Download ICS-Security-Kompendium - BSI
Transcript
Best Practice Guide für Betreiber 5 Bei externen Schnittstellen sollten insbesondere folgende IT-Sicherheitsmaßnahmen berücksichtigt werden, um unbefugte Zugriffe von außen in das ICS-Netz zu verhindern: • Zugriffe über externe Schnittstellen sollten eine starke Authentisierung erfordern (z. B. Rückruf des Modem auf eine vorkonfigurierte Telefonnummer, Exklusivverbindung zu einer konfigurierten IP-Adresse, Hardwareschlüssel im Modem). • Verbindungsversuche und Zugriffe sollten protokolliert und überwacht werden (z. B. bei Modem-Verbindungen durch eine Telefonanlage; siehe auch 73). • Für einen längeren Zeitraum nicht benötigte, externe Schnittstellen (z. B. Fernzugänge) müssen abgeschaltet werden. Nur bei Bedarf sollten die Geräte wieder (elektrisch) eingeschaltet werden. • IT-Sicherheitsrelevante Daten sollten nicht übertragen werden (z. B. Zugangsdaten, kritische und privilegierte Befehle). • Die Speicherung von Daten (Engineering Daten, Produktionsdaten) sollte nur in der ICS-Umgebung, nicht jedoch auf externen Systemen erfolgen. • Soweit möglich sollten Fernwartungszugänge ausschließlich lesenden Zugriff ermöglichen. 34. Statische Netz-Konfiguration Insbesondere bei einer überblickbaren Anzahl an ICS sollte die statische Zuweisung der Netz-Konfiguration einer dynamischen vorgezogen werden. Dazu zählt die statische Vergabe von IP-Adressen, Subnetzmasken und Routen innerhalb des ICS-Netzes. Auch die Konfiguration von WINS/DNS-Servern kann erforderlich sein, falls über diese Namen aufgelöst werden sollen. Bei der Zuweisung von IP-Adressen sollten verbreitete Konventionen nach Möglichkeit eingehalten werden. So sollten Routern die ersten, verfügbaren IP-Adressen in dem Netzsegment zugewiesen werden (z. B. 192.168.0.1) und Switches und Gateways die nachfolgenden IP-Adressen (z. B. 192.168.0.2), gefolgt von ICS mit anderer Funktion. Die Adressierung der Systeme muss dokumentiert werden (siehe auch 5). Darüber hinaus sollte darauf geachtet werden, dass eine IP-Adresse nicht mehrfach vergeben wird. Wenn eine statische Netz-Konfiguration der ICS durchgeführt wird, sollten auf den ICS die DHCP-Client-Software deinstalliert oder zumindest deaktiviert werden. Auf diese Weise überschreibt ein unbeabsichtigtes DHCP-Paket eines Rechners nicht die statische Netz-Konfiguration. 35. Gleiche Sicherheitsmaßnahmen für ICS in einem Netzsegment Alle Komponenten in einem Netzsegment (z. B. Prozessführung, siehe Abbildung 3) sollten das gleiche IT-Sicherheitsniveau erfüllen. Wird ein ICS beispielsweise mit einem geringeren IT-Sicherheitsniveau durch einen Angreifer kompromittiert, so stellt dieses System für alle anderen ICS im gleichen Netzsegment und damit in der gleichen Sicherheitszone eine Bedrohung dar. Ausgehend von diesem kompromittierten System kann ein Angreifer weiterführende Angriffe auf die anderen Systeme durchführen und ggf. Vertrauensbeziehungen zwischen den Systemen ausnutzen. Daher sollten alle ICS in der gleichen Sicherheitszone und damit mit der gleichen Vertrauensstellung untereinander auch vergleichbar geschützt sein. 36. Unabhängiger Betrieb der Netzsegmente Falls die Verbindung zwischen zwei Netzsegmenten im ICS-Netz abbricht, sollte dies nicht oder nur in geringem Maße die Produktion beeinträchtigen. Daher sollten Abhängigkeiten zwischen Netzen vermieden werden. Somit werden mögliche Auswirkungen eines Netzsegmentausfalls weitestgehend reduziert. 37. Absichern der Funktechnologien Der Einsatz von Funktechnologie erfordert sorgfältige Planung. Da es sich hierbei um ein sogenanntes Shared Medium handelt, ist der Zugriff auf das Übertragungsmedium für Angreifer in der Regel auch aus großen Distanzen und außerhalb des Betriebsgeländes möglich und nur schwierig einzuschränken. Bundesamt für Sicherheit in der Informationstechnik 63