Finden Sie die Teile von IEC 62443, die für Sie gelten. Der Großteil der Reihe richtet sich an Hersteller und Integratoren.
Die Reihe umfasst mehr als ein Dutzend Dokumente in vier Gruppen. Welche davon gelten, hängt von Ihrer Rolle ab: Sie betreiben eine Anlage, integrieren sie oder bauen die Geräte. Dieser Leitfaden behandelt Aufbau, Security Levels, Zonen und Conduits und was eine Zertifizierung belegt.
Zuletzt aktualisiert:
Was ist IEC 62443?
IEC 62443 ist eine Reihe internationaler Normen zur Absicherung industrieller Automatisierungs- und Steuerungssysteme. Das Komitee ISA99 hat sie entwickelt, IEC und ISA veröffentlichen sie gemeinsam als ISA/IEC 62443. Die Reihe hat vier Gruppen: allgemeine Konzepte, Richtlinien und Verfahren für den Betreiber, Anforderungen auf Systemebene und Anforderungen auf Komponentenebene für Produkte. Sicherheit ist eine geteilte Verantwortung zwischen drei Rollen. Sie teilen eine Anlage in Zonen auf, die über Conduits verbunden sind. Dann erhält jede Zone ein Ziel-Security-Level nach ihrem Risiko.
Dieser Aufbau erklärt, warum allgemeine Ratschläge zur Norm meist nutzlos sind. Anlagenbetreiber, Systemintegrator und SPS-Hersteller unterliegen unterschiedlichen Teilen der Reihe, und die Anforderungen sind nicht austauschbar.
Vier Dokumentgruppen, jede für eine andere Rolle.
Die Nummerierung folgt dem Muster 62443-X-Y, wobei X die Gruppe ist. Die Gruppe verrät sofort, ob ein Dokument Ihr Thema ist.
| Gruppe | Behandelt | Geschrieben für | Die Teile, denen Sie begegnen |
|---|---|---|---|
| 62443-1-x | Begriffe, Konzepte und Modelle. Das gemeinsame Vokabular, auf dem der Rest der Reihe aufbaut. | Alle, einmal. | 1-1 Konzepte und Modelle. |
| 62443-2-x | Richtlinien und Verfahren. Wie die betreibende Organisation ein Sicherheitsprogramm führt und was sie von Dienstleistern verlangt. | Betreiber und Dienstleister. | 2-1 Sicherheitsprogramm, 2-4 Anforderungen an Dienstleister. |
| 62443-3-x | Sicherheit auf Systemebene. Risikobeurteilung, Zonen- und Conduit-Entwurf sowie technische Anforderungen an das gesamte Steuerungssystem. | Betreiber und Integratoren. | 3-2 Risikobeurteilung und Zonenentwurf, 3-3 Systemanforderungen und Security Level. |
| 62443-4-x | Sicherheit auf Komponentenebene. Wie ein Produkt sicher entwickelt wird und welche technischen Fähigkeiten es bieten muss. | Produkthersteller. | 4-1 sicherer Entwicklungsprozess, 4-2 technische Anforderungen an Komponenten. |
Wenn Sie eine Anlage betreiben, sind 3-2 und 3-3 die beiden Teile, in denen Sie wirklich Zeit verbringen. Die 4-2 betrifft Sie nur als Beschaffungsfilter: Es ist der Teil, den Sie zitieren, wenn Sie einen Hersteller fragen, was sein Gerät tatsächlich kann.
Drei Rollen teilen sich die Sicherheit.
Die Reihe legt Sicherheit nicht auf eine einzelne Partei. Die meisten Missverständnisse entstehen, wenn man eine Anforderung für eine Rolle so liest, als gelte sie für eine andere.
Betreiber
Die Organisation, die die Anlage betreibt. Ihr gehören Sicherheitsprogramm, Risikobeurteilung, Zonen- und Conduit-Entwurf sowie die Ziel-Level. Maßgeblich sind 2-1, 3-2 und 3-3.
Systemintegrator
Wer das Steuerungssystem entwirft und in Betrieb nimmt. Muss ein System liefern, das das vom Betreiber gesetzte Level erreicht, und innerhalb des Zonenentwurfs arbeiten statt daran vorbei. Maßgeblich sind 2-4 und 3-3.
