TroutTrout

IEC 62443 ist keine Norm. Es ist eine Reihe, und das meiste richtet sich nicht an Sie.

Die Reihe umfasst über ein Dutzend Dokumente in vier Gruppen, und welche gelten, hängt ganz davon ab, ob Sie eine Anlage betreiben, sie integrieren oder die Geräte bauen. Dieser Leitfaden behandelt den Aufbau, die Security Level, Zonen und Conduits, was eine Zertifizierung wirklich bescheinigt, und wo die Norm aufhört, Ihnen zu sagen, was Sie einsetzen sollen.

Zuletzt aktualisiert:

Zum Einstiegspunkt

Was ist IEC 62443?

IEC 62443 ist eine Reihe internationaler Normen für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme, erarbeitet vom ISA99-Komitee und gemeinsam als ISA/IEC 62443 veröffentlicht. Es ist kein einzelnes Dokument. Die Reihe gliedert sich in vier Gruppen: allgemeine Konzepte, Richtlinien und Verfahren des Betreibers, technische Anforderungen auf Systemebene und Anforderungen auf Komponentenebene. Ihr Leitgedanke: Sicherheit ist eine geteilte Verantwortung über drei Rollen, und man teilt eine Anlage in Zonen, die über Conduits verbunden sind, wobei jede Zone anhand ihres Risikos ein Ziel-Security-Level erhält.

Dieser Aufbau erklärt, warum allgemeine Ratschläge zur Norm meist nutzlos sind. Anlagenbetreiber, Systemintegrator und SPS-Hersteller unterliegen unterschiedlichen Teilen der Reihe, und die Anforderungen sind nicht austauschbar.

Die Reihe

Die vier Teile, und welcher für Sie gilt

Die Nummerierung folgt dem Muster 62443-X-Y, wobei X die Gruppe ist. Die Gruppe verrät sofort, ob ein Dokument Ihr Thema ist.

Gruppe
62443-1-x
Behandelt
Begriffe, Konzepte und Modelle. Das gemeinsame Vokabular, auf dem der Rest der Reihe aufbaut.
Geschrieben für
Alle, einmal.
Die Teile, denen Sie begegnen
1-1 Konzepte und Modelle.
Gruppe
62443-2-x
Behandelt
Richtlinien und Verfahren. Wie die betreibende Organisation ein Sicherheitsprogramm führt und was sie von Dienstleistern verlangt.
Geschrieben für
Betreiber und Dienstleister.
Die Teile, denen Sie begegnen
2-1 Sicherheitsprogramm, 2-4 Anforderungen an Dienstleister.
Gruppe
62443-3-x
Behandelt
Sicherheit auf Systemebene. Risikobeurteilung, Zonen- und Conduit-Entwurf sowie technische Anforderungen an das gesamte Steuerungssystem.
Geschrieben für
Betreiber und Integratoren.
Die Teile, denen Sie begegnen
3-2 Risikobeurteilung und Zonenentwurf, 3-3 Systemanforderungen und Security Level.
Gruppe
62443-4-x
Behandelt
Sicherheit auf Komponentenebene. Wie ein Produkt sicher entwickelt wird und welche technischen Fähigkeiten es bieten muss.
Geschrieben für
Produkthersteller.
Die Teile, denen Sie begegnen
4-1 sicherer Entwicklungsprozess, 4-2 technische Anforderungen an Komponenten.
THE SERIES AT A GLANCE1-xGENERAL1-1 Concepts and models1-2 Master glossary1-3 System conformance metrics1-4 Lifecycle and use cases2-xPOLICIES2-1 Security programme2-2 Programme ratings2-3 Patch management2-4 Service provider reqs3-xSYSTEM3-1 Security technologies3-2 Risk, zones, conduits3-3 System security reqs4-xCOMPONENT4-1 Secure development4-2 Component security reqsNUMBERING IS 62443-GROUP-PART. THE GROUP TELLS YOU WHOSE PROBLEM IT IS.

Wenn Sie eine Anlage betreiben, sind 3-2 und 3-3 die beiden Teile, in denen Sie wirklich Zeit verbringen. Die 4-2 betrifft Sie nur als Beschaffungsfilter: Es ist der Teil, den Sie zitieren, wenn Sie einen Hersteller fragen, was sein Gerät tatsächlich kann.

Geteilte Verantwortung

Drei Rollen, und warum das mehr zählt, als es klingt

Die Reihe weigert sich bewusst, Sicherheit einer einzigen Partei aufzubürden. Die meiste Verwirrung darüber, was 62443 verlangt, entsteht, wenn eine für eine Rolle geschriebene Anforderung gelesen wird, als gälte sie für eine andere.

Betreiber

Die Organisation, die die Anlage betreibt. Ihr gehören Sicherheitsprogramm, Risikobeurteilung, Zonen- und Conduit-Entwurf sowie die Ziel-Level. Maßgeblich sind 2-1, 3-2 und 3-3.

Systemintegrator

Wer das Steuerungssystem entwirft und in Betrieb nimmt. Muss ein System liefern, das das vom Betreiber gesetzte Level erreicht, und innerhalb des Zonenentwurfs arbeiten statt daran vorbei. Maßgeblich sind 2-4 und 3-3.

Produkthersteller

Der Lieferant von SPS, Antrieb, Switch oder Software. Muss nach 4-1 sicher entwickeln und Komponenten liefern, deren Fähigkeiten 4-2 erfüllen. Für die Art des Einsatzes kann er nicht verantwortlich gemacht werden.

Diese Aufteilung erklärt, warum ein als 62443-zertifiziert beworbenes Gerät keine Anlage konform macht, und warum eine Anlage nicht allein durch den Kauf zertifizierter Technik konform wird. Die Teile beantworten verschiedene Fragen, und keiner ersetzt den anderen.

Security Level

SL 0 bis SL 4, definiert über den Gegner

Security Level werden am häufigsten falsch herum verstanden. Sie sind kein Reifegrad Ihrer Organisation. Jedes Level ist über die Fähigkeit des Gegners definiert, den es aufhalten soll, und man vergibt eines je Zone, nicht eines je Standort.

Level
SL 0
Schützt gegen
Keine besondere Anforderung.
Gegnerprofil
Für die Zone wird kein Schutz beansprucht.
Level
SL 1
Schützt gegen
Zufällige oder versehentliche Verletzung.
Gegnerprofil
Ein Bedienfehler, ein falsch gestecktes Kabel, ein Unfall. Ohne Absicht.
Level
SL 2
Schützt gegen
Absichtliche Verletzung mit einfachen Mitteln.
Gegnerprofil
Geringe Ressourcen, allgemeine Fähigkeiten, geringe Motivation. Opportunistisch, Standard-Schadsoftware.
Level
SL 3
Schützt gegen
Absichtliche Verletzung mit ausgefeilten Mitteln.
Gegnerprofil
Mittlere Ressourcen, ICS-spezifische Fähigkeiten, mittlere Motivation. Jemand, der Ihre Protokolle versteht.
Level
SL 4
Schützt gegen
Absichtliche Verletzung mit ausgefeilten Mitteln und erweiterten Ressourcen.
Gegnerprofil
Erweiterte Ressourcen, ICS-Fähigkeiten, hohe Motivation. Faktisch ein staatlicher Akteur.

Die Unterscheidung, die über den Ausgang eines Audits entscheidet

Die Norm trennt SL-T, das einer Zone aus ihrem Risiko zugewiesene Ziel-Level, von SL-C, dem Level, zu dem eine Komponente oder ein System fähig ist, und von SL-A, dem Level, das nach Einsatz und Konfiguration tatsächlich erreicht wird. Die meisten Bestände haben ein dokumentiertes SL-T und kein gemessenes SL-A, und aus dieser Lücke entstehen die Feststellungen. Ein SL-3-fähiges Gerät mit Werkseinstellungen einzusetzen ergibt SL-C 3 und SL-A 1.

THE GAP AN ASSESSMENT FINDSSL 0SL 1SL 2SL 3SL 4SL-T TARGETassigned to the zone from risk3SL-C CAPABLEwhat the component could do3SL-A ACHIEVEDwhat the deployment actually delivers1THIS DELTA IS THE FINDINGAN SL 3 CAPABLE DEVICE DEPLOYED WITH DEFAULTS ON A FLAT NETWORK GIVES YOU SL-C 3 AND SL-A 1.CERTIFICATION ANSWERS THE MIDDLE BAR. ONLY DEPLOYMENT ANSWERS THE BOTTOM ONE.
Zonen und Conduits

Wie Zonen und Conduits wirklich funktionieren

Zonen und Conduits sind der Kern von 62443-3-2 und der Teil, der das Aussehen eines Netzes am unmittelbarsten verändert. Eine Zone ist eine Gruppe von Assets mit gleicher Sicherheitsanforderung. Ein Conduit ist der kontrollierte Pfad zwischen zwei Zonen, und er wird entworfen, nicht als Lücke gelassen.

Zonen werden nach Risiko gezogen, nicht nach Funktion

Das ist der häufigste Fehler und der Grund, warum Purdue-Ebenen nur ein erster Entwurf eines Zonenmodells sind. Zwei Geräte auf derselben Ebene, im selben VLAN, mit derselben Aufgabe, gehören in verschiedene Zonen, wenn die Kompromittierung des einen Folgen hat, die das andere nicht trägt.

Jeder Conduit ist ausdrücklich und dokumentiert

Wenn zwei Zonen kommunizieren, ist dieser Pfad ein Conduit mit erklärtem Zweck, erklärtem Protokollsatz und eigenen Maßnahmen. Ein Pfad, den niemand entworfen hat, ist kein Conduit, sondern eine Feststellung.

Auch ein Conduit trägt ein Security Level

Ein Conduit zwischen zwei SL-3-Zonen muss selbst SL 3 leisten können. Eine Zone hoher Integrität, die über einen ungeschützten Pfad erreichbar ist, ist keine Zone hoher Integrität; sie ist eine gut dokumentierte Annahme.

Sicherheitssysteme sind immer ihre eigene Zone

Ein sicherheitsgerichtetes System teilt sich keine Zone mit der Basisprozesssteuerung, unabhängig von der Verkabelung. Das ist eine der wenigen Stellen, an denen die Norm nahezu vorschreibend wird.

ZONES, CONDUITS, AND THE PATHS NOBODY DESIGNEDENTERPRISE ZONESL 1ERPMAILOFFICE ITOPERATIONS ZONESL 2HISTORIANMESENG WSCONTROL ZONESL 3PLCHMIDRIVESSAFETY ZONESL 3SISSAFETY PLCCONDUITCONDUITCONDUITVENDOR VPN · ENTERPRISE STRAIGHT TO CONTROLNOT A CONDUIT. NOBODY DESIGNED IT, SO NOTHING GOVERNS IT.A CONDUIT BETWEEN TWO SL 3 ZONES MUST ITSELF BE CAPABLE OF SL 3.A PATH NOBODY DESIGNED IS NOT A CONDUIT. IT IS A FINDING.

Die Entwurfsarbeit ist meist nicht das Hindernis. Die meisten Teams können in einem Workshop ein vertretbares Zonenmodell zeichnen. Das Hindernis ist, es in einer Anlage durchzusetzen, in der das Umadressieren von Geräten eine Abschaltung erfordert, die niemand genehmigt.

Zertifizierung

Was eine Zertifizierung belegt und was nicht

Zertifizierung nach 62443 gibt es wirklich, aber sie bescheinigt Engeres, als die Vermarktung darum nahelegt. Drei verschiedene Dinge werden zertifiziert, und sie werden häufig vermengt.

Produktzertifizierung

Eine Komponente oder ein System wird gegen 4-2 oder 3-3 bewertet, der Entwicklungsprozess gegen 4-1. Zu den Schemata zählen ISASecure und IECEE. Das belegt, dass das Produkt zu einem Security Level fähig ist. Über Ihre Anlage sagt es nichts.

Prozesszertifizierung

Der Entwicklungs- oder Serviceprozess eines Herstellers oder Integrators wird bewertet, typischerweise nach 4-1 oder 2-4. Das belegt, dass die Organisation definiert arbeitet, nicht dass ein konkreter Einsatz sicher ist.

