TroutTrout

Behalten Sie das Purdue-Modell als Landkarte. Setzen Sie eine Grenze vor jede Maschine.

Fast jedes Gespräch über OT-Sicherheit beginnt mit den Purdue-Ebenen. Doch fast jede reale Anlage hat Datenverkehr, der sie überspringt. Dieser Leitfaden behandelt die Ebenen, was Fernzugriff, IIoT und Cloud-Analytik verändert haben und was Sie durchsetzen, wenn ein Netzwerk-Neuentwurf nicht infrage kommt.

Zuletzt aktualisiert:

Was ist das Purdue-Modell?

Das Purdue-Modell, formal Purdue Enterprise Reference Architecture (PERA), gliedert ein industrielles Steuerungssystem in Ebenen. Ebene 0 ist der physische Prozess, die Ebenen 4 und 5 sind die Unternehmens-IT. Eine industrielle DMZ auf Ebene 3.5 trennt den Betrieb vom Geschäftsbereich. Die Purdue University hat es in den 1990er-Jahren als Modell für die Fertigungsintegration verfasst. Als Sicherheitsmaßnahme war es nie gedacht. Die Nutzung für Sicherheit kam später und beruht auf einer Annahme: Datenverkehr bewegt sich vertikal, Ebene für Ebene, und lässt sich an jeder Grenze prüfen.

Diese Annahme gilt nicht mehr. Die Ebenen bleiben ein hervorragendes gemeinsames Vokabular, und schon deshalb lohnt es sich, sie zu behalten. Aber das Diagramm beschreibt nicht mehr, wie Pakete durch eine moderne Anlage laufen.

Die Hierarchie

Die Ebenen des Purdue-Modells und was dort liegt.

Es gibt sechs Ebenen, die DMZ mitgezählt. Die Nummerierung steigt vom physischen Prozess aus an. Die meisten Netzwerkdiagramme laufen andersherum, was oft verwirrt.

Ebene
Ebene 5
Name
Unternehmen
Was dort liegt
Unternehmens-IT, ERP, E-Mail, das weitere Geschäftsnetz.
Bei Kompromittierung
Geschäftsunterbrechung, und ein Standbein mit Weg Richtung Betrieb.
Ebene
Ebene 4
Name
Standortgeschäft
Was dort liegt
Werksplanung, Logistik, Standort-IT.
Bei Kompromittierung
Die Planung liegt offen und der Angreifer ist einen Sprung von der DMZ entfernt.
Ebene
Ebene 3.5
Name
Industrielle DMZ
Was dort liegt
Die IT/OT-Grenze: Sprungserver, Patch-Server, Datenbroker, replizierte Historians.
Bei Kompromittierung
Der ganze Sinn des Modells entfällt. Beide Seiten liegen gleichzeitig offen.
Ebene
Ebene 3
Name
Standortbetrieb
Was dort liegt
Werksweite Steuerung, Historians, Engineering-Arbeitsplätze, MES.
Bei Kompromittierung
Rezepturen und Steuerlogik sind erreichbar, und Engineering-Werkzeuge schreiben nach unten.
Ebene
Ebene 2
Name
Leitebene
Was dort liegt
SCADA, HMI, DCS-Bedienstationen.
Bei Kompromittierung
Dem Bedienpersonal lässt sich eines anzeigen, während am Prozess anderes geschieht.
Ebene
Ebene 1
Name
Basissteuerung
Was dort liegt
SPS, Fernwirkeinheiten, Antriebe, Sicherheitssteuerungen.
Bei Kompromittierung
Steuerlogik kann verändert werden. Hier beginnen die physischen Folgen.
Ebene
Ebene 0
Name
Physischer Prozess
Was dort liegt
Sensoren, Aktoren, Ventile, Motoren.
Bei Kompromittierung
Der Prozess selbst. Schaden bemisst sich in Anlagen und Personensicherheit, nicht in Daten.
THE PURDUE MODEL LEVELSITOT5ENTERPRISEERP · EMAIL · CORPORATE IT4SITE BUSINESSSCHEDULING · LOGISTICS · SITE IT3.5INDUSTRIAL DMZJUMP HOSTS · PATCH · DATA BROKERSADDED LATER, NOT IN PERA3SITE OPERATIONSHISTORIANS · MES · ENGINEERING WS2SUPERVISORYSCADA · HMI · DCS1BASIC CONTROLPLC · RTU · SAFETY CONTROLLERS0PHYSICAL PROCESSSENSORS · ACTUATORS · VALVESNUMBERING RUNS UPWARD FROM THE PHYSICAL PROCESS.

