Ausgangspunkt für die stärkere Absicherung der Produktionsanlagen waren Virenprobleme im Office-Netz. Im Vergleich zum überschaubaren Schadensrisiko beim Befall von Office-Rechnern wurde das Gefährdungspotenzial für die Produktionsanlagen als wesentlich größer eingeschätzt. Um die Risiken möglicher Störungen oder gar von Produktionsausfällen durch fehlerhafte Zugriffe oder Schadsoftware zu reduzieren, wurden bei ZF Sachs zusätzliche Sicherheitsmaßnahmen beschlossen. Dezentrale Sicherheitsphilosophie Die Aufgabenstellung für die neue Sicherheitsarchitektur bestand darin, die Produktionsanlagen sowohl gegen unerwünschte externe und interne Zugriffe zu schützen als auch die Ausbreitung von eingedrungenen Schädigungen einzudämmen. Als geeignete Strategie wurde eine Trennung des Office-Netzes vom Produktionsnetz durch eine große Firewall und eine tiefengestaffelte Sicherheitsarchitektur (Defense in Depth) ausgewählt, mit der sich auch kritische Einzelsysteme absichern lassen. Eine Schlüsselrolle kam dabei der Kontrolle und Filterung des Netzwerkverkehrs durch Firewalls zu. Für eine dezentrale Architektur mit Firewalls sprachen der besser zu organisierende verteilte Schutz, die größere Flexibilität bei einem industrietypischen Netzwerk-Design und geringere Investitions- und Betriebskosten. Eine Segmentierung durch VLAN-fähige Switche in logisch getrennten Segmente wurde geprüft und verworfen, da Virtual-LANs aus Sicherheitssicht als zu schlecht kontrollierbar bewertet wurden. Für die Umsetzung waren die Bereiche Automatisierungstechnik und Instandhaltung in Abstimmung mit der IT zuständig. Neben dem Einsatz von Virenscannern auch im Produktionsbereich wurde als wichtigste Maßnahme die Segmentierung des Produktionsnetzes in kleine, handhabbare Maschinennetze umgesetzt. Die Zuordnung erfolgte räumlich nach Gebäudebereichen und zusätzlich für einzelne Anlagen mit Profinet-Komponenten. Insgesamt wurden 40 dezentrale Maschinennetze eingerichtet und jedes dieser Teilnetze durch eine mGuard Firewall von Phoenix Contact und Innominate abgesichert. \“Wir haben verschiedene Firewall-Security-Produkte vor allem nach zwei Kriterien geprüft. Die Industrietauglichkeit mit z.B. einem erweiterten Temperaturbereich war uns besonders wichtig. Außerdem brauchten wir eine Lösung, die sich möglichst flexibel und mit geringem Aufwand in unser Umfeld von Automatisierungskomponenten einbinden ließ\“, begründet Asmund Hey, bei ZF Sachs verantwortlich für die Automatisierungstechnik im Bereich technische Dienste, die Entscheidung für die mGuard Security-Lösung. Die Einrichtung dezentraler Firewalls Planungsgrundlage für die Umsetzung der dezentralen Sicherheitsarchitektur war der Netzstrukturplan. Er beschreibt die einzelnen Netzsegmente und enthält Angaben darüber, welches Gerät an welchen Port angeschlossen ist, welche IP-Adressen, MAC-Adressen, Firmwarestände und Produktkennzeichnungen vorliegen. \“Damit die dezentrale Architektur mit 40 einzelnen Maschinennetzen nicht zu einer Vervielfachung des Einrichtungs- und Betriebsaufwands führt, haben wir zunächst für alle Teilnetze als Masterregelung einen Basissatz an gemeinsamen Firewall-Regeln entwickelt. Die Umsetzung war relativ einfach\“, berichtet Asmund Hey. Für den Roll-out wurden die Masterregeln bei der Inbetriebnahme aus einem Speicherchip ausgelesen und auf das Teilnetz angewendet. Damit waren bereits die meisten Anforderungen abgedeckt. Es mussten nur noch individuelle Regeln für spezielle Ausnahmefälle ergänzt werden, wie etwa für den Zugriff einer Steuerung auf Office-Servershares. Nach der Inbetriebnahme folgte eine dreimonatige Einführungs- und Lernphase, um nicht