Personenzertifizierung

Einzelpersonen bestehen das Zertifikatsprogramm der ISA, etwa die Pfade Risikobeurteilung oder Entwurf. Das ist eine Qualifikation für eine Person, nicht für einen Standort.

Ein Anlagenzertifikat gibt es nicht

Ein laufender Standort wird nicht nach 62443 zertifiziert, wie eine Fabrik nach ISO 9001 zertifiziert wird. Betreiber weisen Konformität über eine Bewertung nach 2-1, 3-2 und 3-3 nach, meist per Drittaudit in definiertem Geltungsbereich. Wer anbietet, Ihre Anlage zu zertifizieren, beschreibt eine Bewertung.

Zu den Kosten lautet die ehrliche Antwort, dass die Frage drei getrennte Budgets verbirgt: der Kauf der Dokumente bei IEC oder ISA, die Bezahlung der Bewertung und die Behebung dessen, was die Bewertung findet. Das dritte ist fast immer mit Abstand das größte und das einzige, das nie beziffert wird.

Im Kontext

IEC 62443 und die Rahmenwerke, mit denen sie verwechselt wird

Sie werden häufig als Alternativen dargestellt. Das sind sie nicht. Sie beantworten verschiedene Fragen, und die meisten regulierten Betreiber berühren mehr als eines.

Rahmenwerk
ISO/IEC 27001
Was es regelt
Ein Managementsystem für Informationssicherheit. Organisatorisch, informationszentriert, für eine Organisation zertifizierbar.
Verhältnis zu 62443
Ergänzend, nicht konkurrierend. Die 27001 regelt, wie Sie Sicherheit steuern; die 62443 regelt die technischen und verfahrensbezogenen Besonderheiten eines industriellen Steuerungssystems. Ein nach 27001 zertifiziertes Unternehmen kann eine Anlage ganz ohne 62443-Maßnahmen betreiben.
Rahmenwerk
NIST CSF 2.0
Was es regelt
Ein freiwilliges Rahmenwerk aus Ergebnissen in Steuern, Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen.
Verhältnis zu 62443
Höher angesiedelt und branchenneutral. Das CSF sagt, welche Ergebnisse anzustreben sind; die 62443 sagt, was das für ein industrielles System konkret bedeutet. Beide lassen sich sauber aufeinander abbilden.
Rahmenwerk
NIST SP 800-82r3
Was es regelt
Leitlinien zur Absicherung von Betriebstechnik, vom NIST für ein überwiegend US-Publikum veröffentlicht.
Verhältnis zu 62443
Inhaltlich am nächsten. Die 800-82r3 verweist ausdrücklich auf die 62443 und liest sich als Leitlinie, wo die 62443 sich als Anforderung liest. Viele Teams nutzen die 800-82 zum Verstehen und die 62443 zum Spezifizieren.
Rahmenwerk
NIS2
Was es regelt
EU-Recht, das wesentlichen und wichtigen Einrichtungen Pflichten zu Risikomanagement und Meldung auferlegt.
Verhältnis zu 62443
Eine rechtliche Pflicht statt einer technischen Norm. NIS2 sagt, dass Risiko angemessen zu steuern ist; die 62443 ist einer der belastbarsten Wege, mit denen ein Industriebetreiber zeigt, dass er das getan hat.
Rahmenwerk
NERC CIP
Was es regelt
Verbindliche, durchsetzbare Regulierung für das nordamerikanische Verbundnetz.
Verhältnis zu 62443
Regulierung mit Sanktionen, auf einen Sektor begrenzt. Die 62443 ist freiwillig und branchenübergreifend. CIP-pflichtige Versorger nutzen 62443-Konzepte oft, um die Arbeit zu ordnen, die CIP anschließend prüft.
Wo Access Gate ansetzt

Die Lücke zwischen Zonenmodell und Netz schließen

Die 62443 sagt Ihnen, in Zonen zu segmentieren und jeden Conduit zu kontrollieren. Sie sagt nicht, wie das in einer Anlage geht, in der sich Geräte weder umadressieren noch patchen noch abschalten lassen, und genau dort hören die meisten Zonenmodelle auf, real zu sein. Das ist die Lücke zwischen SL-T auf dem Papier und SL-A im Netz.

