Company
Support
Login
BifrostConnect BifrostConnect
  • SeaSecure
  • How it Works
    Zero Trust by design
    How it Works
    Direct Native Access (DNA)
    Direct Tunnel Access (DTA)
    Clientless Tunnel Access (CTA)
    Clientless IP Tunnel

    Create a Zero Trust network without VPN Tunneling

    Clientless Serial Tunnel

    Establish a Serial (RS232) connection without borders

    Offline File Transfer

    Transfer files without exposing endpoints to the internet

  • Who We Help
    Case Studies
    Damgaard Automatik Case Study
    SGS Case Study
    Luságua Case Study
    Operational Technology
    Engineering & Commissioning
    Cybersecurity & Compliance
    Industries
    Energy & Utilities
    Water Management
    Vandværker
    Industrial Automation & Manufacturing
    Pharma, Life Science & Healthcare
    Testing, Inspection & Certification
    Logistics, Transportation & Maritime
    Banking & Financial Services
  • Resources
    Company
    Zero Trust by design
    Release Notes
    Knowledge Center
    Tours & Tutorials
    FAQ
  • Pricing
  • OT Cybersecurity
    Best-practice Guide for Secure 3rd party remote access in OT
    NIS2 Remote Access WHITE PAPER
    Blog
Contact Us
BifrostConnect
  • SeaSecure
  • How it Works
    Zero Trust by design
    How it Works
    Direct Native Access (DNA)
    Direct Tunnel Access (DTA)
    Clientless Tunnel Access (CTA)
    Clientless IP Tunnel
    Clientless Serial Tunnel
    Offline File Transfer
  • Who We Help
    Cybersecurity & Compliance
    Engineering & Commissioning
    Operations
    Industries
    Energy & Utilities
    Water Management
    Vandværker
    Industrial Automation & Manufacturing
    Pharma, Life Science & Healthcare
    Testing, Inspection & Certification
    Logistics, Transportation & Maritime
    Banking & Financial Services
  • Resources
    Company
    Zero Trust by design
    Release Notes
    Knowledge Center
    Tours & Tutorials
    FAQ
  • Pricing
  • Support
  • OT Cybersecurity
    OT Cybersecurity Landscape: Denmark 2027
    NIS2 Remote Access WHITE PAPER
    Blog
Book a Demo
Contact Us

Getting Started

12
  • Admin
    • Set up your organization
    • User roles and permissions
  • Onsite User Guides
    • Onsite Step Guide
    • Connect KVM
    • Connect IP Tunnel
    • Connect Offline File Transfer
    • Connect USB Tunnel
    • Connect Serial Tunnel
    • Connect SSH
    • Connect Serial Terminal (Console Access)
  • Datasheets
    • Technical Specifications
    • Requirements

Technical Support

2
  • Feedback & Feature requests
    • Share your ideas and feedback
  • Report a bug
    • Reporting Bugs 

Release Notes

21
  • 2026
    • Remote Access Interface Release 25 June 2026
    • Direct Tunnel Release 1 June 2026
    • Bifrost Release 13 January 2026
  • 2025
    • Bifrost Release 30 Oktober 2025
    • Bifrost Release 19 August 2025
    • Bifrost Release 30 June 2025
    • Bifrost Release 11 February 2025
  • 2024
    • Bifrost Release 04 December 2024
    • Bifrost Release 16 November 2024
    • Bifrost Release 2 Oktober 2024
    • Bifrost Release 14 August 2024
    • Bifrost Release 7 May 2024
    • BifrostConnect Firmware V4.8.0
  • 2023
    • BifrostConnect Firmware V4.7.0
    • BifrostConnect Firmware V4.6.0
    • BifrostConnect Firmware V4.5.0
    • BifrostConnect Firmware V4.4.0
  • 2022
    • BifrostConnect Firmware V.4.3.2
    • BifrostConnect Firmware V.4.3.1
    • BifrostConnect Firmware V.4.2.0
  • 2021
    • BifrostConnect Firmware V.4.0.0

Best Practice Guide

14
  • About this guide
  • Core Framework
  • Architecture & Principles
  • Threat Context
  • Zero Standing Privilege
  • Four OT Access Patterns
  • Degraded Mode & Legacy Equipment
  • Defence in Depth
  • Compliance & Implementation
  • Residual Risks
  • Definitions
  • References
  • Operational Lifecycle 
  • Procurement Appendix

Implementing the OT Best Practice Framework with BifrostConnect

13
  • Overview and Framework Mapping
  • Threat Model
  • Scenario Implementation – Scenario 1
  • Scenario Implementation – Scenario 2
  • Scenario Implementation – Scenario 3
  • Scenario Implementation – Scenario 4
  • Product Reference
  • Architecture & Differentiation
  • Hardening & Deployment Guidance
  • Security Architecture Reference
  • Legacy OT & Air-Gapped Environments
  • Incident Response & Degraded Mode
  • Sources & References
  • Home
  • Knowledge Center
  • FAQ – DANSK
View Categories

FAQ – DANSK

Ofte stillede spørgsmål om BifrostConnect

Ofte stillede spørgsmål om BifrostConnect

Senest opdateret: september 2026

Denne side svarer på de spørgsmål, som sikkerhedsteams, OT-ingeniører, leverandører og revisorer stiller om BifrostConnect: hvordan udgående, hardwarebaseret fjernadgang fungerer, hvilken adgangsmetode der passer til hvilken opgave, hvordan sessioner krypteres og styres, hvordan arkitekturen mapper til NIS2, de danske regler for energisektoren og IEC 62443, og hvad Bifrost Unit kræver for at køre. Alle svar følger den udgivne OT Best Practice Guide, del 1 og del 2, version 1.21 (juni 2026).

1. Om BifrostConnect

Hvad er BifrostConnect?

BifrostConnect er en dansk, hardwarebaseret fjernadgangsløsning til operationel teknologi (OT), der giver leverandører og teknikere ad hoc, udgående fjernadgang uden VPN. Den kræver ingen software på OT-udstyret og åbner ingen indgående port på OT-netværket. Løsningen består af en batteridrevet hardwareenhed (Bifrost Unit), en styringsplatform (Bifrost Manager) og tre adgangsmetoder under produktbrandet Unified Out-of-Band Access. Adgang findes kun, mens OT-siden har åbnet en session; mellem sessionerne er der ingen stående forbindelse.

Hvad er Unified Out-of-Band Access?

Unified Out-of-Band Access er BifrostConnects produktbrand for én platform, der samler tre adgangsmetoder, central adgangsstyring, sessionsansvarlighed og sikker filoverførsel på én hardwareenhed, Bifrost Unit. De tre adgangsmetoder er Direct Native Access, Direct Tunnel Access og Clientless Tunnel Access. “Out-of-band” betyder, at adgangsvejen er logisk eller fysisk uafhængig af kundens driftsnetværk, så den fortsat kan bruges, når driftsnetværket er nedbrudt, isoleret eller kompromitteret.

Hvad er Bifrost Unit?

Bifrost Unit er den fysiske adgangsbroker i enhver BifrostConnect-installation: en kompakt, batteridrevet hardwareenhed med indbygget 4G/LTE, Wi-Fi, Ethernet, seriel port, HDMI og USB-C, produceret i Danmark. Enheden placeres ved grænsen til OT-udstyret eller OT-netværket, opretter en udgående forbindelse på port 443 og accepterer ingen indgående forbindelser. Hver enhed produceres enten som Attended (personale på stedet godkender hver session på enheden) eller Unattended (en administrator starter sessioner via Bifrost Manager).

Hvem er BifrostConnect til?

BifrostConnect er bygget til organisationer, der skal give leverandører, integratorer og egne teknikere fjernadgang til operationel teknologi og kritisk infrastruktur, og til de leverandører, der udfører arbejdet. Typiske brugere er vandværker og spildevandsselskaber, energi- og fjernvarmeselskaber, industriel automation og produktion, pharma og life science, test, inspektion og certificering, logistik, transport og maritim sektor samt bank og finans. Den udgivne OT-guide er skrevet til CISO’er, OT-sikkerhedsarkitekter, compliance-ansvarlige og risikoansvarlige hos operatører af kritisk infrastruktur, og til de systemintegratorer og leverandører, der arbejder ind i deres OT.