berücksichtigte Zugriffe oder Ports nachzubessern. \“Dabei haben wir festgestellt, wie wichtig ein sorgfältiger Netzwerkstrukturplan ist. Je mehr Zeit hier investiert wird, umso geringer ist der spätere Korrekturaufwand. Außerdem haben wir die Vorteile eines zentralen Geräte-Managements erkannt\“, benennt Asmund Hey die wichtigsten Erfahrungen aus der Inbetriebnahme. Anforderungen der Automatisierungstechnik Bei der Einrichtung der dezentralen Sicherheitsarchitektur mussten recht unterschiedliche Anforderungen berücksichtigt werden. Eine Produktionsanlage mit Profinet-Komponenten sollte gegen Störung aus dem Netz abgeschottet werden. Die \’8HP\‘ (ein Drehmomentenwandler für 8-Gang-Automatikgetriebe) erfordert eine TCP/IP-Kommunikation auf der Ebene von Profinet-Protokollen. Dabei mussten sehr viele IP-Adressen gemanagt werden und für die Feldbuskomponenten war eine klare Segmentierung und Abschottung erforderlich. Da für das Antwortzeitverhalten der Komponenten in Echtzeit ein Jitter kleiner einer Mikrosekunde vorgeben ist, mussten sie gegen Störungen wie den typischen Broadcast in einem Netz konsequent abgeschottet werden. Deshalb wurde für die 8HP ein eigenes Netzsegment reserviert. Eine weitere Anforderung war die 1:1 NAT (Network Address Translation) bei DNC-Maschinen (Distributed Numerical Control). Hier ging es um die Software zur Verteilung der DNC-Programme, die im Office-Netz läuft. Da die mGuard-Komponenten 1:1 NAT unterstützen, waren für die Software keine Anpassungen am internen Adressraum der Maschinen notwendig. Die Einrichtung von Portweiterleitungen war eine weitere wichtige Anforderung, weil von außen auf zentrale Datenbanken in den sogenannten Plant-Stationen zugegriffen werden muss. Außerdem ging es um strikte Ausgangsregeln. Durch die räumlichen Trennungen von Anlagen kommt es zu einer Aufteilung der Software- und Prozessdaten, die zentral auf einem Server wieder zusammenlaufen müssen. Durch Regeln in den dezentralen Firewalls werden Zugriffe auf den zentralen Server erlaubt, aber andere unkontrollierte Zugriffe verhindert. Dezentrale Firewalls haben die Sicherheit erhöht Die mGuard-Security-Lösung ist bei ZF Sachs inzwischen seit zwei Jahren im Einsatz. Die dezentralen Firewalls werden bei neuen Anlagen oder bei Anlagen mit Profinet zum Schutz gegen Störungen eingerichtet. \“Der Betrieb der dezentralen Netze läuft reibungslos. Es gibt nichts, was die Automatisierungstechnik ausbremst und der Betrieb läuft weitgehend ohne Wartung. Wir haben auch einzelne alte Maschinen ohne Virenschutz erfolgreich gegen Störungen und Angriffe geschützt. So konnte sich ein Virus, der von einem Techniker eingeschleppt worden war, dank der Segmentierung nicht weiter im Netz verbreiten\“, fasst Asmund Hey die Erfahrungen zusammen. Er hat einen guten Vergleich, da im Office-Bereich oder bei alten Maschinen ohne Firewall-Schutz die Virenproblematik weiter vorhanden ist. Hey hebt hervor, dass der sichere Produktionsablauf auch dann sichergestellt ist, wenn andere Netzwerkkomponenten ausfallen. Die Firewall schützt die Anlagen in diesem Fall gegen störenden Broadcast oder vor fehlerhaften Paketen. \“Die Erfahrungen mit der Einführung, dem Betrieb und dem erreichten Sicherheitsstandard durch die dezentralen Firewalls sind sehr gut. Das liegt sicher auch an der guten Betreuung durch Innominate. Die Reaktionszeiten sind kurz, und wenn wir Ideen oder Verbesserungsvorschläge haben, sind diese meistens in eine der nächsten Versionen eingebunden\“, beurteilt Asmund Hey die Zusammenarbeit. Weitere Verbesserungen sind geplant Eine der geplanten Erweiterungen ist die Einrichtung einer zentralen Verwaltung der