TroutTrout

ICS-Sicherheitsadvisories Gelesen für die Anlage, nicht für die Patch-Warteschlange.

CISA-ICSA-Bulletins, für Betreiber analysiert

Die CISA veröffentlicht fast jede Woche ICS-Advisories, und kaum eines kommt mit einem Fix, der sich in diesem Quartal ausrollen lässt. Hier ist das Archiv der Bulletins, die wir auseinandergenommen haben, samt dem, was eine nicht patchbare Schwachstelle eindämmt.

Zuletzt aktualisiert:

Kurz gefasst

Ein ICS-Advisory ist die öffentliche Mitteilung der CISA, dass in industrieller Ausrüstung eine Schwachstelle gefunden wurde: in einer PLC, einer HMI, einem SCADA-Server, einem Engineering-Werkzeug. Es trägt eine ICSA-Kennung, nennt betroffene Produkte und Versionen, einen CVSS-Score und die vom Hersteller empfohlene Maßnahme. Was niemand aufschreibt, ist der Abstand zwischen diesem Dokument und einer tatsächlich sichereren Anlage. Industrielle Ausrüstung wird in Wartungsfenstern gepatcht, die in Quartalen gemessen werden, manchmal in Jahren, und ein Teil davon bekommt nie einen Fix. Die operative Frage lautet deshalb fast nie wann patchen wir. Sie lautet was hindert jemanden daran, dieses Gerät in der Zwischenzeit zu erreichen.

Das Archiv

Advisories, die wir analysiert haben

Jede Analyse nimmt ein CISA-Bulletin und beantwortet dieselben drei Fragen: Was erlaubt die Schwachstelle wirklich, ist das Gerät in einem normalen Anlagennetz erreichbar, und was dämmt sie ein, solange der Hersteller-Fix für Sie nicht verfügbar ist.

Lesehilfe

Was eine ICSA-Nummer verrät, bevor Sie sie öffnen

Die Kennung ist strukturiert, deshalb lässt sich ein Strom von Advisories triagieren, ohne jedes Bulletin ganz zu lesen.

Bestandteil
ICSA
Was es ist
Die Advisory-Klasse
Warum es zählt
ICSA ist ein reguläres Advisory zu industriellen Steuerungssystemen. ICSMA deckt Medizingeräte ab. Ein ICS-ALERT ist schneller und weniger vollständig und wird genutzt, wenn etwas bereits ausgenutzt wird.
Bestandteil
26
Was es ist
Das Jahr
Warum es zählt
Zweistellig. ICSA-26-225-01 wurde 2026 veröffentlicht.
Bestandteil
225
Was es ist
Der Tag im Jahr
Warum es zählt
Tag 225 liegt Mitte August. Deshalb kommen die Nummern in Trauben: Die CISA veröffentlicht in Chargen, meist dienstags und donnerstags.
Bestandteil
01
Was es ist
Die Reihenfolge an diesem Tag
Warum es zählt
ICSA-26-225-01 und ICSA-26-225-06 erschienen zusammen. Eine hohe laufende Nummer bedeutet einen vollen Veröffentlichungstag, keine schwerere Schwachstelle.

Der Schweregrad steht im CVSS-Score innerhalb des Bulletins, nie in der Kennung. Von außen sehen ein CVSS 9,8 und ein CVSS 4,3 gleich aus.

Triage

Fünf Fragen, die entscheiden, ob ein Advisory für Sie dringend ist

Die meisten Advisories, die bei einem Betreiber eintreffen, sind nicht dringend, einige wenige schon. Diese Fragen trennen sie schneller als der CVSS-Score.

  1. 01Setzen Sie die betroffene Version überhaupt ein?

    Hersteller listen betroffene Firmware genau auf, und Betreiber haben selten ein Inventar, das genau genug für eine Antwort ist. Dauert die Prüfung länger als einen Tag, ist diese Inventarlücke der eigentliche Befund, nicht das Advisory.

  2. 02Ist das Gerät von irgendeinem Ort aus erreichbar, an dem ein Mensch stehen kann?

    Eine Schwachstelle in einer HMI, die nur innerhalb einer isolierten Zelle antwortet, ist ein anderes Problem als dieselbe Schwachstelle in einer HMI, auf die sich ein Lieferant aus der Ferne aufschaltet. Dringlichkeit entsteht durch Erreichbarkeit, nicht durch Schweregrad.

  3. 03Braucht die Ausnutzung Credentials, und wer besitzt sie?

    Viele ICS-Advisories setzen eine authentifizierte Sitzung voraus. Damit wird die Frage: Wer hat Konten auf diesem Gerät? Die Liste ist meist länger als erwartet und enthält oft einen geteilten Integrator-Login.

  4. 04Gibt es einen Fix, den Sie wirklich ausrollen können?

