Aufrufe
vor 2 Monaten

INDUSTRIELLE AUTOMATION 4/2026

INDUSTRIELLE AUTOMATION 4/2026

VON DER PFLICHT ZUM

VON DER PFLICHT ZUM DIFFERENZIERUNGSMERKMAL IM INTERNATIONALEN WETTBEWERB CYBER SECURITY IM MASCHINENBAU Vernetzte Antriebe, Edge-Controller, Cloud-Services und eine Fernwartung steigern die Effizienz und Transparenz von Automatisierungslösungen. Gleichzeitig erhöht sich aber auch die Angriffsfläche für Cyber-Attacken. Mit dem Cyber Resilience Act (CRA), der Richtlinie Network and Information Security (NIS2) und der EU-Maschinenverordnung (MVO) wird IT-Sicherheit daher zu einem nachweisbaren Produkt und zur Betreiberpflicht. Maschinenbauer müssen nun unter anderem den Ansatz Security-by-Design im Engineering etablieren, für Resilienz im Betrieb sorgen sowie die Lieferkette sicherstellen, um CE-konform zu sein. Im Sinne einer ganzheitlichen Betrachtung von Safety und Security sollten Threat Modeling und Cyber-Risikoanalysen in die Gefährdungsbeurteilung integriert werden. Auf dieser Basis lassen sich klare Sicherheitsanforderungen definieren, zum Beispiel eine Systemhärtung, die Vergabe von Rollen und Rechten, sichere Kommunikationsmechanismen, Secure Boot sowie Prozesse für Updates und Rollbacks. Darüber hinaus erweist es sich als essenziell, Security-Tests in die Entwicklungsund Release-Pipeline einzubinden. Dazu gehören statische und dynamische Code-Analysen, Penetrationstests sowie Protokoll- Fuzzing. Vor der Freigabe sollten sogenannte Security Gates dafür sorgen, dass alle Anforderungen erfüllt sind. Ergänzend spielt das Management von Drittanbieterkomponenten eine zentrale Rolle: Eine Software-Stückliste (SBOM) ermöglicht Trans- Dipl.-Ing. (FH) Frank Brockhagen, Senior Project Manager, Colin Wedel, Solution Engineer, beide Phoenix Contact GmbH & Co. KG, Bad Pyrmont parenz, während kontinuierliches CVE-Monitoring (Common Vulnerabilities Exposures) die Einhaltung von Patch-Pflichten und festgelegten Update-Schnittstellen für Zukaufteile über den gesamten Lebenszyklus sicherstellt. VIELFÄLTIGE MASSNAHMEN FÜR BESTEHENDE UND NEUE MASCHINEN Damit die Sicherheit über den kompletten Lebenszyklus gegeben ist, sollten ein Product Security Incident Response Team (PSIRT) und ein Coordinated-Vulnerability-Disclosure-Prozess (CVD) etabliert werden. Der CVD umfasst die strukturierte Annahme, Bewertung und Behebung von Schwachstellen sowie die Information der Kunden. Dies wird durch verbindliche Service Level Agreements (SLA) für kritische Sicherheitslücken ergänzt. Parallel dazu ist der Aufbau einer Update-Servicefähigkeit entscheidend. Hierzu zählen die Signierung von Updates, ein sicheres Schlüsselmanagement, die geschützte Verteilung von Updates, eine risikobasierte Priorisierung sowie klar definierte Support- 34 INDUSTRIELLE AUTOMATION 2026/04 www.industrielle-automation.net

KOMPONENTEN UND SOFTWARE 02 01 01 Phoenix Contact unterstützt Hersteller und Betreiber bei der Umsetzung der Anforderungen mit Security-by-Design, robusten industriellen Sicherheitslösungen und praxisnaher Expertise 02 Ein Security-Kontext strukturiert industrielle Netzwerke, indem er klare Sicherheitszonen definiert und damit einen sicheren, nachvollziehbaren Datenfluss über alle Ebenen ermöglicht Zeiträume. Für bestehende Maschinen müssen zudem Strategien zur rückwirkenden Absicherung entwickelt werden. Hier bieten sich Retrofit-Maßnahmen wie der Einsatz von Gateways, Härtungsprofilen und eine Netzwerksegmentierung an, sodass Bestandsanlagen ebenfalls gegen aktuelle Bedrohungen abgesichert sind. Zur Erhöhung der Resilienz müssen wesentliche organisatorische und technische Maßnahmen umgesetzt werden. Darunter fällt die Einrichtung eines Asset- und Risikoregisters sowie die Implementierung eines zentralen Logging und Monitoring. Dokumentierte Werkseinstellungen und vorbereitete Incident Playbooks sorgen dafür, dass im Ernstfall schnell und strukturiert reagiert werden kann. Für den Wiederanlauf nach einem Sicherheitsvorfall erweisen sich getrennte OT-Backups, vollständige Images für Steuerungen und Industrie-PCs sowie getestete CYBER SECURITY WIRD ZU EINER VERBINDLICHEN UND NACHWEIS- BAREN KERNAUFGABE Restore-Prozeduren als essenziell. Ferner sollten Konzepte für Ersatzteile und das Lizenzmanagement vorliegen. Auch die Lieferkette muss in die Sicherheitsstrategie einbezogen werden: Sicherheitsanforderungen sind vertraglich festzuhalten. Remote- Access-Regeln wie die Multifaktorauthentifizierung, die Nutzung von Jump Hosts und zeitlich begrenzte Freigaben müssen verbindlich festgelegt werden. Außerdem ist Transparenz über Sublieferanten und deren Sicherheitspraktiken erforderlich, um Risiken frühzeitig zu erkennen und zu minimieren. REVISIONSSICHERE DOKUMENTATION DER SECURITY-MASSNAHMEN Im Rahmen von CRA, MVO und NIS2 muss der Maschinenbauer die Einhaltung von Cyber-Security-Anforderungen revisionssicher belegen. Das beinhaltet ein umfassendes Security-Konzept, dokumentierte Risikobewertungen, Nachweise über durchgeführte Tests, Konfigurationsleitfäden sowie eine verbindliche Update Policy und klare End-of-Life-Regeln. Diese Dokumentation muss jederzeit nachvollzieh- und -prüfbar zur Verfügung stehen. Für CE-Prozesse bedeutet dies, dass Cyber-Security- Nachweise - beispielsweise für den Manipulationsschutz sicherheitsrelevanter Funktionen - integraler Bestandteil der technischen Dokumentation werden. Damit wird sichergestellt, dass sowohl regulatorische Vorgaben ebenso wie die Anforderungen an die Produktsicherheit und Compliance erfüllt sind. Der Maschinenbau steht also vor spezifischen Cyber-Security- Herausforderungen. Ein wesentliches Problem liegt in den langen Lebenszyklen der Maschinen im Vergleich zur schnellen Alterung von Software-Komponenten. Kryptografie-Standards, Bibliotheken und Betriebssysteme erreichen oft deutlich früher ihr End-of-Life als die Maschine selbst. Hinzu kommt die Variantenvielfalt durch projektbezogenes Customizing, was standardisierte Updates und reproduzierbare Tests erschwert. Die besonderen Rahmenbedingungen in der OT-Welt stellen weitere www.industrielle-automation.net INDUSTRIELLE AUTOMATION 2026/04 35