Naar de inhoud

OT cybersecurity assurance platform

Architectuurbewuste OT-cybersecurity-assurance.

OTReady verbindt OT-architectuur, IEC 62443- en NIS2-assessments, gegoverneerde Findings, bewijs, remediatie en uitgegeven rapportage in één traceerbaar platform, zodat een assessmentresultaat altijd verwijst naar het deel van de installatie waar het over gaat.

  • Architectuurbewust
  • Assessment-first
  • Leveranciersonafhankelijk
  • Connected Assurance optioneel

De OTReady-aanpak

Van OT-architectuur naar assurance.

De meeste OT-securitytooling begint bij de vragenlijst. OTReady begint één stap eerder: bij de architectuur waar die vragen over gaan, zodat elk risico, elke eis, elke Finding en elke remediatietaak verbonden blijft met een echte Site, Zone, Conduit of Channel.

  1. 01

    Context

    Sectorcontext, OT-domeinen en de eigen terminologie van de organisatie.

  2. 02

    Architectuur

    Sites, Zones, Subzones, Conduits en Communication Channels.

  3. 03

    Risico

    Eerste screening en IEC 62443-3-2-risicoscenario's.

  4. 04

    Targets

    Target Security Levels worden voorgesteld en daarna expliciet bevestigd.

  5. 05

    Assessments

    IEC 62443-3-3, NIS2 Quick Scan en NIS2 Full Readiness.

  6. 06

    Findings & bewijs

    Gegoverneerde Findings, elk met eigen bewijs en herkomst.

  7. 07

    Remediatie

    Behandeling, taken, review en gecontroleerde afsluiting.

  8. 08

    Rapporten

    Leesbare rapporten, uitgegeven als onveranderlijke versies.

Connected AssuranceConfigureerbaarOptionele verrijking uit NDR/IDS, SIEM, CMDB of een eigen API. Een observatie is bewijs dát een bron iets meldde, nooit goedgekeurde architectuur en op zichzelf nooit een Finding.

Architectuur

Architectuur is de context waar assessments naar horen te verwijzen.

Een assessmentresultaat dat niet kan benoemen op welke zone het slaat, is lastig te verdedigen en onmogelijk te onderhouden. OTReady modelleert eerst de installatie, als canonieke objecten met een stabiele identiteit, en elk later oordeel richt zich op één daarvan.

  1. Site
  2. Zone / Subzone
  3. Conduit
  4. Communication Channel
  • Sites, Zones en Subzones met een eigen canonieke identiteit
  • Purdue-niveau als architectuurclassificatie, nooit als Security Level
  • Conduits tussen scopes, en de Communication Channels daarbinnen
  • Assets, interfaces en locators

Een Conduit is geen Communication Channel.

Conduit

De securityrelatie tussen twee scopes.

Communication Channel

De werkelijke communicatie binnen die Conduit: protocol, richting, medium en of encryptie is vastgelegd.

De OTReady architecture explorer met zones en subzones van een productielocatie, en de conduits daartussen als selecteerbare verbindingen.
Zone & Conduit-lens: dezelfde canonieke objecten, bekeken op relatie.

Assessments

De assessments die een OT-asset owner daadwerkelijk moet doen.

Vier assessmentmodules, elk gekoppeld aan de architectuur die u al gemodelleerd hebt. Een deelbeoordeling is een bewuste sterkte: begin met één en die ontgrendelt wat hij terecht kan.

  • IEC 62443-3-2

    Beschikbaar

    Risicoanalyse voor de zones en conduits in scope.

  • Target Security Levels (SL-T)

    Beschikbaar

    Een voorstel is geen besluit. Een target wordt pas autoritatief als iemand het bevestigt.

  • IEC 62443-3-3

    Beschikbaar

    Systeemeisen, projectbreed of tegen één scope beoordeeld.

  • NIS2

    Beschikbaar

    Een korte Quick Scan, of de volledige, bewijsgedreven readiness-beoordeling.

GeplandNERC CIPNIST CSFCustom Assurance Profile

OTReady levert readiness en auditklaar bewijs. Het is geen certificerende instantie, en geen score, mapping of uitgegeven rapport vormt juridische compliance.

Bekijk de assessmentsBinnenkort
De OTReady-werkomgeving voor IEC 62443-3-3, met eisen gegroepeerd per foundational requirement en hun vastgelegde status.
IEC 62443-3-3: eisen gefilterd op het bevestigde Target Security Level.
De OTReady assurance-cockpit met dimensies zoals OT-architectuur, initieel cyberrisico en NIS2, elk met een statusband en een geschreven uitleg.
Elke dimensie benoemt zijn reden en linkt direct naar de betrokken objecten.

