Sicherer Remote-Zugriff auf SPS über das VPN hinaus
Ein VPN verschlüsselt den Weg zu einem Industrienetzwerk, aber sicheres Arbeiten an SPS aus der Ferne erfordert außerdem Identitätskontrollen, segmentierten Zugriff, Änderungsfreigaben, Protokollie...
Ein virtuelles privates Netzwerk kann den Datenverkehr zwischen einem entfernten Ingenieur und einem Anlagennetzwerk schützen. Es macht den Fernzugriff auf SPSen jedoch nicht automatisch sicher. Ein sicheres Design muss außerdem kontrollieren, wer sich verbindet, welche Anlagen erreichbar sind, welche Änderungen vorgenommen werden dürfen, wann der Zugriff zulässig ist und wie sich die Anlage erholen kann, falls eine Sitzung ausfällt.
Diese Unterscheidung ist wichtig, weil ein verschlüsselter Tunnel sowohl legitimen Wartungsverkehr als auch schädliche Befehle übertragen kann. Das technische Ziel lautet daher nicht „ein VPN installieren“. Es geht darum, einen kontrollierten Fernwartungsweg mit mehreren unabhängigen Schutzmaßnahmen zu schaffen.
Mit dem betrieblichen Anwendungsfall beginnen
Definieren Sie die Arbeiten, bevor Sie eine Technologie auswählen. Fernfehlersuche, Trendanzeige, das Hochladen eines Programms, Firmwareänderungen und die Steuerung von Anlagen gehören zu unterschiedlichen Risikoklassen. Für jede dieser Tätigkeiten sind eigene Genehmigungen, Zugriffsbereiche und Wiederherstellungspläne erforderlich.
Für viele Anlagen ist die sicherste Standardeinstellung eine schreibgeschützte Beobachtung. Ein Techniker kann Alarme, den Controllerstatus und Historian-Daten prüfen, ohne einen Weg für Programmänderungen zu erhalten. Schreibzugriff sollte nur für eine genehmigte Aufgabe aktiviert und nach Abschluss der Arbeiten wieder deaktiviert werden.
Dokumentieren Sie die Zielanlagen, die erwarteten Protokolle, die betreuende Organisation, die Arbeitszeiten und die Person, die zum Beenden der Sitzung berechtigt ist. Dadurch erhalten Netzwerk- und Automatisierungsteams eine gemeinsame Grundlage für Firewall-Regeln und Betriebsverfahren.
Einen Broker zwischen Internet und Zelle platzieren
Ein entfernter Laptop sollte sich nicht direkt mit einem Controller-Subnetz verbinden. Beenden Sie das VPN in einer verwalteten Perimeterzone und verlangen Sie anschließend, dass der Benutzer einen gehärteten Jump-Host oder ein Fernzugriffsgateway verwendet. Das Gateway bildet den zentralen Punkt für Authentifizierung, Autorisierung, Aufzeichnung, Schadsoftwarekontrollen und Sitzungsbeendigung.
Segmentieren Sie den Pfad so, dass der entfernte Benutzer nur die für den Auftrag erforderlichen Geräte erreichen kann. Ein Anbieter, der eine Verpackungslinie wartet, sollte nicht automatisch Zugriff auf jede SPS, jedes HMI, jeden Antrieb und jeden Engineering-Arbeitsplatz am Standort erhalten. Verwenden Sie ausdrückliche Zulassungsregeln für Quelle, Ziel, Dienst und Zeitfenster. Unterbinden Sie laterale Bewegungen standardmäßig.
Die Kommunikations- und Netzwerkkomponenten der Anlage sollten die für das Design erforderliche Segmentierung und Diagnoseübersicht unterstützen. Die Produkteignung muss dennoch mit der Anlagenarchitektur, der Firmware-Richtlinie und den Umgebungsanforderungen des Standorts abgeglichen werden.
