Download ICS-Security-Kompendium - BSI

Transcript
Best Practice Guide für Betreiber 5
Bei externen Schnittstellen sollten insbesondere folgende IT-Sicherheitsmaßnahmen berücksichtigt
werden, um unbefugte Zugriffe von außen in das ICS-Netz zu verhindern:
• Zugriffe über externe Schnittstellen sollten eine starke Authentisierung erfordern (z. B. Rückruf des
Modem auf eine vorkonfigurierte Telefonnummer, Exklusivverbindung zu einer konfigurierten
IP-Adresse, Hardwareschlüssel im Modem).
• Verbindungsversuche und Zugriffe sollten protokolliert und überwacht werden (z. B. bei
Modem-Verbindungen durch eine Telefonanlage; siehe auch 73).
• Für einen längeren Zeitraum nicht benötigte, externe Schnittstellen (z. B. Fernzugänge) müssen
abgeschaltet werden. Nur bei Bedarf sollten die Geräte wieder (elektrisch) eingeschaltet werden.
• IT-Sicherheitsrelevante Daten sollten nicht übertragen werden (z. B. Zugangsdaten, kritische und
privilegierte Befehle).
• Die Speicherung von Daten (Engineering Daten, Produktionsdaten) sollte nur in der ICS-Umgebung,
nicht jedoch auf externen Systemen erfolgen.
• Soweit möglich sollten Fernwartungszugänge ausschließlich lesenden Zugriff ermöglichen.
34. Statische Netz-Konfiguration
Insbesondere bei einer überblickbaren Anzahl an ICS sollte die statische Zuweisung der Netz-Konfiguration
einer dynamischen vorgezogen werden. Dazu zählt die statische Vergabe von IP-Adressen, Subnetzmasken
und Routen innerhalb des ICS-Netzes. Auch die Konfiguration von WINS/DNS-Servern kann erforderlich
sein, falls über diese Namen aufgelöst werden sollen.
Bei der Zuweisung von IP-Adressen sollten verbreitete Konventionen nach Möglichkeit eingehalten
werden. So sollten Routern die ersten, verfügbaren IP-Adressen in dem Netzsegment zugewiesen werden
(z. B. 192.168.0.1) und Switches und Gateways die nachfolgenden IP-Adressen (z. B. 192.168.0.2), gefolgt von
ICS mit anderer Funktion.
Die Adressierung der Systeme muss dokumentiert werden (siehe auch 5). Darüber hinaus sollte darauf
geachtet werden, dass eine IP-Adresse nicht mehrfach vergeben wird.
Wenn eine statische Netz-Konfiguration der ICS durchgeführt wird, sollten auf den ICS die
DHCP-Client-Software deinstalliert oder zumindest deaktiviert werden. Auf diese Weise überschreibt ein
unbeabsichtigtes DHCP-Paket eines Rechners nicht die statische Netz-Konfiguration.
35. Gleiche Sicherheitsmaßnahmen für ICS in einem Netzsegment
Alle Komponenten in einem Netzsegment (z. B. Prozessführung, siehe Abbildung 3) sollten das gleiche
IT-Sicherheitsniveau erfüllen. Wird ein ICS beispielsweise mit einem geringeren IT-Sicherheitsniveau durch
einen Angreifer kompromittiert, so stellt dieses System für alle anderen ICS im gleichen Netzsegment und
damit in der gleichen Sicherheitszone eine Bedrohung dar. Ausgehend von diesem kompromittierten
System kann ein Angreifer weiterführende Angriffe auf die anderen Systeme durchführen und ggf.
Vertrauensbeziehungen zwischen den Systemen ausnutzen. Daher sollten alle ICS in der gleichen
Sicherheitszone und damit mit der gleichen Vertrauensstellung untereinander auch vergleichbar geschützt
sein.
36. Unabhängiger Betrieb der Netzsegmente
Falls die Verbindung zwischen zwei Netzsegmenten im ICS-Netz abbricht, sollte dies nicht oder nur in
geringem Maße die Produktion beeinträchtigen. Daher sollten Abhängigkeiten zwischen Netzen vermieden
werden. Somit werden mögliche Auswirkungen eines Netzsegmentausfalls weitestgehend reduziert.
37. Absichern der Funktechnologien
Der Einsatz von Funktechnologie erfordert sorgfältige Planung. Da es sich hierbei um ein sogenanntes
Shared Medium handelt, ist der Zugriff auf das Übertragungsmedium für Angreifer in der Regel auch aus
großen Distanzen und außerhalb des Betriebsgeländes möglich und nur schwierig einzuschränken.
Bundesamt für Sicherheit in der Informationstechnik
63