Sicherheit im OT-Netzwerk OT-Security muss von Anfang an eingeplant werden

Von Denise Fritzsche*, Dipl.-Ing. (FH) Nora Crocoll** 5 min Lesedauer

Anbieter zum Thema

Die Sicherheit von industriellen Netzwerken wird angesichts zunehmender Cyber-Bedrohungen immer wichtiger. Normen wie die IEC 62443 legen Standards fest, um die Systemsicherheit und Sicherheitsstufen zu gewährleisten. Dieser Artikel beleuchtet die wachsende Bedeutung von Sicherheitskonzepten für industrielle Netzwerke und zeigt, wie sich die Sicherheit von OT-Netzwerken dank Werkzeugen und Dienstleistern erhöhen lässt.

Die Cybersicherheit in der Produktion kann nur selten nachträglich übergestülpt werden, sondern sollte bereits bei der Planung Teil des Konzepts sein.
Die Cybersicherheit in der Produktion kann nur selten nachträglich übergestülpt werden, sondern sollte bereits bei der Planung Teil des Konzepts sein.
(Bild: frei lizenziert / Pixabay)

Für Maschinenbauer und Anlagenbetreiber wird Security ein immer wichtigeres Thema. Normen wie die IEC 62443 stellen unter anderem Anforderungen an die Systemsicherheit und Sicherheitsstufen. Ziel ist es, die Cyber-Resilience der Industrie zu stärken, gerade auch auf OT-Ebene. Denn immer öfter wird diese von Angriffen auf die IT-Ebene gewissermaßen als „Beifang“ in Mitleidenschaft gezogen.

OT-Cyber-Security und Digitalisierung gemäß ISA/IEC 62443, Teil 3-3.
OT-Cyber-Security und Digitalisierung gemäß ISA/IEC 62443, Teil 3-3.
(Bild: Indu-Sol)

Gleichzeitig sollte sie aber auch vor direkten Angriffen, die im Produktionsumfeld stattfinden, geschützt werden. Sicherheit ist also ein Thema, das nicht nur die einzelnen Anlagenteile, sondern gerade auch das eingesetzte Kommunikationsnetzwerk betrifft.

Anlagen bestehen in der automatisierten Fertigung oder der Prozessindustrie aus zahlreichen Einzelmaschinen. Das Management initialisiert Digitalisierungsprojekte wie Prozessoptimierung, Steigerung der Prozesstransparenz und Energiemanagement.

Dadurch wandeln sich die Anforderungen an die Netzwerk-Kommunikation und deren Sicherheit. Nach aktuellem Stand wird die IEC 62443, Teil 3-3 („Anforderungen an die Systemsicherheit und Sicherheitsstufen“) über den Anhang III 1.1.9 auch in die Maschinenverordnung eingehen und die Voraussetzungen für eine sichere Kommunikation schaffen.

Unabhängig davon sind schon jetzt die Verordnungen der Richtlinie hilfreiche Vorgaben, um Security in einem OT-Netzwerk zu gewährleisten. Es ist davon auszugehen, dass schon bald von Anlagenbauern und -betreibern mehr Netzwerk-Know-how gefordert wird. Oder sie holen sich, wie auch beim Maschinenbau, externe Expertise ins Haus.

Security-Konzepte

OT-Security ist nichts, was man nach Fertigstellung einer Anlage einfach noch „überstülpen“ könnte. Vielmehr betrifft das Thema die Anlage bei jeder verbauten Komponente und bis in die Tiefe der physikalischen Netzwerkstruktur. Cybersecurity muss daher von Anfang an eingeplant werden. Dazu sieht die IEC 62443 verschiedene Security-Konzepte vor, die eingesetzte Hardware und Systeme ebenso betreffen wie Prozesse im Unternehmen und den Reifegrad der Organisation; sprich das Verständnis der Mitarbeiter für die vorhandenen Prozesse und das Wissen, was im jeweiligen Problemfall zu tun ist.