Identität als separate Kontrolle behandeln
Gemeinsam genutzte Anbieter accounts erschweren Untersuchungen und schwächen die Nachvollziehbarkeit. Geben Sie jeder Person eine namentliche Identität. Verlangen Sie für den Fernzugriff eine Multifaktor-Authentifizierung und vermeiden Sie nach Möglichkeit Faktoren, die vom selben kompromittierten Gerät abhängen.
Die Autorisierung sollte rollenbasiert und zeitlich befristet sein. Ein Benutzer darf möglicherweise den Engineering-Arbeitsplatz öffnen, aber keine Firewall-Regeln ändern. Ein anderer darf ein HMI anzeigen, aber kein SPS-Projekt herunterladen. Privilegierter Zugriff sollte nach Ablauf des genehmigten Wartungsfensters automatisch verfallen.
Entfernen Sie ruhende Konten unverzüglich. Überprüfen Sie den Anbieterzugriff nach Vertrags- oder Personaländerungen sowie nach größeren Ausfällen. Auch ein technisch einwandfreies Gateway kann zu einer dauerhaften Hintertür werden, wenn die Verwaltung des Identitätslebenszyklus vernachlässigt wird.
Den Engineering-Arbeitsplatz schützen
Der Jump-Host ist Teil des Steuerungssystems. Halten Sie eine genehmigte Software-Baseline aufrecht, nutzen Sie, sofern möglich, Application-Allowlisting, setzen Sie mit den Engineering-Tools kompatiblen Endpunktschutz ein und kontrollieren Sie den Umgang mit Wechseldatenträgern. Verwenden Sie ihn nicht für E-Mail oder allgemeines Surfen im Internet.
Bewahren Sie Projektdateien in einer Versionsverwaltung oder einem anderen kontrollierten Backup-Prozess auf. Dokumentieren Sie vor einer Änderung das aktuelle Controllerprogramm, die Firmware, die Kommunikationskonfiguration und das bekannte Wiederherstellungsverfahren. Bestätigen Sie, dass das Offline-Projekt mit dem laufenden Controller übereinstimmt. Eine sichere Verbindung verhindert nicht, dass ein Ingenieur die falsche Revision herunterlädt.
Wenn Bildschirmfreigabe ausreicht, sollten Programmiersoftware und Projektdateien innerhalb der Anlagengrenzen bleiben. Dadurch sinkt der Bedarf, vertrauliche Steuerungsdateien auf nicht verwaltete Endgeräte zu übertragen.
Wartung und Maschinenbetrieb trennen
Der Fernzugriff darf die lokalen Sicherheitsverantwortlichkeiten nicht umgehen. Ein VPN ist kein Sicherheitskanal, und die Latenz des Internets ist kein geeigneter Nachweis für eine Schutzfunktion. Das Personal vor Ort sollte den Anlagenzustand herstellen, die erforderlichen Verfahren zur Energiekontrolle anwenden und den betroffenen Bereich bestätigen, bevor Änderungen aus der Ferne beginnen.
Verwenden Sie eine schriftliche Übergabe: Identifizieren Sie die Maschine, versetzen Sie sie in den vereinbarten Betriebsmodus, bestätigen Sie die Freigabebedingungen, kündigen Sie den Test an und legen Sie fest, wer Bewegungen autorisieren darf. Bei Änderungen, die Bewegungen auslösen oder Verriegelungen verändern könnten, muss eine fachkundige Person an der Maschine anwesend sein und über eine unabhängige Möglichkeit verfügen, den Test zu stoppen.
Setzen Sie Sicherheitssteuerungen oder Werkzeuge zur Sicherheitskonfiguration nicht allein deshalb dem Fernzugriff aus, weil eine normale SPS-Wartung erforderlich ist. Sicherheitsrelevante Arbeiten benötigen einen separaten, strengeren Ablauf.
Ausreichend protokollieren, um die Sitzung zu rekonstruieren
Erfassen Sie Authentifizierungsereignisse des Gateways, Beginn und Ende der Sitzung, Quellinformationen, Ziele, Konfigurationsänderungen sowie relevante Protokolle des Controllers und des Engineering-Arbeitsplatzes. Synchronisieren Sie die Uhren, damit Ereignisse miteinander korreliert werden können.
