Zones en conduits vormen het architectuurmodel waarmee IEC 62443 netwerksegmentatie beschrijft. Het idee is eenvoudig: groepeer systemen met een vergelijkbaar risiconiveau en functie in een zone, en beperk communicatie tussen zones tot expliciet gedefinieerde, gecontroleerde paden — de conduits.
Wat is een zone?
Een zone is een logische of fysieke groepering van assets die dezelfde beveiligingseisen delen. Voorbeelden binnen een onderstation zijn het substation LAN (stationsautomatisering), het procesbusniveau (beveiligingsrelais) en de OT-DMZ (buffer tussen kantoor-IT en OT). Binnen een zone gelden gelijke of vergelijkbare beveiligingsmaatregelen; de zone als geheel krijgt een Security Level Target dat past bij het risico van de meest kritieke asset erin.
Wat is een conduit?
Een conduit is het communicatiepad tussen twee zones. Een conduit is geen kabel op zich, maar het geheel van apparatuur, protocollen en beveiligingsmaatregelen (firewall, protocolfiltering, monitoring) dat het verkeer tussen zones beheerst. Een conduit tussen het control centre en een onderstation beperkt het verkeer bijvoorbeeld tot IEC 60870-5-104 voor telecontrole en SSH voor onderhoudssessies, met een firewall die al het overige verkeer blokkeert.
Waarom niet gewoon één plat netwerk?
Een plat netwerk zonder segmentatie betekent dat een aanvaller die één systeem compromitteert — bijvoorbeeld via een kwetsbare engineering workstation — zich vrij kan bewegen naar kritieke systemen zoals beveiligingsrelais. Door zones te scheiden met conduits wordt deze laterale beweging bemoeilijkt: elke overgang tussen zones is een controlepunt waar verkeer kan worden gefilterd, gelogd en beperkt.
Praktijkvoorbeeld: een onderstation
Een veelgebruikte indeling voor een onderstation is:
- Enterprise IT — kantoornetwerk, laagste vertrouwen vanuit OT-perspectief.
- OT-DMZ — bufferzone waar historian-replicatie en patchdistributie plaatsvinden, geen directe IT-naar-OT-sessies.
- Control centre — SCADA/ADMS, centrale engineering en remote-accessgateway.
- Substation LAN — station controller, HMI en lokale engineering workstation.
- Procesbus — RTU's en beveiligingsrelais met de strengste eisen aan beschikbaarheid en integriteit.
Bekijk de interactieve zones-en-conduitsvisual voor een volledig uitgewerkt voorbeeld met de conduits en protocollen tussen deze zones.
Veelgemaakte fout
Zones definiëren op papier, maar de firewallregels tussen zones niet daadwerkelijk implementeren of periodiek controleren. Een zone-ontwerp is pas effectief als de conduits ook technisch worden afgedwongen en gemonitord.