Tema: Skyddad transport är en byggsten, inte hela huset
Snabbdefinition
Säker anslutning betyder här främst BACnet Secure Connect, BACnet/SC: en säker datalänk för BACnet som använder WebSocket och TLS för autentisering, kryptering och tillförlitlig anslutningsorienterad kommunikation. Den skyddar transporten av BACnet-meddelanden över IPv4 eller IPv6, men är inte en komplett säkerhetsarkitektur.
I sitt sammanhang
BACnet/SC kompletterar BACnet/IP och MS/TP; det ersätter inte BACnet som objekt- och tjänstemodell. Den svenska titeln är bredare än standardnamnet, så andra skyddade anslutningar kan finnas i en anläggning. Den här sidan avgränsar faktadelen till BACnet/SC i byggnadsautomation.
Ett konkret servicescenario
En kylentreprenör behöver felsöka en regulator från en extern serviceplats. BACnet/SC kan skydda BACnet-trafiken mellan betrodda noder. Åtkomsten behöver ändå gå via identifierad användare, godkänt tidsfönster och loggning, och den lokala regleringen ska ha definierat beteende om förbindelsen bryts.
Certifikat och identitet
TLS bygger på nycklar och certifikat. Någon måste utfärda, distribuera, förnya, återkalla och återställa dem. Ett giltigt enhetscertifikat säger inte automatiskt att en viss tekniker får ändra ett börvärde. Enhetsidentitet, användaridentitet och funktionsbehörighet är olika beslut.
Möjligheter
Krypterad och autentiserad transport minskar risken för avlyssning och obehöriga BACnet-noder på kommunikationsvägen. BACnet/SC är utformat för modern IP-infrastruktur och kan förenkla passage genom nätmiljöer jämfört med äldre broadcastberoenden. Referensimplementation och testverktyg kan stödja interoperabilitetsarbete.
Begränsningar och avvägningar
BACnet/SC stoppar inte felaktiga behörigheter, sårbar applikationslogik eller en redan komprometterad betrodd nod. Certifikatförvaltning och hubbberoenden skapar livscykelarbete. Segmentering, tillåtelselistor, övervakning, säker konfiguration och provad reservdrift behövs fortfarande utifrån konsekvens.
HubMinds syn
Kravställ den säkra anslutningen som ett förvaltat förtroendeflöde. Beskriv vilka identiteter som litas på, vilka kommandon som är tillåtna och vem som äger certifikaten. Välj BACnet/SC där BACnet-transporten behöver skydd, men låt inte transportskydd bli ett påstående om hela systemets säkerhet.
Praktiskt nästa steg
Rita en verklig fjärrserviceväg från teknikerns identitet till målregulatorn. Markera autentisering, certifikatägare, nätgränser, tillåtna tjänster och loggar. Prova sedan ett utgånget certifikat, förlorad hubb och avbruten länk och kontrollera att processen går till avsett läge.
Relaterade begrepp
BACnet, Cybersecurity (OT), Nätverkssegmentering, IEC 62443.
Källor och vidare läsning
Omfattning och aktualitet
Begreppet används här främst för BACnet Secure Connect enligt BACnet-standarden. BACnet/SC definierades i Addendum 135-2016bj och ingår i senare BACnet-utgåvor; sidan beskriver inte alla VPN- eller fjärråtkomstlösningar. Granskad 31 augusti 2026.