Zonen, ohne etwas umzuadressieren

Die Appliance verbindet sich mit dem Netz, das Sie bereits haben, statt es aufzutrennen, und Sie lenken die zu schützenden Flüsse Asset für Asset darüber. Die Zonengrenze wird zu etwas, das man durchsetzt, statt zu etwas, das man neu verkabelt.

Conduits, die wirklich kontrolliert sind

Jeder Pfad zwischen Zonen wird terminiert und geprüft, mit ausdrücklicher Freigabe je Protokoll und je Identität. Das ist ein Conduit im Sinne der 3-2 und keine Firewall-Regel, die eine Annahme dokumentiert.

Identifizierung und Nutzungskontrolle, FR1 und FR2

Die 3-3 beginnt mit Identifizierungs- und Authentifizierungskontrolle und mit Nutzungskontrolle. Benannte Identität je Sitzung vor Assets, die kein eigenes Benutzermodell haben, ist die Anforderung, die Altbestände allein nicht erfüllen können.

Nachweise, die SL-A schließen, nicht nur SL-T

Jede Sitzung wird mit Identität, Asset, Protokoll und Zeit aufgezeichnet. Das macht aus einem dokumentierten Ziel-Level ein gemessenes erreichtes Level, und genau das verlangt eine Bewertung von Ihnen.

Der Einstieg

Wo anfangen, wenn Sie bei null starten

Die Reihe ist groß genug, dass der häufigste Fehler nicht Nichtkonformität ist, sondern nie zu beginnen. Eine gangbare Reihenfolge:

  1. 01

    Lesen Sie 62443-1-1 wegen des Vokabulars und entscheiden Sie, welche Rolle Sie sind. Fast alles Weitere folgt aus dieser einen Entscheidung.

  2. 02

    Als Betreiber gehen Sie zu 3-2. Zonen- und Conduit-Entwurf mit einer Risikobeurteilung dahinter ist das Fundament, auf dem der Rest der Reihe aufbaut.

  3. 03

    Erfassen Sie den tatsächlichen Bestand, bevor Sie Ziel-Level vergeben. Ein Zonenmodell über einer unbekannten Asset-Liste ist eine Zeichnung, kein Entwurf.

  4. 04

    Vergeben Sie SL-T je Zone nach Konsequenz und seien Sie bereit zu begründen, warum eine Zone SL 2 und nicht SL 3 ist. Einheitliche Level über einen ganzen Standort zeigen, dass niemand die Beurteilung gemacht hat.

  5. 05

    Messen Sie SL-A gegen diese Ziele an zwei, drei repräsentativen Zonen, bevor Sie skalieren. Die erste Messung ist meist unangenehm und immer aufschlussreich.

  6. 06

    Behandeln Sie 4-2 künftig als Beschaffungsfilter. Fähigkeit beim Kauf zu verlangen ist weit billiger, als ihr Fehlen später auszugleichen.

  7. 07

    Schließen Sie zuerst die Lücken mit der größten Konsequenz mit einer Durchsetzung, die ohne Netzumbau ausrollbar ist, und behalten Sie das Zonenmodell als Zielbild.

Nächster Schritt

Vom Zonenmodell auf dem Papier zu einem im Netz

Wenn Sie einen Zonen- und Conduit-Entwurf haben, den die Anlage derzeit nicht durchsetzen kann, gehen wir durch, was das Schließen der Lücke von SL-T zu SL-A in Ihrer Topologie bedeutet.

OT-Netzwerksicherheit

Wie sich eine Zonenarchitektur über Standorte hinweg durchsetzen lässt, ohne VLANs neu zu planen.

Zur Lösung

Ihr Zonenmodell durchsehen

Eine Durchsprache an Ihrem Bestand: welche Conduits ungeschützt sind, welche Zonen ihr Ziel-Level nicht erreichen und was die Durchsetzung erfordern würde.

