IEC 62443

IEC 62443 ist eine internationale Normenreihe über „Industrielle Kommunikationsnetze - IT-Sicherheit für Netze und Systeme“. Die Normenreihe ist in verschiedene Bereiche unterteilt und beschreibt sowohl technische als auch prozessuale Aspekte der Industriellen Cybersecurity. Sie unterteilt die Industrie in verschiedene Rollen: den Betreiber, die Integratoren (Dienstleister für Integration und Wartung) sowie die Hersteller. Die verschiedenen Rollen verfolgen jeweils einen risikobasierten Ansatz zur Vermeidung und Behandlung von Sicherheitsrisiken bei ihren Tätigkeiten.

IEC 62443 Übersicht

Die Normenreihe IEC 62443 Industrial communication networks – Network and system security besteht aus mehreren Teilen, die in vier Bereiche eingeteilt werden:[1][2]

  1. General: Hier werden die grundsätzlichen Begriffe, Konzepte und Modelle beschrieben.
  2. Policies and Procedures: Hier wird vor allem ein System zum Management industrieller IT-Sicherheit beschrieben.
  3. System: Hier werden verschiedene Vorgaben für Sicherheitsfunktionen von Steuerungs- und Automatisierungssystemen beschrieben.
  4. Components and Requirements: Hier werden die Anforderungen an Prozesse der Produktentwicklung von Komponenten einer Automatisierungslösung beschrieben.

Die folgende Aufstellung führt die bis jetzt veröffentlichten Teile der Normenreihe IEC 62443 mit dem Stand und dem Titel auf.

  • 1-1 Technical Specification, Edition 1.0, Juli 2009[3];Terminology, concepts and models
  • 1-5 Technical Specification, Edition 1, September 2023[4]; Scheme for IEC 62443 security profiles
  • 2-1 Edition 2.0, August 2024[5]; Security program requirements for IACS asset owners. Dieser Teil richtet sich an Betreiber von Automatisierungslösungen und definiert Anforderungen, wie Sicherheit während des Betriebs von Anlagen zu berücksichtigen ist (vgl. ISO/IEC 27001).
  • 2-3 Technical Report, Edition 1.0, Juni 2015[6]; Patch management in the IACS environment
  • 2-4 Edition 1.1, August 2017[7] Edition 2, Dezember 2023[8]; Requirements for IACS service providers. Dieser Teil legt Anforderungen („Capabilities“) für Integratoren fest. Diese Anforderungen sind in 12 Themengebiete unterteilt: Assurance, Architektur, Wireless, Sicherheitstechnische Systeme, Konfigurationsmanagement, Fernzugriff, Ereignisverwaltung und -protokollierung, Benutzerverwaltung, Malware-Schutz, Patch-Management, Backups & Wiederherstellung sowie Besetzung von Projekten.
  • 3-1 Technical Report, Edition 1.0, Juli 2009[9]; Security technologies for industrial automation and control systems (IAC)
  • 3-2 Edition 1.0, Juni 2020[10]; Security risk assessment and system design
  • 3-3 Edition 1.0, August 2013[11]; System security requirements and security levels. Dieser Teil beschreibt technische Anforderungen an Systeme sowie Security Levels.
  • 4-1 Edition 1.0, Januar 2018[12]; Secure product development lifecycle requirements. Dieser Teil legt fest, wie ein sicherer Entwicklungsprozess für Produkte auszusehen hat. Er ist unterteilt in acht Bereiche („Practices“): dem Management der Entwicklung, der Definition von Security-Anforderungen, dem Design von Security-Lösungen, der sicheren Entwicklung, dem Testen von Sicherheitseigenschaften, dem Umgang mit Sicherheitslücken, dem Erstellen und Veröffentlichen von Updates sowie der Dokumentation der Security-Eigenschaften.
  • 4-2 Edition 1.0, Februar 2019[13]; Technical security requirements for IACS components. Dieser Teil legt technische Anforderungen an Produkte bzw. Komponenten fest. Die Anforderungen sind wie die Anforderungen an Systeme (Teil 3-3) in 12 Themengebiete unterteilt und beziehen sich auf diese. Zusätzlich zu den technischen Anforderungen werden allgemeine Sicherheitsanforderungen („Common component security constraints“, CCSC) definiert, die von Komponenten eingehalten werden müssen, um mit der IEC 62443-4-2 konform zu sein:
    • CCSC 1 beschreibt, dass Komponenten die allgemeinen Sicherheitseigenschaften des Systems, in dem sie eingesetzt werden, berücksichtigen müssen.
    • CCSC 2 legt fest, dass die technischen Anforderungen, die die Komponente nicht selbst erfüllen kann, durch kompensierende Gegenmaßnahmen („Compensating countermeasures“) auf Systemebene (vgl. IEC 62443-3-3) erfüllt werden können. Hierfür müssen die Gegenmaßnahmen in der Dokumentation der Komponente beschrieben werden.
    • CCSC 3 verlangt, dass in der Komponente das „Least Privilege“-Prinzip angewendet wird.
    • CCSC 4 verlangt, dass die Komponente durch IEC 62443-4-1 konforme Entwicklungsprozesse entwickelt und supportet wird.
  • Teil 5: Dieser Abschnitt soll branchenspezifische Cybersicherheitsanforderungen definieren und einen strukturierten Ansatz zur Umsetzung von Maßnahmen bieten, basierend auf den in IEC 62443-1-5 beschriebenen Cybersecurity-Profilen.[14]
  • 6-1 Technical Specification, Edition 1.0, March 2024[15]; Security for industrial automation and control systems – Part 6-1: Security evaluation methodology for IEC 62443-2-4. Dieser Teil stellt eine Bewertungsmethodik vor, die sicherstellt, dass Bewertungsergebnisse im Hinblick auf die Anforderungen der IEC 62443-2-4 konsistent und reproduzierbar sind.

