Vissza a bloghoz
Blog

Mi a különbség IT és OT hálózat között és miért fontos?

2026-04-02 OT IT ipari hálózat PLC ICS Profinet szegmentálás

Az alapfogalmak

IT (Information Technology) – az irodai világ: számítógépek, szerverek, e-mail, ERP rendszerek. A cél az adat: tárolás, feldolgozás, kommunikáció.

OT (Operational Technology) – az ipari világ: PLC-k, robotok, HMI-k, vezérlőrendszerek, szenzorok. A cél a fizikai folyamat irányítása: gyártósor, hőmérséklet, nyomás, mozgás.

A két világ prioritásai különböznek

IT OT
Elsődleges prioritás Bizalmasság (Confidentiality) Elérhetőség (Availability)
Frissítési ciklus Rendszeres, automatikus Ritka, tervezett leállással
Protokollok TCP/IP, HTTP, HTTPS Modbus, Profinet, Profibus, EtherNet/IP
Eszközök élettartama 3-5 év 15-20+ év
Leállás következménye Adatvesztés, kiesés Fizikai kár, baleseti kockázat

Ez az eltérő szemlélet az egyik fő oka hogy az IT és OT hálózatokat nem szabad egyszerűen összekötni.

Miért veszélyes ha összekapcsolódnak?

Korábban az OT rendszerek air gap-pel (fizikai elkülönítéssel) védtek, nem volt hálózati kapcsolat az irodai és az ipari rendszerek között. Ma ez egyre ritkább, mert:

  • Az ERP rendszerek valós idejű gyártási adatokat akarnak
  • A gépek távoli karbantartása hálózati hozzáférést igényel
  • Az IoT szenzorok felhőbe küldenek adatokat

Ez hasznos azonban, ha nincs megfelelő szegmentálás, egy irodai zsarolóvírus átterjedhet a gyártórendszerekre is. Ez nem elméleti ugyanis 2017-ben a NotPetya vírus több gyárban állította le a termelést.

A megoldás: IT/OT szegmentálás

A két hálózatot el kell választani, de kontrollált módon át kell engedni a szükséges forgalmat.

Zónák és szintek (Purdue modell alapján)

Szint 4-5: Vállalati IT (ERP, e-mail, internet)
    ↕  [DMZ tűzfal]
Szint 3:   Gyártásirányítás (MES, SCADA szerver)
    ↕  [Ipari tűzfal]
Szint 2:   Felügyeleti szint (HMI, Engineering Station)
Szint 1:   Vezérlési szint (PLC-k, DCS)
Szint 0:   Fizikai folyamat (szenzorok, aktuátorok)

Amit a tűzfal szabályokban el kell dönteni

  • Melyik OT eszköz küldheti az adatait az ERP-be? (egyirányú!)
  • Ki férhet hozzá távolról a PLC-khez? (VPN + MFA + naplózás)
  • Az OT eszközök frissíthetők-e az interneten át? (általában NEM)

Ipari protokollok – alapok

Modbus TCP – az egyik legrégebbi és legelterjedtebb ipari protokoll. Egyszerű, de nincs benne autentikáció azaz bárki aki a hálózaton van, olvashat/írhat.

Profinet – Siemens által fejlesztett, valós idejű Ethernet alapú protokoll. PLC-k és perifériák között.

Profibus – régebbi, soros alapú Siemens protokoll. Sok régi rendszerben még megtalálható.

EtherNet/IP – Allen-Bradley (Rockwell) rendszerekben elterjedt.

OPC-UA – modern, biztonságos protokoll az IT/OT adatcseréhez. Titkosítás és autentikáció beépítve.

Mire figyelj OT hálózat üzemeltetésénél?

  • Soha ne frissíts tesztelés nélkül – egy OT rendszerfrissítés leállhat a gyártásban is
  • Dokumentálj mindent – melyik PLC melyik IP-n van, melyik rack-ben, mit vezérel
  • Passzív monitoring – aktív szkennelés (pl. Nmap) OT hálózaton kiesést okozhat
  • Változáskezelés – minden módosításhoz change request, visszagörgetési terv
  • Fizikai biztonság – az OT vezérlőket fizikailag is védeni kell

Összefoglalás

Az IT és OT hálózat összekapcsolása elkerülhetetlen, de csak megfelelő szegmentálással, tűzfal szabályokkal és dokumentációval szabad megtenni. A két világ különböző prioritásait tiszteletben kell tartani: az OT-nál az elérhetőség az első, és egy rossz beállítás fizikai következményekkel járhat.

Mennyire dokumentált a céges hálózatotok?

Ingyenes, 20 pontos önellenőrző lista: topológia, IP-terv, VLAN, kábelezés, Wi-Fi. PDF, azonnal letölthető.

Letöltöm ingyen
Vissza a bloghoz