Direct naar inhoud
IACS RadarIndustrial Cyber Exposure & Intelligence
Terug naar kennisbank

OT Architecture

Remote access naar onderstations beveiligen

Praktische maatregelen voor veilige remote-toegang van leveranciers en onderhoudspersoneel tot onderstations.

gevorderd 7 min leestijd·Laatste review: 8 juni 2026·IACS Radar-redactie
Asset ownerService providerSecurity officer

Remote access is inmiddels onmisbaar voor efficiënt onderhoud van onderstations: leveranciers en onderhoudspartners hoeven niet meer voor elke configuratiewijziging fysiek aanwezig te zijn. Diezelfde toegang is echter ook een van de meest gebruikte aanvalspaden richting OT-omgevingen, juist omdat deze verbinding van buiten de eigen organisatie komt.

Waar het vaak misgaat

Een veelvoorkomend patroon is dat een leverancier via een eigen VPN-verbinding direct kan inloggen op apparatuur in het onderstation, zonder tussenkomst van de asset owner. Wanneer de inloggegevens van deze verbinding worden gecompromitteerd — bijvoorbeeld bij de leverancier zelf — heeft een aanvaller in potentie direct toegang tot kritieke OT-apparatuur.

Uitgangspunten voor veilige remote access

  • Centraliseer toegang via één gecontroleerde remote-accessgateway, in plaats van losse VPN-verbindingen per leverancier of onderhoudspartner.
  • Gebruik multi-factor authenticatie voor elke remote-sessie, ongeacht wie de aanvrager is.
  • Verleen tijdgebonden autorisatie. Toegang wordt expliciet geopend voor een geplande sessie en automatisch weer ingetrokken, in plaats van permanent actief te blijven.
  • Registreer sessies. Leg vast wie, wanneer en met welke rechten heeft ingelogd, en overweeg sessie-opnames voor kritieke systemen.
  • Beperk wat een sessie kan bereiken. Een remote-sessie voor onderhoud aan een specifieke IED hoeft geen toegang te hebben tot het volledige substation LAN.
  • Evalueer toegang periodiek. Verwijder toegang van partijen die niet langer een actieve rol hebben.

Relatie met IEC 62443-2-4

Deze uitgangspunten sluiten direct aan op de eisen uit IEC 62443-2-4 voor service providers, die onder meer ingaan op beheer van privileged access en veilige remote maintenance. Een asset owner kan deze eisen contractueel vastleggen en bij oplevering laten aantonen door de dienstverlener.

Praktijkvoorbeeld

Een netbeheerder richt een centrale remote-accessgateway in het control centre in. Elke onderhoudspartij vraagt via een portaal een tijdvenster aan, waarna toegang tot uitsluitend de relevante apparatuur wordt geopend voor de duur van de sessie. Alle sessies worden gelogd en steekproefsgewijs gecontroleerd door het security operations center.

Veelgemaakte fout

Remote-toegang toestaan via generieke, gedeelde accounts die door meerdere medewerkers van een leverancier worden gebruikt. Zonder persoonsgebonden authenticatie is niet te herleiden wie daadwerkelijk verantwoordelijk was voor een specifieke wijziging.