OT-Cybersicherheit
Netzsegmentierung
Zonen, Conduits und DMZ-Auslegung nach IEC 62443.
Überblick
Netzsegmentierung ist die strukturelle Verteidigung der OT: Zonen gruppieren Assets nach Kritikalität, Conduits führen ausschließlich dokumentierte Flüsse, und eine DMZ vermittelt jeden Austausch mit der IT.
Technischer Zweck
Kompromittierung eingrenzen — ein flaches Netz macht aus einem infizierten Laptop eine anlagenweite Reichweite; Zonen machen daraus ein eingegrenztes Ereignis.
Funktionsweise
Die Zonen-und-Conduits-Modellierung nach IEC 62443 ordnet Assets Sicherheitszonen zu; Firewalls setzen die Conduit-Richtlinie zwischen ihnen durch; die industrielle DMZ terminiert alle von der IT ausgehenden Sitzungen, sodass nichts direkt zu Steuerungen gelangt.
- Assets nach Kritikalität in Zonen gruppieren; Conduits zwischen Zonen führen ausschließlich dokumentierte, notwendige Datenflüsse.
- Eine OT-DMZ vermittelt den gesamten IT-/OT-Austausch — kein direkter Pfad vom Unternehmensnetz (oder Internet) zu Steuerungen.
- Flache Netze machen aus einem kompromittierten Laptop eine anlagenweite Reichweite; VLANs ohne ACLs sind Etiketten, keine Segmentierung.
Typische Störungen
VLANs ohne durchgesetzte ACLs, die für Segmentierung gehalten werden; über Jahre angesammelte Any-any-Firewall-Regeln; Hersteller-Fernzugänge, die die DMZ umgehen; undokumentierte Flüsse, die brechen, sobald die Richtlinie endlich verschärft wird.
Diagnoseprüfungen
- 1Die Firewall-Regeln zwischen Zonen auf „any-any“-Einträge durchsehen.
- 2Einen Datenfluss durchgängig verfolgen und bestätigen, dass jeder Übergang dokumentiert ist.
- 3Einen produktiven Datenfluss durchgängig verfolgen und verifizieren, dass jeder Übergang in der Conduit-Dokumentation erscheint.
Sicherheitshinweise
Änderungen an der Segmentierung können Steuerungsverkehr abschneiden — Conduit-Richtlinienänderungen vor der Durchsetzung schrittweise einführen und gegen eine Bestandsaufnahme der legitimen Flüsse testen.
Hinweise zur Inbetriebnahme
Zuerst die Asset-Bestandsaufnahme aufbauen, daraus Zonen modellieren, Conduits mit Deny-by-default umsetzen und regelmäßige Regelprüfungen als betriebliche Pflicht einplanen.
Verwandte Konzepte
IEC-62443-Zonen/Conduits, industrielle DMZ, Deny-by-default-Richtlinie, Flussdokumentation, VLAN gegenüber echter Segmentierung.
Verwandte Engineering-Fälle
Verwandte Artikel
Sicherheitsüberwachung
Erkennung von Anomalien und Eindringversuchen in OT-Netzen.
Zugriffssteuerung
Identität, Fernzugriff und Least Privilege in der OT.
Audit & Protokollierung
Audit-Trails, Log-Sammlung und Compliance-Nachweise in der OT.
Industrielle Protokolle
Auswahl und Diagnose von Feldbussen und Industrial Ethernet.
Wann Hermes Brain diesen Artikel nutzt
Wird zitiert bei OT-Netzarchitektur, Firewall-Richtlinien zwischen Zellen, DMZ-Auslegung und Eindämmung netzbasierter Bedrohungen.
…