Reifegrade

Die IEC 62443 beschreibt verschiedene Reifegrade für Prozesse und technische Anforderungen. Die Reifegrade für Prozesse orientieren sich dabei an den Reifegraden aus dem CMMI-Framework.

Maturity Level

Angelehnt an CMMI beschreibt die IEC 62443 verschiedene Reifegrade für Prozesse durch sogenannte „Maturity Level“. Für die Erfüllung einer bestimmten Stufe eines Reifegrades müssen immer alle prozessualen Anforderungen bei der Produktentwicklung bzw. Integration praktiziert werden, d. h. die Auswahl von nur einzelnen Kriterien („Cherry Picking“) ist nicht standardkonform.

Die Reifegrade sind dabei wie folgt beschrieben:

  • Maturity Level 1 - Initial: Produktlieferanten führen die Produktentwicklung in der Regel ad hoc und oft undokumentiert (oder nicht vollständig dokumentiert) durch.
  • Maturity Level 2 - Managed: Der Produktlieferant ist in der Lage, die Entwicklung eines Produkts gemäß schriftlicher Richtlinien zu verwalten. Es muss nachgewiesen werden, dass das Personal, das den Prozess durchführt, über das entsprechende Fachwissen verfügt, geschult ist und/oder schriftliche Verfahren befolgt. Die Prozesse sind wiederholbar.
  • Maturity Level 3 - Defined (practiced): Der Prozess ist in der gesamten Organisation des Lieferanten wiederholbar. Die Prozesse sind praktiziert worden, und es gibt Belege dafür, dass dies geschehen ist.
  • Maturity Level 4 - Improving: Anhand geeigneter Prozessmetriken kontrollieren die Produktlieferanten die Wirksamkeit und Leistung des Prozesses und weisen eine kontinuierliche Verbesserung in diesen Bereichen nach.

Security Level

Technische Anforderungen an Systeme (IEC 62443-3-3) und Produkte (IEC 62443-4-2) werden in der Norm durch vier sogenannte Security Level (SL) bewertet. Die verschiedenen Level geben dabei die Widerstandsfähigkeit gegenüber verschiedener Angreiferklassen an. Der Standard betont, dass dabei die Level pro technischer Anforderung gewertet werden sollen (vgl. IEC 62443-1-1) und nicht für die allgemeine Klassifizierung von Produkten geeignet sind.

