schreibpunkte, menschliche Freigabe bei Risiko und der überwachte Probelauf. Ein Modell erhält keinen direkten SPS-Zugriff. Ein separater, geplanter Rollout: Das Edge-Gerät zieht evaluierte, signierte Artefakte über eine von ihm initiierte TLS-Sitzung zur lokalen Inferenz; Prozess-Schreibrechte entstehen dadurch nicht.

Messwerte und Befunde

Sensoren → Edge-Inferenz → Broker/Historian → Regelkreis-Vorschlag

Prozess-Schreibpfad

Policy Gate → Human Approval → Canary → Watchdog → 21 freigegebene Punkte

Modellbereitstellung · geplant

Historian → Training/Evaluierung → Registry → Edge-pull über TLS

Nachweise in ZenFactory

  • OT-DMZ: Broker und Historian-facing Komponenten logisch vom Steuerungsnetz getrennt.
  • 21 Schreibpunkte: der einzige Prozess-Schreibpfad zur Steuerung, keine allgemeine Fernsteuerung — Beispiel ST020 im Schreibpfad im Detail.
  • Policy Gate: Safety, Qualität und Energie prüfen vor der Ausführung.
  • Audit Ledger: Vorschlag, Gate, Freigabe, Ausführung und Wirkung bleiben nachvollziehbar.
  • Modell-Registry: geplanter Rollout evaluierter, signierter Modelle ausschließlich zur Edge-Inferenz.

Was die Demo für OT-Security-Architect-Skills zeigt

SkillKonkreter Nachweis
OT-Sicherheitsarchitektur entwickelnZonen, Conduits, Firewall-Grenzen und zulässige Dienste sind sichtbar modelliert.
Industrial Security umsetzenSchreibrechte sind auf definierte Punkte begrenzt und laufen durch Policy Gate, Freigabe und Probelauf.
IT/OT-Integration verantwortenOPC UA, Modbus, MQTT/Sparkplug, Historian und AAS sind verbunden. Modell-Rollout zum Edge und Prozesszugriff bleiben getrennte Pfade.
Risiken kommunizierenJede Grenze nennt Zweck, Nachweis und Limit der Demo. Damit entsteht eine prüfbare Architekturgeschichte.
Kontrollierten Schreibpfad ansehen Resilience und Degraded Mode Netzplan und Datenwege