Zonen und Conduits bilden das Architekturmodell, mit dem die IEC 62443 Netzwerksegmentierung beschreibt. Die Idee ist einfach: Systeme mit vergleichbarem Risikoniveau und ähnlicher Funktion werden in einer Zone gruppiert, und die Kommunikation zwischen Zonen wird auf ausdrücklich definierte, kontrollierte Pfade beschränkt — die Conduits.
Was ist eine Zone?
Eine Zone ist eine logische oder physische Gruppierung von Assets, die dieselben Sicherheitsanforderungen teilen. Beispiele innerhalb eines Umspannwerks sind das Umspannwerks-LAN (Stationsautomatisierung), die Prozessbusebene (Schutzrelais) und die OT-DMZ (Puffer zwischen Büro-IT und OT). Innerhalb einer Zone gelten gleiche oder vergleichbare Sicherheitsmaßnahmen; die Zone als Ganzes erhält ein Security Level Target, das zum Risiko des kritischsten Assets darin passt.
Was ist ein Conduit?
Ein Conduit ist der Kommunikationspfad zwischen zwei Zonen. Ein Conduit ist nicht einfach ein Kabel, sondern die Gesamtheit aus Geräten, Protokollen und Sicherheitsmaßnahmen (Firewall, Protokollfilterung, Monitoring), die den Verkehr zwischen Zonen regelt. Ein Conduit zwischen Leitstelle und Umspannwerk beschränkt den Verkehr beispielsweise auf IEC 60870-5-104 für die Fernwirktechnik und SSH für Wartungssitzungen, mit einer Firewall, die allen übrigen Verkehr blockiert.
Warum nicht einfach ein flaches Netzwerk?
Ein flaches Netzwerk ohne Segmentierung bedeutet, dass ein Angreifer, der ein System kompromittiert — etwa über eine verwundbare Engineering-Workstation —, sich frei zu kritischen Systemen wie Schutzrelais bewegen kann. Werden Zonen durch Conduits getrennt, wird diese laterale Bewegung erschwert: Jeder Übergang zwischen Zonen ist ein Kontrollpunkt, an dem Verkehr gefiltert, protokolliert und beschränkt werden kann.
Praxisbeispiel: ein Umspannwerk
Eine häufig verwendete Aufteilung für ein Umspannwerk ist:
- Enterprise-IT — Büronetz, aus OT-Sicht das geringste Vertrauen.
- OT-DMZ — Pufferzone, in der Historian-Replikation und Patch-Verteilung stattfinden, keine direkten IT-zu-OT-Sitzungen.
- Leitstelle — SCADA/ADMS, zentrales Engineering und Fernzugriffs-Gateway.
- Umspannwerks-LAN — Stationsregler, HMI und lokale Engineering-Workstation.
- Prozessbus — RTUs und Schutzrelais mit den strengsten Anforderungen an Verfügbarkeit und Integrität.
Sehen Sie sich die interaktive Zonen-und-Conduits-Visualisierung für ein vollständig ausgearbeitetes Beispiel mit den Conduits und Protokollen zwischen diesen Zonen an.
Häufiger Fehler
Zonen auf dem Papier zu definieren, aber die Firewall-Regeln zwischen den Zonen nicht tatsächlich umzusetzen oder regelmäßig zu prüfen. Ein Zonenentwurf ist nur wirksam, wenn die Conduits auch technisch durchgesetzt und überwacht werden.