{"id":25241,"date":"2022-05-03T10:03:00","date_gmt":"2022-05-03T10:03:00","guid":{"rendered":"https:\/\/cybercompare.com\/?p=25241"},"modified":"2024-11-22T14:05:50","modified_gmt":"2024-11-22T14:05:50","slug":"sicherheitskonzept-fur-ein-globales-fabriknetzwerk","status":"publish","type":"post","link":"https:\/\/cybercompare.com\/de\/sicherheitskonzept-fur-ein-globales-fabriknetzwerk\/","title":{"rendered":"Sicherheitskonzept f\u00fcr ein globales Fabriknetzwerk: Praktische \u00dcberlegungen zur Implementierung"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Autoren:<\/strong> Michael Voeth, Clare Patterson und Jannis Stemmann; ver\u00f6ffentlicht in <em>Cyber Security: A Peer-Reviewed Journal<\/em>, Band 6, Ausgabe 1.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Biografie der Autoren<\/h4>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Michael Voeth<\/strong> begann vor 20 Jahren bei Bosch in der Abteilung f\u00fcr Sondermaschinen und Montagesysteme, wo er f\u00fcr die Standardisierung von Software, Kommunikation und Datenaustausch verantwortlich war, um die Effizienz und Produktivit\u00e4t zu steigern. Anschlie\u00dfend war er als Produktmanager in der Verpackungsmaschinenorganisation t\u00e4tig. Seit mehr als zehn Jahren ist er weltweit f\u00fcr die IT-Sicherheit der Infrastruktur und Maschinenkonnektivit\u00e4t im Fertigungsbereich von Bosch verantwortlich.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Clare Patterson<\/strong> ist Cyber-Sicherheitsforscherin und arbeitete zuvor bei Shell in der Cyber-Sicherheitsstrategie und -transformation sowie als CIO von Shell Energy. Sie hat einen MSc in Cyber-Sicherheit von der University of London und studiert f\u00fcr einen PhD an der University of Kent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Jannis Stemmann<\/strong> arbeitete zuvor bei McKinsey &amp; Co. als Berater und war als Vizepr\u00e4sident f\u00fcr Fertigung verantwortlich f\u00fcr zwei Bosch-Werke. Er war auch Chief of Staff f\u00fcr den Vorstand von Bosch. Er hat einen PhD in Ingenieurwissenschaften von der Technischen Universit\u00e4t Hamburg, Deutschland.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Abstract<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Neben den IT-Sicherheitsrisiken, mit denen fast alle Unternehmen konfrontiert sind, m\u00fcssen Hersteller zus\u00e4tzliche Herausforderungen bew\u00e4ltigen, die sich aus dem Betrieb ihrer eigenen Fabriken ergeben. Typische Schwierigkeiten entstehen beispielsweise durch Altsysteme, propriet\u00e4re Kommunikationsprotokolle und Echtzeitanforderungen in hochautomatisierten Produktionsumgebungen. Gleichzeitig m\u00fcssen Budgetbeschr\u00e4nkungen ber\u00fccksichtigt werden, da Hersteller oft starker Konkurrenz ausgesetzt sind (Werke sind in der Regel bei niedriger Auslastung unprofitabel, daher hat jeder Wettbewerber einen starken Anreiz, die Preise bis auf die Grenzkosten der Produktion zu senken). Dieses Papier erkl\u00e4rt das kombinierte Sicherheitskonzept f\u00fcr IT und Betriebstechnologie (OT), das von einem Unternehmen mit globaler Fertigungspr\u00e4senz in verschiedenen Branchen verwendet wird. Die aus der Pr\u00fcfung einiger Sicherheitswerkzeuge gewonnenen Erkenntnisse sind ebenfalls enthalten. Um Know-how zu skalieren und die Sicherheit f\u00fcr Unternehmen in \u00e4hnlichen Situationen erschwinglicher zu machen, wird das Konzept eines kuratierten Marktplatzes eingef\u00fchrt und dessen Umsetzung beschrieben.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Einleitung: Ein globaler und vielf\u00e4ltiger Fertigungsfussabdruck<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Bosch-Gruppe ist ein globales Unternehmen, das 1886 gegr\u00fcndet wurde und fast 78 Milliarden Euro Umsatz sowie etwa 400.000 Mitarbeiter hat. Derzeit gibt es vier Hauptgesch\u00e4ftsbereiche:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Mobilit\u00e4tsl\u00f6sungen (insbesondere f\u00fcr Automobilkomponenten);<\/li>\n\n\n\n<li>Industrietechnologie (elektrische und hydraulische Antriebe und Steuerungen sowie Sondermaschinen wie Montagelinien und Pr\u00fcfst\u00e4nde f\u00fcr Bosch-Werke und Forschungs- und Entwicklungseinrichtungen);<\/li>\n\n\n\n<li>Energie- und Geb\u00e4udetechnologie (Sicherheits- und Kommunikationsl\u00f6sungen, Heiz- und Wasserversorgung);<\/li>\n\n\n\n<li>Konsumg\u00fcter (Elektrowerkzeuge und Haushaltsger\u00e4te).