Nachschlagewerk
Abkürzungen
Eine Übersicht der auf IACS Radar verwendeten Abkürzungen und Fachbegriffe — vom Schwachstellenmanagement bis zu OT-Protokollen und IEC 62443.
Schwachstellen & Bedrohungsinformationen
- CIAConfidentiality, Integrity, Availability
- Die drei Auswirkungskategorien (Vertraulichkeit, Integrität, Verfügbarkeit), anhand derer CVSS die Folgen einer Schwachstelle bewertet.
- CISACybersecurity and Infrastructure Security Agency
- US-Regierungsbehörde, die den KEV-Katalog und die ICS-Advisories veröffentlicht, die IACS Radar verwendet.
- CPECommon Platform Enumeration
- Standardisierte Benennung von Software und Geräten, die dazu dient, eine CVE einem bestimmten Produkt zuzuordnen.
- CSAFCommon Security Advisory Framework
- Maschinenlesbares Format für Sicherheits-Advisories, verwendet von CISA und Herstellern wie Siemens und ABB.
- CVECommon Vulnerabilities and Exposures
- Eindeutige Kennnummer für eine öffentlich bekannte Schwachstelle, zum Beispiel CVE-2026-12345.
- CVSSCommon Vulnerability Scoring System
- Standard zur Angabe des Schweregrads einer Schwachstelle als Wert von 0 bis 10.
- CWECommon Weakness Enumeration
- Klassifizierung der Art der Softwareschwäche hinter einer Schwachstelle, zum Beispiel ein Buffer Overflow.
- EPSSExploit Prediction Scoring System
- Täglich aktualisierte Schätzung (FIRST.org), wie wahrscheinlich es ist, dass eine Schwachstelle innerhalb von 30 Tagen tatsächlich ausgenutzt wird.
- ICS-CERTIndustrial Control Systems Cyber Emergency Response Team
- CISA-Einheit, die Advisories speziell für industrielle Steuerungssysteme veröffentlicht.
- KEVKnown Exploited Vulnerabilities
- CISA-Katalog von Schwachstellen, für die eine tatsächliche Ausnutzung festgestellt wurde.
- NVDNational Vulnerability Database
- US-Regierungsdatenbank (NIST) mit angereicherten CVE-Daten wie CVSS-Werten und CWE-Klassifizierungen.
- OWASPOpen Worldwide Application Security Project
- Gemeinnützige Organisation hinter weit verbreiteten Sicherheitsstandards, darunter die OWASP Top 10.
- PSIRTProduct Security Incident Response Team
- Team innerhalb eines Herstellers (zum Beispiel Siemens ProductCERT, ABB PSIRT), das Schwachstellen in eigenen Produkten bearbeitet und veröffentlicht.
OT, ICS & industrielle Systeme
- DCSDistributed Control System
- Prozessleitsystem für großskalige, verteilte industrielle Prozesse, weit verbreitet in Kraftwerken.
- DMZDemilitarized Zone
- Segmentierte Netzwerkzone zwischen IT- und OT-Netz, die direkten Verkehr zwischen beiden verhindert.
- HMIHuman-Machine Interface
- Bedienoberfläche zur Überwachung und Bedienung eines Prozesses.
- IACSIndustrial Automation and Control Systems
- Oberbegriff für industrielle Automatisierungs- und Steuerungssysteme — der Anwendungsbereich der IEC 62443.
- ICSIndustrial Control Systems
- Industrielle Steuerungssysteme, die physische Prozesse steuern, wie SCADA, DCS und SPS.
- IEDIntelligent Electronic Device
- Intelligentes Feldgerät in einem Umspannwerk, zum Beispiel ein Schutzrelais, das lokal misst und entscheidet.
- ITInformation Technology
- Informationstechnologie — Büroautomatisierung, im OT-Kontext oft als Gegenstück zur Operational Technology verwendet.
- OTOperational Technology
- Hard- und Software, die physische Prozesse und Anlagen direkt überwacht oder steuert.
