Eine Schwachstelle zu erkennen ist relativ einfach geworden — die Herausforderung liegt darin, diese Erkennung nachweisbar und konsistent in ein behandeltes Risiko zu überführen. Dieser Artikel beschreibt einen praktischen Schritt-für-Schritt-Plan, der an den Risikoansatz der IEC 62443-2-1 und -3-2 anknüpft.
Schritt 1: Erkennung und erste Triage
Eine neue Schwachstelle wird über eine CVE, einen KEV-Eintrag, ein ICS-Advisory oder eine Herstellermeldung erkannt. Die erste Frage ist eine Triage-Frage: Ist dieses Produkt oder Protokoll in der eigenen Umgebung überhaupt im Einsatz? Dies erfordert ein aktuelles Asset-Inventar.
Schritt 2: Industrielle und organisatorische Relevanz bestimmen
Nicht jede Schwachstelle in einem betroffenen Produkt ist für jede Organisation gleich relevant. Bestimmen Sie: Steht das Gerät in einer kritischen Zone? Ist es aus dem Internet erreichbar? Gibt es einen KEV-Eintrag? Diese Plattform unterstützt diesen Schritt mit einem industriellen Relevanzwert und einer ausdrücklichen IACS-Radar-Einordnung je Schwachstelle.
Schritt 3: Risikobewertung
Übersetzen Sie die technische Schwachstelle in eine Risikoeinschätzung: Wie wahrscheinlich ist eine Ausnutzung (u. a. auf Basis von KEV und EPSS), und welche Auswirkung hat sie auf Verfügbarkeit, Integrität oder Vertraulichkeit des betroffenen Prozesses? Beziehen Sie dabei ausdrücklich den Kontext der Zone ein, in der das Gerät steht.
Schritt 4: Behandlungsentscheidung
Auf Grundlage der Risikobewertung wird eine Behandlungsentscheidung getroffen:
- Patchen — die Schwachstelle durch ein Hersteller-Update beheben.
- Mindern — das Risiko durch ausgleichende Maßnahmen verringern, etwa zusätzliche Segmentierung oder verstärktes Monitoring.
- Akzeptieren — das Restrisiko bewusst akzeptieren, mit einer Begründung und einer verantwortlichen Person, die diese Entscheidung trifft.
- Ausphasen — das Gerät ersetzen, wenn Patchen oder Mindern nicht machbar ist, zum Beispiel bei End-of-Life-Geräten.
Schritt 5: Umsetzung und Verifizierung
Führen Sie die gewählte Maßnahme aus und prüfen Sie, dass sie tatsächlich wirkt — zum Beispiel indem Sie kontrollieren, dass ein Patch eingespielt wurde oder dass eine neue Firewall-Regel den erwarteten Verkehr tatsächlich blockiert.
Schritt 6: Dokumentation
Halten Sie fest, welche Entscheidung getroffen wurde, warum, von wem und welcher Nachweis der Umsetzung vorliegt. Das ist nicht nur für die interne Nachverfolgung nützlich, sondern auch das Beweismaterial, mit dem Sie gegenüber Aufsichtsbehörden, Auditoren oder dem eigenen Management belegen können, dass Risiken tatsächlich behandelt und nicht nur erkannt werden.
Praxisbeispiel
Für eine kritische Schwachstelle in einem RTU-Modell ohne unmittelbare Patch-Möglichkeit entscheidet sich ein Netzbetreiber für eine vorübergehende Minderung durch zusätzliche Netzwerksegmentierung, mit geplantem Austausch des Geräts in zwölf Monaten. Diese Entscheidung, einschließlich Begründung und verantwortlicher Person, wird im Risikoregister festgehalten.
Häufiger Fehler
Eine Schwachstelle als „bekannt“ zu markieren, ohne ausdrückliche Behandlungsentscheidung und Dokumentation. Ohne diesen Schritt ist im Nachhinein nicht nachweisbar, ob, wann und warum ein Risiko tatsächlich behandelt wurde.