Produkthersteller
Der Lieferant von SPS, Antrieb, Switch oder Software. Muss nach 4-1 sicher entwickeln und Komponenten liefern, deren Fähigkeiten 4-2 erfüllen. Für die Art des Einsatzes kann er nicht verantwortlich gemacht werden.
Diese Aufteilung erklärt, warum ein als 62443-zertifiziert beworbenes Gerät keine Anlage konform macht, und warum eine Anlage nicht allein durch den Kauf zertifizierter Technik konform wird. Die Teile beantworten verschiedene Fragen, und keiner ersetzt den anderen.
SL 0 bis SL 4 richten sich nach dem Angreifer.
Security Levels werden oft als Reifegrad der Organisation missverstanden. Jedes Level ist durch die Fähigkeiten des Angreifers definiert, den es abwehren soll. Sie vergeben ein Level pro Zone, und eine Anlage hat mehrere Zonen.
| Level | Schützt gegen | Gegnerprofil |
|---|---|---|
| SL 0 | Keine besondere Anforderung. | Für die Zone wird kein Schutz beansprucht. |
| SL 1 | Zufällige oder versehentliche Verletzung. | Ein Bedienfehler, ein falsch gestecktes Kabel, ein Unfall. Ohne Absicht. |
| SL 2 | Absichtliche Verletzung mit einfachen Mitteln. | Geringe Ressourcen, allgemeine Fähigkeiten, geringe Motivation. Opportunistisch, Standard-Schadsoftware. |
| SL 3 | Absichtliche Verletzung mit ausgefeilten Mitteln. | Mittlere Ressourcen, ICS-spezifische Fähigkeiten, mittlere Motivation. Jemand, der Ihre Protokolle versteht. |
| SL 4 | Absichtliche Verletzung mit ausgefeilten Mitteln und erweiterten Ressourcen. | Erweiterte Ressourcen, ICS-Fähigkeiten, hohe Motivation. Faktisch ein staatlicher Akteur. |
Die Unterscheidung, die über den Ausgang eines Audits entscheidet
Die Norm trennt SL-T, das einer Zone aus ihrem Risiko zugewiesene Ziel-Level, von SL-C, dem Level, zu dem eine Komponente oder ein System fähig ist, und von SL-A, dem Level, das nach Einsatz und Konfiguration tatsächlich erreicht wird. Die meisten Bestände haben ein dokumentiertes SL-T und kein gemessenes SL-A, und aus dieser Lücke entstehen die Feststellungen. Ein SL-3-fähiges Gerät mit Werkseinstellungen einzusetzen ergibt SL-C 3 und SL-A 1.
Wie Zonen und Conduits funktionieren.
Zonen und Conduits sind der Kern von 62443-3-2. Dieser Teil verändert am direktesten, wie ein Netzwerk aussieht. Eine Zone fasst Assets mit derselben Security-Level-Anforderung zusammen. Ein Conduit ist der kontrollierte Pfad zwischen zwei Zonen, und Sie planen ihn bewusst.
Zonen werden nach Risiko gezogen, nicht nach Funktion
Das ist der häufigste Fehler und der Grund, warum Purdue-Ebenen nur ein erster Entwurf eines Zonenmodells sind. Zwei Geräte auf derselben Ebene, im selben VLAN, mit derselben Aufgabe, gehören in verschiedene Zonen, wenn die Kompromittierung des einen Folgen hat, die das andere nicht trägt.
Jeder Conduit ist ausdrücklich und dokumentiert
Wenn zwei Zonen kommunizieren, ist dieser Pfad ein Conduit mit erklärtem Zweck, erklärtem Protokollsatz und eigenen Maßnahmen. Ein Pfad, den niemand entworfen hat, ist kein Conduit, sondern eine Feststellung.
Auch ein Conduit trägt ein Security Level
Ein Conduit zwischen zwei SL-3-Zonen muss selbst SL 3 leisten können. Eine Zone hoher Integrität, die über einen ungeschützten Pfad erreichbar ist, ist keine Zone hoher Integrität; sie ist eine gut dokumentierte Annahme.
Sicherheitssysteme sind immer ihre eigene Zone
Ein sicherheitsgerichtetes System teilt sich keine Zone mit der Basisprozesssteuerung, unabhängig von der Verkabelung. Das ist eine der wenigen Stellen, an denen die Norm nahezu vorschreibend wird.
