Hintergrund
Cybersicherheit bezeichnet die Praxis des Schutzes von Computern, Servern, mobilen Geräten, elektronischen Systemen, Netzwerken und Daten vor böswilligen Angriffen.
Die industrielle Cybersicherheit spielt eine zentrale Rolle beim Schutz kritischer Infrastrukturen vor der zunehmenden Bedrohung durch Cyberangriffe. Mit der fortschreitenden Digitalisierung von Industrien und der wachsenden Abhängigkeit von vernetzten Systemen ist der Schutz kritischer Infrastrukturen zu einer prioritären Aufgabe für Organisationen und Regierungen weltweit geworden.
Industrielle Cybersicherheit umfasst Maßnahmen und Verfahren zum Schutz von IT-Systemen, Netzwerken und Daten, die zur Steuerung und zum Betrieb kritischer Infrastrukturen in Bereichen wie Energie, Verkehr, Produktion und Gesundheitswesen eingesetzt werden. Sie schützt diese Systeme vor unbefugtem Zugriff, Störungen oder Manipulationen, gewährleistet den reibungslosen Betrieb wesentlicher Dienste und trägt dazu bei, potenzielle Schäden oder Ausfälle zu verhindern.
Cybersicherheit nimmt in der heutigen vernetzten Welt eine zentrale Bedeutung ein. Mit der zunehmenden Nutzung digitaler Technologien in der Industrie steigt auch das Risiko von Cyberangriffen auf kritische Infrastrukturen.
Daher ist die Implementierung geeigneter Systeme der industriellen Cybersicherheit von entscheidender Bedeutung für den Schutz der Gesellschaft.
Angewandte Normen
IEC 62443 ist eine Normenreihe zur Cybersicherheit, die die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen (Industrial Automation and Control Systems, IACS) adressiert. Die Reihe ist in verschiedene Teile gegliedert und beschreibt sowohl technische als auch prozessbezogene Aspekte der Sicherheit solcher Systeme.
Die Normenreihe umfasst unter anderem folgende Dokumente:
IEC 62443-1-1 Konzepte und Modelle
IEC 62443-1-5 Schema für IEC 62443 Sicherheitsprofile
IEC 62443-2-1 Anforderungen an Sicherheitsprogramme für Betreiber von IACS
IEC 62443-2-3 Patch-Management in IACS-Umgebungen
IEC 62443-2-4 Anforderungen an Dienstleister im IACS-Umfeld
IEC 62443-3-1 Sicherheitstechnologien für industrielle Automatisierungs- und Steuerungssysteme
IEC 62443-3-2 Sicherheitsrisikobewertung und Systemdesign
IEC 62443-3-3 Systemanforderungen an die Sicherheit und Sicherheitslevel
IEC 62443-4-1 Anforderungen an den sicheren Produktentwicklungslebenszyklus
IEC 62443-4-2 Technische Sicherheitsanforderungen für IACS-Komponenten
IEC 62443-6-1 Bewertungsmethodik für IEC 62443-2-4
Die genannten Normen berücksichtigen die Anforderungen unterschiedlicher Rollen, die auf einem risikobasierten Ansatz beruhen, um Sicherheitsrisiken in ihren jeweiligen Verantwortungsbereichen zu verhindern und zu steuern:
- Betreiber (Asset Owner)
- Produkthersteller (Product Supplier)
- Dienstleister (Service Provider)
Die Normen enthalten Anforderungen an Systeme und Produkte, die anhand sogenannter Sicherheitslevel bewertet werden. Diese Level beschreiben die Widerstandsfähigkeit gegenüber unterschiedlichen Angreiferklassen:
- Sicherheitslevel 0: keine besonderen Anforderungen oder Schutzmaßnahmen erforderlich
- Sicherheitslevel 1: Schutz gegen unbeabsichtigte oder zufällige Fehlbedienung
- Sicherheitslevel 2: Schutz gegen vorsätzliche Angriffe mit einfachen Mitteln, begrenzten Ressourcen, allgemeinen Kenntnissen und geringer Motivation
- Sicherheitslevel 3: Schutz gegen vorsätzliche Angriffe mit erweiterten Mitteln, moderaten Ressourcen, spezifischem Fachwissen und mittlerer Motivation
- Sicherheitslevel 4: Schutz gegen vorsätzliche Angriffe mit hochentwickelten Mitteln, umfangreichen Ressourcen, spezialisiertem Fachwissen und hoher Motivation
Unsere Leistungen
SSA TIC erbringt hochwertige Zertifizierungsleistungen für den sicheren Produktentwicklungslebenszyklus auf Grundlage von IEC 62443-4-1.
Die Leistungen umfassen eine Kombination aus Vor Ort und Remote Bewertungen, wie Organisationen ihren Produktentwicklungslebenszyklus gestalten und umsetzen, um Cybersicherheit bereits im Entwicklungsprozess systematisch zu gewährleisten.
Links
- PD IEC/TS 62443-1-1:2009 - Industrial communication networks. Network and system security Terminology, concepts and models
- PD IEC TS 62443-1-5:2023 - Security for industrial automation and control systems Scheme for IEC 62443 security
- IEC 62443-2-1:2024 Ed. 2.0 - Security for industrial automation and control systems - Part 2-1: Security program requirements for IACS asset
- PD IEC/TR 62443-2-3:2015 - Security for industrial automation and control systems Patch management in the IACS environment
- IEC 62443-2-4:2023 Ed. 2.0 - Security for industrial automation and control systems - Part 2-4: Security program requirements for IACS service providers
- PD IEC/TR 62443-3-1:2009 - Industrial communication networks. Network and system security Security technologies for industrial automation and control systems
- IEC 62443-3-2:2020 Ed. 1.0 - Security for industrial automation and control systems - Part 3-2: Security risk assessment for system design
- IEC 62443-3-3:2013 Ed. 1.0 - Industrial communication networks - Network and system security - Part 3-3: System security requirements and security levels
- IEC 62443-4-1:2018 Ed. 1.0 - Security for industrial automation and control systems - Part 4-1: Secure product development lifecycle requirements
- IEC 62443-4-2:2019 Ed. 1.0 - Security for industrial automation and control systems - Part 4-2: Technical security requirements for IACS components
- IEC TS 62443-6-1:2024 Ed. 1.0 - Security for industrial automation and control systems - Part 6-1: Security evaluation methodology for IEC 62443-2-4