
Anwendungsfall
Schutz verteilter Leitsysteme vor unüberwachten Betriebsartenänderungen von Controllern (SPS)
Branche: ANWENDUNGSFALL | CHEMIE
Jetzt herunterladen!
Keine Registrierung erforderlich!
Schutz verfahrenstechnischer Prozesse im Chemiesektor vor unüberwachten Betriebsartwechseln von DCS-Controllern
Ein DCS-Controller konnte von einer alltäglichen Operator-Workstation aus vom Run- in den Programm-Modus geschaltet werden – und niemand hätte es bemerkt.
Ein chemisches Werk, das einen kontinuierlichen Reaktor- und Destillationsprozess auf einem Prozessleitsystem (DCS) betreibt, stellte bei einer routinemäßigen Überprüfung der Systemarchitektur fest, dass sein sicherheitsgerichtetes System (SIS) die Netzwerkinfrastruktur mit dem DCS teilte, anstatt als unabhängige Ebene (Layer) isoliert zu sein.
Shieldworkz verifizierte die echte Trennung zwischen beiden Systemen und implementierte eine kontinuierliche Überwachung für Änderungen des Controller-Status, die zuvor nie überwacht worden waren.
Mehrwert: Verifizieren Sie die echte Unabhängigkeit zwischen DCS und sicherheitsgerichtetem System (SIS), überwachen Sie Controller-Modi sowie Konfigurationsänderungen und stellen Sie sicher, dass unbefugte oder versehentliche Änderungen sofort erkannt und nicht erst im Nachhinein entdeckt werden.
Herausforderungen für die OT-Sicherheit in der chemischen Industrie
Chemische Prozessumgebungen sind auf Prozessleitsysteme (DCS) und sicherheitsgerichtete Systeme (SIS) angewiesen, um kontinuierliche Prozesse sicher zu betreiben und zu schützen. Im Rahmen einer Überprüfung der Sicherheitsarchitektur identifizierte der Standort mehrere Abweichungen zwischen den dokumentierten Annahmen zur Prozesssicherheit und der tatsächlichen OT-Umgebung.
Gemeinsame BPCS/SIS-Infrastruktur
Das Sicherheitsinstrumentierte System (SIS), das als unabhängige Ebene konzipiert sein sollte, nutzte gemeinsame Switches und Teile desselben Subnetzes wie das Prozessleitsystem (DCS).
Unüberwachte Betriebsartenwechsel bei Steuerungen (PLC)
DCS-Controller konnten von einer Standard-Engineering-Workstation ohne Genehmigung oder Protokollierung zwischen dem Run- und Program-Modus umgeschaltet werden.
Eine Engineering-Station, zwei Rollen
Dieselbe Engineering-Station (EWS) konfigurierte sowohl die Prozessleittechnik als auch die Sicherheitsgerichtete Logik, ohne eine entsprechende Funktionstrennung (Separation of Duties).
Keine Baseline für den Controller-Status
Niemand konnte sagen, wie ein normales Muster von Modusänderungen oder Konfigurations-Downloads bei beiden Einheiten aussah.
Lücken in der PSM/RMP-Dokumentation
Ein bevorstehendes Audit des Prozesssicherheitsmanagements forderte Nachweise über die Überwachung und Zugriffskontrolle im Umfeld sicherheitskritischer Systeme.
Verständnis der OT-Risikolandschaft in der chemischen Industrie
Auf dem Papier war das Sicherheitssystem unabhängig. Auf Netzwerkebene war es jedoch nicht so strikt getrennt, wie es die Dokumentation zur Prozesssicherheit (Process Safety) vorsah.
Die Chemieanlage betrieb kontinuierliche Reaktor- und Destillationsprozesse über ein Prozessleitsystem (DCS). Das sicherheitsgerichtete System (SIS) nutzte dieselbe Netzwerkinfrastruktur wie das DCS, anstatt als unabhängige Ebene separat zu stehen.
Gleichzeitig konnten die DCS-Controller ohne Genehmigung oder Protokollierung von einer Standard-Engineering-Workstation zwischen dem Run- und Program-Modus umgeschaltet werden. Dieselbe Workstation konfigurierte zudem sowohl die Prozesssteuerungslogik als auch die Sicherheitslogik (SIS-Logik).
