Zum Hauptinhalt springen

Massnahmen zum Schutz von Industrial Control Systems (ICS)

Mit der Absicherung von industriellen Steuerungssystemen (Industrial Control Systems ICS) werden nicht nur Daten geschützt, sondern auch die Infrastruktur, Prozesse und Menschen. Das BACS hat die wichtigsten Massnahmen zusammengefasst.

Kontroll- oder Steuerungssysteme bestehen aus einem oder mehreren Geräten, die das Verhalten anderer Geräte oder Systemen steuern, regeln und/oder überwachen. In der industriellen Produktion ist der Begriff «Industrielle Kontrollsysteme» (engl. «Industrial Control Systems», ICS) geläufig.

Industrielle Kontroll- und Steuerungssysteme finden seit einiger Zeit vermehrt auch ausserhalb der produzierenden Industrie Anwendung, zum Beispiel bei der Hausautomation oder der Verkehrsregelung. Grundsätzlich kann man bei jedem System von einem industriellen Kontrollsystem sprechen, das einen physischen Prozess regelt und/oder überwacht. Die meisten Grundregeln für den Schutz solcher Systeme finden auch ausserhalb der industriellen Produktion Anwendung.

Sicherheit ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess. Beginnen Sie mit den Massnahmen, die mit wenig Aufwand viel bewirken, zum Beispiel das Ändern aller Standardpasswörter.

Die wichtigsten Massnahmen im Überblick:

  • Asset-Datenbank für alle Geräte
    Führen Sie ein vollständiges Inventar aller ICS-Geräte, Umsysteme und Endgeräte. Nur wer weiss, was im Netz vorhanden ist, kann es wirksam schützen. Unbekannte Geräte, die sich neu verbinden, sollten automatisch einen Alarm auslösen.
  • Software-Inventar und Patch-Management
    Erfassen Sie alle eingesetzte Software und etablieren Sie ein systematisches Patch- und Life-Cycle-Management. Aktivieren Sie Whitelisting auf kritischen Geräten, damit nur bekannte und freigegebene Programme ausgeführt werden können.
  • Sichere Konfigurationen
    Ändern Sie alle Standardpasswörter und setzen Sie die Härtungsanweisungen der Hersteller konsequent um. Administrationsoberflächen dürfen nie direkt aus dem Internet erreichbar sein. Wo möglich, sollte Software-Signierung aktiviert werden.
  • Robuste Netzwerkarchitektur
    ICS-Netze und Büronetze müssen strikt getrennt sein oder durch ein klares Zonenkonzept voneinander abgeschottet werden. Fernzugriffe sind ausschliesslich über VPN mit Zwei-Faktor-Authentisierung zu erlauben. Der Netzwerkverkehr sollte durchgehend verschlüsselt sein.
  • Mehrstufiger Malware-Schutz
    Schützen Sie alle angebundenen Windows-Systeme mit aktuellem Virenschutz. Wichtig: Der Schutz muss auf mehreren Ebenen greifen, damit Malware, die eine Stufe passiert, auf der nächsten erkannt wird. Direkte Internetverbindungen der Systeme sollten unterbunden werden.
  • Authentisierung und Autorisierung
    Vergeben Sie Zugriffsrechte konsequent nach dem Prinzip der minimalen Rechtevergabe, auch für externe Wartungsfirmen. Für exponierte Schnittstellen ist eine Zwei-Faktor-Authentisierung Pflicht. Standard-Konten mit voreingestellten Passwörtern darf es nicht geben.
  • Zentrale Log-Auswertung
    Sammeln Sie Logs aller Systemklassen zentral und werten Sie diese aus. Definieren Sie eine Baseline normaler Betriebsereignisse. Alles, was davon abweicht, ist abzuklären. Erfolgreiche Angriffe werden oft erst Monate später entdeckt; ausreichend lange Aufbewahrung der Logfiles ist deshalb entscheidend.
  • Physischer Schutz
    Der physische Schutz muss über die eigentlichen ICS-Geräte hinausgehen und Umsysteme, Administrationssysteme sowie abgesetzte Anlagen einschliessen. Jede physische Schnittstelle ist ein potenzieller Zugangspunkt und muss entsprechend gesichert sein.
  • Backup und Recovery
    Definieren Sie klare Backup-Prozesse und testen Sie die Wiederherstellung mindestens halbjährlich. Konfigurationsdateien gehören ebenfalls ins Backup. Die Integrität der Sicherungen sollte regelmässig mit kryptographischen Hashwerten geprüft werden.
  • Security Incident Management
    Bereiten Sie sich auf Vorfälle vor, bevor sie eintreten: mit klaren Prozessen, definierten Verantwortlichkeiten und regelmässigen Übungen. Nach jedem Vorfall ist eine Ursachenanalyse durchzuführen - und daraus sind konkrete Verbesserungen abzuleiten.
  • Sicherheitskultur
    Sicherheit ist keine IT-Frage allein. Sie muss in alle Geschäftsprozesse integriert sein und auf Ebene der Geschäftsleitung verankert werden. Eine unabhängige Rolle mit den nötigen Ressourcen und Befugnissen stellt sicher, dass Risiken unverfälscht nach oben kommuniziert werden.

SANS, ein Sicherheitsinstitut aus den USA, hat 20 Schlüsselelemente publiziert, mit denen sich IT-Infrastrukturen generell schützen lassen. Diese Elemente können teilweise auch auf ICS angewendet werden. Weitere Empfehlungen sind vom US-amerikanischen Industrial Control Systems Cyber Emergency Response Team (ICS-CERT) sowie vom National Institute of Standards and Technology (NIST) herausgegeben worden. Die Empfehlungen des BACS basieren auf diesen Dokumenten.

Weiterführende Informationen

IKT-Minimalstandards