Die Stückliste, die keiner hat

0001
Bild: Complioty GmbH

Eine Maschine ist heute ein Verbund aus Komponenten unterschiedlicher Hersteller. Ein Maschinenbauer integriert diese Komponenten und verantwortet nach dem CRA das Gesamtprodukt. Solange er die Software auf einer zugekauften Komponente nicht selbst verändert, muss er deren Innenleben nicht selbst aufschlüsseln; die Stücklistenpflicht des CRA verlangt mindestens die Top-Level-Abhängigkeiten des Produkts. Was er aber wissen und mit der gebotenen Sorgfalt prüfen muss, ist, welche Komponente in welchem Firmwarestand verbaut ist. Erst diese Angabe erlaubt die Prüfung, ob für dieses Gerät in dieser Version eine bekannte Schwachstelle vorliegt. Wer beim Zulieferer nachfragt, erhält Datenblätter und Handbücher, im besten Fall eine Firmware-Versionsnummer, selten eine maschinenlesbare Auflistung. Die Angaben verteilen sich über Projektdateien, Exporte einzelner Geräte und Unterlagen unterschiedlicher Hersteller, jeweils in deren eigenem Format. Zusammengetragen wird das meist einmalig in einer Tabelle, mit erheblichem Aufwand und ohne dass die Arbeit beim nächsten Maschinentyp wiederverwendbar wäre. Die Frage lautet daher: Woher kommen diese Daten?

Nachweis zum Inverkehrbringen

Verbindlich wird diese Frage mit der CE-Kennzeichnung. Der CRA verlangt von Herstellern, Produkte ohne bekannte ausnutzbare Schwachstellen in Verkehr zu bringen, und fordert dafür eine Software-Stückliste, (Software Bill of Materials, SBOM), in einem gängigen maschinenlesbaren Format als Teil der technischen Dokumentation. Der Nachweis ist an einen konkreten Zeitpunkt gebunden, nämlich das Inverkehrbringen, im Maschinenbau praktisch die Endabnahme der fertigen Maschine. Ab dem 11. Dezember 2027 gilt die Anforderung vollständig: Ohne nachgewiesene Konformität darf kein neues Produkt mit digitalen Elementen mehr in der EU in Verkehr gebracht werden. Schon vorher, ab dem 11. September 2026, greifen die Meldepflichten des CRA, nach denen aktiv ausgenutzte Schwachstellen binnen 24 Stunden zu melden sind. Wer diese Frist halten will, muss bereits dann wissen, was in seinen Maschinen steckt.

Maschinen entwickeln ein Eigenleben

Mit der Auslieferung endet die Aufgabe nicht. Der CRA verpflichtet den Hersteller, Schwachstellen über den gesamten Supportzeitraum wirksam zu behandeln, der sich an der erwarteten Nutzungsdauer des Produkts orientiert. Eine Maschine verändert sich in dieser Zeit im Feld: Baugruppen werden im Service getauscht, Komponenten nachgerüstet, Firmware-Updates vor Ort eingespielt. Greift ein solcher Eingriff tief genug, kann die Maschine sogar als neues Produkt gelten und muss erneut eine Konformitätsbewertung durchlaufen. Bei Serienmaschinen tragen zwei Anlagen desselben Typs nach wenigen Betriebsjahren unterschiedliche Stände. Der zum Inverkehrbringen dokumentierte Zustand beschreibt die Maschine dann nicht mehr. Der CRA trägt dem Rechnung: Die technische Dokumentation ist während des Unterstützungszeitraums laufend zu aktualisieren, und wer Schwachstellen wirksam behandeln will, muss den tatsächlichen Stand seiner Maschinen kennen. Bei Laufzeiten von 15 bis 20 Jahren betrifft das nicht den Moment der Auslieferung allein: Jede ab Ende 2027 in Verkehr gebrachte Maschine trägt diese Pflicht über ihren gesamten Unterstützungszeitraum mit sich, und der so zu überwachende Bestand wächst von Jahr zu Jahr. Eine Erhebung, die nur einmal stattfindet, verfehlt diesen Zweck.

Die Antwort liegt in der Maschine

Die gesuchten Angaben sind meist vorhanden, als Artefakte an unterschiedlichen Orten und nicht in auswertbarer Form. Was keines dieser Artefakte hergibt, verrät die laufende Anlage selbst: Im Netzwerkverkehr der Maschine geben sich die Teilnehmer samt Typ und Version zu erkennen. Ein tragfähiger Ansatz muss deshalb vorhandene Artefakte auswerten. Das setzt voraus, dass die proprietären Projektformate der Steuerungshersteller gelesen werden können. Denn generische Analysewerkzeuge erkennen sie nicht und melden schlicht null Komponenten. Das Ergebnis muss zudem in einem standardisierten, maschinenlesbaren Format vorliegen, damit es sich automatisiert weiterverarbeiten lässt. Und die Erhebung muss wiederholbar sein, weil eine Stückliste ihren Wert verliert, sobald sich der Softwarestand ändert.