Die Level sind:

  • Security Level 0: Keine besondere Anforderung oder Schutz erforderlich.
  • Security Level 1: Schutz vor unbeabsichtigtem oder zufälligem Missbrauch.
  • Security Level 2: Schutz vor vorsätzlichem Missbrauch mit einfachen Mitteln mit geringen Ressourcen, allgemeinen Fähigkeiten und geringer Motivation.
  • Security Level 3: Schutz vor vorsätzlichem Missbrauch mit anspruchsvollen Mitteln mit moderaten Ressourcen, IACS-spezifischen Kenntnissen und moderater Motivation.
  • Security Level 4: Schutz vor vorsätzlichem Missbrauch unter Einsatz anspruchsvoller Mittel mit umfangreichen Ressourcen, IACS-spezifischen Kenntnissen und hoher Motivation.

Grundprinzipien

Die Norm erläutert verschiedene Grundprinzipien, die für alle Rollen bei allen Tätigkeiten berücksichtigt werden sollen.

Defense in Depth

Defense in Depth („Verteidigung in der Tiefe“) ist ein Konzept, bei dem mehrere Ebenen von Sicherheitsvorkehrungen (Verteidigung) über das gesamte System verteilt sind. Das Ziel ist hierbei, Redundanz für den Fall zu schaffen, dass eine Sicherheitsmaßnahme ausfällt oder eine Schwachstelle ausgenutzt wird.

Zones & Conduits

Zones unterteilen ein System in homogene Zonen durch Gruppierung der (logischen oder physischen) Anlagen mit gemeinsamen Sicherheitsanforderungen. Die Sicherheitsanforderungen werden über Security Level (SL) definiert. Das für eine Zone erforderliche Niveau wird durch die Risikoanalyse ermittelt.

Zonen haben Grenzen, die die Elemente innerhalb der Zone von denen außerhalb trennen. Informationen bewegen sich innerhalb und zwischen den Zonen. Zonen können in Unterzonen unterteilt werden, die unterschiedliche Sicherheitsebenen (Security Level) definieren und damit Defense-in-Depth ermöglichen.

Conduits gruppieren die Elemente, die die Kommunikation zwischen zwei Zonen erlauben. Sie stellen Sicherheitsfunktionen bereit, die eine sichere Kommunikation ermöglichen und die Koexistenz von Zonen unterschiedlicher Sicherheitsstufen erlauben.

Siehe auch

Literatur

  • P. Kobes: Leitfaden Industrial Security: IEC 62443 einfach erklärt. VDE VERLAG GmbH, Berlin 2016, ISBN 978-3-8007-4165-6.
  • S. Rohr: Industrial IT Security: Effizienter Schutz vernetzter Produktionslinien. Vogel Communications Group GmbH & Co. KG, 2019, ISBN 978-3-8343-3382-7

