Skip to main content

IT-Sicherheitsaudits im Bereich der industriellen Produktion

Prüfkriterien und Vorgehensweise

  • Chapter
  • First Online:
IT-Prüfung, Sicherheitsaudit und Datenschutzmodell

Zusammenfassung

In modernen Industrieunternehmen ist die IT im Fertigungsbereich vielfach vernetzt – untereinander, mit der eigenen Office-IT und auch unternehmensübergreifend. Gleichzeitig sind in diesem Anwendungsfeld immer mehr Standard-IT-Komponenten im Einsatz. Beide Trends zusammengenommen führen zu einer erhöhten Anfälligkeit für übliche IT-Gefährdungen im Fertigungsbereich. Maßnahmen gegen Schadsoftware, Hackerangriffe und andere typische IT-Risiken können jedoch nicht ohne weiteres auf IT im Fertigungsbereich übertragen werden. Daher wurde in den letzten Jahren eine Reihe an Rahmenwerken und Empfehlungen entwickelt, in denen Lösungen für die spezifischen Problemstellungen für das IT-Risikomanagement in diesem Umfeld vorgeschlagen werden. Der Beitrag gibt – ausgehend von den besonderen Anforderungen an IT- und Informationssicherheit in Produktionsumgebungen – einen Überblick über diese Hilfsmittel und beschreibt daraus abgeleitete Prüfkriterien und Vorgehensweisen für IT-Sicherheitsaudits in diesem Umfeld.

This is a preview of subscription content, log in via an institution to check access.

Access this chapter

Chapter
USD 29.95
Price excludes VAT (USA)
  • Available as PDF
  • Read on any device
  • Instant download
  • Own it forever
eBook
USD 29.99
Price excludes VAT (USA)
  • Available as EPUB and PDF
  • Read on any device
  • Instant download
  • Own it forever
Softcover Book
USD 39.99
Price excludes VAT (USA)
  • Compact, lightweight edition
  • Dispatched in 3 to 5 business days
  • Free shipping worldwide - see info

Tax calculation will be finalised at checkout

Purchases are for personal use only

Institutional subscriptions

Notes

  1. 1.

    Die Begriffe IT-Sicherheit und Informationssicherheit werden nachfolgend synonym verwendet.

  2. 2.

    Eine detaillierte Beschreibung zu Stuxnet findet sich unter anderem in [1].

  3. 3.

    Eine kompakte Übersicht zu Standards und Normen für IT-Sicherheit im Produktionsbereich enthält das ICS Kompendium des BSI, siehe [4], S. 37 ff.; eine ausführliche Darstellung hierzu bietet eine Veröffentlichung des DIN-Normenausschusses Maschinenbau [5].

  4. 4.

    Seit dem Jahr 2009 wird die Weiterentwicklung der IEC von einem Komitee der International Society for Automation (ISA) unterstützt. Einzelheiten zur Entwicklung der Normenreihe können auf der Website dieses Gremiums eingesehen werden, siehe http://isa99.isa.org.

  5. 5.

    ICS=Industrial Control System.

  6. 6.

    Ein ergänzendes Werk für Anlagenhersteller und Integratoren erschien im Jahr 2014.

  7. 7.

    Siehe [4], S. 111 f.

  8. 8.

    Siehe www.bsi.bund.de/DE/Themen/Industrie_KRITIS/Tools/LarsICS/LarsICS.html.

Literatur

  1. Langner R (2013) To kill a centrifuge. A technical analysis of what Stuxnet’s creators tried to achieve. The Langner Group. www.langner.com/en/wp-content/uploads/2013/11/To-kill-a-centrifuge.pdf. Zugegriffen am 03.01.2017

  2. Golem: Schwachstellen aufgedeckt, der leichtfertige Umgang mit kritischen Infrastrukturen. www.golem.de/news/schwachstellen-aufgedeckt-der-leichtfertige-umgang-mit-kritischen-infrastrukturen-1607-122063.html. Zugegriffen am 03.01.2017

  3. Bundesamt für Sicherheit in der Informationstechnik (Hrsg) Die Lage der IT-Sicherheit in Deutschland 2015. Bonn 2015. www.bsi.bund.de/Lageberichte. Zugegriffen am 03.01.2017

  4. Bundesamt für Sicherheit in der Informationstechnik (Hrsg) ICS-Security-Kompendium, Bonn 2013. www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/ICS/ICS-Security_kompendium_pdf.pdf. Zugegriffen am 03.01.2017

  5. DIN Normenausschuss Maschinenbau (2014) Security in Automation – Vergleich und Bewertung von nationalen und internationalen Normen und Standards für Automations- und Produktionssicherheit. Berlin. http://pks.vdma.org/documents/105969/2735318/INS_NAM_2014_Security-in-Automation.pdf. Zugegriffen am 03.01.2017

  6. IEC/TS 62443:2008 (2008 ff.) Industrial communication networks – Network and system security. Genf

    Google Scholar 

  7. VDI/VDE 2182 (2011) Informationssicherheit in der industriellen Automatisierung. Allgemeines Vorgehensmodell. Düsseldorf

    Google Scholar 

  8. ISO/IEC 27019:2013 (2013) Information technology – security techniques – information security management guidelines based on ISO/IEC 27002 for process control systems specific to the energy utility industry. Genf

    Google Scholar 

  9. National Institute of Standards and Technology (Hrsg) (2015) Guide to Industrial Control Systems (ICS) security. NIST Special Publication 800-82. Revision 2. http://dx.doi.org/10.6028/NIST.SP.800-82r2. Zugegriffen am 03.01.2017

  10. Bundesamt für Sicherheit in der Informationstechnik (Hrsg) (2010) Informationssicherheitsrevision – Ein Leitfaden für die IS-Revision auf Basis von IT-Grundschutz. Version 2.0. Bonn. www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/ISRevision/Leitfaden_IS-Revision-v2_pdf.pdf. Zugegriffen am 03.01.2017

  11. Bundesamt für Sicherheit in der Informationstechnik (Hrsg) (2016) Entwurf eines Bausteins und von Umsetzungshinweisen zum ICS-Betrieb. Bonn. www.bsi.bund.de/DE/Themen/ITGrundschutz/IT-Grundschutz-Modernisierung/GS_Drafts/gs_drafts_node.html. Zugegriffen am 03.01.2017

  12. VDMA – Verband Deutscher Maschinen- und Anlagenbau (Hrsg) (2014) Industrial Security – einfach anfangen. Frankfurt. http://pks.vdma.org/documents/105969/142443/VDMA%20Fragenkatalog%20Security_2014_final.pdf. Zugegriffen am 03.01.2017

Download references

Author information

Authors and Affiliations

Authors

Corresponding author

Correspondence to Mechthild Stöwer .

Editor information

Editors and Affiliations

Rights and permissions

Reprints and permissions

Copyright information

© 2017 Springer Fachmedien Wiesbaden

About this chapter

Cite this chapter

Stöwer, M., Kraft, R. (2017). IT-Sicherheitsaudits im Bereich der industriellen Produktion. In: Sowa, A. (eds) IT-Prüfung, Sicherheitsaudit und Datenschutzmodell. Springer Vieweg, Wiesbaden. https://doi.org/10.1007/978-3-658-17469-9_7

Download citation

Publish with us

Policies and ethics