OT-Cybersicherheit
Audit & Protokollierung
Audit-Trails, Log-Sammlung und Compliance-Nachweise in der OT.
Überblick
Audit und Protokollierung bilden den Nachweisbestand der OT: wer was auf welche Steuerung geladen hat, wann Forcen gesetzt wurden und ob die Zeit über die Systeme hinweg eine Rekonstruktion trägt.
Technischer Zweck
Konformität belegen, Forensik ermöglichen und — ebenso wichtig — Unschuld belegen, wenn nach einem Änderungsfenster etwas ausfällt.
Funktionsweise
Ereignisse von Steuerungen und HMIs (Ladevorgänge, Forcen, Parameteränderungen, Anmeldungen) fließen in eine zentrale Sammlung; NTP-Disziplin macht Zeitstempel vergleichbar; die Aufbewahrungsrichtlinie wägt forensische Tiefe gegen Speicherbedarf ab.
- Ereignisse von Steuerungen und HMIs (Ladevorgänge, Forcen, Parameteränderungen) sind der maßgebliche Audit-Trail — sie zentral sammeln.
- Uhrensynchronisation (NTP) über alle Geräte ist Voraussetzung: Unsynchronisierte Protokolle können einen Vorfall nicht rekonstruieren.
- Protokolle belegen sowohl Konformität als auch Unschuld — die Aufbewahrung muss regulatorischen und forensischen Anforderungen entsprechen.
Typische Störungen
Protokolle, die verstreut auf lokalen Geräten liegen und mit ihnen verloren gehen; Uhrendrift, die eine Rekonstruktion der Reihenfolge unmöglich macht; zu kurze Aufbewahrung für langsam eskalierende Vorfälle; niemand, der tatsächlich mit der Durchsicht beauftragt ist.
Diagnoseprüfungen
- 1Bestätigen, dass Programm-Ladevorgänge und Forcen mit korrekten Zeitstempeln im zentralen Protokoll erscheinen.
- 2Die Zeitsynchronisation über PLCs, HMIs und Server prüfen.
- 3Einen Testladevorgang und ein Testforcen durchführen und anschließend bestätigen, dass beide zentral mit korrekten Zeitstempeln und Zuordnung erscheinen.
Sicherheitshinweise
Audit-Trails rund um Änderungen an Sicherheitssystemen sind selbst Sicherheitsaufzeichnungen — ihre Integrität und Aufbewahrung sind entsprechend zu schützen.
Hinweise zur Inbetriebnahme
Zuerst NTP aufsetzen, dann die zentrale Sammlung, dann die Ereigniskette durchgängig verifizieren, bevor die Auditfähigkeit als betriebsbereit erklärt wird.
Verwandte Konzepte
Zentrale Log-Sammlung, NTP-Disziplin, Änderungszuordnung, Aufbewahrungsrichtlinie, Verantwortung für die Durchsicht.
Verwandte Artikel
Netzsegmentierung
Zonen, Conduits und DMZ-Auslegung nach IEC 62443.
Zugriffssteuerung
Identität, Fernzugriff und Least Privilege in der OT.
Sicherheitsüberwachung
Erkennung von Anomalien und Eindringversuchen in OT-Netzen.
Wann Hermes Brain diesen Artikel nutzt
Wird zitiert bei Anforderungen an die Änderungsverfolgung, Rekonstruktion nach Vorfällen, Compliance-Nachweisen und Protokollierungsarchitektur.
…