Assurance

Eén afgeleide lezing van wat dit project gevraagd is, en wat het kon beantwoorden.

De cockpit wordt bij elke weergave opnieuw opgebouwd en nooit opgeslagen. Hij rapporteert de zwakste dimensie in plaats van een gemiddelde, en levert bewust géén cijfer: één getal zou een goed gemodelleerde architectuur een niet-beoordeelde risicopositie laten compenseren.

  • Normal
  • Attention
  • Degraded
  • Critical
  • Unknown

Unknown is nooit een stille Normal, en een technische leesfout wordt nooit als Unknown gepresenteerd. Een mislukte read wordt luid als defect gemeld, want een grijs paneel over een storing is het meest overtuigende foute antwoord dat een dashboard kan geven.

Remediatie

Maak van Findings gegoverneerd remediatiewerk.

Een Finding zonder eigenaar is een Finding die de volgende audit haalt. OTReady brengt een Finding via een expliciete behandelbeslissing naar gevolgd werk, en sluit hem pas als dat werk daadwerkelijk is beoordeeld.

  1. Finding
  2. Behandeling
  3. Taak
  4. Toegewezen
  5. Wacht op review
  6. Goedgekeurd
  7. Finding gesloten

OTReady heeft vandaag geen native ticketing-integratie. Werk wordt op het eigen bord gevolgd; voor koppeling met andere systemen bestaat een generiek API-pad.

Het OTReady-remediatiebord met taken in kolommen per status, gefilterd op één framework.
Eén bord, gefilterd op framework; een taak hoort bij precies één.

Import & integraties

Uw architectuur bestaat al. Breng haar binnen zonder overtypen.

De meeste asset owners hebben hun architectuur al in een spreadsheet, een CMDB-export of een engineeringlijst. OTReady importeert die via een reviewwachtrij, want een bestand is een observatie over een installatie, en alleen een mens maakt daar afgesproken architectuur van.

  1. 01

    Upload

    CSV of Excel, gelezen zonder stille afkap.

  2. 02

    Mapping

    Uw kolommen, gekoppeld aan canonieke velden.

  3. 03

    Preview

    Zie wat er zou ontstaan vóór er iets ontstaat.

  4. 04

    Kandidaten

    Elke rij wordt een beoordeelbare kandidaat, ook de ongeldige.

  5. 05

    Review

    Accepteren, corrigeren, afwijzen of een match oplossen.

  6. 06

    Accepteren

    Alleen acceptatie schrijft canonieke architectuur.

Het OTReady-scherm voor import en review, met geïmporteerde architectuurkandidaten die wachten op een menselijke accept- of afwijsbeslissing.
Niets bereikt de architectuur tot een mens het accepteert.

Connected Assurance: optionele verrijking

  • NDR / IDS
  • SIEM
  • CMDB
  • API / overig
GeplandIEC 61850 SCD-importwizard · MVP2Native Nozomi-connectorNative Claroty-connectorNative Dragos-connectorNative ServiceNow-connector

Er bestaat vandaag geen native leverancierconnector. De geplande items hierboven zijn voornemens, geen partnerschappen of aanbevelingen.

Bekijk import & integratiesBinnenkort
Een uitgegeven OTReady-projectrapport weergegeven als document, met versie- en uitgiftegegevens.
Uitgegeven rapporten behouden hun versie, digest en uitgever.

Rapporten & governance

Een rapport dat iemand bewaart, hoort volgend jaar hetzelfde te zeggen.

OTReady geeft rapporten uit als onveranderlijke versies. Een correctie levert versie 2 op; versie 1 blijft precies wat hij was, want een document dat zichzelf stil herschrijft is slechter dan geen document.

  • Full Project Report
  • NIS2 Audit Pack
  • IEC 62443-3-2-rapport

Uitgegeven betekent bevroren. Een uitgegeven versie legt zijn nummer, digest, uitgever en tijdstip vast.

GovernancePeople & AccessGrants en restrictionsAudit History

Understand. Assess. Assure.

Breng structuur in OT-cybersecurity-assurance.

Bekijk OTReady tegen uw eigen architectuur: uw sites, uw zones, uw conduits, en de assessments die daadwerkelijk van u gevraagd worden.