Rogèr Costa, Leiter Marketing bei Indu-Sol, erklärt: „Netzwerksicherheit wird zunehmend ein Thema für alle Maschinen- und Anlagenbauer, nicht mehr nur für KRITIS-Unternehmen.“
Rogèr Costa, Leiter Marketing bei Indu-Sol, erklärt: „Netzwerksicherheit wird zunehmend ein Thema für alle Maschinen- und Anlagenbauer, nicht mehr nur für KRITIS-Unternehmen.“
(Bild: Indu-Sol)

Die Netzwerkexperten von Indu-Sol beschäftigen sich seit ihrer Gründung vor gut zwanzig Jahren mit der Zuverlässigkeit von industriellen Netzwerken.

Rogèr Costa, Leiter Marketing bei Indu-Sol, erklärt: „Ein Netzwerk, das aus welchen Gründen auch immer nicht zuverlässig funktioniert, hat stets auch Einfluss auf die Sicherheit der gesamten Anlage. Wir können mit unseren Tools transparent machen, was im Netzwerk los ist. Gerade auch in Bezug auf Security von Netzwerken können wir Anlagenbauer und -betreiber in den Bereichen Hardware und Systeme sowie bei dem Reifegrad der Organisation über entsprechende System-Schulungen unterstützen.“

Netzwerk im Anlagen-Lebenszyklus

Wer OT-Security in Anlagen einplant, sollte das also auch beim Netzwerk tun. Das ist aber ein komplexes Unterfangen, das nicht einfach so nebenbei erledigt werden kann. Es bräuchte sowohl bei der Anlagenplanung als auch im späteren Betrieb einen Experten für Netzwerktechnik.

Das ist aber in der Regel aus finanzieller Sicht nicht machbar und im Zuge des Fachkräftemangels sind gut ausgebildete Mitarbeiter für die Netzwerktechnik schwer aufzutreiben.

Hier kann es sinnvoll sein, bereits ab der ersten Phase des Anlagenlebenszyklus das Thema Netzwerk an externe Dienstleister auszulagern. Das bringt den zusätzlichen Vorteil, dass es bei der Übergabe der fertiggestellten Anlage von Anlagenbauer an den Anlagenbetreiber nicht zu einem Zuständigkeitswechsel bei der Netzwerktechnik kommt.

Tools und Strategien für Cyber-Security betreffen den ganzen Lebenszyklus einer Anlage.
Tools und Strategien für Cyber-Security betreffen den ganzen Lebenszyklus einer Anlage.
(Bild: Indu-Sol)

Netzwerkexperten können bereits in der Phase der strategischen Planung beratend unterstützen. In der Phase von Umsetzung und Aufgabenstellung übernehmen sie dann die Netzwerkplanung. Bei der Einrichtung und Inbetriebnahme kümmern sie sich um die Netzwerkabnahme, im laufenden Betrieb über entsprechende Service-Level Agreements um Condition Monitoring und Predictive Maintenance. Wo es in Anlagen zum Retrofit kommt, stehen sie ebenfalls beratend zur Seite und helfen beim Netzwerkumbau. Für all diese Tätigkeiten braucht es dreierlei: Know-how, die passende Hardware sowie Services passend zur jeweiligen Lebensphase der Anlage.

Tools mit integrierter Expertise

Die Zeiten, in denen OT-Netzwerke noch vom Rest der Welt unabhängige Inseln waren, sind weitestgehend vorüber. Zu groß die Vorteile, die sich durch konvergente Netzwerke und direkten Zugriff auf die Smart-Sensor-Daten der Maschinen und Anlagen ergeben. Zunehmend sind intern daher OT-Netzwerke mit der IT-Ebene verknüpft. Costa sagt: „Das heißt dann aber auch, dass jede Komponente, in der eine CPU verbaut ist, angreifbar ist. Damit ist das Thema OT-Security stark mit der eingesetzten Hardware verwoben.

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung.

