Risikomanagement verbindet OT und IT

Abbild Dieter Barelmann

(Quelle: Videc GmbH )

Kommentar von Dieter Barelmann, Geschäftsführer der Videc GmbH, in Kooperation mit der Achtwerk GmbH & Co KG: Als Verantwortlicher der Produktionsanlage weiß man genau, was zu tun ist, wenn eine Störung im Leitstand angezeigt wird. Auch ist bei Störungen dem Betriebsteam nach einer kurzen Analyse (welcher Motor, welcher Sensor, welcher Anlagenteil) schnell klar, wie zeitnah diese behoben werden müssen. Eine Einschätzung über die Länge der Störungsbehebung kann der Automatisierer ebenfalls treffen. Die Kollegen der IT-Abteilung, die für die Infrastruktur verantwortlich sind, bekommen allerdings andere Meldungen: Ein Server erzeugt ein erhöhtes Datenvolumen im Netz, neue Kommunikationen werden im Netz hergestellt, oder dass mehrere Steuerungen neuerdings eine hohe Fehlerrate in den Datenpaketen aufweisen. Vielleicht sogar, dass ein System plötzlich aktiv versucht, das Internet zu erreichen. Sicherlich alles Vorfälle, die es zu analysieren und zu beseitigen gilt. Aber welche Auswirkungen haben die Störungen von IT und OT-Systemen auf die Verfügbarkeit der Produktionsanlagen? Nicht selten sind veränderte Verhalten der Automatisierungssysteme im Netz schon länger bekannt gewesen, jedoch niemand hat die Kritikalität in der Auswirkung auf die Verfügbarkeit oder Manipulation der Produktionsanlage gesehen. Eine Problematik, an der IT- und OT-Abteilungen gemeinsam arbeiten müssen. Ein Risikomanagement kann dabei unterstützen, solche Ausfälle effizient zu reduzieren. Eine Aufgabe, die von der IT wie auch von der Automatisierung gemeinsam zu lösen ist. Auf Basis der aktuellen Übersicht aller Assets und Kommunikationsverbindungen sowie der Strukturierung dieser Informationen (vgl. Anforderungen ITSiG Branchenstandards, IEC 62443) kann eine Beurteilung der Risiken für den gesamten Prozess erfolgen. Dabei steht das Schadensausmaß bei einem Ausfall im Vordergrund. Zusätzlich muss noch die Eintrittswahrscheinlichkeit beurteilt werden. Welche Maßnahmen müssen initiiert werden und wie hoch sind die Kosten einer Optimierung? Auf Basis dieser Informationen kann beschrieben werden, welche Vorsorgemaßnahmen und Anweisungen bei einer Störung erfolgen müssen. Zusätzlich können bei den Budgets für die Instandhaltung/Erneuerung die Bereiche mit hoher Kritikalität und häufigeren Ausfällen als erstes bedacht werden. Noch ein Hinweis: Risiken in vernetzten Automatisierungssystemen können sich extrem und kurzfristig ändern. Zwei Beispiele seien hier genannt: „SSL Heartbleed“ oder „Spectre und Meltdown“ als Prozessorschwachstellen. Daher ist es wichtig, mit dem Risikomanagement bei Änderungen schnell die veränderte Situation zu erkennen (Monitoring) und mit einer erneuten gemeinsamen Beurteilung (IT und Automatisierung) reagieren zu können. Es ist also nicht die Frage, ob ein Risikomanagement notwendig ist, sondern dass es gemeinsam fortlaufend durchgeführt wird.

Die sichere Implementierung von OPC UA

Die Plattform Industrie 4.0 hat außerdem betrachtet, wie der häufig favorisierte Standard OPC UA zentralen Sicherheitsanforderungen gerecht werden kann und was bei der Weiterentwicklung von Produkten, die auf diesem Standard basieren, zu beachten wäre. Im Fokus stand die Frage, wie eine sichere Einbindung von Maschinen in Betreibernetze mit OPC UA möglich ist. Dazu haben die Arbeitsgruppen „Sicherheit vernetzter Systeme“ und „Referenzarchitekturen, Standards und Normung“ ihre Expertisen in einer Publikation gebündelt. Ihr Ergebnis: Solange die neueste Version der Architektur genutzt wird, können alle notwendigen Maschinenfunktionen sicher unterstützt werden. Das Papier schafft zudem eine Grundlage, mit der Anbieter von OPC-UAToolkits, Hersteller und Maschinenbauer ihre Angebote weiterentwickeln können, um die Security-Funktionen von OPC UA interoperabel und leistungsfähig zu gestalten.

Ausblick

Die Akteure waren sich im Nachgang zur Konferenz einig, offene Fragen zu beantworten und Ideen für technische sowie regulatorische Lösungen auszufeilen. Beispielsweise sollen Anforderungen an sogenannte „Trust Centers“ (Anbieter von „Trusted Services“), die zukünftig als internationale Vertrauensanker wirken, gemeinsam entwickelt werden. Die Arbeitsgruppe „Sicherheit vernetzter Systeme“ hat es sich zum Ziel gesetzt, aus den Erkenntnissen die Lücken und Bedarfe neuer Standards sowie Rahmenbedingungen zu formulieren. In Allianz mit internationalen Partnern will man diese in den Standardisierungsgremien vorantreiben. Ferner plant die Arbeitsgruppe, die Erkenntnisse aus der Konferenz in ihrer weiteren Arbeit aufzugreifen. Sie hat es sich zum Ziel gesetzt, die offensichtlich gewordenen Lücken und Bedarfe für neue Standards und Rahmenbedingungen ausformulieren und gemeinsam mit den internationalen Partnern in den Standardisierungsgremien einbringen.

www.plattform-i40.de

Redaktion digital-factory-journal
5 / 5

Ähnliche Beiträge