Hvorfor siger BifrostConnect, at løsningen begynder, hvor VPN slutter?

Fordi en VPN giver en fjernbruger en stående netværksvej ind i OT-segmentet, og den vej findes, uanset om nogen bruger den. BifrostConnect erstatter den stående vej med brokerede, tidsbegrænsede, optagede og tilbagekaldelige sessioner, der kun findes, mens OT-siden har åbnet dem. Problemet er ikke VPN som teknologi; NIST SP 800-82 Rev. 3 anerkender VPN som en gyldig komponent i fjernadgang. Problemet er flad, permanent fjernadgang til mange formål uden brokering pr. session, uden tidsbegrænsning og uden bevis.

Er BifrostConnect en VPN?

Nej. En VPN udvider netværket til fjernbrugeren og efterlader en koncentrator, der altid lytter, ved OT-grænsen. BifrostConnect udvider ikke netværket som standard: med Direct Native Access ser teknikeren en videostrøm af endepunktet og kommer aldrig på OT-netværket, og med Direct Tunnel Access får teknikeren afgrænset forbindelse til bestemte endepunkter, kun i sessionen og altid startet udgående af Bifrost Unit. Intet på OT-siden lytter efter en indgående forbindelse, så angrebsfladen, når ingen session er aktiv, er lukket og ikke blot reduceret via konfiguration.

Hvor produceres BifrostConnect, og hvor ligger virksomheden?

Bifrost Unit produceres i Danmark, og BifrostConnect ApS har adresse på Islands Brygge 55, 2300 København S. Den udgivne OT Best Practice Guide er teknisk gennemgået af Mikael Vingaard, ICSRange.

2. Sådan fungerer det

Hvordan forløber en BifrostConnect-session fra start til slut?

En BifrostConnect-session gennemløber fem tilstande: lukket som standard, autoriseret, åbnet, aktiv og lukket igen, og Bifrost Unit starter forbindelsen udgående i hvert trin. En administrator definerer først adgangspolitikken i Bifrost Manager (hvem, hvilken enhed, hvilket omfang, hvilket tidsvindue). Teknikeren logger ind med multifaktorgodkendelse, og sessionen starter kun, hvis den matcher politikken. Mens sessionen er aktiv, håndhæves omfanget, og sessionen er begrænset til det godkendte tidsvindue og de godkendte endepunkter. Ved afslutning nedlægges tunnelen, en eventuel optagelse afsluttes, og revisionssporet er komplet; privilegiet er tilbage på nul indtil næste autoriserede session.

Hvad er OT Island-princippet?

OT Island-princippet er én retningsregel: OT ringer ud, OT modtager aldrig. Driftszonen opretter udgående sessioner til en ekstern broker, når der skal udføres arbejde, og accepterer ingen indgående forbindelser fra eksterne netværk, så indgående veje er strukturelt fraværende og ikke blot blokeret via konfiguration. I en BifrostConnect-installation er Bifrost Unit det punkt, der håndhæver princippet ved OT-grænsen. Princippet er forankret i NIST SP 800-207, tenet 3 og 6, og IEC 62443-3-3 SR 1.13.

Hvad betyder udgående forbindelse for min firewall?

Udgående forbindelse betyder, at Bifrost Unit selv åbner alle forbindelser til BifrostConnect Service på port 443 og ikke lytter på nogen indgående port, så der kræves ingen indgående firewall-regel på OT-netværket. Den udgående kanal bruger TLS på port 443 og bærer WebRTC og MQTT over WebSocket Secure; netværket skal tillade den trafik og må ikke blokere WebRTC over UDP. Kræver netværket en proxy, sættes enheden i HOST-tilstand, og BifrostConnect Service-domænerne whitelistes.

Hvad er Zero Standing Privilege, og hvordan implementerer BifrostConnect det?

Zero Standing Privilege betyder, at der ikke findes adgang mellem sessionerne: hver session anmodes, vurderes mod den gældende politik, åbnes i et afgrænset tidsvindue og tilbagekaldes ved afslutning. BifrostConnect implementerer det gennem administratordefineret adgangspolitik i Bifrost Manager (pr. bruger, pr. enhed, pr. subnet), sessionsbaseret nedlukning for Direct Native Access og tidsbegrænsede subnet-mappings for Direct Tunnel Access via Time-Based Access på Advanced-planen og Dedicated Cloud. Princippet er forankret i NIST SP 800-207, tenet 3 og 6, og IEC 62443-3-3 SR 2.1 og SR 2.6.

Hvad er forskellen på en Attended og en Unattended Bifrost Unit?

En Attended Bifrost Unit kræver, at en person på stedet godkender hver session på enheden, mens en Unattended Bifrost Unit lader en administrator starte sessioner via Bifrost Manager uden tilstedeværelse på stedet. Attended-enheden viser en 8-cifret tidsbaseret engangskode på skærmen, genereret ved et fysisk tryk på en knap og med 60 sekunders standardlevetid, og har en fysisk afbryderknap; operatøren skal indtaste koden sammen med sine loginoplysninger. Unattended-enheden godkender administratoren med loginoplysninger plus multifaktorgodkendelse i Bifrost Manager. Hver enhed produceres som den ene eller den anden for hele sin levetid; de to kan ikke skifte rolle under drift.

Får udstyr, der er tilsluttet en Bifrost Unit, internetadgang?

Nej. Bifrost Unit fungerer ikke som modem eller router for det udstyr, der sidder bag den. Enheden bruger kun sin egen 4G/LTE-, Wi-Fi- eller LAN-forbindelse til at nå BifrostConnect Service udgående; OT-udstyret får ingen internetvej gennem enheden og ingen indgående vej fra internettet.

Kan en teknikers computer komme på OT-netværket via BifrostConnect?

Med Direct Native Access, nej: teknikerens computer modtager en videostrøm af endepunktet og har ingen IP-adgang til noget OT-aktiv, så lateral bevægelse fra den computer er arkitektonisk umulig. Med Direct Tunnel Access får computeren midlertidig, afgrænset IP-forbindelse til de endepunkter, der er navngivet i subnet-mappingen, kun i sessionen; dens egen IP-adresse optræder aldrig på OT-netværket, fordi Bifrost Unit maskerer kildeadressen. Uopfordret indgående trafik blokeres som standard.

Hvad sker der, hvis internetforbindelsen eller BifrostConnect Service er nede?

Nye sessioner kan ikke starte, eksisterende sessioner kan fortsætte, og Bifrost Unit accepterer aldrig en indgående forbindelse under udfaldet. Kan enheden ikke nå BifrostConnect Service, forsøger den igen med et konfigurerbart interval og genoptager normal drift, når forbindelsen er tilbage; etablerede sessioner er ende-til-ende-tunneler, der kan fortsætte, hvis de er stabile. Er Bifrost Manager utilgængelig, fortsætter en aktiv session til sin naturlige afslutning (browseren lukkes, koden udløber eller tidsvinduet slutter), nye sessioner kan ikke autoriseres, og revisionshændelser synkroniseres til Bifrost Manager, når forbindelsen er genoprettet. Arkitekturen fejler lukket: der kan ikke oprettes en session uden godkendelse og uden revisionsspor.

Virker BifrostConnect, når kundens eget netværk er nede?

Ja. Bifrost Unit ringer ud over sin egen mobilforbindelse (4G/LTE eller en ekstern satellitantenne), uafhængigt af produktions-WAN, så beredskabsfolk beholder en ren out-of-band-vej til OT-udstyret, selv når produktionsnetværket er isoleret eller kompromitteret. Der åbnes ingen indgående vej ind i OT-zonen, og en kompromittering på IT-siden forbliver indkapslet. Det er enhedens rolle i ø-drift og forretningskontinuitet, og den mapper til BEK 260 §74 om alternativ kommunikation ved hændelseshåndtering.