Ebene 3.5 ist die umstrittene. Sie steht überhaupt nicht in der ursprünglichen PERA; die Sicherheitsgemeinde hat sie ergänzt, gerade weil das Modell keine Antwort auf die IT/OT-Grenze hatte. Das ist zu bedenken, wenn die DMZ als Kernidee des Modells dargestellt wird.

Was sich geändert hat

Drei Verbindungen, die die Ebenen überspringen.

Keine davon ist ein Angriff. Es sind gewöhnliche, vom Geschäft genehmigte Verbindungen. Deshalb sind sie schwer anzufechten, und deshalb gibt es sie noch.

Fernzugriff überspringt alle Ebenen auf einmal.

Ein Lieferanten-VPN endet nahe der Unternehmensgrenze und erreicht einen Sprungserver, der mit Steuerungen spricht. Auf dem Schaubild kreuzt dieser Weg fünf Grenzen. Auf dem Netz ist es ein einziger Sprung, und eine Zugangsberechtigung deckt die ganze Strecke. Die Trennung besteht in der Zeichnung, nicht in der Routing-Tabelle.

IIoT schickt Daten direkt aus dem Gebäude.

Ein Edge-Gateway veröffentlicht direkt an einen Cloud-Endpunkt. Es berührt die Ebenen 1, 2 und 3 nie, also prüft es keine Grenze, und der Rückweg ist ein unbeobachteter Zugang unterhalb von allem, was die DMZ sehen kann.

Cloud-Analytik verwischt die Ebenen 3 und 4.

Sobald ein Historian in ein Cloud-Dashboard repliziert, ist die Unterscheidung zwischen Standortbetrieb und Geschäft eine Lizenzfrage, keine Netzkontrolle. Ein kompromittierter Cloud-Mandant erreicht Anlagendaten, vor denen zwei Firewalls stehen sollten.

PATH AS DRAWN vs PATH ON THE WIREVENDOR REMOTE ACCESSAS DRAWNL5 → L4 → L3.5 → L3 → L2 → L1ON THE WIREL5 → L1, ONE HOPThe tunnel terminates near the edge and reaches a jump host that talks to controllers.IIoT EDGE GATEWAYAS DRAWNL0 → L1 → L2 → L3 → L3.5 → OUTON THE WIREL0 → INTERNET, DIRECTTelemetry is published straight to a cloud endpoint. No boundary is positioned to inspect it.CLOUD ANALYTICSAS DRAWNL3 → L3.5 → L4ON THE WIREL3 = L4, NO BOUNDARYOnce the historian replicates outward, the operations/business split is contractual, not enforced.
Die Grenze

Die industrielle DMZ bündelt das Risiko an einer Stelle.

Die Antwort des Modells auf die IT/OT-Grenze ist ein einziger, gemeinsam genutzter, stark verteidigter Übergang. Das war sinnvoll, als Übergänge selten waren. Es skaliert schlecht, wenn alles hinüber muss.

Ein Einbruch legt beide Seiten offen

Alles Wesentliche liegt entweder vor oder hinter der DMZ. Eine dritte Position gibt es nicht. Wer den Übergang kompromittiert, hat die Anordnung kompromittiert, nicht einen Host.

Unzusammenhängender Verkehr teilt sich einen Engpass

Lieferantensitzungen, Telemetrie, Patch-Verteilung und Historian-Replikation laufen durch dieselbe Grenze mit derselben Haltung, weil es nur eine gibt, die man ihnen geben kann.

