Dem Cyber Resilience Act und der IEC62443 begegnen

Smart industry robot arm digital factory production technology showing automation manufacturing process of the Industry. The concept of production by robots. Generative AI
Bild: ©AKA-RA /stock.adobe.com

2023 wurden die Cybersicherheitsvorschriften der EU durch die NIS2-Richtlinie aktualisiert, und auch das EU-Gesetz über Cyberresilienz, der Cyber Resilience Act (CRA), wurde vom Europäischen Parlament verabschiedet. Nach der Verabschiedung durch den Europäischen Rat – eine reine Formsache – haben Hersteller 36 Monate Zeit, die Vorgaben umzusetzen. Er gilt für Produkte, Software und Hardware, mit digitalen Elementen und damit ist auch die Industrie angesichts von vernetzter Fertigung im Industrial Internet of Things (IIoT) voll im Fokus: Geräte, Maschinen und Komponenten in der Produktion sammeln und erzeugen Daten mit Sensoren und Aktoren und tauschen sie aus, industrielle Steuerungssysteme (Industrial Control Systems, ICS) arbeiten damit. Sicherheitskritische Produkte mit digitalen Elementen werden im Anhang III des CRA sogar als kritische Hard- und Softwareprodukte gelistet: Dazu zählen u.a. Firewalls, Angriffserkennungs- und -präventionssysteme, Router, Modems und Switches, auch im industriellen Kontext.

Für all diese Produkte legt der CRA einen umfangreichen Anforderungskatalog fest. Demnach benötigen sie:

  • einen sicheren Produkt- und Entwicklungslebenszyklus (Security by Design), der Cybersicherheit im gesamten Lebenszyklus berücksichtigt.
  • ein kontinuierliches Schwachstellen-Management: Cybersicherheitsrisiken müssen dokumentiert werden und die Hersteller aktiv ausgenutzte Schwachstellen und Zwischenfälle melden.
  • ein sicheres Software-Update-Management: Die Hersteller müssen nach dem Verkauf weiterhin sicherstellen, dass für die Dauer des Supportzeitraums Schwachstellen ihrer Produkte wirksam behandelt werden. Außerdem sind Sicherheitsaktualisierungen und Patches für die voraussichtliche Nutzungsdauer des Produkts vorgeschrieben.
  • eine sicherheitsbezogene Dokumentation mit klaren und verständlichen Anweisungen.
  • Vorgaben zur Konformitätsbewertung bzw. der Produktkonformität und der Risikobewertung.

Die Anforderungen

Die konkreten Cybersicherheitsanforderungen stehen in Anhang I des CRA: Produkte mit digitalen Elementen benötigen auf Grundlage ihrer Risikobewertung geeignete Kontrollmechanismen, die Schutz vor unbefugtem Zugriff bieten. Genannt werden hier Authentifizierungs-, Identitäts- oder Zugangsverwaltungssysteme. Sie müssen die Integrität gespeicherter, übermittelter oder anderweitig verarbeiteter Daten, ob personenbezogener oder sonstiger Daten, Befehle, Programme und Konfigurationen vor einer Manipulation schützen. Ihre Beschädigung muss gemeldet werden. Außerdem muss sichergestellt werden, dass Schwachstellen durch (automatische) Sicherheitsaktualisierungen behoben werden können. Die normativen Anforderungen legt die IEC62443 fest, die wichtigste Sicherheitsnorm der Automatisierungsindustrie.

Die Sicherheitsanforderungen des CRA zu erfüllen und die IEC62443 umzusetzen, ist weder für Hersteller noch für Integratoren und Betreiber eine einfache Aufgabe. Nicht nur, dass die speziellen Anforderungen an die Vernetzung mit Routern und smarten Geräten oft nicht im Fokus liegen. Viele Unternehmen sind per se keine IT-Sicherheitsspezialisten und verfügen nur über limitierte IT-Sicherheitskapazitäten in einem allgemeinen Sicherheitsumfeld wie IT Security Management Systems (EN/ISO270001). Zudem sind Verantwortlichkeiten oft nicht klar definiert.

Public-Key-Infrastruktur

Mit elektronischen Zertifikaten können die wichtigsten Sicherheitsanforderungen des CRA realisiert werden: Sie werden über eine Public Key Infrastruktur (PKI) bereitgestellt. Eine PKI gilt bis dato als das sicherste Verfahren für die Vernetzung von IoT-Geräten und industriellen Steuerungssystemen. Sie ist eine asymmetrische Kryptographietechnologie, die mit öffentlichen und privaten Schlüsseln einen vertraulichen Datenaustausch ermöglicht. Die Daten werden dafür signiert und verschlüsselt. Digitale Zertifikate erzeugen einen Zertifizierungspfad und stellen die Authentizität der Schlüssel sicher.