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Aufgrund des vielf\u00e4ltigen Produkt- und Kundenportfolios \u00e4hneln die zugrunde liegenden Gesch\u00e4ftseinheiten bis zu einem gewissen Grad mittelst\u00e4ndischen Unternehmen mit einem erheblichen Ma\u00df an unternehmerischer Unabh\u00e4ngigkeit. Bosch ist mehrheitlich im Besitz der Robert Bosch Stiftung, einer Art gemeinn\u00fctziger Einrichtung. Im Einklang mit dem Geist seines Gr\u00fcnders strebt das Management stets an, ein Gleichgewicht zwischen wirtschaftlichen, sozialen und \u00f6kologischen Interessen zu finden. Ein langfristiger Fokus steht im Mittelpunkt der Unternehmenswerte. Beispielsweise sind alle Bosch-Standorte seit 2020 bereits CO2-neutral.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das globale Werknetz umfasst fast 250 Fabriken in nahezu allen L\u00e4ndern, wobei ein typisches Werk 500\u20132.000 lokale Mitarbeiter hat. Der Bestand an Fertigungsanlagen umfasst etwa 125.000 Maschinen mit 750.000 IT-Ger\u00e4ten von mehr als 3.000 Maschinenanbietern, wobei j\u00e4hrlich etwa 10.000 Maschinen hinzugef\u00fcgt oder ersetzt werden. Die Fertigungsprozesse und Automatisierungsgrade variieren erheblich zwischen Produktkategorien und L\u00e4ndern. Insgesamt wird die gesch\u00e4tzte Anzahl der verwalteten virtuellen lokalen Netzwerke (VLANs) auf 4.000 beziffert. Etwa 30.000 Techniker, einschlie\u00dflich externer und interner Wartungsmannschaften, warten die Produktionsanlagen und ben\u00f6tigen daher regelm\u00e4\u00dfig Zugang zu z.B. Mensch-Maschine-Schnittstellen (HMIs), Industrie-PCs oder programmierbaren Logiksteuerungen (PLCs). Generell betreibt Bosch keine kritische Infrastruktur. Gleichzeitig sehen sich die meisten Gesch\u00e4ftseinheiten erheblichem Wettbewerb ausgesetzt und arbeiten mit knappen Budgets. Beide Aspekte sind f\u00fcr die IT-\/Betriebstechnologie (OT)-Sicherheit relevant und teilen sich mit den meisten mittelst\u00e4ndischen Unternehmen.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Werke enthalten viele Funktionen, die lokale Kompetenzen erfordern<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">W\u00e4hrend die Fertigung im Mittelpunkt jedes Werks steht, sind viele weitere Funktionen f\u00fcr den Betrieb erforderlich. Zu den wichtigen weiteren Betriebsbereichen geh\u00f6ren Prozessengineering, Produktengineering, Logistik, Qualit\u00e4t, Facility Management (FM) sowie Spezialteams wie das Gesundheits- und Sicherheitsmanagement (HSE). All diese Bereiche kommunizieren auf der Werksebene dezentral miteinander, nicht zentral koordiniert. Dies ist auch ein wesentlicher Unterschied zu reinen Unternehmens-IT-Setups, die tendenziell sehr zentralisiert sind. Jedes Werk muss mit einer spezifischen Kombination aus nationalen Richtlinien, Produkten, Kunden- und Lieferantenverbindungen, Fertigungsprozessen und verf\u00fcgbaren Teamkapazit\u00e4ten arbeiten. All diese Faktoren beeinflussen die IT-Risikoanalysen. Als einfaches Beispiel m\u00fcssen Werke definieren, ob sie lokale Serverr\u00e4ume ben\u00f6tigen, um die sie sich k\u00fcmmern m\u00fcssen. Es gibt jedoch auch viele kompliziertere Entscheidungen und Ma\u00dfnahmen im Zusammenhang mit der IT\/OT-Sicherheit, die vor Ort effizienter getroffen werden k\u00f6nnen, bis hin zur Incident-Response in einem Notfall, m\u00f6glicherweise mit einer 24\/7-Verf\u00fcgbarkeit bei kurzer Vorank\u00fcndigung. Die Verantwortung f\u00fcr die Sicherheit der lokalen IT und OT liegt immer bei der Werksleitung, die als Gesch\u00e4ftsinhaber betrachtet wird. Die Werksleiter werden von lokalen IT-Koordinatoren unterst\u00fctzt, die sicherstellen, dass die zentrale Richtlinien und den Austausch bew\u00e4hrter Praktiken zwischen den Standorten eingehalten werden.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Werksicherheit basiert auf einem kontinuierlichen Verbesserungskreislauf<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Systematisches Management f\u00fcr Bosch bedeutet einen kontinuierlichen Verbesserungsprozess (gem\u00e4\u00df der bekannten Plan-Do-Check-Act (PDCA)-Logik). In diesem Sinne ist Sicherheit wie Sicherheit, Effizienz oder Qualit\u00e4t: Sie kann nie abgeschlossen oder erreicht werden \u2013 der Zielzustand entwickelt sich st\u00e4ndig weiter. Ausgangspunkt des Verbesserungszyklus ist die Definition von Rollen und Verantwortlichkeiten. Heute gibt es leicht etwa 1.600 Seiten relevanter Normen und Standards, die gefiltert werden m\u00fcssen, um herauszufinden, was relevant ist und wie die Richtlinien umzusetzen sind. Beispiele hierf\u00fcr sind COBIT f\u00fcr