Die Ethernet-Buchse ist trügerisch demokratisch. Sie sieht an einem Bürodrucker, einer IP-Kamera, einer SPS, einem Wechselrichter und einem industriellen Gateway gleich aus. Da liegt der Schluss nahe: Wenn alle Geräte über Ethernet kommunizieren, können sie auch bedenkenlos im selben Netzwerk hängen.
Technisch mag das durchaus funktionieren. Aus Sicht der Sicherheit und des Betriebs ist es jedoch eine der teuersten Vereinfachungen, die sich ein Unternehmen leisten kann.
Der eigentliche Unterschied zwischen Büro- und Produktionsnetz liegt nämlich nicht im Kabel, sondern in den Folgen. Ein infizierter Büro-Laptop kann Datenverlust und Arbeitsausfall verursachen. Ist aus demselben Netz eine SPS, ein Wechselrichter, die Gebäudeautomation oder ein Energiemanagementsystem direkt erreichbar, kann ein digitaler Vorfall auch den physischen Betrieb beeinträchtigen.
Ein flaches Netzwerk ist bequem – bis zum ersten Vorfall
In einem „flachen“ Netzwerk arbeiten die Geräte im Grunde in einem gemeinsamen Kommunikationsraum. Zwischen Büro-Endgeräten, Servern, Kameras, Gebäudetechnik und technologischen Anlagen gibt es keine wirksame Trennung.
Das hat typischerweise mehrere Folgen:
- Von einem kompromittierten Endgerät aus fällt die seitliche Ausbreitung (Lateral Movement) leichter.
- Es lässt sich schwerer sagen, welches System mit welchem kommunizieren sollte.
- Ein Broadcast-Sturm, eine Fehlkonfiguration oder Überlast kann auch die Betriebskommunikation beeinträchtigen.
- Wartungs- und Fernzugriffe können sich unkontrolliert mit dem normalen Datenverkehr vermischen.
- Im Ernstfall ist es nahezu unmöglich, schnell nur den betroffenen Bereich abzutrennen.
Das Problem ist nicht, dass jeder Angreifer gezielt die Modbus-Register eines Frequenzumrichters überschreiben will. Viel häufiger erreicht ein gewöhnlicher IT-Sicherheitsvorfall Systeme, die von vornherein nicht in derselben Vertrauenszone hätten liegen dürfen.
VLANs sind wichtig, aber für sich allein noch keine Sicherheitsstrategie
Der erste richtige Schritt ist in der Regel die logische Trennung des Netzwerks. Eigene VLANs können zum Beispiel erhalten:
- die Büroanwender,
- die Server,
- die IP-Kameras,
- die Gebäudeautomation,
- die Geräte des Energiemanagements,
- die OT-Systeme der Produktion oder Prozesstechnik,
- die Management- und Wartungszugänge.
Ein VLAN ist jedoch nur eine Grenzlinie. Zum Schutz wird es erst, wenn der Datenverkehr zwischen den Zonen über eine Firewall oder einen anderen kontrollierten Übergang läuft, der tatsächlich nur die notwendige Kommunikation durchlässt.
Das Ziel lautet nicht: „Das OT-VLAN soll den Server erreichen.“ Die richtige Frage lautet:
Welches konkrete Gerät darf mit welchem konkreten Zielsystem, über welches Protokoll, in welche Richtung und aus welchem geschäftlichen Grund kommunizieren?
So kann ein Feld-Gateway beispielsweise MQTT-Daten an die zentrale Verarbeitung senden – daraus folgt aber nicht, dass das zentrale Netz jedes dahinterliegende Modbus-Gerät direkt erreichen muss. Eine Reporting-Anwendung darf historische Daten lesen, ist deshalb aber nicht zwangsläufig berechtigt, Steuerbefehle zu erteilen.
Zonen und kontrollierte Verbindungen
Ein Grundgedanke der Normenreihe IEC 62443 ist die Aufteilung von Systemen in Zonen und in kontrollierte Kommunikationsverbindungen zwischen diesen Zonen (Conduits). Eine Zone ist nicht einfach ein VLAN, sondern eine Gruppe von Geräten und Systemen mit ähnlichen Sicherheitsanforderungen und einem ähnlichen Risikoprofil.
