NCSC veröffentlicht Beispiel aus der Wasserversorgung für Leitlinien zur sicheren OT-Konnektivität

Das britische National Cyber Security Centre (NCSC) hat ein fiktives, ausgearbeitetes Beispiel veröffentlicht, das zeigt, wie Organisationen seine Secure Connectivity Principles for Operational Techno...

Das britische National Cyber Security Centre (NCSC) hat ein fiktives, ausgearbeitetes Beispiel veröffentlicht, das zeigt, wie Organisationen seine Secure Connectivity Principles for Operational Technology anwenden können. Das Szenario beschreibt ein regionales Wasserversorgungsunternehmen, das die digitale Konnektivität in seiner Operational-Technology-(OT-)Umgebung standardisieren möchte, ohne Sicherheit, Zuverlässigkeit oder Cyberresilienz zu beeinträchtigen.

Die Veröffentlichung dient als praktische Veranschaulichung und nicht als verbindlicher Entwurf für ein Netzwerk. Sie ermutigt Organisationen, die Prinzipien als Zielzustand zu nutzen und Entscheidungen zur Umsetzung an ihre eigene Betriebsumgebung, regulatorischen Verantwortlichkeiten, Altsysteme und ihr Bedrohungsprofil anzupassen.

Anwendung der Prinzipien in der Praxis

Im Szenario prüft die fiktive Organisation „Admin Corp Water“ jedes der acht Prinzipien und untersucht die architektonischen, organisatorischen und betrieblichen Maßnahmen, die für eine sichere Konnektivität erforderlich sind. Das Beispiel behandelt unter anderem folgende Themen:

  • Reduzierung der unnötigen Angriffsfläche von OT-Systemen
  • Zentralisierung und Kontrolle der Konnektivität
  • Umgang mit veralteten Technologien und Protokollen
  • Stärkung der Grenzen zwischen OT- und externen Netzwerken
  • Vorbereitung auf Cybervorfälle und Reaktion darauf

Nach Angaben des NCSC hängt eine wirksame OT-Sicherheit von mehr als nur der technischen Architektur ab. Organisationen müssen außerdem geeignete Governance- und Betriebsprozesse etablieren und dabei Sicherheitsanforderungen mit Safety, Verfügbarkeit und den praktischen Einschränkungen älterer Infrastruktur in Einklang bringen.

Zusammenarbeit innerhalb der Branche

Die Arbeit wurde gemeinsam mit der Industrial Control Systems Community of Interest Boundary Expert Group des NCSC entwickelt. Die Gruppe umfasst Fachleute aus Sektoren der kritischen nationalen Infrastruktur, die Verbindungen zwischen Betriebssystemen und externen Netzwerken entwerfen, absichern und betreiben.

Dies sind die ersten Inhalte, die die Gruppe direkt für die Website des NCSC verfasst hat. Mit der Zusammenarbeit sollte die Leitlinie an realen Einschränkungen geprüft und sichergestellt werden, dass die daraus hervorgehenden Empfehlungen für Organisationen, die für kritische Dienste verantwortlich sind, relevanter sind.

Das NCSC erklärte, dass für andere Branchen Beispiele aus der jeweiligen Branche entwickelt werden könnten, da sich dort die betrieblichen Bedingungen, regulatorischen Anforderungen und Cyberbedrohungen unterscheiden. Solches Material kann Organisationen dabei unterstützen, allgemeine Prinzipien in praktische Entscheidungen zu übersetzen, ohne den Eindruck zu erwecken, dass eine einzige Architektur für jede Umgebung geeignet ist.