---
title: Hvor skal SCADA-systemet plasseres – IT eller OT?
description: Segmentering av IT og OT er et av tiltakene for å senke risikoen for cyberangrep i produksjonen, men hvor plasserer man de ulike systemene?
image: https://blogg.triple-s.no/hubfs/shutterstock_669170812%20(1)-1.jpg
---

[![Smart produksjon logo](https://blogg.triple-s.no/hubfs/Triples-May2018/images/Smart%20produksjon%20-%20bloggheader-01.svg)](https://blogg.triple-s.no/)

![Search](https://blogg.triple-s.no/hubfs/Triples-May2018/images/search_white.svg)

[Gå til Triple-S.no ›](https://www.triple-s.no/)

[Abonner](https://blogg.triple-s.no/#abonner)

# Smartere og mer bærekraftig produksjon

## - En blogg fra Triple-S

# Hvor skal SCADA-systemet plasseres – IT eller OT?

Postet av Knut-Erik Tovslid | 10. februar 2021  | 4 minutter lesetid

[![](https://blogg.triple-s.no/hubfs/Blogg/Icons/facebook-1.svg)Del](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Fblogg.triple-s.no%2Fhvor-skal-scada-systemet-plasseres-it-eller-ot) [![](https://blogg.triple-s.no/hubfs/Blogg/Icons/linkedin%20(1)%20(1).svg)Del](http://www.linkedin.com/shareArticle?mini=true&url=https%3A%2F%2Fblogg.triple-s.no%2Fhvor-skal-scada-systemet-plasseres-it-eller-ot)

![](https://blogg.triple-s.no/hubfs/Blogg/Icons/copy-icon.svg)Kopier

![](https://blogg.triple-s.no/hubfs/shutterstock_669170812%20(1)-1.jpg)

**Moderne industrielle kontrollsystemer som baserer seg på åpen kommersiell teknologi gir enklere tilgang til verdifulle data, men introduserer også en økt risiko for cyberangrep. Segmentering av IT og OT er et av tiltakene for å senke risikoen, men hvor plasserer man de ulike systemene?**

Industrielle kontrollsystemer så dagens lys midt på 70-tallet. Systemene var den gang proprietære og krevde spesialkompetanse. Svært få kjente til teknologien, og cyberkriminalitet var ikke et tema. Etter hvert som systemene ble modernisert på 80- og 90- tallet, ble kommersielle teknologier introdusert for fullt. Standard ethernet ble tatt i bruk for kommunikasjon, og software ble installert på Windows-baserte plattformer. Integrasjoner og datautveksling med andre systemer ble forenklet, og grunnlaget for en effektiv digitalisering ble etablert.

Ser vi tilbake på det siste tiåret, har digitaliseringen virkelig begynt å skyte fart. De fleste produksjonsbedrifter har nå digitalisering og Industri 4.0 på agendaen. Vi ser også at cyberkriminalitet har blitt mer utbredt, også innenfor industriell produksjon. I dag hører vi nesten ukentlig om produksjonsbedrifter som blir rammet av cyberangrep, både i utlandet og her hjemme i Norge.

Flere har nå blitt oppmerksomme på denne utfordringen, og iverksetter tiltak for å redusere risikoen. Da dukker det gjerne opp spørsmål som hva som er forskjell på IT og OT, og hvor de ulike systemene skal plasseres. Dette går vi nærmere inn på videre i artikkelen.

###### Forskjellen på IT og OT

Et industrielt kontrollsystem er selve hjertet i produksjonen. Det er i dette OT-miljøet at verdiene skapes. En stopp i produksjonen medfører ofte direkte tap i form av f.eks. nedsatt produksjonstid, vrak og dårligere kvalitet, som igjen kan medføre en redusert bunnlinje. Produksjonen består dessuten av maskiner, utstyr og materiale som kan være skadelig for mennesker og omgivelser. Uønsket aktivitet i et OT-miljø kan derfor få store konsekvenser. Risikoanalyser avdekker ofte at den største risikoen befinner seg i produksjonen. Grunnen til dette er både at en hendelse i dette miljøet kan få store konsekvenser, men også at kombinasjonen av mange sårbarheter i et OT-miljø og økt aktivitet blant cyberkriminelle øker sannsynligheten for å bli rammet.

Et av de viktigste tiltakene for å redusere risiko i produksjonen, er å segmentere anlegget slik at en eventuell angriper ikke får tilgang til alt dersom han først kommer innenfor bedriftens digitale systemer. Første prioritet for mange er derfor å skille IT-systemene fra OT-systemene.