dezentralen Maschinennetze. Ziele sind die möglichst weitgehende Standardisierung, die einheitliche Konfiguration und die einfachere Administration der Netze. Dafür wird der Innominate Device Manager (IDM) eingeführt, der die Status-Informationen aller verwalteten Komponenten für eine zentrale Überwachung verfügbar macht. Fertige Konfigurationen oder Updates können vom IDM auf die dezentralen Firewalls übertragen werden. Dabei lässt sich durch eine Vorlagen- und Vererbungstechnik ein hoher Automatisierungsgrad für die Konfiguration einzelner Geräte erzielen. Ein weiteres Projekt betrifft die Nutzung der mGuards zur Fernwartung. Bedarf für Fernwartungszugriffe gibt es durch die Anlagenbauer, aber auch intern durch den Prüfmittelbau. Erfahrungen mit der Fernwartung haben die Mitarbeiter von ZF Sachs seit Langem. Durch die neue Sicherheitsarchitektur mit den Maschinen hinter der Firewall muss allerdings eine andere Lösung entsprechend der geänderten Sicherheitsregeln gefunden werden. Der sichere Remote-Zugriff über VPNs ist deshalb ein interessanter Zusatznutzen der mGuards, der jetzt zur Anwendung kommen soll. Über ZF Sachs Die ZF Sachs AG als Unternehmensbereich Antriebs- und Fahrwerkkomponenten der ZF Friedrichshafen AG hat Ihren Hauptsitz in Schweinfurt und beschäftigt weltweit rund 16.500 Mitarbeiter. ZF Sachs ist seit über 100 Jahren ein angesehener Partner der Fahrzeugindustrie. Die Produkte kommen neben den klassischen Anwendungsbereichen Pkw, Nutzfahrzeuge, Bahn, Bau- und Agrartechnik auch im Motorsport zum Einsatz.
Industrie-Firewall schafft größere Sicherheit im Produktionsnetz
-
Security
Cyber-Sicherheit wird zum integralen Bestandteil der Maschinenkonzepte
Ab 2027 wird Cyber-Sicherheit verpflichtend: Maschinenhersteller müssen umfassende Security-Maßnahmen wie Security-by-Design und Update-Strategien integrieren. Phoenix Contact unterstützt praxisnah.
-
Bis 250mm Zeichenhöhe
Die fehlerunanfällige, widerstandsfähige Konstruktion und die einfache Bedienung sind die großen Vorteile der industriellen Großanzeigen der Serie S302.
-
Sensor für robuste Absolutpositionierung
Präzision im Heavy-Duty-Modus: Weg-Codier-System mit IO-Link
Wo automatisierte Laufkatzen und Hafenkräne tonnenschwere Lasten bewegen, benötigt die Steuerung absolute Positionsgeber für Positions- und Geschwindigkeitsdaten. Raue Umgebungsbedingungen dürfen die Zuverlässigkeit der Sensorik nicht beeinträchtigen. In solchen…
-
Zertifizierung nach IEC62443-4-1/2
Sicherheitssteuerung
Im November erhielt die Sicherheitssteuerung Flexi Compact von Sick vom Tüv Süd die Zertifizierung nach IEC62443-4-1/2.
-
Elektroexporte im September: Bester Monat im Jahresverlauf
Die Exporte der deutschen Elektro- und Digitalindustrie sind im September um 9,6% gegenüber Vorjahr auf 22,2Mrd.€ gestiegen.
-
Komponenten für energieoptimierte Maschinenkonzepte
Effizient antreiben, intelligent bremsen
Der Auftritt von KEB Automation auf der SPS steht ganz im Zeichen der…
-
Stahlketten sichern Performance von Umreifungsanlagen
Gut verpackt
Wer seine Produkte in die ganze Welt verschickt, muss sicher sein können, dass…
-
Kabelmanagement-Lösung
Kabeldurchführungsplatte für extreme Außenbedingungen
Mit der KEL-DPU-OD bringt Icotek eine Kabeldurchführungsplatte auf den Markt, die speziell für…
-
Auftragsbestand im Verarbeitenden Gewerbe im September: +0,6% zum Vormonat
Der reale (preisbereinigte) Auftragsbestand im Verarbeitenden Gewerbe ist nach vorläufigen Ergebnissen des Statistischen…
-
Märkte für elektronische Komponenten und Baugruppen wachsen zweistellig
Die globalen Märkte für elektronische Komponenten und Baugruppen verzeichnen ein starkes Wachstum.
