Eine Firewall, die Ihren Prozess kennt.
RagerSec prüft nicht nur, wer mit einer Steuerung spricht, sondern auch, was gesagt wird. Regeln beschreiben erlaubte Funktionen, Adressbereiche und Zeitfenster.
So sieht eine Regel aus
Regeln sind lesbar und lassen sich versionieren. Dieses Beispiel erlaubt dem HMI nur das Lesen von zwei Datenbausteinen und der Engineering-Station Schreibzugriffe nur im Wartungsfenster.
| Quelle | Ziel | Protokoll | Funktion | Bereich | Aktion |
|---|---|---|---|---|---|
| HMI-02 | CPU 315-2 | S7comm | Read Var | DB12, DB14 | Erlauben |
| ENG-WS | CPU 1516 | S7CommPlus | Schreiben, Download | alle | Nur Wartungsfenster |
| SCADA | CPU 1516 | OPC UA | Read, Browse | ns=3 | Erlauben |
| beliebig | alle CPUs | S7comm | PLC Stop | – | Blockieren |
| beliebig | beliebig | alle | sonstiges | – | Blockieren + Alarm |
Erst beobachten, dann schützen
Nur mitlesen über einen Spiegelport. Keine Eingriffe in den Verkehr, ideal für die erste Bestandsaufnahme.
RagerSec zeichnet Verbindungen und Funktionen auf und erstellt daraus einen Regelvorschlag.
Regeln sind aktiv, Verstöße werden gemeldet, aber noch nicht blockiert.
Alles, was nicht erlaubt ist, wird verworfen. Kritische Funktionen sind immer gesperrt, außer im freigegebenen Wartungsfenster.
Vom Pilot zum Regelbetrieb
Bestandsaufnahme
Monitor-Betrieb am Spiegelport. Wir sehen gemeinsam, wer mit welcher CPU spricht.
Regelwerk
Aus dem Lernmodus entsteht ein Vorschlag, den Ihr Instandhaltungsteam prüft.
Inline-Test
Einbau als Bridge in einem Stillstand, zunächst im Alarm-Modus.
Schutz aktiv
Umschalten auf Blockieren. Wartungsfenster werden über eine Freigabe geöffnet.
Ausfallsicherheit: Für den Inline-Betrieb ist ein Hardware-Bypass vorgesehen, damit ein Geräteausfall den Prozess nicht stoppt.
Pilotanlage gesucht
Wir suchen Betreiber und Integratoren mit S7-300/400- oder S7-1200/1500-Anlagen, die RagerSec im Early-Access-Programm testen.