IT-sikkerhed i produktionen: Stop hackeren før samlebåndet

Fabriksgulv med CNC-maskiner adskilt fra kontornetværk via IT/OT-segmentering

IT-sikkerhed i produktionen: Stop hackeren før samlebåndet

Af Sten Albert Person A-one Solutions ·
·
Kategori: IT-sikkerhed

Et klik på en falsk faktura i bogholderiet kan stoppe hele jeres produktionslinje. IT-sikkerhed i produktionen fejler oftest, fordi kontor-IT og maskinstyring hænger sammen på samme flade netværk. Denne guide viser, hvordan I adskiller de to med værktøjer, I sandsynligvis allerede betaler for i Microsoft 365. Målet: et angreb i receptionen når aldrig frem til CNC-maskinen.

Nøglepointer I kan handle på med det samme

  • 75 % af OT-angreb starter i kontor-IT (Valydex, 2025-2026). Segmentér netværket, så et brud i økonomiafdelingen ikke kan hoppe over på fabriksgulvet.
  • U-patchede sårbarheder er nu den primære indgang (CIT Solutions, Q2 2025). Kortlæg jeres udstyr, og isolér det, I ikke kan opdatere.
  • Luk permanent VPN-adgang for maskinleverandører. Skift til tidsbegrænset, godkendt adgang via Entra ID Conditional Access.
  • Offline backup redder produktionen. CISA peger på segmentering og offline backups som de to vigtigste forsvar mod produktionsstop.
  • NIS2 rammer jer via kunderne. Enterprise-kunder kræver dokumentation ned gennem forsyningskæden — også fra SMV’er.

Diagram over adskilt kontornetværk og produktionsnetværk i en dansk SMV

Hvorfor er produktion det mest angrebne mål lige nu?

Produktion var den mest angrebne sektor i 2025 med 27,7 % af alle angreb (IBM X-Force, 2025/2026). Grunden er enkel: nedetid koster kassen. Når samlebåndet står stille, brænder der penge hvert minut, og det ved angriberne. Derfor stod produktion for 65 % af alle ransomware-hændelser i Q2 2025 (CIT Solutions).

Samtidig er fabriksgulvet fyldt med udstyr, der aldrig var tænkt til at hænge på internettet. Maskiner med Windows 7 eller 10, gamle PLC’er og styringssoftware, der ikke kan patches uden at bryde garantien. Det gør produktions-SMV’er til et oplagt springbræt til større koncerner (ENISA, 2025/2026).

Hvor det typisk går galt

De fleste angreb udnytter ikke avanceret teknik. De udnytter fladt netværk, manglende MFA og glemt leverandøradgang (Microsoft Digital Defense Report, 2025). En medarbejder klikker, angriberen får fodfæste på kontor-PC’en — og fordi der ikke er nogen mur mod produktionen, breder infektionen sig direkte til maskinerne.

Sådan segmenterer I IT og OT i praksis

IT/OT-segmentering betyder, at kontornetværket og produktionsnetværket ikke kan tale frit sammen. I bestemmer præcis, hvad der må passere imellem dem. Her er fremgangsmåden, uden at driften går i stå.

Før: Alt sidder på ét netværk (192.168.1.x). Kontor-PC’er, printere, ERP-server og CNC-maskiner deler den samme flade. Et virus rammer alt på én gang.
Efter: Kontor og produktion er delt i separate VLAN’er med en firewall imellem. Kun ERP-integrationen får en defineret, logget vej igennem. Et brud på kontoret stopper ved firewallen.

Tjekliste: 6 trin til IT/OT-segmentering

  1. Kortlæg alt på fabriksgulvet. Hvad kigger I efter: IP-adresser, operativsystem, hvem der ejer supportaftalen, og om enheden overhovedet skal have netværk. Uden overblik er segmentering gætværk.
  2. Del netværket i zoner. Minimum tre: kontor-IT, produktion/OT og en DMZ til det, der skal snakke sammen (fx ERP/MES). Håndhæv med VLAN og firewall-regler — ikke tillid.
  3. Definér de tilladte flows. Skriv ned, præcis hvilken server der må sende hvilke data hvorhen. Alt andet lukkes. Dokumentér reglen, så en revisor kan følge den.
  4. Isolér det, I ikke kan patche. Windows 7/10-maskiner får ingen internetadgang og ingen indgående forbindelser udefra. Overvåg trafikken ind og ud.
  5. Byg overvågning ind. Microsoft Defender for IoT giver synlighed over OT-netværket uden agenter på maskinerne. I ser afvigelser, før de bliver til nedetid.
  6. Test bruddet. Simulér et angreb på en kontor-PC og bekræft, at det ikke kan nå produktionen. En segmentering, I ikke har testet, er en antagelse.

IT-chef gennemgår tjekliste for segmentering af produktionsnetværk

Er jeres kontor-IT og produktion stadig på samme netværk? Book 30 minutters uforpligtende IT/OT-sparring med en af vores sikkerhedsspecialister. Vi hjælper jer med at kortlægge netværket og lægge en konkret plan for segmentering med de licenser, I allerede har.

