Zum Hauptinhalt springen
Hermes OS
Zurück zur Bibliothek

OT-Cybersicherheit

Netzsegmentierung

Zonen, Conduits und DMZ-Auslegung nach IEC 62443.

CybersicherheitOT-Netzwerk

Überblick

Netzsegmentierung ist die strukturelle Verteidigung der OT: Zonen gruppieren Assets nach Kritikalität, Conduits führen ausschließlich dokumentierte Flüsse, und eine DMZ vermittelt jeden Austausch mit der IT.

Technischer Zweck

Kompromittierung eingrenzen — ein flaches Netz macht aus einem infizierten Laptop eine anlagenweite Reichweite; Zonen machen daraus ein eingegrenztes Ereignis.

Funktionsweise

Die Zonen-und-Conduits-Modellierung nach IEC 62443 ordnet Assets Sicherheitszonen zu; Firewalls setzen die Conduit-Richtlinie zwischen ihnen durch; die industrielle DMZ terminiert alle von der IT ausgehenden Sitzungen, sodass nichts direkt zu Steuerungen gelangt.

  • Assets nach Kritikalität in Zonen gruppieren; Conduits zwischen Zonen führen ausschließlich dokumentierte, notwendige Datenflüsse.
  • Eine OT-DMZ vermittelt den gesamten IT-/OT-Austausch — kein direkter Pfad vom Unternehmensnetz (oder Internet) zu Steuerungen.
  • Flache Netze machen aus einem kompromittierten Laptop eine anlagenweite Reichweite; VLANs ohne ACLs sind Etiketten, keine Segmentierung.

Typische Störungen

VLANs ohne durchgesetzte ACLs, die für Segmentierung gehalten werden; über Jahre angesammelte Any-any-Firewall-Regeln; Hersteller-Fernzugänge, die die DMZ umgehen; undokumentierte Flüsse, die brechen, sobald die Richtlinie endlich verschärft wird.

Diagnoseprüfungen

  1. 1Die Firewall-Regeln zwischen Zonen auf „any-any“-Einträge durchsehen.
  2. 2Einen Datenfluss durchgängig verfolgen und bestätigen, dass jeder Übergang dokumentiert ist.
  3. 3Einen produktiven Datenfluss durchgängig verfolgen und verifizieren, dass jeder Übergang in der Conduit-Dokumentation erscheint.

Sicherheitshinweise

Änderungen an der Segmentierung können Steuerungsverkehr abschneiden — Conduit-Richtlinienänderungen vor der Durchsetzung schrittweise einführen und gegen eine Bestandsaufnahme der legitimen Flüsse testen.

Hinweise zur Inbetriebnahme

Zuerst die Asset-Bestandsaufnahme aufbauen, daraus Zonen modellieren, Conduits mit Deny-by-default umsetzen und regelmäßige Regelprüfungen als betriebliche Pflicht einplanen.

Verwandte Konzepte

IEC-62443-Zonen/Conduits, industrielle DMZ, Deny-by-default-Richtlinie, Flussdokumentation, VLAN gegenüber echter Segmentierung.

Verwandte Engineering-Fälle

Verwandte Artikel

Wann Hermes Brain diesen Artikel nutzt

Wird zitiert bei OT-Netzarchitektur, Firewall-Richtlinien zwischen Zellen, DMZ-Auslegung und Eindämmung netzbasierter Bedrohungen.

Netzsegmentierung — Industrielle Wissensbibliothek | Hermes OS