Die Sichtbarkeit endet am Übergang

Die DMZ kann protokollieren, dass eine Verbindung erlaubt wurde. Was diese Verbindung danach tut, von Ost nach West, über ein flaches Anlagennetz, ist nichts, wofür eine Grenzkontrolle positioniert ist.

Änderungen hinken dem Betrieb um Wochen hinterher

Jede neue Anbindung ist ein Firewall-Regelantrag. Die Regeln häufen sich, niemand entfernt die alten, und die wirksame Richtlinie entfernt sich von der dokumentierten.

EVERY UNLIKE FLOW, ONE BOUNDARYVENDOR SESSIONSIIoT TELEMETRYPATCH DISTRIBUTIONHISTORIAN REPLICATIONREMOTE SUPPORTL3.5INDUSTRIALDMZFLAT OT NETWORKEAST-WEST: UNSEENTHE DMZ LOGS THAT A CONNECTION WAS ALLOWED.WHAT IT DOES AFTERWARDS IS ON THE OTHER SIDE OF THE ONLY PLACE YOU WERE WATCHING.
Compliance

Prüfer verlangen Nachweise, die Ebenen nicht liefern.

Oft ist genau das der Auslöser. Frameworks verlangen heute Nachweise pro Maschine und pro Identität. Eine Grenze zwischen Ebenen liefert sie nicht.

Zonen und Conduits nach IEC 62443

Die 62443 verlangt, Zonen nach Risiko und die Conduits dazwischen zu definieren und beides durchzusetzen und zu dokumentieren. Purdue-Ebenen sind ein Ausgangspunkt für Zonen, aber nicht dasselbe, und eine ganze Ebene als eine Zone zu führen, ist risikoseitig meist nicht haltbar.

NIST SP 800-82r3

Die aktuelle Fassung stellt Purdue nicht mehr als Referenzarchitektur dar, sondern rückt zonenbasierte Segmentierung und Zero Trust in den Vordergrund. Purdue als eigene Architektur anzuführen, deckt sich nicht mehr sauber mit der Leitlinie.

NERC CIP-005

Der elektronische Sicherheitsperimeter muss aufgezählt und jeder Zugriffsweg hindurch erfasst sein. Lieferantentunnel, die die Hierarchie umgehen, sind genau das, was die Norm gelistet sehen will, und stehen am seltensten im Schaubild.

CMMC und NIST SP 800-171

Minimalrechte werden je System verlangt, mit einem Nachweis je Zugriff. Grobe Segmentierung, die Dutzende Assets in eine Vertrauenszone legt, kann nicht zeigen, wer welches Asset erreicht hat, nur dass etwas die Zone erreicht hat.

Was an die Stelle tritt

Optionen zur Durchsetzung im Vergleich.

Nichts davon ersetzt das Purdue-Modell als Vokabular. Diese Optionen ersetzen es als Durchsetzungsstrategie, eine Aufgabe, für die es nie gedacht war.

Ansatz
Zonen und Conduits (IEC 62443)
Was sich ändert
Zonen werden nach Risiko statt nach Funktion gezogen, und jeder Conduit dazwischen ist ausdrücklich und dokumentiert.
Was es kostet
Eine echte Risikobetrachtung und die politische Arbeit, Zonen zwischen Betrieb und IT abzustimmen.
Ansatz
Mikrosegmentierung
Was sich ändert
Der Wirkungsradius wird ein Asset oder eine kleine Gruppe statt einer ganzen Ebene.
Was es kostet
Traditionell ein VLAN- und Routing-Umbau, weshalb es an Bestandsanlagen scheitert.
Ansatz
Zero Trust für OT
Was sich ändert
Identität und Richtlinie werden je Sitzung geprüft, statt aus dem Subnetz des Pakets geschlossen zu werden.
Was es kostet
Eine Identitätsschicht, die OT-Netze meist nicht haben, und einen Ort, sie durchzusetzen.
Ansatz
Software-definierte Netze
Was sich ändert
Richtlinien werden zentral definiert und ausgerollt, sodass sich keine Konfigurationsdrift mehr ansammelt.
Was es kostet
Neue Infrastruktur und neues Betriebs-Know-how, praktisch nur auf der grünen Wiese.
Ansatz
Purdue behalten, Durchsetzung ergänzen
Was sich ändert
Die Ebenen bleiben die gemeinsame Sprache; die eigentliche Kontrolle wandert an eine Grenze je Asset.
Was es kostet
Am wenigsten störend, funktioniert aber nur, wenn der Durchsetzungspunkt vor Assets treten kann, die sich nicht ändern lassen.
Wo Access Gate ansetzt