Managementverantwortlichkeiten, die Normfamilie ISO 27001\u201327035 f\u00fcr Sicherheitsmanagement, TOGAF als Rahmenwerk f\u00fcr Datenarchitekturen, Anwendungen, Infrastrukturen sowie interne Richtlinien wie das Bosch Produktionssystem. Nat\u00fcrlich m\u00fcssen auch l\u00e4nderspezifische Vorschriften ber\u00fccksichtigt werden. Auch die Klarheit \u00fcber Verantwortlichkeiten und Zust\u00e4ndigkeiten bei Anbietern und IT-Dienstleistern sowie zwischen der zentralen IT und den lokalen Werks-Teams muss ber\u00fccksichtigt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im n\u00e4chsten Schritt werden Risikomanagementrichtlinien wie ISO 31000 oder NIST RMF in praktische Compliance- und Audit-Checklisten \u00fcbertragen. Auf diese Weise werden implizite Erwartungen explizit. Oft wird in diesem Schritt deutlich, dass Richtlinien unterschiedlich interpretiert werden k\u00f6nnen. Bewertungen der IT jedes Standorts werden geplant und durchgef\u00fchrt. Eine Kalibrierung zwischen den Werken ist hilfreich, um unklare F\u00e4lle zu entscheiden. Als Ergebnis von Selbstbewertungen und Audits werden L\u00fccken zwischen dem aktuellen und dem Zielzustand des Risikomanagements aufgezeigt. Aktionspl\u00e4ne zur Minderung von IT\/OT-Risiken werden dann festgelegt. Diese Pl\u00e4ne m\u00fcssen Ressourcenbeschr\u00e4nkungen (h\u00e4ufig sowohl auf Budget- als auch auf Personalseite) ber\u00fccksichtigen und daher ordnungsgem\u00e4\u00df priorisiert werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Beispiele f\u00fcr IT-Sicherheitskontrollen finden sich in der ISO 27k-Serie; f\u00fcr spezifische ICS-Kontrollen ist die ISO\/IEC 62443 ein Standardreferenz. Eine typische Risikominderungsma\u00dfnahme in Werken ist die Netzwerksegmentierung. W\u00e4hrend dies allgemeines Wissen ist, erfordert die genaue Art und Weise, (a) IT\/OT-Ressourcen in angemessene Gruppen zu clustern und (b) den tats\u00e4chlich erreichten Grad der Trennung zu definieren und zu bewerten, detaillierte Expertise. Die Umsetzung der vereinbarten Aktionspl\u00e4ne dauert in der Realit\u00e4t oft l\u00e4nger als erwartet, und Rollouts nach ersten Pilotprojekten decken weniger als die erwartete Infrastruktur ab, aufgrund von Ausnahmen und technischen Schwierigkeiten. Der letzte Schritt in diesem Modellzyklus ist die Verankerung neuer Prozesse in der Organisation. Hauptbestandteile sind Dokumentation, Workflow-Automatisierung, \u00dcberwachung, Berichterstattung und Kompetenzmanagement, z.B. durch Schulung von Mitarbeitern und externen Partnern. Im Verlauf eines solchen Zyklus wurden Gesetze und Standards aktualisiert, neue Produkte entwickelt, neue Werke gebaut, neue Angriffsvektoren entdeckt und neue Lektionen gelernt. So beginnt der Zyklus von neuem.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Zonenkonzept<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Die Architektur, die in den meisten Bosch-Standorten verwendet wird, \u00e4hnelt grunds\u00e4tzlich den Standardreferenzarchitekturen von z.B. NIST oder der IEC. Eine hochrangige \u00dcbersicht (siehe Abbildung 1) einer typischen Zonentrennung w\u00fcrde sowohl vertikale als auch horizontale Netzwerksegmentierung mit definierten Leitungen zeigen. Unternehmenszonen, die hellblau dargestellt sind, werden von der zentralen IT-Funktion verwaltet. Verm\u00f6genswerte in diesen Zonen werden gem\u00e4\u00df den neuesten Praktiken gepatcht und geh\u00e4rtet. Als Faustregel gilt, dass es in diesen Zonen keine Altsysteme gibt. Die gleichen Regelwerke sind auch f\u00fcr lokale B\u00fcro-Zonen relevant, die in dunklerem Blau dargestellt sind. Demilitarisierte Zonen (DMZ) sind gelb dargestellt. Es gibt eine gemeinsame Verantwortung von zentraler IT und zentraler Fertigungs-IT f\u00fcr Leitungen zwischen DMZ und B\u00fcro-Zonen. Die Infrastruktur in der DMZ ist ebenfalls geh\u00e4rtet und gepatcht. Die zentrale DMZ enth\u00e4lt globale Dienste f\u00fcr alle Werke, z.B. Konnektivit\u00e4t, Remote-Zugriff, Asset-Management-Datenbanken und Softwareverteilung. Ein Asset-Inventar, das alle Maschinen-OT-Verm\u00f6genswerte umfasst (z.B. bis zu zehn Verm\u00f6genswerte pro Maschine, mit mehreren Industrie-PCs), ist entscheidend f\u00fcr das systematische Management. Lokale DMZ hosten Server f\u00fcr z.B. SCADA, MES oder lokale Datenbanken. Teilweise mit der DMZ verbunden, werden Maschinen und Maschinencluster in Sicherheitszonen betrieben. Diese sind in VLANs unterteilt, wobei gro\u00dfe Werke bis zu 100 verschiedene OT-VLANs haben. Als allgemeine Richtlinie sind direkte Internetverbindungen aus inneren Zonen nicht gestattet. Zum Beispiel werden in der DMZ oder in lokalen Werkzonen keine E-Mail-Server betrieben. Neue Herausforderungen in dieser Hinsicht sind Internet-of-Things (IoT)-Ger\u00e4te wie Videokameras, die die DMZ umgehen, indem sie direkt mit einem IoT-Gateway verbunden werden und Zugang aus dem Internet oder von untrusted Ger\u00e4ten (z.B. Servicetechnikern, die Webcams zur \u00dcberwachung eines Prozesses verwenden) bieten. Die \u00c4nderungsrate in OT-Umgebungen macht auch das Management von Firewall-Regeln unhandlich. Daher werden neue Konzepte (\u201eZero Trust\u201c) in Betracht gezogen.