[![Les mer om tjenester innen Cyber Security](https://no-cache.hubspot.com/cta/default/3956663/31eb55d2-6b0f-49b3-a6b2-06820250ee26.png)](https://cta-redirect.hubspot.com/cta/redirect/3956663/31eb55d2-6b0f-49b3-a6b2-06820250ee26)

###### Segmentering – et viktig tiltak i kampen mot cyberkriminalitet

De fleste kontrollsystemleverandører refererer til den såkalte Purdue-modellen for segmentering av systemer i produksjonen. Purdue-modellen legges også til grunn i IEC 62443, som er standarden for cyber security i industrielle kontrollsystemer. Modellen beskriver en lagvis inndeling, fra utstyr plassert ute i felt som sensorer og aktuatorer, via kontrollere og SCADA, og opp til iDMZ - som er grensesnittet mot IT-systemene. Se figur under.

![imdz](https://blogg.triple-s.no/hs-fs/hubfs/imdz.png?width=466&name=imdz.png)

iDMZ-sonen har som oppgave å skille OT-systemene fra IT-systemene. Vi må gitt dagens situasjon anta at IT-systemene lett kan kompromitteres. Angriperne utnytter det svakeste ledd, oss mennesker. Vi er spesielt utsatt for phishing-angrep via e-post og sosiale plattformer, og det er dessverre vanskelig å unngå at en av dine ansatte klikker på en lenke som åpner døra for en angriper. Har du ikke en intern segmentering av systemene på plass, og heller ingen overvåking, kan en angriper boltre seg her inne i måneder før et angrep iverksettes.

[Hvordan bygge en iDMZ? Det kan du lese mer om i dette blogginnlegget.](https://blogg.triple-s.no/hvordan-bygge-en-idmz)

Dersom e-postservere, Office-miljøet eller regnskapssystemet ditt hackes kan du trolig leve med dette en liten stund før det skaper store problemer. Men, dersom produksjonen stanser ukontrollert kan dette få større konsekvenser. Det er derfor viktig å sikre at produksjonsmiljøet ikke påvirkes av forstyrrelser i IT-systemene. Da blir det vesentlig å vite hvor de enkelte systemer skal plasseres – over eller under iDMZ.

###### Hvilke systemer skal plasseres i OT?

Mange velger å se på SCADA-servere, operatørklienter og arbeidsstasjoner som IT-utstyr. Det er for så vidt riktig, men dette er utstyr vi er avhengige av for å holde produksjonen i gang. Derfor er dette IT-utstyr plassert i et OT-miljø. Spørsmålet mange stiller seg, er: Hvilket utstyr skal jeg plassere i OT? Det enkle svaret på dette er: **Alle systemer du er avhengig av for å holde produksjonen i gang.**

Et av tiltakene man kan iverksette dersom man oppdager et angrep, vil være å koble OT-miljøet fra IT. Har du en etablert iDMZ er dette enkelt, men hvis du ønsker å ha denne muligheten, må systemet designes for det. Når man begynner å gå ned i detaljene, ser man fort at det er en del utfordringer knyttet til dette. Hva gjør jeg for eksempel med integrasjoner jeg har mot forretningssystemene (ERP)? ERP-systemene er plassert i IT-miljøet, men forsyner produksjonen med viktige produksjonsdata, og status sendes tilbake. Hvor lenge man kan opprettholde produksjon uten tilgang til viktige data fra ERP, avhenger av forretningsmodellen. Selskap som produserer til lager vil enklere kunne fortsette å produsere selv om ERP-systemet er nede, enn de selskapene som har en optimalisert verdikjede som baserer seg på ordreproduksjon.

###### Hvordan kommer jeg i gang?

Er du usikker på hvordan du skal gripe dette an, vil vi foreslå å benytte IEC 62443-standarden som et rammeverk. Start med en risikovurdering av ditt produksjonsmiljø for å kartlegge hvor du har uakseptabel risiko, og del inn produksjonen i ulike sikkerhetssoner. På denne måten får du rettet tiltakene inn på de områdene hvor de gir mest verdi med tanke på risikoreduksjon. Segmentering av IT og OT vil være et grunnleggende tiltak de aller fleste vil prioritere. Finne ut mer? Last gjerne ned vår e-guide om Cyber Security for industriell produksjon. 