Die Entwurfsarbeit ist meist nicht das Hindernis. Die meisten Teams können in einem Workshop ein vertretbares Zonenmodell zeichnen. Das Hindernis ist, es in einer Anlage durchzusetzen, in der das Umadressieren von Geräten eine Abschaltung erfordert, die niemand genehmigt.
Was eine IEC-62443-Zertifizierung belegt.
Die Zertifizierung nach 62443 gibt es tatsächlich, sie deckt aber weniger ab, als das Marketing nahelegt. Drei verschiedene Dinge werden zertifiziert, und sie werden oft verwechselt.
Produktzertifizierung
Eine Komponente oder ein System wird gegen 4-2 oder 3-3 bewertet, der Entwicklungsprozess gegen 4-1. Zu den Schemata zählen ISASecure und IECEE. Das belegt, dass das Produkt zu einem Security Level fähig ist. Über Ihre Anlage sagt es nichts.
Prozesszertifizierung
Der Entwicklungs- oder Serviceprozess eines Herstellers oder Integrators wird bewertet, typischerweise nach 4-1 oder 2-4. Das belegt, dass die Organisation definiert arbeitet, nicht dass ein konkreter Einsatz sicher ist.
Personenzertifizierung
Einzelpersonen bestehen das Zertifikatsprogramm der ISA, etwa die Pfade Risikobeurteilung oder Entwurf. Das ist eine Qualifikation für eine Person, nicht für einen Standort.
Ein Anlagenzertifikat gibt es nicht
Ein laufender Standort wird nicht nach 62443 zertifiziert, wie eine Fabrik nach ISO 9001 zertifiziert wird. Betreiber weisen Konformität über eine Bewertung nach 2-1, 3-2 und 3-3 nach, meist per Drittaudit in definiertem Geltungsbereich. Wer anbietet, Ihre Anlage zu zertifizieren, beschreibt eine Bewertung.
Zu den Kosten lautet die ehrliche Antwort, dass die Frage drei getrennte Budgets verbirgt: der Kauf der Dokumente bei IEC oder ISA, die Bezahlung der Bewertung und die Behebung dessen, was die Bewertung findet. Das dritte ist fast immer mit Abstand das größte und das einzige, das nie beziffert wird.
Wie IEC 62443 zu anderen Frameworks steht.
Sie werden oft als Alternativen dargestellt. Sie beantworten unterschiedliche Fragen, und die meisten regulierten Betreiber nutzen mehr als eines.
| Rahmenwerk | Was es regelt | Verhältnis zu 62443 |
|---|---|---|
| ISO/IEC 27001 | Ein Managementsystem für Informationssicherheit. Organisatorisch, informationszentriert, für eine Organisation zertifizierbar. | Ergänzend, nicht konkurrierend. Die 27001 regelt, wie Sie Sicherheit steuern; die 62443 regelt die technischen und verfahrensbezogenen Besonderheiten eines industriellen Steuerungssystems. Ein nach 27001 zertifiziertes Unternehmen kann eine Anlage ganz ohne 62443-Maßnahmen betreiben. |
| NIST CSF 2.0 | Ein freiwilliges Rahmenwerk aus Ergebnissen in Steuern, Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen. | Höher angesiedelt und branchenneutral. Das CSF sagt, welche Ergebnisse anzustreben sind; die 62443 sagt, was das für ein industrielles System konkret bedeutet. Beide lassen sich sauber aufeinander abbilden. |
| NIST SP 800-82r3 | Leitlinien zur Absicherung von Betriebstechnik, vom NIST für ein überwiegend US-Publikum veröffentlicht. | Inhaltlich am nächsten. Die 800-82r3 verweist ausdrücklich auf die 62443 und liest sich als Leitlinie, wo die 62443 sich als Anforderung liest. Viele Teams nutzen die 800-82 zum Verstehen und die 62443 zum Spezifizieren. |
| NIS2 | EU-Recht, das wesentlichen und wichtigen Einrichtungen Pflichten zu Risikomanagement und Meldung auferlegt. | Eine rechtliche Pflicht statt einer technischen Norm. NIS2 sagt, dass Risiko angemessen zu steuern ist; die 62443 ist einer der belastbarsten Wege, mit denen ein Industriebetreiber zeigt, dass er das getan hat. |
| NERC CIP | Verbindliche, durchsetzbare Regulierung für das nordamerikanische Verbundnetz. | Regulierung mit Sanktionen, auf einen Sektor begrenzt. Die 62443 ist freiwillig und branchenübergreifend. CIP-pflichtige Versorger nutzen 62443-Konzepte oft, um die Arbeit zu ordnen, die CIP anschließend prüft. |
Zonen durchsetzen, ohne das Netzwerk umzubauen.
