Zum Hauptinhalt springen
Hermes OS
Zurück zur Bibliothek

OT-Cybersicherheit

Audit & Protokollierung

Audit-Trails, Log-Sammlung und Compliance-Nachweise in der OT.

Cybersicherheit

Überblick

Audit und Protokollierung bilden den Nachweisbestand der OT: wer was auf welche Steuerung geladen hat, wann Forcen gesetzt wurden und ob die Zeit über die Systeme hinweg eine Rekonstruktion trägt.

Technischer Zweck

Konformität belegen, Forensik ermöglichen und — ebenso wichtig — Unschuld belegen, wenn nach einem Änderungsfenster etwas ausfällt.

Funktionsweise

Ereignisse von Steuerungen und HMIs (Ladevorgänge, Forcen, Parameteränderungen, Anmeldungen) fließen in eine zentrale Sammlung; NTP-Disziplin macht Zeitstempel vergleichbar; die Aufbewahrungsrichtlinie wägt forensische Tiefe gegen Speicherbedarf ab.

  • Ereignisse von Steuerungen und HMIs (Ladevorgänge, Forcen, Parameteränderungen) sind der maßgebliche Audit-Trail — sie zentral sammeln.
  • Uhrensynchronisation (NTP) über alle Geräte ist Voraussetzung: Unsynchronisierte Protokolle können einen Vorfall nicht rekonstruieren.
  • Protokolle belegen sowohl Konformität als auch Unschuld — die Aufbewahrung muss regulatorischen und forensischen Anforderungen entsprechen.

Typische Störungen

Protokolle, die verstreut auf lokalen Geräten liegen und mit ihnen verloren gehen; Uhrendrift, die eine Rekonstruktion der Reihenfolge unmöglich macht; zu kurze Aufbewahrung für langsam eskalierende Vorfälle; niemand, der tatsächlich mit der Durchsicht beauftragt ist.

Diagnoseprüfungen

  1. 1Bestätigen, dass Programm-Ladevorgänge und Forcen mit korrekten Zeitstempeln im zentralen Protokoll erscheinen.
  2. 2Die Zeitsynchronisation über PLCs, HMIs und Server prüfen.
  3. 3Einen Testladevorgang und ein Testforcen durchführen und anschließend bestätigen, dass beide zentral mit korrekten Zeitstempeln und Zuordnung erscheinen.

Sicherheitshinweise

Audit-Trails rund um Änderungen an Sicherheitssystemen sind selbst Sicherheitsaufzeichnungen — ihre Integrität und Aufbewahrung sind entsprechend zu schützen.

Hinweise zur Inbetriebnahme

Zuerst NTP aufsetzen, dann die zentrale Sammlung, dann die Ereigniskette durchgängig verifizieren, bevor die Auditfähigkeit als betriebsbereit erklärt wird.

Verwandte Konzepte

Zentrale Log-Sammlung, NTP-Disziplin, Änderungszuordnung, Aufbewahrungsrichtlinie, Verantwortung für die Durchsicht.

Verwandte Artikel

Wann Hermes Brain diesen Artikel nutzt

Wird zitiert bei Anforderungen an die Änderungsverfolgung, Rekonstruktion nach Vorfällen, Compliance-Nachweisen und Protokollierungsarchitektur.

Audit & Protokollierung — Industrielle Wissensbibliothek | Hermes OS