Naar de inhoud

Platform

Eén gegoverneerd model, van OT-architectuur tot een uitgegeven rapport.

OTReady is geen vragenlijst met een dashboard erbovenop. Elk oordeel dat het vastlegt (een risicoscenario, een requirementconclusie, een Finding, een remediatietaak, een regel in een rapport) wijst naar een echt deel van de installatie, en blijft daarnaar wijzen.

  • Architectuur eerst, zodat een assessmentresultaat kan benoemen waar het over gaat
  • Assessment-first: connectiviteit is optionele verrijking, nooit een voorwaarde
  • Findings, bewijs en remediatie delen één canonieke identiteit
  • Rapporten worden als versies uitgegeven en blijven leesbaar als document
Illustratie, geen schermafbeelding. De getoonde projecten zijn fictieve demo-estates. Ze laat zien hoe OTReady meerdere OT-estates onder één gegoverneerd platform presenteert. Elke productafbeelding verderop op deze pagina is een echte opname.

Het model

Elke stap erft de context van de vorige.

De volgorde is geen marketingtruc. Het is de afhankelijkheidsketen die het product afdwingt: een target heeft een scope nodig, een assessment een target om op te filteren, een Finding iets om over te gaan, en een rapport moet dat allemaal tegelijk waar hebben.

  1. Context

    Sectorcontext en OT-domeinen beschrijven wat de installatie doet, in de woorden van de operator in plaats van in een vaste taxonomie.

  2. Architectuur

    Sites, Zones, Subzones, Conduits en de Communication Channels daarbinnen: canonieke objecten met een stabiele identiteit waar al het latere naar verwijst.

  3. Risico

    Een initiële cyberrisico-oriëntatie, en het gedetailleerde IEC 62443-3-2-assessment dat scenario voor scenario over zones en conduits redeneert.

  4. Targets

    Target Security Levels worden voorgesteld door het gedetailleerde risicowerk en daarna expliciet bevestigd door een mens. Een voorstel is geen target.

  5. Assessments

    IEC 62443-3-3-eisen gefilterd op het bevestigde target, plus de NIS2 Quick Scan en het bewijsgedreven NIS2 Full Readiness-assessment.

  6. Findings & bewijs

    Gaps worden gegoverneerde Findings met één canonieke identiteit, elk met eigen herkomst, geraakte architectuur en bijbehorend bewijs.

  7. Remediatie

    Een behandelbeslissing maakt van een Finding gevolgd werk op één bord, dat beoordeeld wordt voordat het kan sluiten.

  8. Rapporten

    Leesbare rapporten, uitgegeven als onveranderlijke versies, opgebouwd uit dezelfde canonieke staat die al het andere gebruikte.

Architectuur

Het deel dat de meeste assessmenttools overslaan.

De meeste OT-securitytooling begint bij de vragenlijst, en kan daardoor wel een bevinding beschrijven maar niet het ding waar die bevinding over gaat. OTReady begint één stap eerder.

Sites, Zones en Subzones dragen hun eigen canonieke identiteit. Conduits zijn de securityrelaties ertussen, en de Communication Channels binnen een Conduit dragen de protocol-, richtings- en encryptiefeiten. Assets, interfaces en locators leven in hetzelfde model zonder dat ze nodig zijn om elke relatie te beschrijven.

  • Purdue-niveau is een architectuurclassificatie, nooit een Security Level
  • Approval state staat los van waar een object vandaan komt
  • Meerdere sites, met contextuele verdieping van estate tot channel
De OTReady architecture explorer met zones en subzones en de conduits die daartussen zijn vastgelegd.
Zone & Conduit-lens: dezelfde canonieke objecten, bekeken op relatie.
De OTReady assurance-cockpit met dimensies, elk met een statusband en een geschreven uitleg.
Elke dimensie benoemt zijn reden en linkt naar de betrokken objecten.

Assurance

Een afgeleide lezing, telkens opnieuw opgebouwd, nooit opgeslagen.

De Assessment & Assurance-cockpit rapporteert de zwakste dimensie in plaats van een gemiddelde, en levert bewust geen cijfer. Eén getal zou een goed gemodelleerde architectuur een niet-beoordeelde risicopositie laten compenseren.

Elke dimensie zegt waarom hij zo staat en linkt naar de objecten erachter. Er is geen ondoorzichtige score die u op vertrouwen moet aannemen.

Wat er in het platform zit

De onderdelen, en waar elk verantwoordelijk voor is.

Architectuur
Sites, Zones, Subzones, Conduits, Communication Channels, assets en interfaces.
OT-domeinen
Klantgedefinieerde functionele context, many-to-many toegewezen over het model.
Risico & targets
Initiële oriëntatie, gedetailleerd IEC 62443-3-2-risico en bevestigde Target Security Levels.
Assessments
IEC 62443-3-3, NIS2 Quick Scan en NIS2 Full Readiness.
Assurance
Een afgeleide lezing over dimensies, elk uitlegbaar en gelinkt aan zijn bronnen.
Findings & bewijs
Eén canoniek Finding-model, en bewijsartefacten gelinkt aan de contexten die ze ondersteunen.
Remediatie
Eén bord, behandelbeslissingen, review vóór afsluiting, en volledige taakcontext.
Rapporten
Drie rapportsoorten, uitgegeven als onveranderlijke versies met behoud van hun geschiedenis.
Governance
People & Access, projectgebonden rollen en grants, en audit history.

Connected Assurance verrijkt het model. Het is nooit een voorwaarde.

OTReady werkt assessment-first. Een project zonder gekoppelde bron is compleet en correct, niet uitgekleed. Koppelt een operator wel een NDR/IDS, SIEM, CMDB of een eigen API, dan kunnen observaties condities en Operational Alerts opleveren: bewijs dát een bron iets meldde, nooit goedgekeurde architectuur en op zichzelf nooit een Finding.

Ga dieper

  • Architectuur

    Het canonieke model, en waarom een Conduit geen Communication Channel is.

  • Assurance

    Hoe een afgeleide lezing ontstaat, en wat UNKNOWN wel en niet betekent.

  • Remediatie

    Van een gegoverneerde Finding naar beoordeeld, toerekenbaar werk op één bord.

  • Rapporten

    Leesbare records, uitgegeven als versies die blijven wat ze waren.

Bekijk het model tegen uw eigen installatie.

De snelste manier om te beoordelen of dit past, is ernaar kijken met uw sites, uw zones en de assessments die daadwerkelijk van u gevraagd worden.