-
Werkzeugmaschinenbestellungen haben Talsohle erreicht
Im dritten Quartal sank der Auftragseingang in der deutschen Werkzeugmaschinenindustrie um 5%.
-
Ginzinger und Limes Security
Whitepaper zeigt praxisnahen Weg zum Cyber Resilience Act
Ginzinger Electronic Systems und Limes Security haben ein gemeinsames Whitepaper zum Cyber Resilience…
-
Sicher und vollständig kalibrieren: detaillierte Checkliste von DataTec
Checkliste für sichere und vollständige Messgeräte-Kalibrierung
Messgeräte entsprechen ab Werk nur für begrenzte Zeit ihren Spezifikationen – meist ein…
-
Panduit stellt besonders kurzen, geschirmten Keystone-RJ45-Jack vor
Keystone-Buchse: kompakt und kurz
Panduit erweitert sein Portfolio um kompakte Cat-6/Cat-6A-Keystone-Module, die sich einfach in Standard-Keystone-Aufnahmen vieler…
-
OPC UA für die Feldebene
Aktueller Status und Ausblick
OPC UA FX (Field eXchange) ist ein zentraler Bestandteil der Weiterentwicklung von OPC…
-
Inverse modulare Kabeldurchführungen mit geteiltem Rahmen
Flexible Kabeldurchführung
Mit KDSI-SR-G erweitert Conta-Clip sein modulares Kabeldurchführungssystem um einen zweigeteilten Rahmen, der die…
-
Sichere Fernwartung – leicht gemacht
Keine Chance für Cyber-Brechstangen
Online-Kriminelle haben die OT für sich entdeckt – das zeigen u.a. rasant steigende…
-
Neue Not-Halt-Baureihe
Robuste Not-Halt-Schalter mit M12-Anschluss
Mit Quartex Connect bringt Schlegel eine neue Not-Halt-Baureihe für 22,3mm-Bohrungen auf den Markt…
-
Weidmüller Stripax – jetzt auf der Conrad Sourcing Platform
Schnell, einfach und präzise abisolieren
Weidmüller bringt die neue Generation der Stripax-Abisolierzange auf den Markt.
-
TKD Kabel erweitert Produktfinder zum Kundenportal
Schneller zum Kabel, das passt
TKD Kabel hat seinen Online-Produktfinder zu einem kundenorientierten Portal ausgebaut, das den Zugang…
-
VDMA-Studie
Mehr als die Hälfte der Maschinen- und Anlagenbauer setzt auf OPC UA
Laut aktueller Interoperabilitätsstudie des VDMA sehen 84% der Unternehmen einen konkreten Bedarf an…
-
Energieverbrauch der Industrie um 1,9% gestiegen
Die deutsche Industrie hat im Jahr 2024 insgesamt 3.343 Petajoule Energie verbraucht.
-
Time Sensitive Networking
TSN-Layer-3-Switch für präzise Echtzeitkommunikation
Mit dem TSN-6325-8T4S4X präsentiert Spectra einen Managed Industrial Ethernet Switch, der für zeitkritische…
-
Für Motion-Control-Anwendungen
BiSS-Master-Chip mit SPI und RS-422-Transceiver
Mit iC-MBE stellt iC-Haus einen SPI-zu-BiSS-Master-Konverter vor, der die Integration der offenen BiSS-…
-
Industrielle Bildverarbeitung
Neues Deep-Learning-Feature in Halcon 25.11
MVTec erweitert seine Machine-Vision-Software Halcon 25.11 um das neue Deep-Learning-Feature Continual Learning.
das könnte sie auch interessieren
-
Multivariable und energieeffiziente Steuerung
Multivariabel und energieeffizient
-
Sensoren, Ladekabel und Cybersicherheits-Zertifizierung
Zertifizierte, sichere Entwicklungsprozesse
-
OPC UA als Enabler für Data Spaces und KI
Semantische Standards
-
Multilevel-Technologie vermeidet LC-Filter und senkt Energiekosten
Drei Level für weniger Verluste

















