Standards und Rahmenwerke
OT-Sicherheitsstandards praktisch einordnen
Verbinde industrielle Systeme, IEC 62443, Risiken, Segmentierung, Lieferanten und Nachweise in KaitoSec.
OT steht für operative Technologie in Produktion, Anlagen und industriellen Umgebungen. OT-Sicherheit braucht andere Annahmen als klassische IT, weil Verfügbarkeit, Sicherheit von Menschen und lange Lebenszyklen besonders wichtig sind.
| Baustein | Inhalt |
|---|
| Normziel | IEC 62443, NIST SP 800-82 und ähnliche Standards unterstützen Sicherheitsmanagement für industrielle Automatisierungs- und Steuerungssysteme. |
| Funktion | KaitoSec verbindet OT-Assets, Zonen, Lieferanten, Risiken, Anforderungen, Maßnahmen, Vorfälle und Nachweise. |
| Ergebnis | Eine prüfbare OT-Sicherheitssicht mit kritischen Anlagen, Schutzbedarf, Segmentierung, Risiken und Maßnahmen. |
| Situation | Relevanz |
|---|
| Produktionsanlagen oder Steuerungssysteme sind im Geltungsbereich | OT-Risiken müssen gesondert betrachtet werden. |
| IT und OT sind verbunden | Schnittstellen und Segmentierung werden kritisch. |
| Lieferanten warten Anlagen | Fernzugriff und Serviceprozesse brauchen Nachweise. |
| Arbeit | KaitoSec-Objekt | Ergebnis |
|---|
| Anlagen erfassen | Assets | Kritische OT-Systeme sind sichtbar. |
| Zonen beschreiben | Geltungsbereiche oder Beziehungen | Segmentierung ist nachvollziehbar. |
| Risiken bewerten | Risiken | Sicherheits- und Verfügbarkeitsrisiken sind behandelt. |
| Anforderungen zuordnen | Anforderungen | IEC-62443-Bezüge sind dokumentiert. |
| Lieferanten prüfen | Lieferanten | Wartung und Fernzugriff sind bewertet. |
| Nachweise sammeln | Nachweise | Tests, Freigaben und Protokolle sind verknüpft. |
| Feld | Beispiel |
|---|
| OT-Asset | Produktionssteuerung für Verpackungslinie. |
| Schutzbedarf | Verfügbarkeit sehr hoch wegen Produktionsstillstand. |
| Risiko | Unkontrollierter Fernzugriff eines Wartungsdienstleisters. |
| Maßnahme | Freigabeprozess, Zeitfenster und Protokollierung für Fernzugriff. |
| Lieferant | Anlagenwartung mit vertraglichen Sicherheitsanforderungen. |
| Nachweis | Fernzugriffsprotokoll und jährliche Freigabeprüfung. |
Das ist ausreichend, wenn kritische OT-Assets, Zonen, Lieferantenzugriffe, Risiken und Nachweise nachvollziehbar verbunden sind.
| Fehler | Beraterhinweis |
|---|
| OT wie Büro-IT bewerten | Verfügbarkeit und Personensicherheit können wichtiger sein als klassische IT-Prioritäten. |
| Fernwartung nicht erfassen | Externe Zugriffe sind häufig zentrale Risiken. |
| Segmentierung nur technisch zeichnen | Dokumentiere, welche Zone welches Risiko reduziert. |
| Situation | Nächster Schritt |
|---|
| OT-Assets sind unbekannt | Asset-Inventar mit Anlagenverantwortlichen starten. |
| Fernzugriff besteht | Lieferantenbewertung und Zugriffsmaßnahme anlegen. |
| Kritische Zone fehlt | Geltungsbereich oder Asset-Beziehungen ergänzen. |