3. Adgangsmetoder

Hvilke fjernadgangsmetoder tilbyder BifrostConnect?

BifrostConnect tilbyder tre adgangsmetoder på én platform: Direct Native Access, Direct Tunnel Access og Clientless Tunnel Access, samt to filoverførselstilstande, Direct File Transfer og Offline File Transfer. Direct Native Access giver browserbaseret KVM-, seriel terminal- og SSH-styring af endepunktet uden software installeret på nogen af siderne. Direct Tunnel Access giver en WireGuard-baseret IP-tunnel fra en letvægtsklient på teknikerens computer til en Bifrost Unit i OT-miljøet. Clientless Tunnel Access er designet til at give IP- eller seriel kommunikation uden software på nogen af siderne.

Hvad er Direct Native Access?

Direct Native Access er browserbaseret konsoladgang på hardwareniveau (KVM, seriel terminal og SSH) til ét endepunkt gennem én Bifrost Unit, leveret som en WebRTC-videostrøm uden forbindelse på netværkslaget. Teknikerens computer kommer aldrig på OT-netværket og har ingen IP-vej til noget OT-aktiv, hvilket gør metoden til den mest isolerede adgangsform. Den kræver ingen softwareinstallation på nogen af siderne, giver adgang på BIOS-niveau, holder produktionsdata på stedet og kan håndhæves som ren visning ved at fjerne USB-kablet. Den er én-til-én, kræver video-, mus- og tastaturtilslutning på endepunktet og er følsom over for latenstid.

Hvad er Direct Tunnel Access?

Direct Tunnel Access er en WireGuard-baseret, identitetsbundet IP-tunnel fra en installeret letvægtsklient på teknikerens computer (macOS og Windows) til en Bifrost Unit i OT-miljøet. Subnet-mappings giver afgrænset adgang til flere endepunkter og lader flere teknikere arbejde på det samme endepunkt samtidig, så metoden understøtter én-til-én, én-til-mange og mange-til-én. Forbindelsen er begrænset til sessionen, og uopfordret indgående trafik blokeres som standard; teknikerens IP-adresse optræder aldrig på OT-netværket. Subnet-mappings bliver tidsbegrænsede med Time-Based Access på Advanced-planen eller Dedicated Cloud. Direct Tunnel Access omfatter ikke port-forwarding.

Hvad er Clientless Tunnel Access?

Clientless Tunnel Access er designet til at give dig IP- eller seriel kommunikation mellem teknikerens computer og OT-endepunktet uden software på nogen af siderne. Metoden er tænkt til miljøer, hvor teknikerens computer ikke må være online, og til at give en ren hardwarebaseret sikkerhedsgrænse, der kun er aktiv, mens en session kører, til anlæg hvor sikringsniveauet eller et krav om segmentering under leverandøradgang kalder på det. Kontakt BifrostConnect for at matche metoden til jeres scenarie.

Hvilken adgangsmetode fra BifrostConnect skal jeg vælge?

Vælg Direct Native Access til arbejde på skærmniveau og Direct Tunnel Access, når teknikerens egen software skal sende IP-trafik til endepunktet. Overvej Clientless Tunnel Access, hvor der ikke må installeres software på nogen af siderne, og teknikerens computer ikke må være online. Direct Native Access passer til idriftsættelse, fejlfinding, genstart eller geninstallation af operativsystemer, hændelseshåndtering og alle tilfælde, hvor I vil have fysisk sikkerhed for, at ingen data forlader stedet. Direct Tunnel Access passer til ingeniørsoftware på teknikerens computer, fjernskrivebord til en engineering-station, firmwareoverførsler og adgang for flere brugere, hvor der må installeres software på den computer, og den må være online. Guidens regel: foretræk Direct Native Access, hvor opgaven tillader det, forbehold Direct Tunnel Access til opgaver, der kræver interaktion på IP-niveau, og dokumentér valget pr. opgave.

Kan jeg overføre filer med BifrostConnect?

Ja, via to dedikerede tilstande: Direct File Transfer, en identitetsbundet og revideret overførsel over Bifrost Units udgående kanal, og Offline File Transfer, et mønster for medieoverførsel til OT-zoner uden IP-vej. Offline File Transfer kræver KVM-adgang til endepunktet og/eller en USB-port, der accepterer et eksternt drev; en KVM-session i sig selv flytter ikke filer. Direct Tunnel Access-sessioner kan bære filer, hvor tunnelen er konfigureret til det. Til regulerede anlæg anbefaler guiden en inline file security gateway (scanning med flere motorer og content disarm) foran leverandørens uploads.

Virker BifrostConnect med serielle (RS232) enheder og ældre PLC’er?

Ja. Bifrost Unit har en seriel konsolport og brokerer sessionsbaseret adgang til en seriel enhed bag den, så teknikeren aldrig får en flad IP-vej til den ældre enhed. Identitet, tidsbegrænsning, optagelse og revision for den brokerede session gælder på IP-siden mellem teknikeren og enheden; den serielle side er en kontrolleret forlængelse af sessionen. For ældre platforme, der ikke kan køre software, er guidens mønster at indkapsle enheden bag en Bifrost Unit i et lille dedikeret VLAN og bruge Direct Native Access gennem den konsol, enheden selv tilbyder, uden ændringer på enheden.

Virker BifrostConnect med alle mine enheder?

BifrostConnect virker med alle enheder, der understøtter KVM, IP-kommunikation over LAN, seriel RS232-kommunikation eller SSH-terminaladgang. Til KVM skal endepunktet acceptere USB-tastatur og -mus (HID over ét USB-kabel) og levere video via USB-C, HDMI, DVI, VGA, DisplayPort eller Mini DisplayPort; Bifrost Unit understøtter 480p, 720p og 1080p.

Kan én Bifrost Unit styre flere systemer?

Ja. Til KVM kan én Bifrost Unit tilsluttet en KVM-switch styre flere systemer. Til IP-baseret arbejde giver Direct Tunnel Access-subnet-mappings afgrænset adgang til flere endepunkter bag én enhed og lader flere teknikere arbejde samtidig.

4. Sikkerhed, kryptering og hardwarens tillidsgrænse

Hvordan krypteres trafikken i BifrostConnect?

BifrostConnect krypterer kontrolplanet med TLS 1.2 eller 1.3, Direct Native Access-sessioner ende-til-ende med WebRTC DTLS-SRTP mellem browseren og Bifrost Unit, og Direct Tunnel Access-trafik med WireGuard. WireGuard-implementeringen bruger ChaCha20-Poly1305 med Curve25519-nøgleudveksling og BLAKE2s, og private WireGuard-nøgler forlader aldrig teknikerens klient. Relætjenesten fungerer som TURN-server og kan ikke dekryptere den trafik, den videresender.

Kan BifrostConnect se eller gemme, hvad der sker i mine sessioner?

Nej. BifrostConnect ser ikke, gemmer ikke og håndterer ikke produktionsdata; løsningen faciliterer kun den sikre overførsel. BifrostConnect Service videresender kun sessionssignalering og kan ikke dekryptere sessionsindhold, og Bifrost Manager håndterer kun adgangsbeslutninger uden adgang til produktionsdata eller optagelser. Den telemetri, BifrostConnect gemmer, er begrænset til sessionsvarighed og -antal, Bifrost Units WAN-IP, omtrentlig placering ud fra mobilmast ved 4G, batteri- og signalstyrke, trafikstatistik og enhedens serienummer. Intet sessionsindhold gemmes, og Bifrost Unit har ingen GPS.

Logger BifrostConnect tastetryk eller musebevægelser?

