top of page

Die Security Guideline - Von der Systemanforderung zur Gerätekonfiguration mit nachvollziehbarem Sicherheitsniveau

Aktualisiert: 1. Juli


Security Guidline nach IEC 62443-4-2

Gegen die zunehmende Bedrohung durch Cyberangriffe bietet die Norm IEC 62443 einen strukturierten Ansatz zur Bekämpfung und Minderung von Sicherheitslücken in industriellen Netzwerken.

Um mit den eingesetzten Fernwartungsroutern konform zu sein hat die Firma MB connect line für Ihre Geräte die Security Guidelines herausgebracht. Hier wird genau beschrieben, wie die Sicherheitsanforderungen und Maßnahmen basierend auf der IEC 62443, zum Schutz gegen unbefugten Zugriff und Manipulation konfiguriert werden können.

Das Dokument richtet sich an Planer von Maschinen- und Anlagennetzwerken sowie Security-Ingenieure, die Komponenten nach IEC 62443-4-2 auswählen, um den geforderten Security Level zu erreichen und deren Eignung nachweisbar sicherzustellen.

 

Die Anwendung der IEC 62443-4-2 mit mbNET/mbNET.rokey

Für die Bewertung gemäß IEC 62443-4-2 lassen sich zwei grundsätzliche Ansätze unterscheiden:

  1. Sicherheitsstufen-basierter Ansatz (Security Level, SL):

    Auswahl eines Sicherheitsniveaus (SL) in Verbindung mit Anforderungen (CR) und Widerstandsniveau gegen Angreifer.

  2. Anforderungsbasierter Ansatz

    Ausgehend von einer Risikoanalyse werden die konkreten Sicherheitsanforderungen für eine Anlage ermittelt. Daraus wird eine gezielte Auswahl von Anforderungen (CR) definiert, die die identifizierten Risiken angemessen reduzieren.


Die in der Norm vorgegebenen Sicherheitsstufen dienen als Orientierung für das angestrebte Schutzniveau. Dabei muss jedoch stets der Verwendungszweck und die Komponente im Kontext ihrer Betriebsumgebung berücksichtigt werden. Diese Information hilft Anwendern und Bewertern dabei, das erwartete Verhalten der Komponente unter Cyberangriffen besser zu verstehen.

In der IEC 62443 werden vier Sicherheitslevel definiert:


SL1: Schutz vor zufälligen oder unbeabsichtigten Verstößen.


SL2: Schutz vor vorsätzlichen Verstößen unter Verwendung einfacher Mittel mit geringen Ressourcen, allgemeinen Fähigkeiten und geringer Motivation.


SL3: Schutz vor vorsätzlichen Verstößen unter Verwendung ausgefeilter Mittel mit moderaten Ressourcen, IACS-spezifischen Fähigkeiten und moderater Motivation.


SL4: Schutz vor vorsätzlichen Verstößen unter Verwendung ausgefeilter Mittel mit umfangreichen Ressourcen, IACS-spezifischen Fähigkeiten und hoher Motivation.


Neben dem Sicherheitsniveau muss im Kontext mit der Norm und der Anwendung einer Komponente zusätzlich noch von drei wichtigen Punkten gesprochen werden.

  1. Sicherheitszonen und Leitungen (Conduits)

    Durch die konsequente Umsetzung von Zonen und Conduits wird das Risiko von Cyberangriffen reduziert, Angreifer können nicht ungehindert von einer Zone in eine andere gelangen.

    Zonen sind logische oder physische Gruppierungen von Anlagen mit ähnlichen Sicherheitsanforderungen.

    Conduits stellen die Kommunikationswege und dessen Übergänge/Zugänge zwischen den Zonen dar. Die Fernwartungsrouter haben z.B. so einen Übergang von Ethernet LAN- zu WAN-Port und sind ein Übergangsknoten für das Maschinennetz in andere Netzwerke. Er ermöglicht somit eine gezielte und sichere Fernwartung, ohne die Integrität des gesamten Netzwerks zu gefährden.

  2. Kontinuierliche Risikobewertung 

    Die Risikobewertung ist wichtig zur Identifizierung, Bewertung und Minderung von Risiken. Aus der Betriebsumgebung und dem Verwendungszweck lassen sich mögliche Angriffsvektoren und eine Bedrohungslage ableiten. Mit diesen Informationen können die Anforderungen an den Fernwartungsrouter definiert werden, sodass der Betreiber in der Lage ist eine wehrhafte Konfiguration entsprechend des geforderten Security Levels vorzunehmen.

  3. Lebenszyklus und Sicherheitsmaßnahmen

    Sicherheitsaspekte müssen im gesamten Produktlebenszyklus berücksichtigt werden. Von Design Planung -> Kommissionierung &Inbetriebnahme -> Betriebsphase -> bis zum Rückbau & Entsorgung

 

Um alle Router im Sinne der Cybersicherheit richtig zu konfigurieren, hilft die Security Guideline der MB connect line.

Die Guideline beantwortet nicht „Ist das Gerät sicher?“, sondern „Wie setze ich es sicher und passend im System ein?“

Der Aufbau des Handbuches folgt der Norm IEC 62443

Kapitel und Anforderungsgrundlagen sind deckungsgleich bezeichnet und können leicht zugeordnet werden.