62443 verlangt, in Zonen zu segmentieren und jeden Conduit zu kontrollieren. Die Norm sagt nicht, wie das geht, wenn Geräte weder neu adressiert noch gepatcht noch abgeschaltet werden können. Genau dort hören die meisten Zonenmodelle auf, real zu sein. Das ist die Lücke zwischen SL-T auf dem Papier und SL-A im Netzwerk.
Zonen bilden, ohne Maschinen neu zu adressieren.
Die Appliance verbindet sich mit dem Netz, das Sie bereits haben, statt es aufzutrennen, und Sie lenken die zu schützenden Flüsse Asset für Asset darüber. Die Zonengrenze wird zu etwas, das man durchsetzt, statt zu etwas, das man neu verkabelt.
Jeden Conduit kontrollieren.
Jeder Pfad zwischen Zonen wird terminiert und geprüft, mit ausdrücklicher Freigabe je Protokoll und je Identität. Das ist ein Conduit im Sinne der 3-2 und keine Firewall-Regel, die eine Annahme dokumentiert.
Namentliche Identität für jede Sitzung (FR1, FR2).
Die 3-3 beginnt mit Identifizierungs- und Authentifizierungskontrolle und mit Nutzungskontrolle. Benannte Identität je Sitzung vor Assets, die kein eigenes Benutzermodell haben, ist die Anforderung, die Altbestände allein nicht erfüllen können.
Nachweise für das erreichte Level (SL-A).
Jede Sitzung wird mit Identität, Asset, Protokoll und Zeit aufgezeichnet. Das macht aus einem dokumentierten Ziel-Level ein gemessenes erreichtes Level, und genau das verlangt eine Bewertung von Ihnen.
Wo Sie mit IEC 62443 anfangen.
Die Reihe ist umfangreich, und der häufigste Fehler ist, nie anzufangen. Eine bewährte Reihenfolge:
- 01
Lesen Sie 62443-1-1 wegen des Vokabulars und entscheiden Sie, welche Rolle Sie sind. Fast alles Weitere folgt aus dieser einen Entscheidung.
- 02
Als Betreiber gehen Sie zu 3-2. Zonen- und Conduit-Entwurf mit einer Risikobeurteilung dahinter ist das Fundament, auf dem der Rest der Reihe aufbaut.
- 03
Erfassen Sie den tatsächlichen Bestand, bevor Sie Ziel-Level vergeben. Ein Zonenmodell über einer unbekannten Asset-Liste ist eine Zeichnung, kein Entwurf.
- 04
Vergeben Sie SL-T je Zone nach Konsequenz und seien Sie bereit zu begründen, warum eine Zone SL 2 und nicht SL 3 ist. Einheitliche Level über einen ganzen Standort zeigen, dass niemand die Beurteilung gemacht hat.
- 05
Messen Sie SL-A gegen diese Ziele an zwei, drei repräsentativen Zonen, bevor Sie skalieren. Die erste Messung ist meist unangenehm und immer aufschlussreich.
- 06
Behandeln Sie 4-2 künftig als Beschaffungsfilter. Fähigkeit beim Kauf zu verlangen ist weit billiger, als ihr Fehlen später auszugleichen.
- 07
Schließen Sie zuerst die Lücken mit der größten Konsequenz mit einer Durchsetzung, die ohne Netzumbau ausrollbar ist, und behalten Sie das Zonenmodell als Zielbild.
Prüfen wir gemeinsam Ihr Zonenmodell.
Haben Sie ein Zonen- und Conduit-Design, das die Anlage noch nicht durchsetzen kann? Wir zeigen Ihnen, wie Sie die Lücke zwischen SL-T und SL-A in Ihrer Topologie schließen.
OT-Netzwerksicherheit
Wie sich eine Zonenarchitektur über Standorte hinweg durchsetzen lässt, ohne VLANs neu zu planen.
Zur LösungIhr Zonenmodell durchsehen
Eine Durchsprache an Ihrem Bestand: welche Conduits ungeschützt sind, welche Zonen ihr Ziel-Level nicht erreichen und was die Durchsetzung erfordern würde.