Aufklappen für Details zu Ihrer Einwilligung

Condition Monitoring und Security Management System (CM&SM) für Anlagen und OT-Netzwerke mit Profinet und Ethernet/IP.
Condition Monitoring und Security Management System (CM&SM) für Anlagen und OT-Netzwerke mit Profinet und Ethernet/IP.
(Bild: Indu-Sol)

Der Clou ist, dass unsere Lösungen, die sich in den vergangenen Jahren für den zuverlässigen Betrieb von Netzwerken mit dem Schwerpunkt auf Predictive Maintenance bewährt haben, auch zur Überwachung der Netzwerksicherheit eignen. Wir sprechen daher inzwischen bei unserem System von einem CM&SM (Bild 3), einem Condition Monitoring & Security Management System.“

Um OT-Security zu gewährleisten, stellt die IEC 62443-3-3 verschiedene Anforderungen, die letzten Endes die Voraussetzung für das Verteidigungsprinzip „Defense in Depth“ (Bild 4) liefern. Die Forderungen beziehen sich auf Identifizierung beziehungsweise Authentifizierung, Nutzungskontrolle, Systemintegrität, Vertraulichkeit der Daten, eingeschränkten Datenfluss, rechtzeitige Reaktion auf Ereignisse sowie die Verfügbarkeit der Ressourcen. Jede dieser sieben Anforderungen benötigt verschiedene Tools oder Maßnahmen, um sie zu realisieren.

Exkurs: ISA/IEC 62443 – Die Schichten von Defense in Depth aus Sicht der OT.
Exkurs: ISA/IEC 62443 – Die Schichten von Defense in Depth aus Sicht der OT.
(Bild: Indu-Sol)

Die verschiedenen Lösungen von Indu-Sol können in ganz unterschiedlichen Bereichen helfen. Dazu einige Beispiele: Ein initialer Topologie-Scan zur Identifizierung und Authentifizierung von OT-Netzwerken sowie ein wiederkehrender Scan lassen sich beispielsweise mit Condition Monitoring & Security Management System realisieren und verwalten. Die Tools der Netzwerkexperten prüfen die Datenkommunikation auf unerwünschte Veränderungen, setzen Verschlüsselungsmethoden zur sicheren Datenübertragung ein, segmentieren aus Sicherheitsgründen einzelne Netzwerkbereiche, sorgen für kontinuierliche Datenüberwachung und automatisierte Alarmierung oder helfen bei der Sicherung und Wiederherstellung von Gerätekonfigurationen.

Buchtipp

Das Fachbuch „Cybersicherheit" führt grundlegend und praxisnah an die aktuellen Herausforderungen der IT-Security heran. Dabei werden bewusst neue digitale Entwicklungen, wie IoT-Anwendungen und die Vernetzung industrieller Maschinen und Anlagen durch Industrie-4.0-Technologien, adressiert.

Mehr erfahren bei Vogel Fachbuch

„Die Liste der Anforderungen und wie sich diese mit unserem System erfüllen lassen, ist lang“, erläutert Costa. „Ein Trend ist aber klar: Mit den Forderungen der IEC 62443 und bald auch mit der neuen Maschinenverordnung liegt künftig ein stärkerer Schwerpunkt auf der OT-Sicherheit industrieller Kommunikationsnetze. Dafür braucht es Lösungen in Form von Komponenten, unterstützenden Systemen, aber auch Fachkräfte oder Dienstleister mit dem entsprechenden Know-how. Wir bringen dieses Know-how im Rahmen einer OT-Kompetenzpartnerschaft auf Augenhöhe ein. Die gute Nachricht ist, dass hier das Rad nicht neu erfunden werden muss, sondern bewährte Lösungen parat stehen, um sich diesen neuen Anforderungen souverän zu stellen.“ (sb)

Bildergalerie

Hintergrund

Die zuverlässige und störungsfreie Kommunikation ist der Garant für eine kontinuierliche Produktion. Deshalb hat sich die Indu-Sol GmbH als herstellerneutrales, branchenübergreifendes Technologieunternehmen die objektive Bewertung von Qualität und Stabilität in industriellen Datennetzwerken zur Aufgabe gemacht. Dabei sieht sich das Unternehmen als ganzheitlichen Partner für industrielle Netzwerke. Beginnend mit Netzwerkconsulting/-planung über die Lieferung von Komponenten (Infrastruktur und Diagnose) bis hin zur Unterstützung im Fehlerfall und der Schulung des verantwortlichen Personals.

* Denise Fritsche arbeitet im Marketing bei Indu-Sol, ** Dipl.-Ing. (FH) Nora Crocoll ist Autorin im Redaktionsbüro Stutensee.

Artikelfiles und Artikellinks

(ID:49956678)