Sichere Anlagen entstehen nicht durch ein einzelnes Feature, sondern durch viele kleine Entscheidungen bei Inbetriebnahme und Betrieb. Ab kommender Woche zeigen wir jede Woche eine davon.

Warum diese Serie?

Security in der Automatisierung wird meist als großes Thema gehandelt — Architektur, Netzwerksegmentierung, Zonenkonzepte. In der Praxis entscheidet aber häufig etwas viel Kleineres darüber, wie belastbar eine Anlage wirklich ist: ob ein Konto ein Passwort hat, ob ein Port offen steht, ob ein Zertifikat rechtzeitig erneuert wurde. atvise® deckt all diese Themen bereits ab und bietet damit die Grundlage zur Umsetzung von Security-Anforderungen in Projekten.

Diese Punkte stehen in unserem Security Whitepaper. Sie stehen dort allerdings gebündelt auf zahlreichen Seiten — und werden erfahrungsgemäß eher bei der Inbetriebnahme benötigt. Deshalb bringen wir sie Ihnen einzeln näher: ein Thema pro Woche, jeweils mit der konkreten Maßnahme dazu.

Hinzu kommt der zeitliche Rahmen. Mit dem EU Cyber Resilience Act rücken Anforderungen an die Cybersicherheit digitaler Produkte in den nächsten Monaten spürbar näher — für uns als Hersteller ebenso wie für Sie als Betreiber und Integrator. Teile der Serie widmen sich deshalb ausdrücklich dieser Frage: was der CRA verlangt, wer welche Verantwortung trägt, und wie wir mit Schwachstellen und Sicherheitsupdates umgehen.

Worum geht es?

Die Serie folgt dem Weg, den ein Angreifer nehmen würde:

  • Zugriff und Identität: Engineering-Zugang, Benutzerkonten, Passwort-Policy, Zwei-Faktor-Authentifizierung
  • Cyber Resilience Act: Fristen, Verantwortungsteilung, Umgang mit Schwachstellen und Patches
  • Verschlüsselung: https in der Visualisierung, Zertifikate, abgesicherte OPC UA Verbindungen bis zur Datenquelle
  • Netzwerk und Ablage: Ports, Cross Origin Resource Sharing, Verzeichnisse, Datenbankverschlüsselung
  • Betrieb: Lizenzserver, Backup und Restore, Verhalten bei Stromausfall, personenbezogene Daten

Jeder Teil steht für sich. Sie können einsteigen, wo es für Ihr Projekt relevant ist, und die übrigen Teile später nachlesen. 

AdobeStock_310133720_lichtpunkt_bearb

Takt und Abschluss:

icon_37_keine_mehrfachen_datenpunktlisten_rgb
Los geht es am...

...01. September -danach erscheint jeden Dienstag ein weiterer Beitrag. 

Den Abschluss bildet eine Checkliste, die alle Maßnahmen auf einer Seite zusammenfasst.

Vorschau Maßnahme 1:

Starke Passwörter brauchen klare Regeln

Teil 1 zeigt, wie die atvise® Passwortrichtlinie sichere Zugänge erzwingt: mit Vorgaben für Mindestlänge, Zusammensetzung, Gültigkeitsdauer sowie Sperre und Verzögerung nach fehlgeschlagenen Anmeldeversuchen. Dazu gehört auch, den vordefinierten root-Benutzer vor der Inbetriebnahme mit einem Passwort abzusichern und seinen Visu-Login gezielt zu deaktivieren.

Fotolia_95397921_XXL_lichtpunkt_bearb