Nej. BifrostConnect ser ikke, gemmer ikke og håndterer ikke produktionsdata, og det gælder også tastetryk og musebevægelser; løsningen faciliterer kun den sikre overførsel. Servicen kan ikke dekryptere sessioner, og Bifrost Manager logger kun adgangshændelser (hvem, hvornår, hvilken enhed, sessionens start og slut). Hvor en kunde tager AccessGuard eller SessionGuard i brug til revisionsbevis, er de designet til at livestreame og optage sessionens skærm og tastetryk til lagring, som kunden ejer, og BifrostConnect kan ikke få adgang til det materiale; det er med vilje. Guidens princip er, at sessionsbevis skal ligge hos anlægsejeren, ikke hos den tredjepart, der udfører arbejdet.

Hvordan er Bifrost Unit selv beskyttet mod angreb?

Bifrost Unit kører en afskrællet industriel embedded Linux uden lokale brugere, uden SSH, uden lokale webtjenester og uden fysiske service- eller debugporte, og den kommunikerer kun over port 443. Secure-boot-fuses i enhedens system-on-chip brændes ved produktionen og kan ikke ændres, så enheden kan ikke boote alternativ firmware; firmwareopdateringer er signerede, verificeres på enheden, før de installeres, leveres kun over luften og udskydes under aktive sessioner. Unikke enhedsnøgler genereres og gemmes på hver enhed. En kompromitteret enhed kan ikke nås indgående, kan ikke logges ind på lokalt og kan ikke omflashes, og det er derfor, guiden behandler enheden som en tillidsgrænse, som en softwareagent på en kundeserver ikke kan matche.

Hvilken multifaktorgodkendelse bruger BifrostConnect?

Bifrost Manager håndhæver multifaktorgodkendelse på alle administratorkonti via Auth0, og den kan ikke slås fra på organisationsniveau. En Attended Bifrost Unit tilføjer en fysisk faktor: en 8-cifret tidsbaseret engangskode, der genereres på enheden ved et tryk på en knap, med 60 sekunders standardlevetid, og indtastes sammen med operatørens loginoplysninger. En Unattended Bifrost Unit godkender administratoren med loginoplysninger plus multifaktorgodkendelse i Bifrost Manager. Enterprise single sign-on (SAML 2.0, OAuth 2.0, Active Directory eller LDAP via Auth0) leveres på Dedicated Cloud og on-premises, så jeres egen identitetsudbyder og dens politikker for hardwaretokens og betinget adgang kan styre login.

Er BifrostConnect en Zero Trust-arkitektur?

BifrostConnect implementerer den adgangsmodel pr. session, lukket som standard, som NIST SP 800-207 beskriver: adgang gives pr. session (tenet 3), og godkendelse og autorisation er dynamiske og håndhæves, før adgang gives (tenet 6). Ingen ressource på OT-siden lytter efter opkald; teknikeren anmoder, Bifrost Manager afgør mod politikken, og Bifrost Unit åbner sessionen udgående. Den udgivne guide bruger også den fælles CISA-vejledning Adapting Zero Trust Principles to Operational Technology (29. april 2026) som andet anker for samme princip.

Hvad beskytter BifrostConnect ikke imod?

BifrostConnect beskytter ikke imod en leverandørcomputer, der er kompromitteret før sessionen, et kompromitteret identitetslag, misbrug inden for en godkendt session eller trusler uden for tredjepartsadgangens vej. Bærer en leverandørlaptop allerede malware, transporterer sessionen trofast det, operatøren gør; afhjælpningen er kontraktkrav til leverandørens endepunktshygiejne, endpoint detection på teknikerens computer og at foretrække Direct Native Access, så computeren ikke får adgang på IP-niveau. Optagelse og SIEM-alarmer understøtter opdagelse og tilbagekaldelse, ikke forhindring, af misbrug inden for et legitimt tidsvindue. Phishing af anlægsejerens medarbejdere, kompromittering på IT-siden ad andre veje, fysiske angreb på enheden og protokolsårbarheder i OT-endepunktet ligger uden for, hvad en fjernadgangsbroker kan håndtere, og derfor placerer guiden BifrostConnect i en lagdelt arkitektur med endpoint detection, OT-indtrængningsdetektion og proceskontroller.

Hvad gør hardwarebaseret fjernadgang sikrere for kritisk udstyr?

Hardwarebaseret fjernadgang gennem en Bifrost Unit reducerer angrebsfladen, fordi intet på OT-siden lytter efter en indgående forbindelse. Den fjerner den permanente tunnel, eksponerer ingen indgående port, holder teknikerens computer væk fra OT-netværket og flytter tillidsgrænsen til dedikeret hardware, som ingen logger ind på. Endepunkter eksponeres aldrig mod internettet, deres IP-adresser forbliver skjulte, og portscanninger gennem enheden er umulige, fordi intet lytter indgående. Hver session er bundet til en navngiven person med multifaktorgodkendelse, afgrænset til godkendte endepunkter og begrænset i tid. En dedikeret enhed arver ikke brugere, tjenester, patchniveau og angrebsflade fra en generel computer, der kører en softwareagent.

5. Styring, optagelse og bevis

Hvad er Bifrost Manager?

Bifrost Manager er styringsplatformen og kontrolplanet i BifrostConnect: den indeholder identiteter, grupper, adgangspolitik, just-in-time-adgangsvinduer, revisionsloggen og SIEM-integrationen. Den håndterer kun adgangsbeslutninger og rører aldrig produktionsdata eller sessionsoptagelser. Rollemodellen bygger på mindst mulige rettigheder: en Privileged User arbejder inden for tildelte grupper, en Administrator inden for organisationen, og enhver ændring af omfang kræver en eksplicit rolleændring. Multifaktorgodkendelse er obligatorisk på administratorkonti, alle administratorhandlinger logges, og enterprise single sign-on leveres på Dedicated Cloud og on-premises.

Hvad er Time-Based Access?

Time-Based Access gør Direct Tunnel Access-subnet-mappings tidsbegrænsede, så en leverandørs netværksvej kun findes inden for et godkendt tidsvindue i stedet for permanent. På indgangsplanen er Direct Tunnel Access-subnet-mappings permanente; på Advanced-planen og Dedicated Cloud konverterer Time-Based Access standardtilstanden fra permanent til just-in-time. Den udgivne guide anbefaler det til organisationer under NIS2 artikel 21(2)(i) eller BEK 260 §55 stk. 2, fordi det matcher princippet om Zero Standing Privilege.

Hvilke Bifrost Manager-tiers findes, og hvilke funktioner kræver hvilken tier?

Bifrost Manager leveres på en fælles cloud (Plug & Play-planen og Advanced-planen), som Dedicated Cloud eller on-premises. Time-Based Access til Direct Tunnel Access kræver Advanced-planen eller Dedicated Cloud. Enterprise single sign-on (SAML 2.0, OAuth 2.0, Active Directory, LDAP) og native SIEM-videresendelse kræver Dedicated Cloud eller on-premises. Guiden anbefaler at vælge den rette tier fra starten, så single sign-on-tillidskæden og SIEM-pipelinen er på plads før den første leverandørsession.

Hvilket revisionsspor giver BifrostConnect?

Bifrost Manager registrerer godkendelseshændelser, tildelte og afviste adgange, sessionsstart og -slut, optagelsesmetadata og alle administratorhandlinger, og binder hver session til en navngiven person, fordi der ikke findes delte konti. På Dedicated Cloud og on-premises videresendes hændelserne direkte til kundens SIEM. Revisionssporet opsamles af Manager og Service for hver session; fordi Servicen brokerer alle sessioner, kan en session ikke oprettes, mens Servicen er utilgængelig, så der findes ingen session uden revisionsspor.

Hvad er AccessGuard?

AccessGuard er designet til at give dig adgangsstyring på stationsniveau på kundens egen engineering-station. Den er tænkt til at give individuelle konti med multifaktorgodkendelse til hver leverandørtekniker, applikationsafgrænset adgang, så leverandøren kun kan starte de værktøjer, arbejdet kræver, og sessionsoptagelse gemt i lagring, som I kontrollerer. Den er tænkt til de scenarier i OT-guiden, hvor programmeringssoftwaren ligger på en kundeejet station (scenarie 1 og 2), og den vil give dig de stationslokale kontroller for identitet, godkendelse og bevis, som et lille anlæg uden enterprise-infrastruktur ellers mangler.