Fragen zu IEC 62443

3-2

Der Teil, der Zonen- und Conduit-Entwurf und die dahinterliegende Risikobeurteilung definiert. Wer eine Anlage betreibt und nur einen Teil der Reihe liest, sollte diesen lesen.

Es geht um die Absicherung industrieller Automatisierungs- und Steuerungssysteme über ein Modell geteilter Verantwortung. Die Reihe verteilt Pflichten auf drei Rollen, Betreiber, Systemintegrator und Produkthersteller, und gibt jeder eigene Anforderungen. Ihre zentrale Technik ist, eine Anlage in Zonen von Assets mit gleicher Sicherheitsanforderung zu teilen, sie über ausdrücklich entworfene Conduits zu verbinden und jeder Zone ein Ziel-Security-Level von SL 0 bis SL 4 nach der Fähigkeit des Gegners zuzuweisen, dem sie standhalten muss.

ISO/IEC 27001 zertifiziert ein Managementsystem für Informationssicherheit: Sie regelt, wie eine Organisation Sicherheit als Prozess steuert, ist informationszentriert und gilt für jede Branche. IEC 62443 behandelt gezielt industrielle Automatisierungs- und Steuerungssysteme und deckt technische Anforderungen an Systeme und Komponenten neben dem Programm des Betreibers ab. Sie ergänzen einander. Eine nach 27001 zertifizierte Organisation kann eine Anlage ohne 62443-Maßnahmen betreiben, und eine Anlage, die 62443 erfüllt, verfügt deshalb nicht über ein 27001-Managementsystem.

Es gibt keine einzelne Zahl, weil die Frage meist drei getrennte Budgets umfasst. Erstens die Beschaffung der Dokumente, die teilweise bei IEC oder ISA gekauft werden. Zweitens die Bewertung selbst, die mit Geltungsbereich, Zertifizierungsschema und damit variiert, ob Sie ein Produkt, einen Prozess oder eine Person zertifizieren. Drittens die Behebung dessen, was die Bewertung feststellt, fast immer der größte Posten und der, der nie in einem Angebot steht. Beachten Sie außerdem, dass laufende Standorte nicht wie Produkte zertifiziert werden; Betreiber weisen Konformität über eine Bewertung nach.

Die Teile sind urheberrechtlich geschützte Veröffentlichungen, die IEC und ISA verkaufen, ein legitimer kostenloser Download der vollständigen Reihe existiert also nicht. Manches Material ist wirklich frei: IEC und ISA veröffentlichen Überblicke und erklärende Beiträge, die ISA stellt Mitgliedern Inhalte bereit, und die ISA Global Cybersecurity Alliance veröffentlicht kostenlose Leitfäden zu diesen Normen. Kopien, die auf Filesharing-Seiten kursieren, sind nicht lizenziert, und sich darauf zu stützen ist eine schlechte Grundlage für ein Compliance-Programm.

Fünf Level, definiert über die Fähigkeit des Gegners und nicht über organisatorische Reife. SL 0 beansprucht keinen Schutz. SL 1 schützt gegen zufällige oder versehentliche Verletzung, also gegen Unfälle statt Absicht. SL 2 schützt gegen absichtliche Verletzung mit einfachen Mitteln, geringen Ressourcen und allgemeinen Fähigkeiten. SL 3 schützt gegen ausgefeilte Mittel, mittlere Ressourcen und ICS-spezifische Fähigkeiten. SL 4 schützt gegen ausgefeilte Mittel mit erweiterten Ressourcen und hoher Motivation. Level werden je Zone vergeben, nicht je Standort.

Nein. Produktzertifizierung nach 4-2 belegt, dass eine Komponente zu einem Security Level fähig ist, was die Norm SL-C nennt. Was an Ihrem Standort zählt, ist SL-A, das Level, das tatsächlich erreicht wird, sobald diese Komponente in einer Zone eingesetzt und konfiguriert ist. Ein SL-3-fähiges Gerät mit Werkszugangsdaten in einem flachen Netz liefert weit weniger. Die Rollen sind bewusst getrennt: Ein Hersteller kann nicht für Ihren Einsatz einstehen, und zertifizierte Technik ersetzt weder ein Zonenmodell noch ein Sicherheitsprogramm.