    Ein Patch, der im laufenden Prozess einen Controller-Neustart verlangt, ist für Sie in diesem Quartal nicht verfügbar. Behandeln Sie ihn als nicht vorhanden und planen Sie die kompensierende Maßnahme, statt zu warten.

  5. 05Würden Sie es merken, wenn sie ausgenutzt würde?

    Für die meisten OT-Anlagen lautet die ehrliche Antwort nein. Diese Antwort und nicht das Advisory sollte das nächste Budgetgespräch bestimmen.

Die übliche Antwort

Eine Schwachstelle eindämmen, wenn das Gerät nicht patchbar ist

Wenn der Fix Monate entfernt ist oder nie kommt, bleibt nur, zu ändern, wer das Gerät erreichen darf und was er dort tun darf. Durchsetzung vor einem Asset erfordert keinen Eingriff am Asset.

  • Setzen Sie eine Identitätsprüfung vor das Gerät, sodass der Zugriff eine authentifizierte Sitzung mit MFA verlangt, obwohl das Gerät selbst beides nicht kann.
  • Beschränken Sie das Protokoll statt des Ports. Diese Advisories werden meist über ein legitimes Protokoll ausgenutzt, das etwas tut, was ein normaler Betreiber nie tut: sichtbar auf Anwendungsebene und unsichtbar für die Firewall.
  • Begrenzen Sie jede Fernsitzung auf ein Asset, eine Aufgabe, ein Zeitfenster, damit ein kompromittiertes Lieferanten-Notebook eine Maschine erreicht und kein Subnetz.
  • Zeichnen Sie die Sitzungen auf. Wird die Schwachstelle über einen autorisierten Pfad ausgenutzt, ist ein Replay der einzige Nachweis, der danach existiert.
  • Segmentieren Sie bis auf das Asset statt auf die Ebene, damit der Wirkungsradius eines ungepatchten Controllers bei diesem Controller endet.
Lesehilfe

Fragen zu Advisories

6

Advisories, die hier im Detail analysiert sind, von den mehreren Hundert, die die CISA jährlich veröffentlicht.

Es ist ein öffentliches Bulletin der US-amerikanischen Cybersecurity and Infrastructure Security Agency, das eine Schwachstelle in industrieller Steuerungstechnik beschreibt. Es nennt Hersteller und betroffene Versionen, gibt einen CVSS-Score an, beschreibt das Angriffsszenario, benennt die betroffenen Sektoren kritischer Infrastruktur und führt die vom Hersteller empfohlenen Maßnahmen auf. Advisories tragen eine ICSA-Kennung, etwa ICSA-26-225-01, und erscheinen fast wöchentlich in Chargen.

Fast jede Woche, meist gebündelt dienstags und donnerstags, insgesamt mehrere Hundert pro Jahr. Diese Bündelung erklärt die Nummerntrauben: ICSA-26-225-01 bis ICSA-26-225-06 erschienen alle am selben Tag. Ein voller Veröffentlichungstag sagt nichts über die Schwere eines einzelnen Bulletins aus.

Nein, sie sind ineinander verschachtelt. Eine CVE ist die zentral vergebene Kennung für genau eine Schwachstelle. Ein ICS-Advisory ist die betreiberorientierte Darstellung der CISA: Es deckt oft mehrere CVEs eines Produkts gleichzeitig ab, ergänzt den industriellen Kontext, der einem reinen CVE-Eintrag fehlt, und benennt die betroffenen Sektoren. Eine ICSA-Nummer trägt häufig drei oder vier CVEs.

Gehen Sie davon aus, dass das der Normalfall ist und nicht die Ausnahme, und ändern Sie die Erreichbarkeit des Geräts statt seiner Firmware. Setzen Sie einen authentifizierten, protokollbewussten Kontrollpunkt davor, sodass der Weg zur Schwachstelle eine Identität verlangt, die Sie kontrollieren; schränken Sie ein, welche Protokollbefehle durchgelassen werden; begrenzen und protokollieren Sie jede Fernsitzung; und segmentieren Sie so, dass ein ungepatchter Controller kein Weg zu etwas anderem wird. Nichts davon hängt davon ab, dass der Hersteller etwas liefert.

Nicht für sich genommen. CVSS bewertet die Schwachstelle, nicht Ihre Anlage. Ein CVSS 9,8 auf einem Gerät hinter einem authentifizierten Proxy, ohne Route von einem Ort, an dem ein Mensch stehen kann, ist ein geringeres operatives Risiko als ein CVSS 6,5 auf einer HMI, auf die sich ein Lieferant mit einem geteilten Zugang aufschaltet. Über die Dringlichkeit entscheiden Erreichbarkeit und die Frage, wer die Credentials hält; der Score setzt nur die Obergrenze.