<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><img fetchpriority=\"high\" decoding=\"async\" width=\"1024\" height=\"467\" src=\"https:\/\/cybercompare.com\/wp-content\/uploads\/2024\/11\/image-1024x467.png\" alt=\"\" class=\"wp-image-25228\" srcset=\"https:\/\/cybercompare.com\/wp-content\/uploads\/2024\/11\/image-1024x467.png 1024w, https:\/\/cybercompare.com\/wp-content\/uploads\/2024\/11\/image-300x137.png 300w, https:\/\/cybercompare.com\/wp-content\/uploads\/2024\/11\/image-768x350.png 768w, https:\/\/cybercompare.com\/wp-content\/uploads\/2024\/11\/image.png 1173w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>SHELL-Modell: Verteidigung in der Tiefe<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Das zuvor diskutierte Zonen-Konzept kann als Zentrum eines Sicherheits-Schalenmodells (auch als Verteidigung in der Tiefe bezeichnet\u00b9) betrachtet werden. Organisatorische und technische Sicherheitskontrollen werden eingesetzt, um Werke gegen verschiedene Arten von Cyberangriffen und Missbrauch von IT\/OT-Verm\u00f6genswerten zu verteidigen \u2013 die h\u00e4ufigsten sind Denial-of-Service (DoS), Mass Malware und gezielte Ransomware-Angriffe.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Shopfloor-Mitarbeiter werden mit speziellen Kampagnen zur IT\/OT-Sicherheitsbewusstsein und -richtlinien geschult, wobei Formate verwendet werden, die ihre Situationen, Sprachen und Anforderungen ber\u00fccksichtigen;<\/li>\n\n\n\n<li>Intrusion Detection Systems\/Intrusion Prevention Systems (IDS\/IPS) werden verwendet, um Leitungen zwischen Unternehmens- und lokalen Zonen zu \u00fcberwachen;<\/li>\n\n\n\n<li>F\u00fcr den Endger\u00e4teschutz ist ein allgemeines Problem f\u00fcr Hersteller der weit verbreitete Einsatz von Altsystemen mit leicht ausnutzbaren Schwachstellen (z.B. Industrie-PCs, die mit Windows XP oder Windows 7 betrieben werden) oder die keine grundlegenden Sicherheitsmerkmale wie Benutzerauthentifizierung und Autorisierung aufweisen (z.B. die meisten Industriecontroller). Daher entwickelte Bosch zusammen mit einem Sicherheitsanbieter einen Antivirus-Scan-Stick, der verwendet werden kann, um Maschinen w\u00e4hrend des Betriebs zu \u00fcberpr\u00fcfen, ohne dass eine Unterbrechung erforderlich ist. Der Scan-Stick funktioniert mit Windows XP und anderen g\u00e4ngigen Altsystemen und kann regelm\u00e4\u00dfig mit den neuesten Signaturen aktualisiert werden. Es ist offensichtlich keine ideale Endpoint-Schutzl\u00f6sung, kann jedoch Malware weitgehend beseitigen. Das Tool wird auch externen Unternehmen vom Sicherheitsanbieter kommerziell zur Verf\u00fcgung gestellt;<\/li>\n\n\n\n<li>Alle Universal Serial Bus (USB)-Ger\u00e4te oder Massenspeicher werden vor dem Anschluss an Maschinen an einer Scan-Station auf Malware \u00fcberpr\u00fcft. Mechanische Schutzkappen werden verwendet, um es zumindest schwieriger zu machen, USB-Stecker versehentlich einzuf\u00fcgen;<\/li>\n\n\n\n<li>Eine weitere Herausforderung ist die heterogene Maschinenlandschaft. Offensichtlich ist es nicht praktikabel, individuelle Remote-Zugriffsl\u00f6sungen f\u00fcr jeden einzelnen Maschinenlieferanten zu verwenden. Daher entwickelte Bosch eine propriet\u00e4re Remote-Shopfloor-Zugriffsl\u00f6sung, die mit einer Drei-Faktor-Authentifizierung, einem Ticketing- und \u00dcberwachungssystem ausgestattet ist und in allen Werken und f\u00fcr die meisten verbundenen Maschinentypen weltweit funktioniert. Die Arbeitssicherheit wird ber\u00fccksichtigt, indem ein lokaler Betreiber den Remote-Zugriff mit einem physikalischen Schl\u00fcsselschalter an der Maschine oder Montagelinie best\u00e4tigt oder abschaltet.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">All diese Verteidigungsmethoden werden durch andere Kontrollen erg\u00e4nzt und regelm\u00e4\u00dfig getestet und \u00fcberarbeitet, im Einklang mit der oben beschriebenen kontinuierlichen Verbesserung.