Einzelnachweise

  1. IEC 62443: Cybersecurity in der Industrieautomatisierung. Abgerufen am 23. August 2022.
  2. Understanding IEC 62443. Abgerufen am 23. August 2022 (englisch).
  3. IEC 62443-1-1, Industrial communication networks – Network and system security – Part 1-1: Terminology, concepts and models Seite 1-10 (PDF 263KB) auf webstore.iec.ch
  4. IEC TS 62443-1-5:2023 | IEC Webstore. Abgerufen am 21. Februar 2024.
  5. IEC 62443-2-1, Industrial communication networks – Network and system security – Part 2-1: Establishing an industrial automation and control system security program 21 Seiten Auszug (PDF 539KB) auf webstore.iec.ch
  6. IEC 62443-2-3, Security for industrial automation and control systems - Part 2-3: Patch management in the IACS environment Seite 1-8(PDF; 325 kB) auf webstore.iec.ch
  7. IEC 62443-2-4, Security for industrial automation and control systems - Part 2-4: Security program requirements for IACS service providers Seite 1-7 (PDF; 1,2 MB) auf webstore.iec.ch
  8. IEC 62443-2-4:2023 | IEC Webstore. Abgerufen am 21. Februar 2024.
  9. IEC 62443-3-1, Industrial communication networks – Network and system security – Part 3-1: Security technologies for industrial automation and control systems Seite 1-13 (PDF 273KB) auf webstore.iec.ch
  10. IEC 62443-3-2 Security for industrial automation and control systems – Part 3-2: Security risk assessment for system design. In: Seite 1–13 Auszug. Abgerufen am 4. August 2021 (englisch).
  11. IEC 62443-3-3 Industrial communication networks – Network and system security – Part 3-3: System security requirements and security levels Seite 1-14 (PDF; 216 kB) auf webstore.iec.ch
  12. IEC 62443-4-1 Security for industrial automation and control systems – Part 4-1: Secure product development lifecycle requirements. In: Seite 1-11 Auszug. Abgerufen am 9. August 2018 (englisch).
  13. IEC 62443-4-2 Security for industrial automation and control systems - Part 4-2: Technical security requirements for IACS components. Abgerufen am 7. September 2020.
  14. IEC 62443 erklärt: Normen für sichere Steuerungssysteme. Abgerufen am 2. Dezember 2024.
  15. IEC TS 62443-6-1, Security for industrial automation and control systems – Part 6-1: Security evaluation methodology for IEC 62443-2-4 6 Seiten Auszug (PDF 223KB) auf webstore.iec.ch

Read other articles:

Municipality in Zurich, SwitzerlandKappel am AlbisMunicipality Coat of armsLocation of Kappel am Albis Kappel am AlbisShow map of SwitzerlandKappel am AlbisShow map of Canton of ZurichCoordinates: 47°14′N 8°31′E / 47.233°N 8.517°E / 47.233; 8.517CountrySwitzerlandCantonZurichDistrictAffoltern-am-AlbisGovernment • MayorKurt BärArea[1] • Total7.87 km2 (3.04 sq mi)Elevation573 m (1,880 ft)Population (3...

 

 

Untuk kegunaan lain, lihat Dodo (disambiguasi). Dodo Periode Holosen Raphus cucullatus Status konservasiPunahIUCN22690059 TaksonomiKerajaanAnimaliaFilumChordataKelasAvesOrdoColumbiformesFamiliRaphinaeGenusRaphusSpesiesRaphus cucullatus Linnaeus, 1758 Tata namaSinonim takson Struthio cucullatus Linnaeus, 1758 Didus ineptus Linnaeus, 1766 Distribusi EndemikMauritius Island (en) lbs Dodo (Raphus cucullatus) adalah burung yang tak dapat terbang yang sudah punah. Burung ini pernah hidup di pulau M...

 

 

Liga 3 Sulawesi Utara 2019Musim2019Tanggal1 September - 29 Oktober 2019JuaraPersma 1960 Merdeka← 2018 2020 → Seluruh statistik akurat per 30 Oktober 2019. Liga 3 2019 Sulawesi Utara atau juga disebut Piala Pangdam XIII/Merdeka Tahun 2019 adalah musim kompetisi liga 3 zona provinsi Sulawesi Utara yang dimulai pada 1 September - 29 Oktober 2019. Persma 1960 Merdeka menjadi juara Liga 3 2019 Sulawesi Utara setelah mengalahkan Persmin Minahasa dengan skor 1-0.[1] Liga 3 provinsi Sulaw...

Franz von PapenPapen, 1933 Kanselir JermanMasa jabatan30 Mei 1932 – 17 November 1932PresidenPaul von Hindenburg PendahuluHeinrich BrüningPenggantiKurt von SchleicherDiplomat Jerman untuk TurkiMasa jabatanApril 1939 – Agustus 1944Dicalonkan olehAdolf Hitler PendahuluFriedrich von KellerPenggantiWilhelm Haas (1952)Diplomat Jerman untuk AustriaMasa jabatanAgustus 1934 – Februari 1938Dicalonkan olehAdolf Hitler PendahuluKurt RiethPenggantiCarl-Hermann Mueller-Gra...