Jede Maschine schützen, ohne das Netzwerk neu zu zeichnen.

Die meisten Optionen oben setzen voraus, dass Sie das Netzwerk umbauen können. In einer laufenden Anlage lassen sich Geräte oft weder patchen noch abschalten noch neu adressieren. Dort bleibt das Projekt meist stecken. Die Alternative: Sie lassen die Topologie, wie sie ist. Sie setzen eine Grenze vor die Maschinen, auf die es ankommt, eine nach der anderen.

Wird an Ihr bestehendes Netzwerk angebunden.

Die Appliance verbindet sich mit dem bestehenden Netz, statt es aufzutrennen, der erste Tag ist also wirkungsarm. Danach lenken Sie die zu schützenden Flüsse Asset für Asset über sie, und nichts bewegt sich, bevor Sie es bewegen.

Eine Grenze pro Maschine.

Jedes geschützte Asset sitzt hinter seiner eigenen durchgesetzten Grenze. Eines zu erreichen bringt nichts in Richtung des nächsten, die Seitwärtsbewegung, die der DMZ verborgen blieb, hat also kein Ziel mehr.

Identität bei jeder Sitzung geprüft.

Jede Verbindung ist an eine benannte Identität, ein bestimmtes Asset und ein Protokoll gebunden, mit Zeitgrenze. Das ist der Nachweis je Asset, den CIP-005, CMMC und die 62443 verlangen, erzeugt aus dem Betrieb statt aus einem separaten Audit-Projekt.

Funktioniert auf Maschinen, die sich nicht ändern lassen.

Das Asset behält seine IP, seine Firmware und seine Konfiguration. Eine zwanzig Jahre alte Steuerung erhält dieselbe durchgesetzte Grenze wie ein aktueller Engineering-Arbeitsplatz, weil von der Steuerung nichts verlangt wird.

ONE SHARED BOUNDARYINDUSTRIAL DMZPLC · LINE 3SAFETY CTRLHISTORIANHMI · PACKINGPAST THE CROSSING, EVERYTHING IS ADJACENTA BOUNDARY PER ASSETIDENTITY · PROTOCOL · TIMEPLC · LINE 3IDENTITY · PROTOCOL · TIMESAFETY CTRLIDENTITY · PROTOCOL · TIMEHISTORIANIDENTITY · PROTOCOL · TIMEHMI · PACKINGREACHING ONE GRANTS NOTHING TOWARD THE NEXTTHE LEVELS STAY AS DOCUMENTATION. THE ENFORCEMENT MOVES TO THE ASSET.
Übergang

Wie Sie umstellen, ohne Geräte zu ersetzen.

Sie müssen weder das Modell aufgeben noch das Netzwerk neu bauen. Finden Sie heraus, wo Diagramm und Anlage auseinanderliegen. Schließen Sie dann die Lücken nach Priorität.

  1. 01

    Erfassen Sie den Verkehr, den Sie tatsächlich haben, nicht den, den das Schaubild nahelegt. Jedes VPN, jedes Edge-Gateway, jeden Cloud-Replikationsjob. Die Differenz zwischen beiden Unterlagen ist der Befund.

  2. 02

    Ordnen Sie Assets nach Konsequenz statt nach Ebene. Eine Sicherheitssteuerung und eine Beleuchtungs-SPS liegen auf derselben Ebene und sind nicht dasselbe Problem.

