„Security by Design“ garantiert hohes Schutzniveau

Bild: Security by Design: Analyseanwendungen und Sicherheitssysteme sind strikt getrennt (Quelle: Genua GmbH)
Um an der kritischen Schnittstelle zwischen Maschine und Internet ein hohes Schutzniveau zu erreichen, ist das „GS.Gate“ nach dem Security-by-Design-Prinzip konzipiert: Die Analyseanwendungen, die mit der Maschine sprechen, sind strikt getrennt von der Firewall, die die Kommunikation Richtung externes Netz absichert. Dies ermöglicht ein Microkernel-Betriebssystem, das auf dem Gateway separierte Bereiche erzeugt. Der Vorteil: Nach außen Richtung Netzwerk ist nur die speziell gehärtete Firewall sichtbar, die mit Updates auf dem neuesten Stand gehalten wird und gegen alle aktuellen Bedrohungen gewappnet ist.
Hinter diesem starken Schutzschirm sind die strikt separierten Datenverarbeitungs-Anwendungen von außen nicht erreichbar, sie können daher ohne ständige Eingriffe durch Updates und Patches betrieben werden. So lassen sich Änderungen oder gar Störungen bei den abgestimmten Abläufen vermeiden. Das „GS.Gate“ garantiert somit reibungslose Abläufe auf einem Sicherheitsniveau, das neue Maßstäbe im Industriebereich setzt.
Externe Fernwartungs-Zugänge zuverlässig absichern
Eine besondere Herausforderung bei der Schaffung einer sicheren IT-Infrastruktur sind Fernwartungs-Zugänge für externe Dienstleister. Denn diese sollen via Internet auf Maschinen und Anlagen zugreifen, um Wartungsarbeiten durchzuführen und benötigen dafür einen Zugang zum sensiblen Produktionsbereich. Bei der Einrichtung von Zugriffsmöglichkeiten für Externe ist auf ein hohes Sicherheitsniveau zu achten, damit die Zugänge nicht zu ausnutzbaren Schwachstellen für Angreifer werden. Unternehmen sollten stets die volle Kontrolle über alle Fernwartungs-Zugriffe in ihr Netz haben, um unerwünschte Verbindungen jederzeit erkennen und beenden zu können.
Um bei der Fernwartung von Anlagen in sensiblen Produktionsbereichen höchste Sicherheit zu garantieren, hat Genua die Rendezvouslösung entwickelt. Das Konzept: Es werden keine einseitigen Wartungszugriffe von externen Dienstleistern in das Netz eines Industrieunternehmens zugelassen. Stattdessen führen alle Fernwartungs-Zugriffe auf einen Rendezvousserver, der neben der Firewall in der so genannten demilitarisierten Zone (DMZ) installiert ist.
Hochsichere Fernwartungs-Lösung mit Rendezvous in der DMZ
Zu dem Rendezvousserver bauen sowohl die Dienstleister als auch das Industrieunternehmen von innen aus dem Produktionsbereich verschlüsselte Verbindungen auf. Erst wenn es auf der zentralen Plattform in der DMZ zum Rendezvous kommt, können die Dienstleister auf die von ihnen betreuten Anlagen zugreifen. Alle Wartungsaktionen lassen sich auf Unternehmensseite über die Bedienoberfläche live mitverfolgen, zusätzlich wird ein Video-Mitschnitt abgespeichert. So behalten Unternehmen die volle Kontrolle über alle Wartungsaktionen in ihrem Netz. Mit diesen und weiteren Features erfüllt die Rendezvouslösung alle Empfehlungen des Bundesamtes für Sicherheit in der Informationstechnik (BSI) zur Fernwartung im industriellen Umfeld.