Ohne Transparenz über Zustandsänderungen der Controller oder Konfigurations-Downloads (Upload/Download-Aktivitäten) war der Standort nicht in der Lage, ein normales Aktivitätsmuster zu definieren oder unbefugte bzw. versehentliche Änderungen sofort zu identifizieren.
Shieldworkz adressierte diese Defizite durch passives Asset-Discovery, die Verifizierung der SIS-Unabhängigkeit, OT-NDR und kontinuierliche Überwachung, Erkennung von Controller-Zustandsänderungen, OT-Schachstellenbewertung, Zonen- und Leitungsmodellierung gemäß IEC 62443, Trennung der Engineering-Rollen, Workflows zur Änderungsgenehmigung, PSM/RMP-Compliance-Mapping sowie ein Managed OT-SOC-Monitoring.
Gemeinsame Cyber- und betriebliche Risiken in der chemischen Industrie
DCS-Controller wurden ohne Autorisierung oder Protokollierung zwischen dem Run- und Program-Modus umgeschaltet
Gemeinsam genutzte Switches und Subnetz-Infrastruktur zwischen BPCS/DCS und SIS
Eine einzige Engineering-Workstation zur Projektierung sowohl der Prozessleittechnik als auch der Sicherheitsgerichtetheit (Safety-Logic)
Es existiert keine etablierte Baseline für normale Betriebsmodusänderungen von Controllern oder Konfigurationsdownloads
Downloads von Konfigurationen und Uploads von Programmen außerhalb freigegebener Zeitfenster
Unzureichende Trennung der Engineering-Rollen für Prozess- und Sicherheitslogik
Eingeschränkte Transparenz bezüglich des Zustands von Steuerungen (PLC) und deren Konfigurationsänderungen
Wie Shieldworkz Sicherheitsherausforderungen bei DCS- und SIS-Systemen in der Chemieindustrie löst
Shieldworkz bietet ein End-to-End-OT-Programm, das die Bereiche Erfassung, Segmentierung, Überwachung, Compliance-Unterstützung sowie Managed OT-Security abdeckt.
Passive Asset-Erkennung (Passive Asset Discovery)
Jeder DCS-Controller, jeder SIS-Controller und jede Engineering Workstation innerhalb der Reaktor- und Destillationseinheiten wird vollständig erfasst und kartiert.
Unabhängigkeitsprüfung von SIS
Netzwerkpfade von BPCS und SIS werden überprüft und als tatsächlich unabhängig bestätigt, nicht nur als solche dokumentiert.
OT NDR & kontinuierliches Monitoring
Der Datenverkehr wird auf Konfigurations-Downloads und Programm-Uploads überwacht, die außerhalb der freigegebenen Zeitfenster erfolgen.
Erkennung von Statusänderungen der Steuerung (Controller)
Die Alarmierungen sind speziell auf Run-/Program-Modus-Übergänge und Logikänderungen bei DCS- und SIS-Steuerungen (SCADA/PLC) abgestimmt.
OT-Schachstellenanalyse (Vulnerability Assessment)
DCS- und SIS-Controller-Firmware sowie Workstation-Software werden auf Sicherheitsrisiken überprüft, die sich aus dem gemeinsam genutzten Netzwerkpfad ergeben.
Zonen- und Leitungsmodell (Zone & Conduit) nach IEC 62443
Es sind Zonen definiert, um BPCS, SIS und den Engineering-Zugriff für jede Einheit voneinander zu trennen.
Trennung der Engineering-Rollen
Der Workstation-Zugriff wird neu strukturiert und sieht getrennte Anmeldedaten für Änderungen an der Prozesslogik einerseits und der Sicherheitslogik (Safety-Logic) andererseits vor.
End-to-End-Schutzfunktionen für Prozessleitsysteme (DCS) in der chemischen Industrie
DCS- & SIS-Asset-Sichtbarkeit
Jeder DCS-Controller, SIS-Controller und jede Engineering Station wurde über die Reaktor- und Destillationseinheiten hinweg erfasst.