Sådan lukker I den åbne VPN-ladeport til maskinleverandører

Mange produktions-SMV’er har givet maskinleverandører permanent VPN- eller TeamViewer-adgang, så de kan servicere udstyr eksternt. Problemet: den adgang står åben døgnet rundt, ofte uden MFA og uden logning. Bliver leverandøren hacket, står jeres fabriksgulv pivåbent.

Før: Leverandøren har et fast VPN-login med adgang til hele produktionsnetværket, altid.
Efter: Leverandøren anmoder om adgang, godkendes via Entra ID med MFA, får kun adgang til den ene maskine i et tidsvindue, og alt logges. Adgangen lukker automatisk igen.

Med Conditional Access og tidsbegrænset adgang gør I Zero Trust konkret: ingen får stående adgang, og hver session er sporbar. Det er samme princip, vi arbejder efter i vores sikkerhedsydelser.

Hvad betyder NIS2 for jer som underleverandør?

I er måske ikke direkte omfattet af NIS2. Men jeres største kunder er — og de skubber kravene ned gennem forsyningskæden. Det betyder sikkerheds-audits, spørgeskemaer og krav om dokumentation. Kan I ikke levere, risikerer I at miste kontrakten.

Det gode er, at meget kan dokumenteres direkte fra Microsoft 365: MFA-status, enhedsoverblik fra Intune, adgangslogs fra Entra ID og backuprutiner. Se vores tilgang til compliance, hvis I skal i gang med at samle dokumentationen.

Dokumentation af sikkerhedskontroller i Microsoft 365 til NIS2-audit

Fejl der koster produktionen dyrt

  • Ét fladt netværk. Den dyreste fejl. Alt hænger sammen, så alt falder sammen.
  • Kun online backup. Ransomware krypterer også jeres backup, hvis den er tilgængelig fra netværket. Hav mindst én offline eller immutable kopi.
  • Ingen testet nødplan. Ransomware og BEC udgjorde 77 % af forsikringskrav hos SMV’er og 94 % af de samlede omkostninger (NetDiligence, 2025). En plan i skuffen tæller ikke, før den er øvet.
  • Glemt leverandøradgang. Gamle logins fra maskinleverandører, der forlængst er skiftet. Auditér adgange fast.

Offline backup og nødplan for produktionslinje i dansk SMV

Ofte stillede spørgsmål om IT-sikkerhed i produktionen

Hvad er IT/OT-segmentering, og hvorfor er det vigtigt?

Det er en opdeling af netværket, så kontor-IT (mails, økonomi, filer) ikke kan tale frit med produktions-OT (maskiner, styring). Det er vigtigt, fordi 75 % af succesfulde OT-angreb starter i det almindelige IT-netværk (Valydex, 2025-2026). En mur imellem stopper spredningen.

Kan vi lave IT-sikkerhed i produktionen uden at købe dyre nicheværktøjer?

Ja, i vid udstrækning. Har I Microsoft 365 Business Premium eller E3/E5, har I allerede Entra ID Conditional Access, Intune og adgang til Defender-familien. Start med at udnytte det, før I køber nyt.

Hvad gør vi med maskiner på Windows 7 eller 10, der ikke kan opdateres?

I isolerer dem. Ingen internetadgang, ingen indgående forbindelser, placeret i deres eget segment og overvåget for unormal trafik. I patcher ikke selve maskinen — I bygger en mur omkring den.

Hvor tit skal vi teste vores nødplan?

Mindst én gang om året, og hver gang I ændrer noget større i netværk eller backup. Test både gendannelse af data og selve kommunikationen: hvem ringer til hvem de første 60 minutter.

Skal vi som lille underleverandør bekymre os om NIS2?

Ja. Selvom I ikke er direkte omfattet, vil jeres store kunder kræve dokumentation for jeres sikkerhed. Betragt det som et salgskrav: kan I ikke svare på deres audit, ryger ordren.

Hvordan sikrer vi maskinleverandørers fjernadgang bedst?

Drop permanent VPN. Giv i stedet tidsbegrænset, MFA-beskyttet adgang til én maskine ad gangen via Conditional Access, og log hver session. Luk adgangen automatisk, når vinduet udløber.

Hvad er det første, vi bør gøre?

Kortlæg jeres udstyr. I kan ikke beskytte det, I ikke ved findes. En simpel liste over enheder, operativsystem og netværksadgang afslører næsten altid overraskelser.

Sådan kommer I i gang — konkrete skridt

  1. Lav en enhedsliste over alt på fabriksgulvet: IP, OS, ejer og supportaftale.
  2. Markér, hvad der ikke kan patches, og planlæg isolation af de enheder.
  3. Del netværket i mindst tre zoner: kontor, produktion og DMZ.
  4. Slå MFA til på alle konti, og fjern al permanent leverandøradgang.
  5. Opsæt tidsbegrænset adgang via Entra ID Conditional Access til eksterne leverandører.
  6. Sørg for mindst én offline eller immutable backup af kritiske systemer.
  7. Simulér et angreb på en kontor-PC, og bekræft at produktionen ikke rammes.
  8. Saml dokumentationen fra Microsoft 365, så I kan svare på kundernes NIS2-audits.

Skal I have hjælp til at eksekvere planen i jeres eksisterende Microsoft-setup, så tag fat i os via kontakt.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relevante spørgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?