SBOM aus dem Steuerungsprojekt

Die Software des Unternehmens Complioty liest die Projektdateien gängiger Entwicklungsumgebungen, darunter Rockwell, B&R Automation Studio und Codesys, und löst daraus die verbauten Komponenten samt Firmware- und Bibliotheksversionen auf. Ergänzend lassen sich einzelne Zulieferdateien einlesen und bereits vorhandene Stücklisten anderer Hersteller auf ein einheitliches Schema normalisieren. Über eine Analyse des Netzwerkverkehrs erkennt der Scanner zudem die tatsächlich vorhandenen Teilnehmer im Maschinennetz. Dies ist dann nützlich, wenn Projektdaten unvollständig sind oder der Stand im Feld vom dokumentierten Stand abweicht. Aus allen Quellen entsteht eine zusammengeführte Stückliste der Maschine im Format CycloneDX oder SPDX, den beiden verbreiteten offenen Standards für Software-Stücklisten. Abbildung 1 zeigt, wie die Angaben aus den verschiedenen Quellen einer Maschine zusammengeführt werden. Der Scanner arbeitet als Kommandozeilenwerkzeug dort, wo die Projektdaten ohnehin liegen, und lässt sich in eine Build-Pipeline einbinden, sodass bei jedem Stand automatisch eine aktuelle Stückliste entsteht.

0002
Bild: Complioty GmbH

Wie sich dieser Schritt vereinfacht, wenn die Komponente selbst ‚mitspielt‘, zeigt CtrlX OS von Bosch Rexroth: Funktionen der Steuerung sind dort Apps mit eindeutigem Versionsstand, die CtrlX PLC App etwa setzt auf dem verbreiteten Codesys-V3-Laufzeitsystem auf. Was auf der CtrlX Core läuft, ist damit von Haus aus inventarisierbar, genau die Datenqualität, aus der eine belastbare Stückliste der Gesamtmaschine entsteht. Die zugehörigen Projektdateien liest der Scanner bereits.

Überwachung statt Einmalanalyse

Die erzeugte Stückliste wird in die Plattform geladen und dort dauerhaft gegen bekannte Schwachstellen abgeglichen, die als CVE-Einträge (Common Vulnerabilities and Exposures), veröffentlicht werden. Neue Einträge werden automatisch den verbauten Komponenten zugeordnet. Neben den öffentlichen CVE-Datenbanken wertet die Plattform auch Hersteller-Advisories aus. Bosch Rexroth veröffentlicht Security Advisories beispielsweise über das Bosch PSIRT mit einem eigenen, abonnierbaren Feed für Rexroth-Produkte. Die Complioty-Plattform zeigt jedoch den Sicherheitsstatus der Gesamtmaschine, vom vorbildlich dokumentierten Antriebsregler bis zur Komponente, deren Hersteller gar keine Advisories veröffentlicht. Bild 2 stellt diesen Ablauf dar.

Für die Priorisierung greift die Plattform unter anderem auf das Exploit Prediction Scoring System zurück, das für jede Schwachstelle die Wahrscheinlichkeit einer Ausnutzung innerhalb der kommenden 30 Tage schätzt, und wertet Hinweise auf verfügbare Exploits aus. So entsteht aus einer langen Trefferliste eine handhabbare Rangfolge. Aufbereitet werden betroffene Komponenten, Instanzen, Baugruppen und Maschinen, die jeweilige Schwachstelle sowie die vom Komponentenhersteller veröffentlichten Gegenmaßnahmen. Die sicherheitstechnische Bewertung im konkreten Einsatzszenario bleibt beim Maschinenbauer. Automatisiert wird die Datengrundlage, die die Bewertung überhaupt erst ermöglicht.

Von der Sonderaufgabe zum Prozess

Der Nachweis, welche Komponenten in welchem Stand in einer Maschine verbaut sind, lässt sich manuell nicht sinnvoll führen. Er entsteht in den Projektdaten des Herstellers und im Netzwerk der Maschine selbst. Wird die Stückliste automatisiert daraus erzeugt und anschließend fortlaufend gegen neue Schwachstellen abgeglichen, wird aus einer wiederkehrenden Sonderaufgabe ein mitlaufender Prozess.



