Säker anslutning / Secure Connect

« Tillbaka till begreppsbanken

Tema: Skyddad transport är en byggsten, inte hela huset

Snabbdefinition

Säker anslutning betyder här främst BACnet Secure Connect, BACnet/SC: en säker datalänk för BACnet som använder WebSocket och TLS för autentisering, kryptering och tillförlitlig anslutningsorienterad kommunikation. Den skyddar transporten av BACnet-meddelanden över IPv4 eller IPv6, men är inte en komplett säkerhetsarkitektur.

I sitt sammanhang

BACnet/SC kompletterar BACnet/IP och MS/TP; det ersätter inte BACnet som objekt- och tjänstemodell. Den svenska titeln är bredare än standardnamnet, så andra skyddade anslutningar kan finnas i en anläggning. Den här sidan avgränsar faktadelen till BACnet/SC i byggnadsautomation.

Ett konkret servicescenario

En kylentreprenör behöver felsöka en regulator från en extern serviceplats. BACnet/SC kan skydda BACnet-trafiken mellan betrodda noder. Åtkomsten behöver ändå gå via identifierad användare, godkänt tidsfönster och loggning, och den lokala regleringen ska ha definierat beteende om förbindelsen bryts.

Certifikat och identitet

TLS bygger på nycklar och certifikat. Någon måste utfärda, distribuera, förnya, återkalla och återställa dem. Ett giltigt enhetscertifikat säger inte automatiskt att en viss tekniker får ändra ett börvärde. Enhetsidentitet, användaridentitet och funktionsbehörighet är olika beslut.

Möjligheter

Krypterad och autentiserad transport minskar risken för avlyssning och obehöriga BACnet-noder på kommunikationsvägen. BACnet/SC är utformat för modern IP-infrastruktur och kan förenkla passage genom nätmiljöer jämfört med äldre broadcastberoenden. Referensimplementation och testverktyg kan stödja interoperabilitetsarbete.

Begränsningar och avvägningar

BACnet/SC stoppar inte felaktiga behörigheter, sårbar applikationslogik eller en redan komprometterad betrodd nod. Certifikatförvaltning och hubbberoenden skapar livscykelarbete. Segmentering, tillåtelselistor, övervakning, säker konfiguration och provad reservdrift behövs fortfarande utifrån konsekvens.

HubMinds syn

Kravställ den säkra anslutningen som ett förvaltat förtroendeflöde. Beskriv vilka identiteter som litas på, vilka kommandon som är tillåtna och vem som äger certifikaten. Välj BACnet/SC där BACnet-transporten behöver skydd, men låt inte transportskydd bli ett påstående om hela systemets säkerhet.

Praktiskt nästa steg

Rita en verklig fjärrserviceväg från teknikerns identitet till målregulatorn. Markera autentisering, certifikatägare, nätgränser, tillåtna tjänster och loggar. Prova sedan ett utgånget certifikat, förlorad hubb och avbruten länk och kontrollera att processen går till avsett läge.

Relaterade begrepp

BACnet, Cybersecurity (OT), Nätverkssegmentering, IEC 62443.

Källor och vidare läsning

Omfattning och aktualitet

Begreppet används här främst för BACnet Secure Connect enligt BACnet-standarden. BACnet/SC definierades i Addendum 135-2016bj och ingår i senare BACnet-utgåvor; sidan beskriver inte alla VPN- eller fjärråtkomstlösningar. Granskad 31 augusti 2026.

« Tillbaka till begreppsbanken
Kontakta oss