Hvad er SessionGuard?

SessionGuard er designet til at give dig sessionsbevis på operatørsiden, når programmeringssoftwaren ligger på leverandørens egen laptop. Den er tænkt til at give en optagelse af teknikerens skærm og tastetryk under sessionen, leveret til lagring, som kunden ejer og kontrollerer, så beviset aldrig er under leverandørens kontrol. Den er tænkt til OT-guidens scenarie 3 og 4, hvor leverandøren medbringer de licenserede ingeniørværktøjer, og den vil give dig isolation pr. engagement, så bevis fra forskellige leverandørrelationer aldrig blandes.

Hvor gemmes sessionsoptagelser?

Hvor sessionsoptagelse er taget i brug, er den designet til at lande i lagring, som kunden kontrollerer, aldrig hos BifrostConnect: på OT-netværket eller engineering-stationen eller på en kundeejet optagelsesserver. BifrostConnect kan ikke få adgang til livestreamen eller optagelserne, og det er med vilje; Bifrost Manager har ingen adgang til optagelser, og BifrostConnect Service kan ikke dekryptere sessionsindhold. Den udgivne guide er tydelig om, at sessionsbevis skal ligge hos anlægsejeren, ikke hos den tredjepart, der udfører arbejdet, og den anbefaler en accepttest før idriftsættelse, der bekræfter, at optagelser lander i kundekontrolleret lagring.

Medfører sessionsoptagelser GDPR-forpligtelser?

Ja. Sessionsoptagelser indeholder typisk personoplysninger i databeskyttelsesforordningens (GDPR) forstand, så optagelsespolitikken skal fastlægge opbevaringsperiode, lagringssted og adgangskontrol, håndtering af de registreredes rettigheder og et lovligt behandlingsgrundlag. Forpligtelserne gælder, uanset om OT-systemet er omfattet af NIS2, og den tekniske håndhævelse af optagelse fjerner dem ikke.

Integrerer BifrostConnect med mit SIEM, min identitetsudbyder, PAM, OT-indtrængningsdetektion og datadiode?

Ja, gennem samkøring: BifrostConnect arbejder sammen med disse værktøjer i stedet for at erstatte dem. Bifrost Manager eksporterer direkte til jeres SIEM (Dedicated Cloud og on-premises), fødererer identitet via SAML 2.0, OAuth 2.0, Active Directory eller LDAP gennem Auth0 og ligger opstrøms for jeres PAM-platform, som beholder opbevaring og rotation af legitimationsoplysninger. Et OT-indtrængningsdetektionssystem kører uafhængigt på OT-netværket og korreleres med BifrostConnect-hændelser i SIEM; der er ingen integration på API-niveau. En certificeret datadiode giver envejs logeksport, envejs Historian-replikering og en inline file security gateway foran Direct Tunnel Access-uploads.

6. Compliance: NIS2, dansk lovgivning, IEC 62443 og andre rammeværker

Gør BifrostConnect min organisation NIS2-compliant?

Intet enkelt produkt gør en organisation NIS2-compliant; BifrostConnect mapper til de tekniske foranstaltninger i NIS2 artikel 21(2) og leverer det tekniske bevis, mens de organisatoriske kontroller forbliver jeres. Foranstaltningerne, den mapper til, er (d) forsyningskædesikkerhed, (e) sikkerhed i net- og informationssystemer, (i) adgangskontrolpolitikker og (j) multifaktorgodkendelse, og loggene understøtter den trinvise hændelsesrapportering i artikel 23. For hver teknisk kontrol angiver den udgivne guide den organisatoriske kontrol, der stadig kræves: adgangskontrolpolitik, leverandørrisikovurdering, kontraktklausuler, periodiske adgangsgennemgange og en beredskabsplan.

Hvordan mapper BifrostConnect til den danske NIS2-lov og BEK 260?

BifrostConnect mapper til den danske NIS2-lov (LOV nr. 434 af 6. maj 2025) §6 om identitetsbundet adgang og multifaktorgodkendelse og for energivirksomheder til lov om styrket beredskab i energisektoren §§6, 7 og 8 med de tekniske detaljer i BEK 260. De bestemmelser i BEK 260, som guiden mapper, er §§29-32 (leverandørprocedurer og procedurer for fjernadgang for direkte leverandører), §§51-53 (adgangskontrolpolitik, adgangskontrol og multifaktorgodkendelse), §55 stk. 2 (fjernadgang kun under godkendt, tidsbegrænset arbejde), §62 (netværkssegmentering under leverandøradgang), §§64-67 (logning, hvor §66 stk. 2 nr. 2 dækker fjernadgangsudstyr og §67 stk. 3 en opbevaringsperiode på 13 måneder på niveau 4-5) og §74 (alternativ kommunikation ved hændelseshåndtering, som dækkes af 4G/LTE-out-of-band-vejen). Hvor guiden fortolker dansk lovtekst, følger den SAMSIK’s vejledning til NIS 2-loven (juni til august 2025).

Hvordan mapper BifrostConnect til IEC 62443?

BifrostConnect mapper til de systemkrav i IEC 62443-3-3:2019, der gælder for tredjepartsadgang, og guiden forankrer leverandørprogrammer i IEC 62443-2-4:2024. Kravene i 3-3 er SR 1.1 (identifikation og godkendelse af menneskelige brugere), SR 1.13 (adgang via ikke-betroede netværk), SR 2.1 (håndhævelse af autorisation), SR 2.6 (afslutning af fjernsessioner), FR 5 (begrænset dataflow) og FR 6 (rettidig reaktion på hændelser). For leverandører forankrer guiden mønster D i IEC 62443-2-4:2024, sikkerhedsprogrammet for serviceleverandører, med SP.07 Remote access. IEC 62443-2-1:2024 kræver, at anlægsejere driver et fuldt cybersikkerhedsstyringssystem; guiden behandler tredjepartsadgang som ét kapitel i det program, ikke hele bogen.

Hvilke rammeværker er OT Best Practice Guide forankret i?

Guiden er forankret i otte rammeværker: EU’s NIS2-direktiv (2022/2555), den danske NIS2-lov (LOV nr. 434 af 6. maj 2025), BEK 260 med lov om styrket beredskab i energisektoren, IEC 62443-serien (3-3:2019, 2-4:2024 og 2-1:2024), NIST SP 800-82 Rev. 3, NIST SP 800-207, de fælles NCSC Secure Connectivity Principles for OT (18. marts 2024) og den fælles CISA-vejledning Adapting Zero Trust Principles to Operational Technology (29. april 2026). Del 2 henviser desuden til CER-direktivet (2022/2557) for tilsyn med forsyningskæden, DORA artikel 9 til 14 og 28 for finansielle enheder og GDPR for sessionsoptagelser. Hvor en påstand ikke kan spores til en verificeret bestemmelse, fremsætter guiden den ikke.

Hvilket bevis kan jeg give en revisor efter en BifrostConnect-installation?

En revisor får et revisionsspor, hvor hver leverandørsession bærer en individuel identitet, bevis for multifaktorgodkendelse, det godkendte tidsvindue samt sessionens start og slut. Hvor optagelse er taget i brug, ligger sessionsoptagelsen i kundekontrolleret lagring. På Dedicated Cloud og on-premises ligger de samme hændelser i kundens SIEM til korrelation og trinvis NIS2-rapportering. Den udgivne guide anbefaler at dokumentere den accepttest, der beviste, at hver kontrol virkede som designet, og at parre det tekniske bevis med de skriftlige politikker, leverandørkontrakter og adgangsgennemgange, som reguleringen også forventer.

Hvad bør vi kræve af leverandører i kontrakter om fjernadgang?