 

 

Si ce bandeau n'est plus pertinent, retirez-le. Cliquez ici pour en savoir plus. Cet article ne cite pas suffisamment ses sources (janvier 2023). Si vous disposez d'ouvrages ou d'articles de référence ou si vous connaissez des sites web de qualité traitant du thème abordé ici, merci de compléter l'article en donnant les références utiles à sa vérifiabilité et en les liant à la section « Notes et références » En pratique : Quelles sources sont attendues ? Co...

 

 

New South Wales government ministry led by Alexander Stuart Stuart ministry20th Cabinet of the Colony of New South Wales Premier Alexander Stuart and the Colony of New South Wales (1863–1900)Date formed5 January 1883 (1883-01-05)Date dissolved6 October 1885 (1885-10-06)People and organisationsMonarchQueen VictoriaGovernorLord Augustus LoftusHead of governmentAlexander StuartNo. of ministers10Member partyunalignedStatus in legislatureMinority governmentOppositio...

1990s animated series The New Adventures of He-ManNew Adventures of He-Man title screenGenreAnimated television seriesSword and planetSuperheroCreated byMattelDeveloped byJack Olesker[1]Jean ChalopinVoices ofGarry ChalkDon BrownTed ColeMichael DonovanTracy EisnerMark HildrethAnthony HollandCampbell LaneScott McNeilDoug ParkerCountry of originUnited StatesCanadaOriginal languageEnglishNo. of seasons1No. of episodes65 (list of episodes)ProductionExecutive producerJean ChalopinRunning ti...

 

 

American baseball player (born 1996) Baseball player Connor WongWong during 2020 spring trainingBoston Red Sox – No. 12Catcher / InfielderBorn: (1996-05-19) May 19, 1996 (age 27)Houston, Texas, U.S.Bats: RightThrows: RightMLB debutJune 22, 2021, for the Boston Red SoxMLB statistics (through April 16, 2024)Batting average.240Home runs12Runs batted in51 Teams Boston Red Sox (2021–present) Connor Sun-Han Wong (born May 19, 1996) is an American professional baseball catche...

 

 

Google FitTangkapan layar Google Fit berjalan di Android 9.0 PieTipeperangkat lunak dan activity tracker Versi pertama28 Oktober 2014; 9 tahun lalu (2014-10-28)GenreInformatika kedokteran, Kebugaran fisikLisensiProprietaryBahasaDaftar bahasa Bulgaria, Katalan, Kroasia, Ceko, Denmark, Belanda, Inggris, Finlandia, Prancis, Jerman, Yunani, Hindi, Hongaria, Indonesia, Italia, Jepang, Korea, Latvia, Lithuania, Melayu, Norwegia, Polandia, Portugis, Rumania, Rusia, Cina Sederhana, Slovakia, Spa...

Italian painter (1881–1918) Adriana Bisi FabbriAdriana Bisi Fabbri , Autoritratto, 1914BornAdriana Fabbri1881 (1881)Ferrara, ItalyDied1918 (aged 36–37)Travedona-Monate, ItalyNationalityItalianKnown forPaintingSpouseGiannetto Bisi All'ippodromo, 1913 (Art collections of Fondazione Cariplo) Adriana Bisi Fabbri (1881–1918) was an Italian painter. Biography Adriana Fabbri was born in Ferrara, where she met her future husband, journalist Giannetto Bisi, and she spent part ...

 

 

Canadian novelist, essayist, children's writer, journalist, filmmaker and poet Jacques GodboutJacques Godbout in 2014Born (1933-11-27) November 27, 1933 (age 90)Montreal, Quebec, CanadaOccupation(s)Film directorScreenwriterAuthorPoetYears active1958–present Jacques Godbout, OC, CQ (born November 27, 1933) is a Canadian novelist, essayist, children's writer, journalist, filmmaker and poet. By his own admission a bit of a dabbler (touche-à-tout), Godbout has become one of the most ...