Über die Zertifikate der PKI greifen vier Schutzmechanismen: Die initiale Geräteidentität in der Produktion beim Hersteller wird durch eine zertifikatsbasierte Authentifizierung im Netzwerk sichergestellt – ein Geburtszertifikat identifiziert und authentifiziert das jeweilige Gerät, so dass ein sicherer Kommunikationskanal ins Internet aufgebaut werden kann. Elektronische Zertifikate sichern auch das Update Management ab: Die PKI prüft darüber die Authentizität der Software, so dass keine Malware eingeschleust oder unerlaubte Änderungen vorgenommen werden können. Die Firmware-Updates durch den Hersteller sind signiert. Auch kann über Zertifikate die Autorisierung von Updates von Drittanbietern gesteuert werden. Dritter Anwendungsfall ist der sichere Gerätestart, das Secure Boot. Hierbei wird gewährleistet, dass die Firmware der Geräte vor jedem Start authentifiziert ist und sie über einen sicheren Integritätscode verfügen. Eine PKI sichert auch die Inbetriebnahme eines Geräts bei seinem Betreiber ab – nach einer Authentisierung wird eine lokale Geräteidentität generiert.

Secure Development Lifecycle

Bei der CRA-konformen Entwicklung von Steuergeräten und Systemen unter Berücksichtigung industrieller Sicherheitsstandards gemäß IEC62443 hilft ein Secure-Development-Lifecycle-Ansatz (SDL). Eine Bestandsaufnahme des Produkts mit Gap-Analyse zu CRA-Anforderungen macht hier den Anfang. Dem schließt sich im Rahmen von Security Requirements Engineering/TARA eine Bedrohungs- und Schwachstellenanalyse und Risikobewertung an, um Sicherheitsanforderungen spezifizieren zu können. Danach werden im Security Architecture Engineering Prozess Sicherheitskonzeption und -architektur entwickelt. Auch die Update- und Boot-Prozesse der ICS-Komponenten müssen sicher sein – hier greift das Embedded Security Engineering, bei dem kryptographische Funktionen implementiert werden. Unternehmen benötigen nun leistungsfähige Testwerkzeuge, um ihre ICS- Produkte herstellerunabhängig auf Sicherheit und Konformität mit der IEC62443 und individuellen Sicherheitsanforderungen zu testen – u.a. in Form von Robustheitstests, Code-Analysen oder Penetrationstests. Danach sind zudem Produkt-Evaluierungen nach IEC62443 sinnvoll.

Hilfe bei der Umsetzung

Bei der Umsetzung der Anforderungen des CRA und der IEC können externe Partner helfen. Unternehmen erhalten so Unterstützung bei der Systemplanung, der Bereitstellung und beim Betrieb. Das Systemhaus Achelos begleitet Unternehmen etwa beim Aufbau bzw. der Migration von PKI-Systemen. Nach der Risikoabschätzung wird definiert, welche Prozesse aufgesetzt werden müssen, und ein Betriebskonzept erstellt. Die Sicherheit der PKI wird konzeptioniert, bestimmt, welche Komponenten und welche Sicherheitsebenen notwendig sind und die geeignete Software ausgewählt. Audits werden integriert und Notfallpläne erstellt. Auch der Secure Development Lifecycle wird abgedeckt und der Entwicklungsprozess von Produkten unterstützt.

Für die Zukunft gerüstet

Industrieunternehmen müssen bei der Entwicklung ihrer Steuerungen den CRA berücksichtigen, einen sicheren Produktlebenszyklus, Konformität und Schwachstellenmanagement gewährleisten und dabei die Industrienorm IEC62443 umsetzen. Eine PKI mit Signatur-Services für Firm- und Software bzw. elektronischen Zertifikaten ermöglicht Datensicherheit in der Kommunikation der Infrastruktur und ein Secure-Development-Lifecycle-Ansatz die CRA konforme Entwicklung von Steuergeräten und Systemen.