Den udgivne guide indeholder ti eksempler på indkøbsklausuler for tredjeparters fjernadgang til OT, forankret i IEC 62443-2-4:2024 og BEK 260 §§30-32. De kræver sessionsbrokering uden direkte netværksvej uden for en aktiv session, multifaktorgodkendelse på hver session med én faktor uafhængig af leverandøren, et sikkerhedsprogram i overensstemmelse med IEC 62443-2-4 SP.01 til SP.12, et kryptografisk revisionsspor opbevaret i mindst 13 måneder, eksplicit tidsbegrænset godkendelse før hver session, automatisk og kundeinitieret afslutning af sessioner, tvungen sessionsoptagelse gemt under kundens kontrol, underretning om hændelser inden for 24 timer, støtte til kundens rapportering efter NIS2 artikel 23 samt tilbagelevering eller destruktion af alle legitimationsoplysninger inden 30 dage efter ophør. Klausulerne er udgangspunkter for kontraktskrivning, ikke en erstatning for juridisk rådgivning.

7. Installationsscenarier og OT best practice

Hvad er de fire OT-adgangsmønstre i BifrostConnects OT-guide?

Guiden inddeler tredjeparters OT-adgang i fire mønstre langs to akser: anlæggets størrelse og hvor programmeringssoftwaren kører. Størrelse betyder stort OT med SOC, SIEM og PAM over for lille OT uden IT-medarbejdere; softwaren kører enten på en kundeejet station eller på en leverandørejet laptop. Mønster A er stort OT med kundestation (scenarie 2, lavest restrisiko), mønster B er stort OT med leverandørlaptop (scenarie 4, mest lagdelt forsvar), mønster C er lille OT med kundestation (scenarie 1, middel restrisiko) og mønster D er lille OT med leverandørlaptop (scenarie 3, højest restrisiko). Hvert mønster har sin egen BifrostConnect-produktsammensætning, og Direct Native Access er valgfri i alle fire til idriftsættelse og hændelseshåndtering.

Hvordan kan et lille vandværk uden IT-medarbejdere give leverandører sikker fjernadgang?

Et lille forsyningsselskab uden jump host, SIEM eller SOC kan opfylde de samme lovkrav som et stort ved at placere fem kontroller på selve engineering-stationen. De fem er identitetskontrol ad en separat kanal, tidsbegrænset godkendelse fra anlægsejeren, offline multifaktorgodkendelse på stationen, lokal sessionsoptagelse og envejs logeksport. Påstanden om, at et lille anlæg uden enterprise-infrastruktur ikke kan opfylde NIS2 eller den danske lov for energisektoren, er forkert; løsningen er procesdesign, ikke investering i infrastruktur. I BifrostConnect-termer er det scenarie 1: en unattended Bifrost Unit ved grænsen til engineering-stationens netværk, Direct Tunnel Access til leverandøren, Bifrost Manager til adgangsbeslutninger og revision samt AccessGuard, der er designet til at tilføje kontrollerne for identitet, applikationsomfang og optagelse på stationsniveau. Enheden giver anlægget en udgående sikkerhedsprofil og en 4G/LTE-out-of-band-vej til hændelseshåndtering.

Hvad hvis leverandøren medbringer sin egen laptop med ingeniørlicenserne?

En leverandørejet laptop på et lille anlæg er det tilfælde med højest risiko i OT-guiden, så kontrollerne skal sidde ved grænsen mellem laptoppen og OT-udstyret. Guiden kalder det scenarie 3, mønster D, og dens minimumskontroller er multifaktorgodkendelse pr. session i hele kæden, sessionsbrokering gennem en hardwareenhed på stedet, så der ikke er direkte VPN fra laptoppen, tvungen sessionsoptagelse uden for leverandørens maskine, uanset hvor licensen ligger, tidsbegrænset adgang målt i timer og eksport af sessionslogs til anlægsejeren. I BifrostConnect-termer: en unattended Bifrost Unit som gateway, Direct Tunnel Access eller Direct Native Access til leverandøren (Direct Native Access giver laptoppen nul netværksadgang), Bifrost Manager til politik samt SessionGuard, der er designet til at give dig optagelsen på operatørsiden leveret til kundeejet lagring.

Hvordan passer BifrostConnect ind på et stort OT-anlæg, der allerede har SOC, SIEM og PAM?

På et stort anlæg tager BifrostConnect adgangs- og styringslaget og integrerer med det SOC, SIEM, PAM og den identitetsudbyder, der allerede findes. Bifrost Unit placeres på Purdue-niveau 3 eller i den industrielle DMZ, Bifrost Manager kører på Dedicated Cloud eller on-premises med single sign-on mod virksomhedens identitetsudbyder og direkte SIEM-videresendelse, og leverandørgrupper får just-in-time-adgangsvinduer. Den eksisterende PAM-platform beholder opbevaring og rotation af legitimationsoplysninger, endpoint detection bliver på engineering-stationerne, et OT-indtrængningsdetektionssystem dækker inspektion på protokolniveau, og en certificeret datadiode kan bære envejs logeksport og Historian-replikering. Det er scenarie 2 og 4 i guiden; korrelation af BifrostConnect-hændelser med de øvrige værktøjer sker i SIEM.

Kan BifrostConnect bruges til air-gappede systemer?

Nej, BifrostConnect er ikke designet til at bygge bro over et air gap; løsningen hærder perimeteren omkring det. Bifrost Unit kræver en udgående forbindelse til BifrostConnect Service, så den placeres på IT-siden af gabet. På IT-siden gør en Bifrost Unit på den staging-arbejdsstation, der forbereder signerede medier, leverandørens adgang til stationen identitetsbundet, tidsbegrænset og optaget. På OT-siden bevares den menneskelige og proceduremæssige brokering: kontrolleret medieoverførsel, dokumenteret overdragelseskæde og malwarescanning gennem en datadiodes file security gateway. Offline File Transfer dækker selve medieflytningen. For reelt isoleret udstyr behandler guiden air gappet som den primære kontrol og BifrostConnect som et supplement, aldrig en erstatning.

Hvor sidder Bifrost Unit i Purdue-modellen?

Tredjepartsadgang retter sig typisk mod Purdue-niveau 2 og 1, hvor ingeniørværktøjerne møder controllerne, og Bifrost Unit placeres ved den grænse, der beskytter dem. På et stort anlæg er det niveau 3 eller den industrielle DMZ på niveau 3.5; på et lille anlæg er det grænsen til engineering-stationens netværk eller det lukkede netværk omkring PLC’en. Purdue-modellen går fra niveau 5 (enterprise) over niveau 4 (forretningslogistik), niveau 3 (driftsanlæg), niveau 3.5 (OT-DMZ med jump host eller leverandørproxy), niveau 2 (HMI og SCADA) og niveau 1 (PLC og RTU) til niveau 0 (sensorer og aktuatorer), med stigende skadesomfang mod niveau 0.

Hvordan understøtter BifrostConnect hændelseshåndtering og forretningskontinuitet?

BifrostConnect giver beredskabsfolk en ren out-of-band-vej til OT-udstyret over 4G/LTE, uafhængigt af produktions-WAN, så essentiel drift kan fortsætte, mens en kompromittering på IT-siden holdes indkapslet. Før en hændelse udgør Zero Standing Privilege, brokeret adgang og optagelse kontrolgrundlaget; under håndteringen giver godkendelse i Bifrost Manager plus Bifrost Unit responderen en vej uden at åbne nogen indgående eksponering; under genopretningen understøtter sessionsoptagelser (hvor de er taget i brug) og en kontrolleret genopbygningsvej retsteknisk analyse og gendannelse. Out-of-band-vejen mapper til BEK 260 §74 om alternativ kommunikation ved hændelseshåndtering.

Hvad er de første skridt mod sikker tredjepartsadgang til OT?