  3. 03

    Setzen Sie zuerst eine Grenze vor die Assets mit der größten Konsequenz und erproben Sie das Muster an einer Handvoll, bevor Sie einen Rollout zusagen.

  4. 04

    Lassen Sie jeden geteilten Tunnel an einem Gateway enden, das benannten, eng gefassten, zeitlich begrenzten Zugriff gewährt. Eine Lieferanten-Zugangsberechtigung, die ein ganzes Netz öffnet, ist in den meisten Beständen die größte einzelne Lücke.

  5. 05

    Protokollieren Sie an der Grenze, die Sie geschaffen haben, nicht nur am Anlagenrand, und legen Sie je Asset fest, was normal ist, damit das Unnormale auffällt.

  6. 06

    Behalten Sie die Purdue-Ebenen in Dokumentation und Gesprächen. Das gemeinsame Vokabular zu verlieren kostet mehr, als es einspart.

Whitepaper

Nehmen Sie die vollständige Analyse mit.

Die Langfassung: wie die Hierarchie in der Praxis erodiert, warum die industrielle DMZ genau das Risiko bündelt, das sie senken sollte, und die Architektur je Asset, die an ihre Stelle tritt.

12 Seiten

Fertig

Was Sie erfahren

Wo die fünf Ebenen aufhören, realen Verkehr zu beschreiben, und welche der drei Umgehungen an einer Bestandsanlage meist zuerst vorliegt.

Die Architektur je Asset

Wie sich Grenzen je Asset schrittweise gegen Geräte ausrollen lassen, die sich nicht patchen, umadressieren oder abschalten lassen.

Nächster Schritt

Sehen Sie, wie Ihr Datenverkehr wirklich läuft.

Passen Ihr Purdue-Diagramm und Ihr realer Datenverkehr nicht mehr zusammen? Wir zeigen Ihnen, wo die Umgehungen in Ihrem Netzwerk liegen. Wir schätzen auch ab, was der Schutz der kritischen Maschinen erfordern würde.

OT-Netzwerksicherheit

Wie sich eine Zonenarchitektur über Standorte hinweg durchsetzen lässt, ohne VLANs neu zu planen.

Zur Lösung

Die eigene Topologie durchgehen

Eine Durchsprache an Ihrem Bestand: wo Verkehr die Hierarchie umgeht, welche Assets exponiert sind und wie die Durchsetzung aussähe.

Häufige Fragen zum Purdue-Modell.

3.5

Die Ebene der industriellen DMZ, die in der ursprünglichen Purdue Enterprise Reference Architecture nicht vorkommt. Die Sicherheitsgemeinde hat sie später ergänzt.

Als Sicherheitsarchitektur weitgehend ja. Als gemeinsames Vokabular für eine Industrieumgebung nein: Es ist weiterhin das nützlichste, das es gibt. Die Ebenen erklären nach wie vor gut, wo ein System sitzt. Die Sicherheitsnutzung setzte voraus, dass Verkehr die Ebenen der Reihe nach durchläuft und an jeder Grenze geprüft werden kann. Das stimmt nicht mehr in einer Anlage mit Fernzugriff für Lieferanten, IIoT-Gateways und Cloud-Replikation. Nutzen Sie die Ebenen zum Beschreiben. Verlassen Sie sich nicht auf sie zum Durchsetzen.

Das Purdue-Modell ist eine beschreibende Hierarchie funktionaler Ebenen. IEC 62443 ist eine Norm, die verlangt, Zonen nach Risiko festzulegen, die Conduits dazwischen zu definieren und für jede Zone Sicherheitsanforderungen umzusetzen und zu dokumentieren. Purdue-Ebenen dienen oft als erster Entwurf für 62443-Zonen. Sie sind nicht gleichwertig, denn eine Zone wird durch gemeinsames Risiko definiert und nicht durch gemeinsame Funktion. Zwei Assets auf derselben Purdue-Ebene gehören oft in verschiedene Zonen.