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Lektionen aus dem Asset-Inventar und ICS-Anomaliedetektionssystemen <\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Ein aktuelles IT\/OT-Asset-Inventar ist eine grundlegende Voraussetzung f\u00fcr jede Art von systematischem Asset-Management (z.B. Wartung), nicht nur f\u00fcr die Sicherheit. Die Hauptziele des Asset-Inventarprozesses umfassen die Vollst\u00e4ndigkeit des Inventars und die Reduzierung des manuellen Arbeitsaufwands. Informationen \u00fcber Verm\u00f6genswerte sollten Elemente umfassen, die automatisch von Endpunkten abgefragt werden k\u00f6nnen (z.B. Firmware- und OS-Versionen) sowie Elemente, die aus anderen Datenquellen hinzugef\u00fcgt werden m\u00fcssen (wie der Verm\u00f6genswert \u201eBesitzer\u201c, d.h. ein verantwortlicher Mitarbeiter oder Team mit Kontaktdaten). ICS (OT) Anomalieerkennungssysteme hingegen werden im Allgemeinen nicht als von \u00e4hnlicher fundamentaler Bedeutung f\u00fcr die Sicherheit angesehen. Gleichzeitig wird ihre Nutzung von Systemanbietern und Beratern beworben, und neue Richtlinien in den USA oder Deutschland verlangen sogar deren Einsatz f\u00fcr einige Betreiber kritischer Infrastrukturen. Es gibt eine gewisse \u00dcberlappung zwischen den beiden zuvor genannten Produktkategorien, da ICS-Detektionssysteme bis zu einem gewissen Grad zur Erstellung und Wartung des Asset-Inventars verwendet werden k\u00f6nnen. Die Implementierung eines Detektionssystems ohne vorher definiertes Asset-Inventar wird nicht empfohlen. Die Vorteile eines gr\u00fcndlichen Asset-Inventars gehen jedoch weit \u00fcber die Sicherheit hinaus, und ohne ein ordnungsgem\u00e4\u00dfes Inventar ist es schwierig, Alarme von Detektionssystemen zu priorisieren. Ein Basisinventar ist auch erforderlich, um sicherzustellen, dass die Abdeckung der Detektionssensoren so vollst\u00e4ndig ist, wie beabsichtigt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei Tests mehrerer marktf\u00fchrender Asset-Inventarsysteme in Bosch-Werken stellte sich heraus, dass aufgrund der heterogenen Maschinenbasis 10\u201315 Prozent der tats\u00e4chlich verbundenen Verm\u00f6genswerte von keiner einzelnen Asset-Inventarl\u00f6sung gefunden oder korrekt identifiziert wurden. Diverse und in einigen F\u00e4llen propriet\u00e4re Protokolle waren teilweise inkompatibel mit der getesteten Software, trotz der Behauptungen einiger Anbieter. Wie einer der Autoren gerne sagt, sprechen die Maschinen in verschiedenen Dialekten, und einige dieser Dialekte sind selbst f\u00fcr Muttersprachler schwer zu verstehen. Daher entschied sich Bosch f\u00fcr eine Kombination von Systemen, um eine Konfigurationsmanagementdatenbank (CMDB) zu f\u00fcllen \u2013 bis zu einem gewissen Grad immer noch manuell. Alle OT-Verm\u00f6genswerte, die mit dem zuvor erl\u00e4uterten OT-VLAN verbunden sind, m\u00fcssen in derselben CMDB dokumentiert werden, die f\u00fcr Unternehmens-IT-Netzwerkkomponenten und Server aus der zentralen IT-Organisation verwendet wird. So sind derzeit mehr als 250.000 Verm\u00f6genswerte von Fertigungsstandorten in der zentralen CMDB dokumentiert und mit den bestehenden VLAN-Segmenten, Netzwerk-Infrastrukturen und Serverkomponenten verkn\u00fcpft. Um Angriffe auf inventarisierte Verm\u00f6genswerte in der Fertigung zu erkennen, wurden verschiedene Systeme und Anbieter an Produktionsstandorten getestet. Die ersten Piloten wurden sehr nah an den Fertigungslinien installiert. Es stellte sich jedoch heraus, dass die ICS-Detektionssysteme eine hohe Anzahl von Alarmen ausl\u00f6sten. Selbst nach Monaten der Baseline gab es f\u00fcr gro\u00dfe Fabriken mehr als 1.000 falsch-positive Ereignisse pro Tag. Die Analyse der Ergebnisse ergab zwei Hauptursachen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00c4ltere Maschinen mit undokumentierten Datenfl\u00fcssen, die oft auf Betriebssystemen und Anwendungen betrieben werden, die nicht mehr unterst\u00fctzt werden;<\/li>\n\n\n\n<li>H\u00e4ufige Prozess\u00e4nderungen, z.B. verursacht durch neue Produktvarianten oder \u00c4nderungen von Prozessvariablen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Die Erfahrung war \u00e4hnlich wie die, die in einem k\u00fcrzlich erschienenen Artikel beschrieben wurde, in dem es hei\u00dft: \u201eStatische Regelwerke erzeugten \u00fcberm\u00e4\u00dfige Mengen an falsch-positiven Warnungen, die zu einer \u00dcberlastung der Analysten, Signalblindheit und Alarmerm\u00fcdung f\u00fchrten.