Beispiel:

Die Norm

FR 1 - Identifizierung und Authentifikation

CR 1.1 - Identifizierung und Authentifikation von menschlichen Nutzern

CR 1.2 – Identifizierung und Authentifikation von Softwareprozessen und Geräten


Die Guidelines

Auszug aus der Guideline

 

Der Aufbau folgt immer dem gleichen Muster:

Norm →Anforderung →Maßnahme →Konfiguration


  1. Was fordert die Norm?

    Hier wird der Zweck und die Beschreibung der SL definiert. Die Definition des Security Levels bestimmt die Umsetzung mit technischen Maßnahmen, Funktionen, Default-Verhalten usw.

  2. Was sind die spezifischen Anforderungen?

    Es erfolgt eine genaue Beschreibung der Anforderungen an das entsprechende Gerät.

  3. Welche Maßnahmen müssen ergriffen werden und wo wird die Anforderung konfiguriert?

    Hier folgt der wichtigste Teil der Guidelines.  Die Beschreibung welche Maßnahmen erforderlich sind, um die oben genannten Anforderungen zu erfüllen und wo beziehungsweise wie die Geräte diesbezüglich konfiguriert werden müssen. Es erfolgt der Bezug zur Web-UI oder auch zum Benutzerhandbuch. Es gibt eine klare Zuordnung für den Anwender.

 

Ein Praxisbeispiel aus den Guidelines:

  1. Norm fordert:

    1. FR 5:  Eingeschränkter Datenfluss

      Zweck und Beschreibungen der SL-C(RDF)

      Das Automatisierungssystem in Zonen und Conduits aufteilen, um einen unnötigen Datenfluss zu verhindern.

      • SL 1 – Verhindern der gelegentlichen oder zufälligen Umgehung der Aufteilung in Zonen und Conduits.

      • SL 2 – Verhindern der absichtlichen Umgehung der Aufteilung in Zonen und Conduits durch Einheiten, die mit einfachen Mitteln, geringen Ressourcen, allgemeinen Fertigkeiten und geringer Motivation vorgehen.

      • SL 3 – Verhindern der absichtlichen Umgehung der Aufteilung in Zonen und Conduits durch Einheiten, die mit raffinierten Mitteln, mittleren Ressourcen, IACS-spezifischen Fertigkeiten und mittlerer Motivation vorgehen.

      • SL 4 – Verhindern der absichtlichen Umgehung der Aufteilung in Zonen und Conduits durch Einheiten, die mit raffinierten Mitteln, erheblichen Ressourcen, IACS-spezifischen Fertigkeiten und hoher Motivation vorgehen.

    2. CR 5.1 Netzaufteilung

      Darstellung der Normenaufteilung

      Die Anforderung:

      Die Komponenten müssen die Fähigkeit haben, nach Bedarf die Zonen und Conduits eines abgeteilten Netzwerks zu unterstützen, um eine breite Netzwerkarchitektur auf der Basis einer logischen Aufteilung und Kritikalität zu unterstützen.

  2. Die Maßnahmen und die Konfiguration

    Maßnahmen werden ausführlich beschrieben und es folgt eine Beschreibung zur Konfiguration mit einem Link zur entsprechenden Seite in der Dokumentation oder Web-UI - siehe Bild unten.


    Darstellung der durchzuführenden Konfigurationen
    In diesem Beispiel können mit dieser Maßnahme gleichermaßen alle SL-Niveaus erreicht werden 

Fazit

Die Router müssen für die Erreichung des Sicherheitslevels und unter Berücksichtigung der entsprechenden Betriebsumgebung verpflichtend konfiguriert werden. Mit den Security Guidelines gibt die MB dem Anwender jetzt zusätzlich ein wichtiges Tool mit an die Hand, um der Erfüllung der 62443-4-2 für das Gerät gerecht zu werden.

Vom Design bis zum Rückbau, bietet die MB connect line mit Ihren Fernwartungsroutern ein Produkt, dass während des gesamten Lebenszyklus auf Sicherheit ausgelegt ist.


Interessiert? 

Erfahren Sie mehr über die Produkte von MB und wie Sie Ihre Fernwartung auf das nächste Level heben können. Kontaktieren Sie uns für eine individuelle Beratung oder eine Live-Demo der Plattform. Weitere Details zu Produkten und zur Terminvereinbarung finden Sie hier: Sichere Fernwartung | PRIMATION


Sie haben Interesse an der Security Guidline von mb Connect? Gerne lassen wir Ihnen diese per E-Mail zukommen. Senden Sie uns einfach eine Mail mit dem Betreff: Security-Guidline an sales@primation.de

Kommentare


Dieser Beitrag kann nicht mehr kommentiert werden. Bitte den Website-Eigentümer für weitere Infos kontaktieren.

Kontaktanfrage

Danke für Ihre Nachricht!

Hauptsitz:

Bretonischer Ring 11

85630 Grasbrunn

Tel.: +49 89 46260-0

Fax: +49 89 46260-210

E-Mail: info@primation.de

Vertriebsbüro NW:

Tannenweg 14-16

52335 Düren

Tel.: +49 2421 6947-000

Fax: +49 2421 6947-171

E-Mail: info@primation.de

© 2024 PRIMATION Systemtechnik GmbH & Co. KG

bottom of page