Sie beschreiben Unzusammenhängendes und sind keine Alternativen. Das OSI-Modell hat sieben Schichten, die beschreiben, wie eine einzelne Netzkommunikation aufgebaut ist, von der physischen Signalisierung bis zur Anwendung. Das Purdue-Modell hat Ebenen, die beschreiben, wo Systeme in einer Anlage sitzen, vom physischen Prozess bis zur Unternehmens-IT. OSI beantwortet, wie ein Paket gebaut wird; Purdue beantwortet, was eine Maschine tut und wohin sie gehört.

Ebene 0 ist der physische Prozess, Sensoren und Aktoren. Ebene 1 ist die Basissteuerung, die SPS, Fernwirkeinheiten und Sicherheitssteuerungen. Ebene 2 ist die Leitebene, SCADA und HMI. Ebene 3 ist der Standortbetrieb, Historians, MES und Engineering-Arbeitsplätze. Ebene 3.5 ist die industrielle DMZ, die IT/OT-Grenze. Die Ebenen 4 und 5 sind Standortgeschäft und Unternehmens-IT. Die Nummerierung steigt vom physischen Prozess aufwärts, umgekehrt zu den meisten Netzdiagrammen.

Nein, und die Frage als Entweder-oder zu stellen, hilft selten. Behalten Sie die Ebenen als Dokumentation und gemeinsame Sprache. Ändern Sie, wo durchgesetzt wird: von einer Grenze zwischen Ebenen zu einer Grenze vor jedem Asset, mit Identitätsprüfung bei jeder Sitzung. Die meisten Umgebungen haben am Ende Purdue an der Wand und Durchsetzung pro Asset im Netzwerk. Das ist eine in sich schlüssige Position.

PERA ist der vollständige Name dessen, was alle das Purdue-Modell nennen. Theodore Williams und das Purdue University Consortium veröffentlichten es Anfang der 1990er-Jahre als Referenzmodell für die rechnerintegrierte Fertigung. Es umfasste weit mehr als Sicherheit: Es beschrieb das ganze Unternehmen, vom physischen Prozess bis zur Geschäftsplanung. Im allgemeinen Gebrauch geblieben ist die Ebenenhierarchie 0 bis 5, plus die industrielle DMZ, die Praktiker später auf Ebene 3.5 eingefügt haben. Wer vom Purdue Reference Model oder der Purdue Reference Architecture spricht, meint diese Hierarchie, nicht das ursprüngliche Dokument des Konsortiums.

Es liefert eine gemeinsame Landkarte. Eine Landkarte ist viel wert, wenn IT und OT dieselbe Umgebung mit unterschiedlichen Worten beschreiben. Ein Asset auf Ebene 1 oder Ebene 3 einzuordnen klärt, was es tut, wer mit ihm spricht und was eine Kompromittierung kosten würde. Das Modell macht auch laterale Bewegung sichtbar: Wenn Verkehr drei Ebenen überquert, um eine SPS zu erreichen, zeigt sich das als Designtatsache. Was es nicht tut, ist etwas durchzusetzen. Die Ebenen sind Dokumentation. Der Sicherheitswert entsteht erst, wenn die Landkarte mit einer Durchsetzung kombiniert wird, die bei jeder Sitzung vor jedem Asset prüft.

Die Ebenen sind der übliche Ausgangspunkt der Segmentierung. Jede Ebene wird zu einer Zone, und Verkehr zwischen Ebenen läuft über einen kontrollierten Conduit. Die industrielle DMZ ist der Übergang zwischen IT und OT. Diese Zuordnung erklärt, warum Purdue und Segmentierung so oft zusammen genannt werden, und genau dort zeigt das Modell sein Alter. Segmentierung nach Ebenen setzt vertikalen Verkehr voraus, eine Ebene nach der anderen. Das gilt nicht mehr, seit IIoT-Gateways direkt von Ebene 0 in die Cloud publizieren. Segmentierung bleibt wichtig, aber die sinnvolle Einheit ist heute das Asset statt der Ebene.