  • Die Ära der kostenlosen KI ist vorbei

    Die Ära der kostenlosen KI ist vorbei

    Die Wirtschaftlichkeit großer Sprachmodelle steht kurz davor, mit der Unternehmensrealität zu kollidieren, schreibt Pegasystems-CEO Alan Trefler (Bild).

    mehr lesen: Die Ära der kostenlosen KI ist vorbei

  • Geschäftsführerwechsel bei der SimPlan Integrations

    Geschäftsführerwechsel bei der SimPlan Integrations

    Im Zuge des 25-jährigen Bestehens der SimPlan Integrations hat die SimPlan Group angekündigt, dass im Jahr 2028 ein geplanter Geschäftsführerwechsel beim Tochterunternehmen stattfinden wird.

    mehr lesen: Geschäftsführerwechsel bei der SimPlan Integrations

  • Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

    Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

    Laut VDMA-Ausbildungsumfrage steht die duale Ausbildung im Maschinen- und Anlagenbau auf einem stabilen Fundament und punktet mit hochmotivierten und zufriedenen Ausbilderinnen und Ausbildern.

    mehr lesen: Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

  • Forterro übernimmt 3E Datentechnik

    Forterro übernimmt 3E Datentechnik

    Forterro, ein europäischer Anbieter von Industriesoftware, hat die geplante Übernahme des Software-Spezialisten 3E Datentechnik bekannt gegeben, dessen Software bei der Konstruktion und Herstellung von Fenstern und Türen zum Einsatz kommt.

    mehr lesen: Forterro übernimmt 3E Datentechnik

  • AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

    AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

    Das Forschungsprojekt AutoSim vereinfacht die Erstellung von Simulationsmodellen für die Produktion. Es kombiniert intelligente Datenverarbeitung mit interoperablen Informationsmodellen.

    mehr lesen: AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

  • SAP investiert in KI-Unternehmen n8n

    SAP investiert in KI-Unternehmen n8n

    SAP investiert in die KI-Automatisierungsplattform n8n, wodurch sich die Bewertung des in Berlin ansässigen Startups auf 5,2Mrd.US$ erhöht und somit mehr als verdoppelt.

    mehr lesen: SAP investiert in KI-Unternehmen n8n

  • BSI veröffentlicht G7-Richtlinie zu SBOM for AI

    BSI veröffentlicht G7-Richtlinie zu SBOM for AI

    Unter der Federführung des BSI und der italienischen Cybersicherheitsbehörde ACN haben die Cybersicherheitsbehörden der G7-Staaten unter Mitwirkung der EU Kommission eine Richtlinie zur Software Bill of Materials (SBOM) for AI…

    mehr lesen: BSI veröffentlicht G7-Richtlinie zu SBOM for AI

  • Was passiert mit dem Menschen, wenn die Roboter kommen?

    Was passiert mit dem Menschen, wenn die Roboter kommen?

    Künstliche Intelligenz automatisiert längst digitale Prozesse. Jetzt übernehmen Roboter auch physische Routinen. Was das für die Menschen bedeutet, beleuchtet Sören Michl, Vice President AI Adoption bei IFS.

    mehr lesen: Was passiert mit dem Menschen, wenn die Roboter kommen?

  • Ein Schritt auf dem Weg zum Quanteninternet?

    Ein Schritt auf dem Weg zum Quanteninternet?

    Seit mehr als 60 Jahren gilt das ‚Bellsche Theorem‘ als Goldstandard, um zu zeigen, dass die Quantenmechanik den Regeln der klassischen Physik widerspricht.

    mehr lesen: Ein Schritt auf dem Weg zum Quanteninternet?

  • Der VDI feiert 170-jähriges Bestehen

    Der VDI feiert 170-jähriges Bestehen

    Vor 170 Jahren, am 12. Mai 1856, wurde der VDI in Alexisbad gegründet. Aus diesem Anlass blickt der Verein zurück und gibt zugleich die Gründung eines neuen Gremiums bekannt.

    mehr lesen: Der VDI feiert 170-jähriges Bestehen

  • Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden

    Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden

    Eine aktuelle Robotik-Studie von Reichelt Elektronik, durchgeführt durch das unabhängige Institut OnePoll, untersucht, welche Arten von Robotern in deutschen Produktionsstätten eingesetzt werden und welche Arbeiten sie übernehmen.

    mehr lesen: Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden

  • Welches Potenzial in Werkerassistenzsystemen steckt

    Welches Potenzial in Werkerassistenzsystemen steckt

    Wie Werkerassistenzsysteme bislang verborgene Effizienzpotenziale aufdecken und warum sie sich oft schon nach wenigen Monaten amortisieren, erklärt Michael Kunze, Geschäftsführer von MKey Solution, einem Spezialisten für Messtechnik und Bildverarbeitung.

    mehr lesen: Welches Potenzial in Werkerassistenzsystemen steckt