Protokolle sind nur dann nützlich, wenn sie jemand überprüft. Lösen Sie bei wiederholten fehlgeschlagenen Anmeldungen, Zugriffen außerhalb genehmigter Zeitfenster, neuen Zielen, ungewöhnlichen Datenübertragungen und Versuchen, verbotene Dienste zu verwenden, Warnungen aus. Bewahren Sie die Aufzeichnungen entsprechend den Anforderungen des Standorts an Incident Response und gesetzliche Vorschriften auf.
Für Ausfälle und Widerruf planen
Testen Sie, was geschieht, wenn die Internetverbindung während eines Uploads abbricht, eine Remotedesktopsitzung einfriert oder der Supportingenieur die Stromversorgung verliert. Die Controllerlogik und die lokale Überwachung sollten den Prozess in einen definierten Zustand versetzen. Vermeiden Sie Designs, die für einen sicheren Betrieb eine durchgehende Fernverbindung erfordern.
Stellen Sie dem Anlagenpersonal eine schnelle Möglichkeit bereit, den Zugriff zu widerrufen, ohne den übrigen Steuerungsverkehr zu unterbrechen. Dies kann eine Deaktivierungsfunktion des Gateways, eine Firewall-Regel, eine Kontenaktion oder ein physischer Punkt zur Netzwerkisolierung sein. Überprüfen Sie die Methode bereits bei der Inbetriebnahme, statt auf einen Vorfall zu warten.
Sichern Sie die Gateway-Konfiguration und dokumentieren Sie, wie sie wiederhergestellt werden kann. Beziehen Sie den Fernzugriff in Notfallwiederherstellungsübungen und Änderungsmanagement-Prüfungen ein.
Praktische Checkliste für die Inbetriebnahme
- Bestätigen Sie die genehmigte Aufgabe, die Zielanlagen, das Zeitfenster und die verantwortliche Person vor Ort.
- Überprüfen Sie namentliche Konten, Multifaktor-Authentifizierung und Rollen mit geringstmöglichen Berechtigungen.
- Testen Sie, dass verbotene Subnetze, Ports und Geräte nicht erreichbar sind.
- Bestätigen Sie die Baseline des Jump-Hosts und das aktuelle Backup des SPS-Projekts.
- Testen Sie Sitzungsaufzeichnung, Warnungen, Zeitüberschreitung und den Notfallwiderruf.
- Simulieren Sie einen Verbindungsverlust und überprüfen Sie, dass der Prozess in einem definierten Zustand bleibt.
- Schließen Sie temporäre Berechtigungen und prüfen Sie nach Abschluss der Arbeiten die Protokolle.
Leitlinien als Architekturgrundlage verwenden
NIST SP 800-82 Revision 3 bietet aktuelle Leitlinien für die Sicherheit der Betriebstechnik, einschließlich Architekturen, Fernzugriff, Risikomanagement und Kontrollen, die an betriebliche Einschränkungen angepasst sind. Verwenden Sie sie als Rahmen und berücksichtigen Sie anschließend die Prozessgefahren, Anbieteranforderungen und geltenden Vorschriften des Standorts.
Weitere verwandte Designpraktiken behandelt die Wissensbibliothek von PLC ProTech, unter anderem industrielle Netzwerke, Inbetriebnahme, Diagnose und die Wartung von Steuerungssystemen.
Fazit
Ein VPN ist nur eine Ebene eines Fernzugriffssystems. Das robustere Design verbindet verschlüsselten Transport mit einem vermittelten Zugriffsweg, namentlichen Identitäten, dem Prinzip der geringstmöglichen Berechtigungen, Segmentierung, kontrollierten Engineering-Tools, lokaler Betriebskontrolle, Protokollierung und geübter Wiederherstellung. Wenn diese Ebenen gemeinsam überprüft werden, wird die Fernwartung von SPSen zu einer kontrollierten technischen Tätigkeit statt zu einer offenen Netzwerkverbindung.