OT-guiden anbefaler fem handlinger inden for de første 30 dage, og ingen af dem kræver nye indkøb. Kortlæg alle aktive fjernadgangsveje for tredjeparter ind i OT; kontrollér, at standardadgangskoder er ændret på alle jump hosts, VPN-koncentratorer og delte konti; slå sessionslogning til på de kanaler, I allerede har; inddel jeres aktiver i mønster A til D; og planlæg migreringen af alle permanente tunneler til tidsbegrænset adgang. Dag 30 til 90 indfører en sessionsbroker, multifaktorgodkendelse og godkendelse pr. session; dag 90 til 180 slår optagelse og SIEM-alarmering til; efter 180 dage går programmet over til onboarding af leverandører, kontraktklausuler og fælles beredskabsplaner.

Erstatter BifrostConnect mine eksisterende sikkerhedsværktøjer?

Nej. BifrostConnect udfylder adgangs- og styringslaget for menneskelige sessioner og er designet til at blive samkørt med specialister i de øvrige lag. Behold endpoint detection and response på engineering-stationerne, et OT-indtrængningsdetektionssystem til inspektion på protokolniveau, jeres PAM-platform til opbevaring af legitimationsoplysninger, jeres industrielle telemetri-rygrad til maskine-til-maskine-data og jeres zero trust network access-platform til enterprise-IT. Guidens princip er forsvar i dybden: ingen enkelt kontrol er bærende, og hvert lag bliver hos sin specialist.

8. Hardware, forbindelse og krav

Hvad er Bifrost Units tekniske specifikationer?

Bifrost Unit måler 124 x 87 x 27 mm, vejer 249 g og kører cirka to timer på sit industrielle UL2054-certificerede batteri. Den har en 2-tommer TFT-skærm, 6 GB intern lagerplads og IP20-klassificering. Tilslutningerne er Ethernet RJ45 (10/100 Mbit, PoE-opladning), Wi-Fi 802.11n 2,4 GHz, et 4G LTE Cat-4-modem med nano-SIM-skuffe, RS232, HDMI (480p, 720p, 1080p), USB-C (videoindgang, tastatur- og musudgang, opladning), Micro-USB (opladning, tastatur og mus, RS232-emulering, USB-tunnelsessioner), Bluetooth 4.0 og en SPDT-relæudgang. Maksimalt strømforbrug er 9 W. Enheden kører en industriel embedded Linux, der opdateres over luften, i enten Attended- eller Unattended-tilstand.

Hvordan kommer Bifrost Unit på internettet: 4G, LAN eller Wi-Fi?

Bifrost Unit forbinder til BifrostConnect Service over 4G/LTE, Wi-Fi eller Ethernet LAN, altid udgående på port 443. Til 4G bruger enheden et nano-SIM (IoT- eller M2M-SIM anbefales, med eller uden roaming), SIM-kortet skal være tildelt en statisk eller offentlig IP på mobilnettet, nettet skal være IPv4, PIN- og PUK-lås skal være slået fra, og standard-APN er “internet”. Wi-Fi er 802.11n 2,4 GHz med WPA eller WPA2 PSK/AES. LAN er 10/100 Mbit Ethernet, fuld duplex. Hardwarerevision 1.0 dækker de europæiske LTE-bånd, og revision 1.5 tilføjer de nordamerikanske bånd.

Hvilke netværks- og firewallkrav har BifrostConnect?

Det netværk, Bifrost Unit sidder på, skal tillade udgående trafik på port 443 med SSL/TLS og må ikke blokere WebRTC over UDP; der kræves ingen indgående regler. Kræver netværket en proxy, konfigureres enheden i HOST-tilstand, og BifrostConnect Service-domænerne whitelistes. En load balancer skal slås fra for enheden, fordi Servicen ikke understøtter dynamiske ændringer af enhedens WAN- eller LAN-IP-adresse. De samme krav gælder på operatørsiden: den computer, der bruger BifrostConnects webinterface, skal tillade WebRTC, som Chromium-baserede browsere har slået til som standard.

Kræver Bifrost Unit en statisk IP-adresse?

Der kræves ingen statisk IP for at nå Bifrost Unit på LAN, fordi enheden selv starter alle forbindelser udgående. Ved brug af mobilnet skal SIM-kortet være tildelt enten en statisk IP eller en offentlig IP på mobilnettet.

Hvordan får Bifrost Unit strøm, og hvordan oplades den?

Bifrost Unit oplades via Micro-USB, via USB-C eller via en PoE-kompatibel LAN-forbindelse (48 V) og kører cirka to timer på batteriet. Batteriet er et industrielt UL2054-certificeret batteri på 3,7 V og 2000 mAh med et maksimalt forbrug på 9 W, og hardwarerevision 1.5 tænder automatisk, når AC- eller DC-forsyning tilsluttes. Batteriet er sammen med det indbyggede LTE-modem det, der giver enheden en out-of-band-vej uafhængig af kundens netværk.

Hvad sker der, når jeg tilslutter Bifrost Unit til en enhed?

Hver port på Bifrost Unit har en defineret rolle, og tilslutningen kræver ingen software på målenheden. USB-C fører videoindgang fra enheden plus tastatur- og musudgang til den og oplader Bifrost Unit. HDMI streamer enhedens videoudgang til Bifrost Unit. Micro-USB giver tastatur og mus, RS232-emulering og USB-tunnelsessioner. RS232 bærer seriel terminal- og seriel tunnelsessioner. Ethernet-porten bærer netværk, PoE-opladning og IP-tunnelsessioner. Bluetooth 4.0 fungerer som tastatur- og musindgang.

Hvilke browsere virker med BifrostConnect?

BifrostConnect-sessioner og Bifrost Manager kører i Chromium-baserede browsere: Google Chrome, Chromium og Microsoft Edge. WebRTC skal være slået til i browseren, hvilket er standard i Chromium-baserede browsere.

Hvilke kabler skal jeg bruge til en Bifrost Unit?

Til KVM bruges et USB-C-datakabel af høj kvalitet (USB 3.1 Gen 2 eller nyere) eller et skærmet HDMI 2.0-kabel til video plus et Micro-USB-datakabel til tastatur og mus. Til seriel terminal bruges et DB9 RS232 null-modem-kabel, et USB-OTG-datakabel til USB-baseret seriel forbindelse eller et konsolkabel. SSH- og IP-tunnelsessioner kræver et Ethernet-kabel af god kvalitet, en seriel tunnel kræver et DB9 RS232-kabel (i nogle tilfælde null-modem), og en USB-tunnel kræver et Micro-USB OTG-kabel, hvor den tilsluttede enhed enten har egen strømforsyning eller kan køre på 0,5 A. BifrostConnect anbefaler egne kabler ved fejlfinding af video- eller netværksproblemer.

Hvilke omgivelser kan Bifrost Unit arbejde i?

Bifrost Unit arbejder mellem 5 og 40 °C, ved op til 85 procent ikke-kondenserende relativ luftfugtighed, i højder op til 3.600 meter og har IP20-tæthedsklasse. Den må ikke udsættes for direkte sollys i længere perioder, og firmwareopdateringer bør installeres, når de udgives.

9. Guides, dokumentation og kom i gang

Hvor kan jeg downloade BifrostConnects OT Best Practice Guide?

Begge dele af guiden kan downloades gratis på bifrostconnect.com/tours/. Del 1 er “Framework for 3rd party access to OT” (version 1.21, juni 2026, 43 sider, leverandørneutral, teknisk gennemgået af Mikael Vingaard, ICSRange), og del 2 er “Implementing BifrostConnect” (version 1.21, juni 2026, 66 sider). Del 1 ligger på bifrostconnect.com/wp-content/uploads/2026/06/BEST-PRACTICE-GUIDE-PART-1_Framework-for-3rd-party-access-to-OT_v1.21.pdf og del 2 på bifrostconnect.com/wp-content/uploads/2026/06/BEST-PRACTICE-GUIDE-PART-2_Implementing-BifrostConnect_v1.21.pdf. Guiderne er på engelsk.

Hvad er forskellen på del 1 og del 2 af OT-guiden?