\u201c\u00b2 Der schrittweise Austausch von Altsystemen wird sicherlich die Dokumentation des Datenflusses verbessern. Besonders dieser Punkt scheint jedoch anders zu sein als in Kraftwerks- oder Raffinerieumgebungen, wo die Prozessparameter vermutlich stabiler und die Kommunikationsprotokolle standardisierter sind. In der Automobilzulieferindustrie ist eine t\u00e4gliche Prozessoptimierung (innerhalb eines kontrollierten Zyklus, einschlie\u00dflich Tests und Validierung) oft notwendig, um wettbewerbsf\u00e4hig zu bleiben. Das Management der Ereignisse (einschlie\u00dflich winziger Unterschiede in der Signalzeit oder Prozesswerten), die von einem Anomalieerkennungssystem erzeugt werden, erfordert daher eine enorme Kapazit\u00e4t an Fachanalysten, die sich die meisten Fertigungsanlagen einfach nicht leisten k\u00f6nnen. Wie in einer k\u00fcrzlichen Diskussion unter OT-Sicherheitsexperten festgestellt wurde\u00b3, k\u00f6nnte ein typischer Alarm von einem ICS-Anomalieerkennungssystem anzeigen, dass ein Programm des programmierbaren Logikcontrollers (PLC) ge\u00e4ndert wurde. Aber das ist Routine und passiert in jeder bedeutenden Operation Hunderte von Male pro Monat. Um zu verstehen, ob dies ein Problem war oder nicht, m\u00fcsste der Anlagenbesitzer diesen Alarm mit dem PLC-Update-Zeitplan und dem Zeitplan des Wartungsoperators, der das Update durchf\u00fchrte, vergleichen. Diese Zeitpl\u00e4ne k\u00f6nnten tats\u00e4chlich sehr flexibel sein (z.B. aufgrund regelm\u00e4\u00dfiger \u00dcberstunden), sodass es sehr schwierig sein kann, die Basislinie in der Realit\u00e4t zu verstehen. Nat\u00fcrlich k\u00f6nnte es stabilere Umgebungen geben, die sich f\u00fcr die Automatisierung von Alarmen eignen. Und idealerweise g\u00e4be es einen strengen \u00c4nderungsmanagementprozess, der durch ein automatisiertes Workflow-System oder \u00c4hnliches unterst\u00fctzt wird \u2013 aber das ist f\u00fcr die meisten Hersteller auch weit von der Realit\u00e4t oder wirtschaftlichen Machbarkeit entfernt. Dar\u00fcber hinaus erwiesen sich die ICS-Detektionssensoren als teuer, da f\u00fcr jedes Subnetz ein Sensor erforderlich ist und Werke bis zu hundert Subnetze verwenden. Daher war das wahrgenommene Kosten-Nutzen-Verh\u00e4ltnis viel schlechter als bei anderen Sicherheitskontrollen. F\u00fcr spezifische Anwendungsf\u00e4lle von elektronischen Steuerger\u00e4ten wird beispielsweise OT-spezifische Eindringungserkennung verwendet; jedoch ist eine allgemeine Einf\u00fchrung an allen Fertigungsstandorten bisher keine priorisierte Ma\u00dfnahme.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\"><strong>Herausfoderungen im Cybersecurity Markt: Warum Bosch CyberCompare gegr\u00fcndet hat<\/strong><\/h4>\n\n\n\n<p class=\"wp-block-paragraph\">Wie die wenigen in diesem Artikel besprochenen Beispiele zeigen, hatte und hat Bosch die gleichen Herausforderungen wie die meisten anderen Eigent\u00fcmer von IT- und OT-Verm\u00f6genswerten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>IT-Abteilungen sind kapazit\u00e4tsbeschr\u00e4nkt und technische Sicherheitsspezialisten sind rar;<\/li>\n\n\n\n<li>Die Budgets f\u00fcr IT-Sicherheit sind begrenzt;<\/li>\n\n\n\n<li>Sicherheitsanbieter geben tats\u00e4chlich einen hohen Anteil ihres Budgets f\u00fcr Marketing und Vertrieb aus. Eine aktuelle Studie zeigt, dass im Durchschnitt mehr als 40 Prozent der Einnahmen von IT-Sicherheitsanbietern f\u00fcr Vertrieb und Marketing verwendet werden.\u2074 Tats\u00e4chlich zeigen Jahresberichte und B\u00f6rsenprospekten von b\u00f6rsennotierten Sicherheitsunternehmen, dass die Marketing- und Vertriebskosten bei einigen sehr bekannten Anbietern mehr als 60 Prozent der Einnahmen ausmachen, wobei nur ein kleiner Teil dieser Summe in die Produktentwicklung investiert wird;<\/li>\n\n\n\n<li>Es gibt Hunderte von Sicherheitsanbietern in jeder Kategorie, und jeder Anbieter behauptet, dass seine L\u00f6sung technologisch f\u00fchrend und entscheidend f\u00fcr eine angemessene Sicherheitslage ist;<\/li>\n\n\n\n<li>Die Eigent\u00fcmer der Verm\u00f6genswerte ben\u00f6tigen unabh\u00e4ngige Beratung, wie sie die maximale Sicherheit f\u00fcr ihr Budget erhalten k\u00f6nnen (oder anders ausgedr\u00fcckt, wie sie die maximale Risikominderung f\u00fcr ihr Budget erreichen k\u00f6nnen). Das k\u00f6nnte sehr gut bedeuten, dass eine kosteng\u00fcnstige organisatorische Ma\u00dfnahme anstelle der neuesten KI-L\u00f6sung ergriffen wird;<\/li>\n\n\n\n<li>Wenn eine technische