 

 

Caballeros de la Orden del Santo Sepulcro en la actualidad, con su hábito blanco y la cruz característica. Cruz de la Orden del Temple (templarios). Moneda de la Orden de San Juan de Jerusalén (antes del Hospital -hospitalarios- y luego de Malta), con la cruz que la identifica. Cruces de las órdenes militares españolas (desde arriba): Santiago, Alcántara, Calatrava y Montesa). Francisco Farnesio, duque de Parma, en hábito de caballero de San Jorge (Sagrada Orden Militar Constantiniana)...

ХристианствоБиблия Ветхий Завет Новый Завет Евангелие Десять заповедей Нагорная проповедь Апокрифы Бог, Троица Бог Отец Иисус Христос Святой Дух История христианства Апостолы Хронология христианства Раннее христианство Гностическое христианство Вселенские соборы Н...

 

 

第三十二届夏季奥林匹克运动会男子60公斤級古典式摔跤比賽比賽場館千葉市幕張展覽館日期2021年8月1日至2日参赛选手16位選手,來自16個國家和地區奖牌获得者01 ! 路易斯·奥尔塔  古巴02 ! 文田健一郎  日本03 ! 瓦里汗·赛里克  中国03 ! 谢尔盖·叶梅林  俄罗斯奥林匹克委员会← 20162024 → 2020年夏季奥林匹克运动会摔跤比赛男子自由式�...

 

 

Location of Washington County in Virginia This is a list of the National Register of Historic Places listings in Washington County, Virginia. This is intended to be a complete list of the properties and districts on the National Register of Historic Places in Washington County, Virginia, United States. The locations of National Register properties and districts for which the latitude and longitude coordinates are included below, may be seen in an online map.[1] There are 17 propertie...

2020 video game This article needs additional citations for verification. Please help improve this article by adding citations to reliable sources. Unsourced material may be challenged and removed.Find sources: Kirby Fighters 2 – news · newspapers · books · scholar · JSTOR (March 2021) (Learn how and when to remove this message) 2020 video gameKirby Fighters 2The icon for the game on Nintendo Switch, featuring Kirby in different colors and abilities, a...

 

 

British university press Manchester University PressLogoParent companyUniversity of ManchesterFounded1904FounderJames TaitHeadquarters locationManchester, EnglandDistributionNBN International (UK books)Oxford University Press (Americas books)Footprint Books (Australia books)[1]Turpin Distribution (Worldwide journals)[2]Publication typesBooks, academic journalsOfficial websitemanchesteruniversitypress.co.uk Manchester University Press is the university press of the University o...

 

 

اضغط هنا للاطلاع على كيفية قراءة التصنيف الأيل الأسمر الأوروبي noicon حالة الحفظ أنواع غير مهددة أو خطر انقراض ضعيف جدا [1] المرتبة التصنيفية نوع[2]  التصنيف العلمي النطاق: حقيقيات النوى المملكة: حيوانات الشعبة: حبليات الطائفة: ثدييات الرتبة: مزدوجات الأصابع الفصيلة...

  「G222」重定向至此。关于高速铁路列车车次,请见「沪青高速动车组列车_(上海至青岛)」。 此條目没有列出任何参考或来源。 (2022年8月14日)維基百科所有的內容都應該可供查證。请协助補充可靠来源以改善这篇条目。无法查证的內容可能會因為異議提出而被移除。 222国道222国道路綫圖道路信息道路總長363公里(226英里)主要连接道路起點黑龙江嘉荫县嘉荫口岸(�...

 

 

Right of public access to land or bodies of water For the Nikola Šarčević album, see Freedom to Roam. Hikers at Kinder Downfall, Derbyshire, England. Kinder Scout was the site of a mass trespass in 1932. The freedom to roam, or everyman's right, is the general public's right to access certain public or privately owned land, lakes, and rivers for recreation and exercise. The right is sometimes called the right of public access to the wilderness or the right to roam. In Austria, Belarus, Est...