[![Last ned gratis e-bok: Cyber security i industriell produksjon](https://no-cache.hubspot.com/cta/default/3956663/90d7f4aa-da59-4fcf-9e40-ffacfac47086.png)](https://cta-redirect.hubspot.com/cta/redirect/3956663/90d7f4aa-da59-4fcf-9e40-ffacfac47086)

![](https://blogg.triple-s.no/hubfs/Knut-Erik-2.png)

#### Skrevet av [Knut-Erik Tovslid](https://blogg.triple-s.no/author/knut-erik-tovslid)

Knut-Erik Tovslid er Head of Network & Cyber Security i Triple-S. Han har over 30 års erfaring innen automatisering og industriell kommunikasjon rettet mot Olje og Gass, Havbruk, Industri og Offentlig sektor. De siste 5-6 år har han hatt ansvaret for Triple-S sin satsning på Cyber Sikkerhet i OT. Teamet han leder leverer løsninger for trusselovervåking og sårbarhetsanalyse for industrielle kontrollsystemer samt sikker fjerntilkobling og industrielle nettverk. Med kompetanse innen IEC 62443 har han også bistått kunder med rådgivende tjenester for risikoanalyse og kursing innen Cyber sikkerhet i OT. Knut-Erik brenner for sikker og lønnsom produksjon ved økt bruk av automatisering og robotisering.

 Topics: [Digitalisering](https://blogg.triple-s.no/tag/digitalisering), [Industri 4.0](https://blogg.triple-s.no/tag/industri-4-0), [Cyber security](https://blogg.triple-s.no/tag/cyber-security)

 Nyeste artikler

### [Cybersikkerhet i OT: sånn får du det riktig fra start](https://blogg.triple-s.no/cybersikkerhet-i-ot-saann-faar-du-det-riktig-fra-start)

### [Slik forbereder du bedriften på cyberangrep mot OT](https://blogg.triple-s.no/slik-forbereder-du-bedriften-på-cyberangrep-mot-ot)

### [5 kritiske tiltak alle burde innføre for å beskytte OT](https://blogg.triple-s.no/5-kritiske-tiltak-alle-burde-innfore-for-aa-beskytte-ot)

### [Det er kritisk å ha kontroll på backup og recovery i OT](https://blogg.triple-s.no/det-er-kritisk-å-ha-kontroll-på-backup-og-recovery-i-ot)

 Våre utvalgte

### [Sikker fjerntilgang til OT-miljø: Dette må du huske på](https://blogg.triple-s.no/sikker-fjerntilgang-slik-kommer-du-i-gang)

### [Oppsummering av ROKLive 2024](https://blogg.triple-s.no/oppsummering-av-roklive-2024)

### [Høydepunkter fra Automation Fair 2023](https://blogg.triple-s.no/høydepunkter-fra-automation-fair-2023)

![Cover-webinar-5kritiske (1)](https://blogg.triple-s.no/hubfs/Cover-webinar-5kritiske%20(1).png)

### Webinar: 5 kritiske tiltak som reduserer risikoen for cyberangrep i OT-miljøet

Se webinaret for å få innsikt i «SANS 5 Critical Controls for Industrial Cyber Security» utviklet av Robert M. Lee og Tim Conway fra anerkjente SANS Institute. Her får du konkrete råd som vil hjelpe deg og bedriften din med å redusere risikoen for cyberangrep.

[Last ned](https://innhold.triple-s.no/ondemand-5-kritiske-tiltak)

![Knapp: Last ned 5 kritiske tiltak for OT-sikkerhet i verdensklasse](https://blogg.triple-s.no/hubfs/Design%20uten%20navn%20(20).png)

### 5 kritiske tiltak for OT-sikkerhet i verdensklasse

I denne guiden får du en grundig innføring i stegene i SANS 5 critical controls.

[Last ned](https://innhold.triple-s.no/5-kritiske-tiltak-for-ot-sikkerhet)

![e-Bok_Forside_Samarbeidende robot](https://blogg.triple-s.no/hubfs/Innholdstilbud/Samarbeidende%20roboter%20e-bok/e-Bok_Forside_Samarbeidende%20robot.png)

### Den samarbeidende roboten

Samarbeidende roboter er fleksible roboter som kan automatisere alt fra enkle til mer komplekse oppgaver. De sørger for at ansatte kan bruke tiden sin på mer meningsfulle oppgaver. 

[Last ned](https://innhold.triple-s.no/e-bok-den-samarbeidende-roboten)

### Abonnér på bloggen

### KONTAKT OSS

Triple-S  
Kristoffer Robins Vei 13  
0978 Oslo

Sentralbord:  
+47 22 79 05 20 

 Cookie-innstillinger