L\u00f6sung und\/oder eine Beratungsdienstleistung ben\u00f6tigt wird, wie sollte sie spezifiziert werden? Die meisten Unternehmen beginnen von Grund auf neu, wenn sie eine Anforderungsspezifikation f\u00fcr ein Endpoint Detection and Response (EDR)-System, Schulungen zur Sensibilisierung, Phishing-Kampagnen oder einen Penetrationstest erstellen. Tats\u00e4chlich spezifizieren die IT-Abteilungen vieler mittelst\u00e4ndischer Unternehmen nicht einmal Anforderungen, was einen Vergleich von Angeboten erschwert;<\/li>\n\n\n\n<li>Eigent\u00fcmer von Verm\u00f6genswerten sind z\u00f6gerlich, sensible Informationen \u00fcber Sicherheitsl\u00fccken weit im Markt zu verbreiten. Die Verhandlung von Vertraulichkeitsvereinbarungen (NDAs) mit mehreren Anbietern ist zus\u00e4tzliche Arbeitsbelastung. In der Summe f\u00fchrt dies oft effektiv zu einer Bindung an bestehende Partner;<\/li>\n\n\n\n<li>Die Bewertung von Angeboten \u2014 sie wirklich vergleichbar zu machen \u2014 ist sehr zeitaufw\u00e4ndig, insbesondere wenn die Mitarbeiter, die mit dieser Aufgabe betraut sind, dies zum ersten Mal f\u00fcr ein bestimmtes Thema tun. Die meisten Unternehmen kaufen eine Endpoint Protection Platform, ein Public Key Infrastructure (PKI)-System oder \u00e4hnliche Sicherheitsl\u00f6sungen nur einmal oder fordern es nur alle drei bis f\u00fcnf Jahre an. Das Gleiche gilt f\u00fcr spezielle Beratungsdienstleistungen wie Netzwerkarchitekturdesign oder Bedrohungs- und Risikoanalysen;<\/li>\n\n\n\n<li>Eigent\u00fcmer von Verm\u00f6genswerten suchen auch nach Hinweisen von anderen, z.B. wie man eine effektive Notfallrichtlinie schreibt oder wie man Proof-of-Concept-Tests eines Network Detection and Response (NDR)-Systems durchf\u00fchrt und bewertet. Von anderen zu lernen, die den Aufbau und die Anfangsschwierigkeiten bei der Installation von Software-Tools durchlaufen haben, ist typischerweise ein gro\u00dfer Vorteil. CyberCompare kann diese Lektionen nutzen, um sicherzustellen, dass Unternehmen die richtigen Fragen in RFQs stellen und verstehen, was wirklich erforderlich ist, um die Vorteile in den gl\u00e4nzenden Marketingbrosch\u00fcren zu erreichen. Zum Beispiel sprechen viele Materialien von Anbietersoftware \u00fcber die erstaunliche KI, die verwendet wird, um Ereignisse zu korrelieren und beeindruckende Grafiken zu erstellen, erw\u00e4hnen jedoch nicht den gesamten Aufwand, um die Datenfeeds zum Laufen und zu normalisieren, die erforderlichen Genehmigungen (z.B. von Betriebsr\u00e4ten), die Einrichtung von Regeln f\u00fcr die Datenaufbewahrung und -entsorgung, das Feintuning der Alarme und die Aufrechterhaltung all dessen durch verschiedene Upgrade-Pfade.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Um den Cyber-Sicherheitsmarkt effizienter zu gestalten und die Sicherheit erschwinglicher zu machen, gr\u00fcndete Bosch daher eine Tochtergesellschaft, um einige dieser Herausforderungen anzugehen: Bosch CyberCompare. Im Wesentlichen fungiert diese Tochtergesellschaft als ein kuratierter, halb-digitaler Marktplatz und anbieterneutraler Berater f\u00fcr Chief Information Officers (CIOs):<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Im Gegensatz zu Managed Security Service Providern (MSSPs) oder Distributoren hat CyberCompare keine exklusiven Partnervertr\u00e4ge oder Wiederverkaufsvertr\u00e4ge mit Anbietern. Gleichzeitig k\u00f6nnen Anbieter basierend auf Erfahrungen mit Bosch und R\u00fcckmeldungen von externen CyberCompare-Kunden empfohlen werden;<\/li>\n\n\n\n<li>Spezifikationsvorlagen werden zusammen mit Input von unabh\u00e4ngigen Fachexperten bereitgestellt, z.B. Spezialisten f\u00fcr die Implementierung von EDR\/Managed Detection and Response (MDR), die tats\u00e4chlich Systeme verschiedener Anbieter parallel getestet haben;<\/li>\n\n\n\n<li>Kunden k\u00f6nnen Angebote unter der Marke Bosch anfordern, sodass Ausschreibungen anonymisiert werden und sensible Informationen der Kunden gesch\u00fctzt sind;<\/li>\n\n\n\n<li>Angebote werden transparent bewertet, und Empfehlungen werden an den Kunden ausgesprochen;<\/li>\n\n\n\n<li>F\u00fcr Anbieter und Berater ist CyberCompare oft der effizienteste Vertriebskanal, da Kundenkontakte vorqualifiziert sind und alle erforderlichen Informationen transparent im Voraus bereitgestellt werden. Auch hochqualifizierte Spezialisten k\u00f6nnen sich leichter von kosteng\u00fcnstigen Anbietern mit begrenzten Qualifikationen abheben.