Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarOT

Zonen und Conduits

Zonen und Conduits sind das IEC-62443-Modell zur Segmentierung industrieller Systeme: Asset-Gruppen mit gleichem Schutzbedarf und die Verbindungen dazwischen.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

In IEC 62443 ist eine Zone eine Gruppe logischer oder physischer Assets mit gemeinsamen Sicherheitsanforderungen, und ein Conduit ist die Gruppe von Kommunikationskanälen, die zwei oder mehr Zonen verbindet und eigene Anforderungen hat. IEC 62443-3-2 beschreibt, wie man ein betrachtetes System in Zonen und Conduits aufteilt, jeder Einheit einen Ziel-Security-Level zuweist und das Risiko behandelt. In der Praxis ist das die strukturierte Form der Netzsegmentierung und die Grundlage jeder OT-Sicherheitsarchitektur.

Was sind Zonen und Conduits?

Zonen und Conduits sind das Modell, mit dem IEC 62443 ein industrielles System für die Sicherheit strukturiert. Eine Zone ist eine Gruppe logischer oder physischer Assets mit gemeinsamen Sicherheitsanforderungen: eine Produktionszelle, das sicherheitsgerichtete System, die Engineering-Arbeitsplätze, die DMZ zwischen Büro und Anlage. Ein Conduit ist eine logische Gruppe von Kommunikationskanälen, die zwei oder mehr Zonen verbindet und eigene Sicherheitsanforderungen hat: die OPC-UA-Verbindung vom MES zu den Liniensteuerungen, das Fernwartungs-VPN, der Feldbus zwischen Steuerung und Antrieben.

Der Zweck ist, nicht mehr in einzelnen Geräten zu denken, sondern in Gruppen mit gleichem Schutzbedarf und den kontrollierten Pfaden dazwischen. Jedes Conduit ist eine Stelle, an der du prüfen, filtern, authentifizieren und protokollieren kannst; jede Zonengrenze ist eine Stelle, an der ein Angreifer arbeiten muss.

Wo ist es definiert?

Die Begriffe definiert IEC 62443-1-1, die Methode IEC 62443-3-2 (2020), Security risk assessment for system design. Deren Zone-and-Conduit-Requirements (ZCR) bilden einen Ablauf: das betrachtete System festlegen (ZCR 1), eine erste Risikobewertung durchführen (ZCR 2), in Zonen und Conduits aufteilen (ZCR 3), das Risiko mit dem tolerierbaren Risiko vergleichen (ZCR 4), wo nötig eine detaillierte Risikobewertung durchführen (ZCR 5), Anforderungen, Annahmen und Randbedingungen dokumentieren (ZCR 6) und die Freigabe des Betreibers einholen (ZCR 7). ZCR 3 enthält konkrete Aufteilungsregeln: Unternehmens- und Steuerungs-Assets trennen, sicherheitsgerichtete Assets in eigene Zonen legen sowie temporär verbundene Geräte, Funkgeräte und über externe Netze erreichbare Geräte separieren.

Jede Zone und jedes Conduit bekommt einen Ziel-Security-Level, der dann die technischen Anforderungen aus IEC 62443-3-3 auswählt. Das Purdue-Referenzmodell (Ebenen 0 bis 5) ist die übliche Ausgangsvorlage für Zonen, aber nicht Teil der Norm.

Was es in der Praxis bedeutet

Ein Zonen-und-Conduits-Diagramm ist das nützlichste einzelne Dokument in einem OT-Sicherheitsprojekt, und oft fehlt es. Was wir in Anlagen und an Maschinen sehen:

  • Das flache Netz. SPSen, HMIs, Engineering-Stationen, Drucker und das Büro teilen sich eine Broadcast-Domäne. Jeder Phishing-Erfolg im Büro ist ein direkter Weg zu den Steuerungen. Das erste Conduit, das du bauen solltest, ist das zwischen Büro und Produktion, mit einer Firewall und einer DMZ für alles, was beide Seiten brauchen.
  • Fernwartung umgeht alles. VPN-Boxen von Herstellern und Mobilfunkrouter an einzelnen Maschinen schaffen Conduits, die niemand gezeichnet hat. Inventarisiere sie; sie sind das häufigste Finding in unseren OT-Tests.
  • Sicherheitssysteme in derselben Zone wie die Steuerung. 62443-3-2 verlangt die Trennung aus gutem Grund: Eine kompromittierte Steuerung darf die Sicherheits-SPS nicht stummschalten können.
  • Conduits ohne Kontrollen. Ein VLAN ist eine Linie auf einem Diagramm, bis der Router zwischen den VLANs etwas filtert. Ein Conduit braucht einen Durchsetzungspunkt, Protokollverständnis (Modbus-Funktionscodes, S7-Schreiboperationen) und Protokollierung.

Für Maschinenbauer gilt das Modell innerhalb der Maschine: Die Maschine ist eine Zone (oder mehrere), und die Schnittstellen zur Anlage (OPC-UA-Server, Fernservice, USB) sind Conduits, deren Sicherheit die Maschinendokumentation beschreiben sollte. Zyberum entwirft Zonenmodelle mit Betreibern, prüft sie mit Penetrationstests aus dem Büronetz und aus den Zonen heraus und testet die Conduit-Kontrollen, ohne die Produktion zu stoppen.

Häufige Missverständnisse

Zonen sind keine VLANs: Ein VLAN ist eine Möglichkeit, eine Zonengrenze umzusetzen, aber eine Zone ist über den Schutzbedarf definiert, nicht über die Adressierung. Eine Zone muss gar kein Netz sein; eine einzelne Sicherheitssteuerung kann eine sein. Und Segmentierung ersetzt nicht die Härtung der Geräte darin: Segmentierung verringert, wie viele Angreifer die Geräte erreichen, nicht, was passiert, wenn einer es schafft.

FAQ

Häufig gestellte Fragen

Ist eine Zone dasselbe wie ein VLAN oder ein Subnetz?

Nein. Eine Zone ist über den Schutzbedarf der Assets darin definiert, ein VLAN oder Subnetz ist eine Möglichkeit, ihre Grenze umzusetzen. Eine Zone kann mehrere Netze umfassen, und ein Netz kann mehrere Zonen enthalten, wenn die Grenze anders durchgesetzt wird, etwa durch Host-Firewalls. Beginne mit dem Risiko, dann wähle das Netzdesign.

Wie viele Zonen hat eine typische Anlage?

Meist zwischen fünf und einigen Dutzend: eine Unternehmenszone, eine industrielle DMZ, eine oder mehrere Leitebenen-Zonen, eine Zone pro Produktionszelle oder Linie, getrennte Zonen für Sicherheitssysteme und eigene Zonen für Fernwartung und Funk. Zu wenige Zonen geben einem Angreifer freie Bewegung, zu viele werden unbeherrschbar; die Risikobewertung legt die Zahl fest.

Kann ich Zonen einführen, ohne die Produktion zu stoppen?

Überwiegend ja. Inventarisierung und Verkehrsanalyse sind passiv. Neue Firewalls und VLANs kommen in Wartungsfenstern, meist ein Conduit nach dem anderen, zuerst im Beobachtungsmodus und dann durchsetzend. Unsere OT-Penetrationstests prüfen das Ergebnis aus dem Büronetz und aus den Zonen heraus, ohne den Prozess zu unterbrechen.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen