Der Factory Acceptance Test (FAT) und der Site Acceptance Test (SAT) sind der Moment, in dem ein Asset Owner förmlich akzeptiert, dass ein geliefertes System die gestellten Anforderungen erfüllt. Sicherheitsanforderungen werden hier noch zu oft als Nebensache behandelt, dabei ist es gerade der beste Zeitpunkt, nachzuweisen, dass das angestrebte Security Level tatsächlich erreicht wurde.
Warum FAT/SAT der richtige Zeitpunkt ist
Nach der Übergabe ist ein System in Betrieb, und Änderungen sind teurer: Jede Anpassung erfordert ein neues Wartungsfenster und zusätzliche Abstimmung. Während des FAT beim Integrator und des SAT am endgültigen Standort lässt sich noch relativ einfach nachsteuern, bevor das System in Produktion geht.
Was konkret zu testen ist
- Authentifizierung und Autorisierung (FR1/FR2). Funktioniert die Anmeldung wie spezifiziert? Sind Standardkonten deaktiviert oder geändert? Gelten die richtigen rollenbasierten Rechte?
- Segmentierung (FR5). Ist das System tatsächlich nur über die vorgesehenen Conduits erreichbar? Testen Sie dies aktiv, indem Sie versuchen, aus einem nicht autorisierten Segment eine Verbindung aufzubauen.
- Protokollierung und Erkennung (FR6). Erzeugt das System brauchbare Protokolle bei unerwarteten Ereignissen, etwa fehlgeschlagenen Anmeldeversuchen?
- Widerstandsfähigkeit (FR7). Was passiert bei Verlust einer Verbindung oder beim Neustart einer Komponente? Bleibt die kritische Funktionalität erhalten?
- Härtungs-Baseline. Sind überflüssige Dienste, Ports und Protokolle gemäß der vorab vereinbarten Konfigurations-Baseline deaktiviert?
Wie Sie das organisieren
Nehmen Sie Sicherheitstests als festen Bestandteil in den FAT/SAT-Testplan auf, mit demselben Stellenwert wie Funktions- und Sicherheitstests (Safety). Halten Sie Testergebnisse als Teil der Übergabedokumentation fest: Dieser Nachweis wird später gebraucht, um zu belegen, dass das erreichte Security Level (SL-A) dem angestrebten Niveau (SL-T) entspricht.
Praxisbeispiel
Beim FAT eines neuen Stationsreglers wird ausdrücklich getestet, ob ein Verbindungsversuch aus einem simulierten Bürosegment abgelehnt wird und ob das System nach drei aufeinanderfolgenden fehlgeschlagenen Anmeldeversuchen einen Protokolleintrag erzeugt. Beide Ergebnisse werden im Testbericht festgehalten, der Teil der Übergabeakte wird.
Häufiger Fehler
Sicherheitsanforderungen erst nach der Übergabe im Rahmen eines separaten Security-Assessments erstmals zu prüfen. Etwaige Mängel müssen dann mit Mehrkosten und Verzögerung in einer bereits laufenden Umgebung behoben werden.