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Beispiele f\u00fcr erfolgreiche Sicherheitsprojekte umfassen Standarddienstleistungen wie Penetrationstests oder Sicherheitsschulungen sowie gro\u00dfangelegte Bem\u00fchungen wie Managed Security Information and Event Management (SIEM) und Security Operations Centers (SOCs). W\u00e4hrend CyberCompare anfangs auf die Bosch-Lieferkette abzielte, wird der Dienst jetzt von einer viel breiteren Palette externer Kunden genutzt. Das Unternehmen begann in Deutschland und hat sich auf andere Teile Europas, wie das Vereinigte K\u00f6nigreich, ausgeweitet.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\"><strong>Zusammenfassung<\/strong><\/h5>\n\n\n\n<p class=\"wp-block-paragraph\">Unternehmen mit globalen Fertigungsstandorten m\u00fcssen mit mehr Sicherheitsherausforderungen umgehen als regionale Unternehmen oder Unternehmen ohne signifikante Betriebstechnologie. F\u00fcr Unternehmen, die keine kritische Infrastruktur betreiben, sind die Ressourcen f\u00fcr die IT\/OT-Sicherheit oft besonders begrenzt und m\u00fcssen effizient investiert werden. Bosch \u00fcberpr\u00fcft seine Sicherheitskonzepte wie Zonen, Leitungen und andere Kontrollen im Rahmen eines strukturierten Prozesses der kontinuierlichen Verbesserung. Gleichzeitig werden die gewonnenen Erkenntnisse \u00fcber eine Tochtergesellschaft (<a href=\"http:\/\/www.cybercompare.com\">Bosch CyberCompare<\/a>) angeboten, um die Sicherheit erschwinglicher zu machen und den Cyber-Sicherheitsmarkt effizienter zu gestalten.<\/p>\n\n\n\n<h6 class=\"wp-block-heading\"><strong>Referenzen<\/strong><\/h6>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Mosteiro-Sanchez, A., Barcelo, M., Astorga, J. and Urbieta, A. \u2018(2020), \u2018Securing IIoT using defence-in-depth: Towards an end-to-end secure industry 4.0\u2019, Journal of Manufacturing Systems, Vol. 57, pp. 367\u2013378.<\/li>\n\n\n\n<li>Kipling, L. (2020), \u2018The industrial Internet of Things: From preventive to reactive systems: Redefining your cyber security game plan for the changing world\u2019, Cyber Security: A Peer-Reviewed Journal, Vol. 4, No. 2.<\/li>\n\n\n\n<li>Peterson, D., Interview with Pascal Ackerman, author of Industrial Cybersecurity, Volumes 1 and 2 (2022), \u2018Unsolicited Response Podcast\u2019, available at https:\/\/unsolicitedresponse.libsyn.com\/interview-with-pascal-ackerman-author-of-industrial-cybersecurity-volumes-1-and-2 (aufgerufen am 3. Mai 2022).<\/li>\n\n\n\n<li>Debate Security (Oktober 2020), \u2018Cybersecurity Technology Efficacy: Is cybersecurity the new \u201cmarket for lemons\u201d?\u2019, available at https:\/\/www.debatesecurity.com\/downloads\/Cybersecurity-Technology-Efficacy-Research-Report-V1.0.pdf (aufgerufen am 3. Mai 2022).<\/li>\n<\/ol>\n\n\n\n<h6 class=\"wp-block-heading\"><strong>Zitation<\/strong><\/h6>\n\n\n\n<p class=\"wp-block-paragraph\">Voeth, Michael, Patterson, Clare und Stemmann, Jannis (1. September 2022). Ein Sicherheitskonzept f\u00fcr ein globales Fabriknetzwerk: Praktische \u00dcberlegungen zur Implementierung. In der Zeitschrift Cyber Security: Ein peer-reviewed Journal, Band 6, Ausgabe 1. <a class=\"\" href=\"https:\/\/doi.org\/10.69554\/GYZJ2649\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/doi.org\/10.69554\/GYZJ2649<\/a>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Quelle\/Originalverlag:<\/strong> Henry Stewart Publications.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Autoren: Michael Voeth, Clare Patterson und Jannis Stemmann; ver\u00f6ffentlicht in Cyber Security: A Peer-Reviewed Journal, [&hellip;]<\/p>\n","protected":false},"author":24,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[2],"tags":[],"class_list":["post-25241","post","type-post","status-publish","format-standard","hentry","category-articles"],"_links":{"self":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/25241","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/users\/24"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/comments?post=25241"}],"version-history":[{"count":3,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/25241\/revisions"}],"predecessor-version":[{"id":25251,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/posts\/25241\/revisions\/25251"}],"wp:attachment":[{"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/media?parent=25241"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/categories?post=25241"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercompare.com\/de\/wp-json\/wp\/v2\/tags?post=25241"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}