Häufige Fragen zu IEC 62443.
Der Teil, der Zonen- und Conduit-Entwurf und die dahinterliegende Risikobeurteilung definiert. Wer eine Anlage betreibt und nur einen Teil der Reihe liest, sollte diesen lesen.
Es geht um die Absicherung industrieller Automatisierungs- und Steuerungssysteme nach einem Modell geteilter Verantwortung. Die Reihe verteilt die Pflichten auf drei Rollen: Asset-Eigentümer, Systemintegrator und Produkthersteller. Jede Rolle hat eigene Anforderungen. Die zentrale Technik ist, eine Anlage in Zonen aus Assets mit gleicher Sicherheitsanforderung aufzuteilen. Gezielt geplante Conduits verbinden die Zonen. Jede Zone erhält ein Ziel-Security-Level von SL 0 bis SL 4, je nach Angreifer, dem sie standhalten muss.
ISO/IEC 27001 zertifiziert ein Managementsystem für Informationssicherheit: Sie regelt, wie eine Organisation Sicherheit als Prozess steuert, ist informationszentriert und gilt für jede Branche. IEC 62443 behandelt gezielt industrielle Automatisierungs- und Steuerungssysteme und deckt technische Anforderungen an Systeme und Komponenten neben dem Programm des Betreibers ab. Sie ergänzen einander. Eine nach 27001 zertifizierte Organisation kann eine Anlage ohne 62443-Maßnahmen betreiben, und eine Anlage, die 62443 erfüllt, verfügt deshalb nicht über ein 27001-Managementsystem.
Es gibt keine einzelne Zahl, weil die Frage meist drei getrennte Budgets umfasst. Erstens die Beschaffung der Dokumente, die teilweise bei IEC oder ISA gekauft werden. Zweitens die Bewertung selbst, die mit Geltungsbereich, Zertifizierungsschema und damit variiert, ob Sie ein Produkt, einen Prozess oder eine Person zertifizieren. Drittens die Behebung dessen, was die Bewertung feststellt, fast immer der größte Posten und der, der nie in einem Angebot steht. Beachten Sie außerdem, dass laufende Standorte nicht wie Produkte zertifiziert werden; Betreiber weisen Konformität über eine Bewertung nach.
Die Teile sind urheberrechtlich geschützte Veröffentlichungen, die IEC und ISA verkaufen, ein legitimer kostenloser Download der vollständigen Reihe existiert also nicht. Manches Material ist wirklich frei: IEC und ISA veröffentlichen Überblicke und erklärende Beiträge, die ISA stellt Mitgliedern Inhalte bereit, und die ISA Global Cybersecurity Alliance veröffentlicht kostenlose Leitfäden zu diesen Normen. Kopien, die auf Filesharing-Seiten kursieren, sind nicht lizenziert, und sich darauf zu stützen ist eine schlechte Grundlage für ein Compliance-Programm.
Fünf Level, definiert über die Fähigkeit des Gegners und nicht über organisatorische Reife. SL 0 beansprucht keinen Schutz. SL 1 schützt gegen zufällige oder versehentliche Verletzung, also gegen Unfälle statt Absicht. SL 2 schützt gegen absichtliche Verletzung mit einfachen Mitteln, geringen Ressourcen und allgemeinen Fähigkeiten. SL 3 schützt gegen ausgefeilte Mittel, mittlere Ressourcen und ICS-spezifische Fähigkeiten. SL 4 schützt gegen ausgefeilte Mittel mit erweiterten Ressourcen und hoher Motivation. Level werden je Zone vergeben, nicht je Standort.
Nein. Produktzertifizierung nach 4-2 belegt, dass eine Komponente zu einem Security Level fähig ist, was die Norm SL-C nennt. Was an Ihrem Standort zählt, ist SL-A, das Level, das tatsächlich erreicht wird, sobald diese Komponente in einer Zone eingesetzt und konfiguriert ist. Ein SL-3-fähiges Gerät mit Werkszugangsdaten in einem flachen Netz liefert weit weniger. Die Rollen sind bewusst getrennt: Ein Hersteller kann nicht für Ihren Einsatz einstehen, und zertifizierte Technik ersetzt weder ein Zonenmodell noch ein Sicherheitsprogramm.