Unabhängigkeitsprüfung von DCS/SIS
Sicherheitsüberprüfung auf Netzwerkebene, dass die Pfade von BPCS und SIS (Safety Instrumented System) vollständig unabhängig voneinander ausgeführt sind
Steuerungszustandsüberwachung
Erkennung von Run-/Program-Modus-Wechseln und Änderungen des Controller-Zustands.
Überwachung von Konfigurationsänderungen
Überwachung von Konfigurations-Downloads und Programm-Uploads außerhalb freigegebener Zeitfenster.
Engineering-Zugriffssteuerung
Separate Zugangsdaten für Änderungen an der Prozesslogik und der Sicherheitslogik (Safety-Logik).
OT-Schachstellenanalyse
Überprüfung von DCS- und SIS-Controller-Firmware und Workstation-Software auf Sicherheitsrisiken.
IEC 62443 Zonen- & Conduit-Ausrichtung
Definierte Zonen zur Trennung von BPCS, SIS und Engineering-Zugriffen.
Der geschäftliche Mehrwert einer verifizierten DCS- und SIS-Integrität
Das Wissen um die tatsächliche physische und logische Trennung von DCS- und SIS-Umgebungen sowie die Möglichkeit, die Controller-Aktivitäten kontinuierlich zu verifizieren, bietet einen Mehrwert, der weit über die reine Cybersicherheit hinausgeht.
Echte Unabhängigkeit des Sicherheitssystems
Die echte Unabhängigkeit zwischen dem Prozessleitsystem (DCS) und dem Sicherheitsgerichteten System (SIS) wurde bestätigt und konsequent durchgesetzt.
Vollständige Transparenz der OT-Assets
Jede DCS-Steuerung, SIS-Steuerung und Engineering Station wurde über beide Prozessanlagen hinweg erfasst und abgebildet.
Echtzeit-Sichtbarkeit von Steuerungen (SPS)
Änderungen des Steuerungsmodus werden nun in Echtzeit protokolliert und gekennzeichnet, wohingegen zuvor keinerlei Transparenz gegeben war.
Stärkere Verantwortlichkeit im Engineering
Der Engineering-Zugriff ist in separate Rollen für Änderungen der Prozesslogik und der Sicherheitslogik (Safety-Logik) unterteilt.
Verbesserte PSM/RMP-Audit-Bereitschaft
Die PSM/RMP-Auditdokumentation wurde im Vorfeld der nächsten Prozesssicherheitsprüfung des Standorts gemäß den KRITIS-Standards präzise vorbereitet.
Sichern Sie Ihre chemische Prozesslandschaft zuverlässig ab
Ihr DCS und SIS sollten in der Praxis unabhängig sein, nicht nur auf dem Papier.
Verifizieren Sie die echte Trennung von DCS und SIS. Überwachen Sie Änderungen des Controller-Modus und der Konfiguration. Stärken Sie den Zugriff auf die Engineering-Ebene und behalten Sie die lückenlose Transparenz über Ihre kritische Prozesssteuerungsumgebung.
Sprechen Sie mit den Shieldworkz OT-Security-Experten darüber, wie Sie Ihre Prozessleitsysteme vor unüberwachten Änderungen des Controller-Modus schützen können.
Vereinbaren Sie Ihre kostenfreie OT-Security-Beratung
Erhalten Sie den vollständigen Use Case zum Schutz chemischer DCS Erfahren Sie, wie Shieldworkz einen Chemiebetrieb dabei unterstützt hat, die echte DCS/SIS-Unabhängigkeit zu verifizieren, zuvor unüberwachte Änderungen des Controller-Modus zu erkennen, Engineering-Rollen zu trennen und die PSM/RMP-Auditdokumentation im Vorfeld der nächsten Sicherheitsprüfung des Standorts vorzubereiten.
Buchen Sie noch heute Ihre Beratung!
Stärken Sie die Transparenz in Ihren DCS-, SIS-, Engineering-Workstations- und OT-Netzwerkumgebungen durch ein koordiniertes industrielles IT-Sicherheitskonzept gemäß den BSI- und KRITIS-Standards. Vereinbaren Sie ein Gespräch mit Shieldworkz.