  • Omron ernennt CEO für EMEA-Region

    Omron ernennt CEO für EMEA-Region

    Fernando Colas soll bei Omron den Bereich Industrieautomation in der EMEA-Region leiten. Er löst damit Seigo Kinugawa ab.

    mehr lesen: Omron ernennt CEO für EMEA-Region

  • Immer mehr ICS-Schwachstellen werden offengelegt

    Immer mehr ICS-Schwachstellen werden offengelegt

    In ihrem ICS Risk & Vulnerability Report melden die Security-Spezialisten von Claroty, dass immer mehr Schwachstellen von industriellen Kontrollsysteme offengelegt werden. Laut Studienautoren sei dies ein Zeichen dafür, dass das…

    mehr lesen: Immer mehr ICS-Schwachstellen werden offengelegt

  • Splunk ernennt Gary Steele zum CEO

    Splunk ernennt Gary Steele zum CEO

    Seit November vergangenen Jahres fungiert Graham Smith als Interims-CEO bei Splunk. Ab April soll nun Gary Steele die Geschicke des Datenanalyse-Spezialisten leiten.

    mehr lesen: Splunk ernennt Gary Steele zum CEO

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Omikron lässt Homeoffice-Anteil nicht ansteigen

    Omikron lässt Homeoffice-Anteil nicht ansteigen

    Zum Höhepunkt der Omikron-Welle im Februar ist der Homeoffice-Anteil im Vergleich zum Januar annähernd gleich geblieben und blieb nach Angaben des Ifo Instituts rund drei Prozentpunkte unter dem Höchstwert aus…

    mehr lesen: Omikron lässt Homeoffice-Anteil nicht ansteigen

  • Maschinenbauer starten mit Auftragsplus ins neue Jahr

    Maschinenbauer starten mit Auftragsplus ins neue Jahr

    Mit einem Auftragsplus von real 19 Prozent im Januar sind die Maschinen- und Anlagenbauer in das neue Jahr gestartet. Positive Signale kamen dabei sowohl aus dem Aus- als auch aus…

    mehr lesen: Maschinenbauer starten mit Auftragsplus ins neue Jahr

  • Heller beteiligt sich an IGH Infotec

    Heller beteiligt sich an IGH Infotec

    Der Werkzeugmaschinenbauer Heller beteiligt sich an IGH Infotec. Dadurch soll die langjährige Zusammenarbeit beider Unternehmen intensiviert werden.

    mehr lesen: Heller beteiligt sich an IGH Infotec

  • Gedruckte Funktionalität für 3D-Objekte

    Gedruckte Funktionalität für 3D-Objekte

    Das Fraunhofer-Institut für Elektronische Nanosysteme ENAS befasst sich mit Drucktechnologien zur Funktionalisierung von 3D-Objekten. Die Anwendungen reichen von der Kontaktierung einzelner Mikrochips in Elektroniksystemen bis zu großflächigen Heizstrukturen für Sitze.

    mehr lesen: Gedruckte Funktionalität für 3D-Objekte

  • Marina Bill wird IFR-Vizepräsidentin

    Marina Bill wird IFR-Vizepräsidentin

    Marina Bill ist mit sofortiger Wirkung neue Vizepräsidentin der International Federation of Robotics. Sie soll die IFR gemeinsam mit Präsident Milton Guerry vertreten.

    mehr lesen: Marina Bill wird IFR-Vizepräsidentin

  • Nachhaltiger Wirtschaften mit nachhaltiger KI

    Nachhaltiger Wirtschaften mit nachhaltiger KI

    Künstliche Intelligenz (KI) kann zu einer nachhaltigeren Ausrichtung von Wirtschaft und Gesellschaft beitragen. Allerdings ist der Energieverbrauch der KI-Systeme selbst oft hoch. Ein Whitepaper der Plattform Lernende Systeme soll daher…

    mehr lesen: Nachhaltiger Wirtschaften mit nachhaltiger KI

  • Materna übernimmt Virtual Solution

    Materna übernimmt Virtual Solution

    Mit der Übernahme des Münchner Software-Unternehmens Virtual Solution will die Materna-Gruppe die eigene Position als Lösungsanbieter für die öffentliche Verwaltung stärken.

    mehr lesen: Materna übernimmt Virtual Solution

  • Von neuen Einsatzfeldern bis zu KI

    Von neuen Einsatzfeldern bis zu KI

    Mit rund drei Millionen Einheiten hat der weltweite Bestand an Industrie-Robotern einen neuen Rekord erreicht. Die International Federation of Robotics nimmt 5 Trends in den Blick, die die Robotik im…

    mehr lesen: Von neuen Einsatzfeldern bis zu KI