Einfache Maschinensicherheit
Im Rahmen von Security by Design ist der Netzwerkaufbau in einer Produktionsanlage entscheidend. Analog zur Burgtaktik sollten Netzwerke in verschiedene Vertrauenszonen unterteilt werden, deren Übergänge durch sogenannte Conduits geschützt sind (Bild 4). Diese Conduits lassen nur die unbedingt notwendige Kommunikation zu und erhöhen so die Sicherheit, ohne die Funktionalität der Anlage zu beeinträchtigen (Bild 5). Diese Netzwerksegmentierung ist oft auch nachträglich in bestehenden Anlagen umsetzbar, ohne die grundlegende Planung der Maschine neu aufzusetzen.
Technische Lösungen
Folgende technische Lösungen sind möglich als Conduit (Bild 6):
- Maschinen-Firewall als Conduit (OT-Firewall). Eine Firewall (z. B. Helmholz Wall IE) trennt die Kommunikation der Maschine vom Fabriknetzwerk ab. Nur konfigurierte und erlaubte Verbindungen sind möglich. IPAdressen im Maschinennetzwerk werden über Network Address Translation (NAT) übersetzt, nicht benötigte Adressen bleiben unsichtbar. Das erleichtert auch die Inbetriebnahme, da die Maschine intern immer gleich bleibt.
- Gateways und Koppler als Conduit (Maschine-zu-Maschine-Kommunikation): Wenn nur die reinen Nutzdaten zweier Maschinen ausgetauscht werden sollen, kommen Feldbuskoppler zum Einsatz. Diese kopieren ausschließlich Nutzdaten, verhindern aber jeglichen anderen Datenverkehr zwischen den Maschinen. So lässt sich z. B. eine Profinet CPU mit einer Ethernet/IP-CPU sicher koppeln.
- MQTT-Broker als Conduit (Maschine-zu-Cloud, Industrial IoT): MQTT ist ein verbreitetes Protokoll für die Cloudanbindung. Ein MQTT-Broker mit zwei getrennten LAN-Schnittstellen (z. B. von Helmholz) kann als sicherer Vermittler dienen. Auf einer Seite empfängt er die Maschinendaten, auf der anderen gibt er sie an die Cloud weiter, ohne dass die Maschine direkt aus dem Internet erreichbar ist.
- Fernwartungs-Router als Conduit (Fernwartung, VPN-Sicherheit): Fernwartung ist sicherheitskritisch. Ein Router mit integrierbarer Firewall (z. B. Rex Serie von Helmholz) ermöglicht rollenbasierten Fernzugriff via VPN. So kann genau festgelegt werden, welche Geräte der Servicetechniker erreichen
darf, um unbeabsichtigte oder unautorisierte Zugriffe zu vermeiden.
Organisatorische Maßnahmen und Informationsmanagement
Neben technischen Maßnahmen wie Conduits ist ein professionelles Informationsmanagement entscheidend. Regelmäßige Informationen
über Sicherheitslücken, Firmwareupdates und sichere Konfigurationen sind unerlässlich. Der Anlagenbetreiber muss dazu folgende Fragen beantworten:
- Welche vernetzten Komponenten (Ethernet, Wi-Fi, Bluetooth, LTE/5G) sind in meiner Anlage verbaut?
- Wo erhalte ich Informationen zu Sicherheitsvorfällen und neuen Firmware-Versionen?
- Wie konfiguriere ich die Geräte sicher?
- An wen kann ich mich bei Sicherheitsproblemen wenden?
Für Helmholz-Komponenten ist das Product Security Incident Response Team Ansprechpartner [10]. Das CERT@ VDE [11] ist Partner für die Veröffentlichung von Sicherheitsvorfällen in Helmholz-Produkten.
Fazit
Die Normenreihe IEC 62443 bietet einen fundierten Ansatz, um OT-Umgebungen und Maschinen unter Berücksichtigung des CRA, der Maschinenverordnung und weiterer Normen sicher zu gestalten. Durch die Anwendung von Defense-in-Depth-Konzepten, Security by Design und Security by Default sowie durch den gezielten Einsatz von Conduits in Form von Firewalls, Kopplern, MQTT-Brokern und Fernwartungsroutern kann ein hohes Maß an Sicherheit erreicht werden. Ergänzt durch ein aktives Informations- und Sicherheitsmanagement, PSIRT-Unterstützung und CERT@VDE-Anbindung sind Anlagenbetreiber, Maschinenbauer und Komponentenhersteller langfristig auf aktuelle und zukünftige Cyberbedrohungen vorbereitet.
Literatur
- Helmholz GmbH & Co. KG, Großenseebach: www.helmholz.de
- Normenreihe IEC 62443: Industrial communication networks– Network and system security
- Europäische Kommission: Cyberresilienzgesetz (Cyber Resilience Act). https://digital-strategy.ec.europa.eu/de/policies/cyber-resilience-act
- Europäische Union: Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rats vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der Verordnung (EU) 910/2014 und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie (EU) 2016/1148 (NIS-2-Richtlinie). https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32022L2555
- Europäische Union: Verordnung (EU) 2023/1230 des Europäischen Parlaments und des Rats vom 14. Juni 2023 über Maschinen und zur Aufhebung der Richtlinie 2006/42/EG des Europäischen Parlaments und des Rats und der Richtlinie 73/361/EWG des Rats. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32023R1230
- Europäische Union: Richtlinie 2014/53/EU des Europäischen Parlaments und des Rats vom 16. April 2014 über die Harmonisierung der Rechtsvorschriften der Mitgliedstaaten über die Bereitstellung von Funkanlagen auf dem Markt und zur Aufhebung der Richtlinie 1999/5/EG. https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32014L0053
- UNECE: UN Regulation No. 155 – Cyber security and cyber security management system. www.unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security
- Normenreihe IEC 61508: Funktionale Sicherheit sicherheitsbezogener elektrischer/elektronischer/programmierbarer elektronischer Systeme
- Europäische Union: Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rats vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung). https://op.europa.eu/de/publication-detail/-/publication/3e485e15-11bd-11e6-ba9a-01aa75ed71a1/language-de
- Helmholz GmbH & Co. KG: PSIRT-Team. www.helmholz.de/service-support/service/security-psirt
- CERT@VDE: VDE Digital Seurity. www.vde.com/topics-de/digital-security/cert-vde