In einer typischen Architektur lassen sich getrennt behandeln:
- die IT-Umgebung des Unternehmens,
- ein kontrollierter Zwischenbereich zwischen IT und OT (industrielle DMZ),
- die Ebene der Betriebsüberwachung und Datenverarbeitung,
- die lokalen Steuerungen und Gateways,
- die Feldgeräte, Zähler und Aktoren.
Es geht dabei nicht darum, für eine schöne Zeichnung mehr Kästchen zu malen. Ziel ist es, die Ausbreitung von Fehlern und Angriffen zu begrenzen, Zugriffswege transparent zu machen und sicherzustellen, dass der Ausfall eines Teilsystems nicht den gesamten Betrieb mit sich reißt.
An der IT/OT-Grenze entscheidet sich die Qualität des Systems
In industriellen IoT-Projekten erscheint das Gateway oft als einfacher Protokollkonverter: auf der einen Seite RS-485 oder Modbus, auf der anderen Ethernet, MQTT oder eine API.
Tatsächlich ist dieses Gerät einer der wichtigsten Berührungspunkte zwischen IT und OT. Hier lässt sich festlegen,
- ob Messdaten ausschließlich nach außen fließen sollen,
- ob eine Steuerung in Gegenrichtung erforderlich ist,
- welche Befehle zugelassen werden können,
- wie Authentifizierung und Verschlüsselung erfolgen sollen,
- was bei einem Netzwerkausfall geschehen soll,
- welche Ereignisse protokolliert werden müssen,
- wie das Gerät sicher aktualisiert werden kann.
Im Ansatz von OrigSmart ist das Gateway daher kein isolierter Kasten, sondern Teil der gesamten Daten- und Prozessarchitektur. Von der Feldschnittstelle über die Plattform bis zum Geschäftsprozess planen wir gemeinsam, wo Daten entstehen, wo Entscheidungen fallen und von wo aus ein sicherer Eingriff möglich ist.
Verfügbarkeit bedeutet nicht uneingeschränkte Durchlässigkeit
In OT-Umgebungen ist es eine berechtigte Erwartung, dass die Anlage auch bei einem Netzwerk- oder Zentralsystemausfall sicher weiterläuft. Daraus folgt jedoch nicht, dass alles alles erreichen muss.
Im Gegenteil: Eine gute Architektur reduziert unnötige Abhängigkeiten. Die lokale Steuerung bleibt lokal, die benötigten Daten gelangen über einen kontrollierten Kanal weiter, zentrale Ausfälle werden durch Pufferung und verzögerte Synchronisation abgefangen, und der Fernzugriff ist geregelt und protokolliert.
So ist Segmentierung kein Hindernis, sondern eine Voraussetzung für einen zuverlässigen Betrieb.
Nicht eine Firewall kaufen, sondern Kommunikationsregeln festlegen
Die Trennung von IT und OT lässt sich nicht durch die Beschaffung eines einzelnen Produkts lösen. Zunächst müssen Geräte, Datenverbindungen, Zuständigkeiten und die tatsächlichen betrieblichen Anforderungen erfasst werden. Erst danach lassen sich sinnvolle Zonen bilden, Regeln aufstellen und die dafür nötige Technik auswählen.
OrigSmart kann in dieser gesamten Kette arbeiten: Bestandsaufnahme vor Ort, Kommunikationsarchitektur, Anbindung individueller oder handelsüblicher Gateways, Datenverarbeitung, Berechtigungsverwaltung, Alarmierung, Automatisierung und Geschäftsintegration lassen sich als Teile ein und desselben Systems behandeln.
Denn das Ziel der industriellen Digitalisierung ist nicht, noch mehr Geräte im Netzwerk erreichbar zu machen.
Das Ziel ist, dass genau das benötigte Gerät erreichbar ist – aus genau dem benötigten System, auf genau die benötigte Weise.
Sprechen wir über Ihr Projekt