Del 1 er det leverandørneutrale rammeværk; del 2 mapper hver af dets kontroller til en BifrostConnect-installation. Del 1 dækker trusselsmodellen, fem kerneprincipper, fire adgangsmønstre, kompenserende kontroller for ældre udstyr, regler for nøddrift, en compliance-krydstabel over fem rammeværker og ti eksempler på indkøbsklausuler, skrevet så enhver forsvarlig løsning kan måles mod det. Del 2 dækker produktmapping, konfiguration pr. scenarie, tabeller over compliance-bevis, samkøring med SIEM, OT-indtrængningsdetektion, PAM og datadioder, hærdning af tillidsgrænserne og en eksplicit liste over, hvad BifrostConnect ikke beskytter imod. Del 1 påstår ikke, at BifrostConnect er den eneste måde at implementere rammeværket på.

Hvilken anden dokumentation findes om BifrostConnect?

Siden Tours and Tutorials samler produktgennemgangene, Security Documentation, de tekniske sider og præsentationerne ét sted. Den tilbyder tre interaktive produktgennemgange (Bifrost Unit hardwareguide, Bifrost Manager og det browserbaserede Remote Access Interface), Security Documentation (version 2.2.2), siderne Technical Requirements og Technical Specifications i Knowledge Center, Executive Summary og virksomhedspræsentationen (juli 2026) samt en tosiders brief om sikret ad hoc-fjernsupport ved maskinstop i OT. Knowledge Center indeholder også Release Notes.

Hvordan kommer jeg i gang med BifrostConnect?

Start med en demo eller et proof of concept: book en demo på bifrostconnect.com eller ring på +45 70 60 20 56. En Bifrost Unit kræver ingen softwareinstallation på det udstyr, den beskytter; den tilsluttes målenheden eller det lukkede netværk omkring den, får en udgående vej over 4G, Wi-Fi eller LAN og parres med en adgangspolitik i Bifrost Manager. Den udgivne guide anbefaler at beslutte Bifrost Manager-tier, optagelseslag og adgangsmetode pr. opgave før den første leverandørsession og at køre en accepttest som betingelse for idriftsættelse.

Updated on September 7, 2026
Table of Contents
  • Ofte stillede spørgsmål om BifrostConnect
    • 1. Om BifrostConnect
      • Hvad er BifrostConnect?
      • Hvad er Unified Out-of-Band Access?
      • Hvad er Bifrost Unit?
      • Hvem er BifrostConnect til?
      • Hvorfor siger BifrostConnect, at løsningen begynder, hvor VPN slutter?
      • Er BifrostConnect en VPN?
      • Hvor produceres BifrostConnect, og hvor ligger virksomheden?
    • 2. Sådan fungerer det
      • Hvordan forløber en BifrostConnect-session fra start til slut?
      • Hvad er OT Island-princippet?
      • Hvad betyder udgående forbindelse for min firewall?
      • Hvad er Zero Standing Privilege, og hvordan implementerer BifrostConnect det?
      • Hvad er forskellen på en Attended og en Unattended Bifrost Unit?
      • Får udstyr, der er tilsluttet en Bifrost Unit, internetadgang?
      • Kan en teknikers computer komme på OT-netværket via BifrostConnect?
      • Hvad sker der, hvis internetforbindelsen eller BifrostConnect Service er nede?
      • Virker BifrostConnect, når kundens eget netværk er nede?
    • 3. Adgangsmetoder
      • Hvilke fjernadgangsmetoder tilbyder BifrostConnect?
      • Hvad er Direct Native Access?
      • Hvad er Direct Tunnel Access?
      • Hvad er Clientless Tunnel Access?
      • Hvilken adgangsmetode fra BifrostConnect skal jeg vælge?
      • Kan jeg overføre filer med BifrostConnect?
      • Virker BifrostConnect med serielle (RS232) enheder og ældre PLC'er?
      • Virker BifrostConnect med alle mine enheder?
      • Kan én Bifrost Unit styre flere systemer?
    • 4. Sikkerhed, kryptering og hardwarens tillidsgrænse
      • Hvordan krypteres trafikken i BifrostConnect?
      • Kan BifrostConnect se eller gemme, hvad der sker i mine sessioner?
      • Logger BifrostConnect tastetryk eller musebevægelser?
      • Hvordan er Bifrost Unit selv beskyttet mod angreb?
      • Hvilken multifaktorgodkendelse bruger BifrostConnect?
      • Er BifrostConnect en Zero Trust-arkitektur?
      • Hvad beskytter BifrostConnect ikke imod?
      • Hvad gør hardwarebaseret fjernadgang sikrere for kritisk udstyr?
    • 5. Styring, optagelse og bevis
      • Hvad er Bifrost Manager?
      • Hvad er Time-Based Access?
      • Hvilke Bifrost Manager-tiers findes, og hvilke funktioner kræver hvilken tier?
      • Hvilket revisionsspor giver BifrostConnect?
      • Hvad er AccessGuard?
      • Hvad er SessionGuard?
      • Hvor gemmes sessionsoptagelser?
      • Medfører sessionsoptagelser GDPR-forpligtelser?
      • Integrerer BifrostConnect med mit SIEM, min identitetsudbyder, PAM, OT-indtrængningsdetektion og datadiode?
    • 6. Compliance: NIS2, dansk lovgivning, IEC 62443 og andre rammeværker
      • Gør BifrostConnect min organisation NIS2-compliant?
      • Hvordan mapper BifrostConnect til den danske NIS2-lov og BEK 260?
      • Hvordan mapper BifrostConnect til IEC 62443?
      • Hvilke rammeværker er OT Best Practice Guide forankret i?
      • Hvilket bevis kan jeg give en revisor efter en BifrostConnect-installation?
      • Hvad bør vi kræve af leverandører i kontrakter om fjernadgang?
    • 7. Installationsscenarier og OT best practice
      • Hvad er de fire OT-adgangsmønstre i BifrostConnects OT-guide?
      • Hvordan kan et lille vandværk uden IT-medarbejdere give leverandører sikker fjernadgang?
      • Hvad hvis leverandøren medbringer sin egen laptop med ingeniørlicenserne?
      • Hvordan passer BifrostConnect ind på et stort OT-anlæg, der allerede har SOC, SIEM og PAM?
      • Kan BifrostConnect bruges til air-gappede systemer?
      • Hvor sidder Bifrost Unit i Purdue-modellen?
      • Hvordan understøtter BifrostConnect hændelseshåndtering og forretningskontinuitet?
      • Hvad er de første skridt mod sikker tredjepartsadgang til OT?
      • Erstatter BifrostConnect mine eksisterende sikkerhedsværktøjer?
    • 8. Hardware, forbindelse og krav
      • Hvad er Bifrost Units tekniske specifikationer?
      • Hvordan kommer Bifrost Unit på internettet: 4G, LAN eller Wi-Fi?
      • Hvilke netværks- og firewallkrav har BifrostConnect?
      • Kræver Bifrost Unit en statisk IP-adresse?
      • Hvordan får Bifrost Unit strøm, og hvordan oplades den?
      • Hvad sker der, når jeg tilslutter Bifrost Unit til en enhed?
      • Hvilke browsere virker med BifrostConnect?
      • Hvilke kabler skal jeg bruge til en Bifrost Unit?
      • Hvilke omgivelser kan Bifrost Unit arbejde i?
    • 9. Guides, dokumentation og kom i gang
      • Hvor kan jeg downloade BifrostConnects OT Best Practice Guide?
      • Hvad er forskellen på del 1 og del 2 af OT-guiden?
      • Hvilken anden dokumentation findes om BifrostConnect?
      • Hvordan kommer jeg i gang med BifrostConnect?
Essentials Logo
Islands Brygge 55
2300 Copenhagen S, Denmark
+45 70 60 20 56
[email protected]
About Us
Release Notes
Privacy Policy
Terms & Conditions
FAQ
Book a Demo
Book a Demo

Subscribe to Our Newsletter

Copyright BifrostConnect ApS. 2026
All Rights Reserved