- PLCProgrammable Logic Controller
- Programmierbare industrielle Steuerung, die Feldgeräte anhand von Sensoreingaben ansteuert.
- RTURemote Terminal Unit
- Feldgerät, das Mess- und Steuersignale sammelt und an eine Leitstelle weitergibt, oft über IEC 104 oder DNP3.
- SCADASupervisory Control and Data Acquisition
- System zur großflächigen Überwachung und Steuerung verteilter industrieller Prozesse, zum Beispiel eines Stromnetzes.
Protokolle
- DNP3Distributed Network Protocol 3
- Fernwirkprotokoll für SCADA-Anbindungen, in Nordamerika weit verbreitet.
- GOOSEGeneric Object Oriented Substation Event
- Schnelle Multicast-Nachricht innerhalb von IEC 61850, verwendet für zeitkritische Schutzbefehle zwischen IEDs.
- HTTPSHypertext Transfer Protocol Secure
- Verschlüsselte Variante von HTTP, unter anderem für Verwaltungsschnittstellen von HMIs und Gateways verwendet.
- IEC 61850
- Internationaler Kommunikationsstandard für die Automatisierung von Umspannwerken, u. a. mit MMS, GOOSE und Sampled Values.
- MMSManufacturing Message Specification
- Client-Server-Kommunikationsprotokoll innerhalb von IEC 61850, in Umspannwerken verwendet.
- OPC UAOpen Platform Communications Unified Architecture
- Plattformunabhängiges Protokoll für den industriellen Datenaustausch, zum Beispiel zwischen einem Historian und einem MES.
- RDPRemote Desktop Protocol
- Protokoll für Remote-Desktop-Verwaltung, oft genutzt (und missbraucht) für den Zugriff auf Engineering-Workstations.
- SNMPSimple Network Management Protocol
- Protokoll zur Überwachung und Verwaltung von Netzwerkgeräten wie industriellen Switches und Routern.
- SSHSecure Shell
- Verschlüsseltes Protokoll für die Fernverwaltung von Engineering-Workstations und Netzwerkgeräten.
Standards, Gesetze & Vorschriften
- FRFoundational Requirement
- Eine der sieben grundlegenden Sicherheitsanforderungen der IEC 62443 (FR1 bis FR7) — siehe die Seite zu den Foundational Requirements für die vollständige Ausarbeitung.
- IEC 62443
- Internationale Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS).
- ISO 27001ISO/IEC 27001
- Internationale Norm für ein Informationssicherheits-Managementsystem.
- NIS2Network and Information Security Directive 2
- Europäische Richtlinie, die Cybersicherheitsanforderungen an wesentliche und wichtige Einrichtungen stellt, einschließlich Energieunternehmen.
- RFCRequest for Comments
- Formell veröffentlichter Internetstandard, zum Beispiel RFC 9116 für security.txt.
Plattform, Netzwerk & Technik
- APIApplication Programming Interface
- Programmierschnittstelle, über die IACS Radar Live-Daten aus Quellen wie NVD und EPSS abruft.
- CDNContent Delivery Network
- Netzwerk von Servern, das Inhalte näher am Nutzer ausliefert — kann die IP-basierte Standortbestimmung auf der Exposure-Karte verzerren.
- CSPContent Security Policy
- HTTP-Sicherheitsheader, der festlegt, welche Skripte, Stile und Ressourcen eine Seite laden darf.
- CSVComma-Separated Values
- Einfaches Textformat für Tabellendaten, verwendet für die Export- und Importfunktionen von IACS Radar.
- HSTSHTTP Strict Transport Security
- Sicherheitsheader, der erzwingt, dass ein Browser eine Website ausschließlich über HTTPS aufruft.
- VPNVirtual Private Network
- Verschlüsselte Netzwerkverbindung, weit verbreitet für den Fernzugriff auf OT-Umgebungen — und ein häufiges Ziel im KEV-Katalog.