Netzwerkdiagramme zeigen physische Sicherheitssysteme häufig in sorgfältig voneinander getrennten Zonen, doch ein Diagramm beweist nicht, dass die Kontrollen funktionieren. Abweichungen bei Firewall-Regeln, temporäre Wartungsregeln, Server mit Anbindung an zwei Netzwerke und nicht verwaltete Switches können Netzwerke wieder miteinander verbinden, die isoliert bleiben sollten. Bei der Verifizierung der Segmentierung werden die tatsächlich implementierten Pfade geprüft, anstatt dem Designdokument zu vertrauen.
Zonen und zulässige Datenflüsse definieren
Beginnen Sie mit funktionalen Zonen wie Feldgeräten, Controllern, Aufzeichnung, Management, Bedienclients, Integrationsdiensten und Fernsupport. Dokumentieren Sie für jedes Zonenpaar die genau zulässige Quelle, das Ziel, das Protokoll und den geschäftlichen Zweck. Alles andere sollte standardmäßig verweigert werden, sofern die Architektur dies zulässt.
Berücksichtigen Sie Abhängigkeiten, die leicht übersehen werden: DNS, NTP, Zertifikatsregistrierung, Verzeichnisdienste, Software-Repositorys, E-Mail-Relays und Monitoring. Eine unvollständige Positivliste kann Teams dazu veranlassen, weitreichende Notfallregeln einzurichten, die später dauerhaft bestehen bleiben.
Von repräsentativen Endpunkten aus verifizieren
Die Tests sollten von tatsächlichen Geräteklassen oder sicheren gleichwertigen Systemen ausgehen. Ein Scan aus dem IT-Netzwerk kann nicht nachweisen, welche Ziele eine eingebettete Kamera oder ein Controller erreichen kann. Bestätigen Sie zunächst die vorgesehenen Verbindungen und versuchen Sie anschließend kontrolliert, unzulässige Pfade zu nutzen. Prüfen Sie sowohl das Ergebnis auf Clientseite als auch das Firewall- oder Switch-Protokoll, damit sich lautlos verworfene Pakete und Routingfehler unterscheiden lassen.
Die Leitlinien des NIST zur Sicherheit operativer Technologien empfehlen Segmentierung und kontrollierte Kommunikationspfade als zentrale Maßnahmen zur Risikominderung. Netzwerke für physische Sicherheit unterliegen vielen der gleichen Einschränkungen: langlebige Geräte, herstellerspezifische Protokolle, Verfügbarkeitsanforderungen und begrenzter Endpunktschutz.
Management- und Herstellerzugänge getrennt testen
Administrative Pfade erfordern eine strengere Validierung als gewöhnlicher Ereignisdatenverkehr. Stellen Sie sicher, dass das Gerätemanagement auf freigegebene Jump-Hosts, namentlich benannte Benutzer und überwachte Sitzungen beschränkt ist. Testen Sie, ob der VPN-Zugang des Herstellers ausschließlich die vertraglich vereinbarten Systeme erreichen kann und ob der Zugang außerhalb genehmigter Zeitfenster deaktiviert ist.
Prüfen Sie alternative Pfade über WLAN, Mobilfunkmodems, sekundäre Netzwerkschnittstellen und Service-Laptops. Ein auf der primären Schnittstelle isolierter Controller kann über einen übersehenen Kanal dennoch einen Managementdienst bereitstellen. Der Artikel von SectechMedia über die Cybersicherheitshärtung von Zutrittskontrollsystemen behandelt damit zusammenhängende Kontrollen für Geräte und Zugangsdaten.
Ausfall- und Wiederherstellungszustände einbeziehen
Die Segmentierung kann sich während eines Failovers ändern. Testen Sie redundante Firewalls, Backup-Verbindungen, Disaster-Recovery-Standorte und temporäres Routing während Wartungsarbeiten. Stellen Sie sicher, dass eine ausgefallene Sicherheitskomponente nicht standardmäßig einen uneingeschränkten Pfad öffnet und dass wiederhergestellte Konfigurationen die genehmigte Richtlinie beibehalten.
Zeichnen Sie für kritische Tests Paketmitschnitte oder Protokollnachweise auf. Ein einfaches Arbeitsblatt mit Bestanden/Nicht bestanden reicht nicht aus, wenn eine Regel später geändert wird oder ein Incident-Response-Team die historische Erreichbarkeit nachvollziehen muss.
Ausnahmen als befristete Risiken verwalten
Für jede Ausnahme sollten der Verantwortliche, der Grund, kompensierende Kontrollen und das Ablaufdatum angegeben werden. Testen Sie nach Firmware-Upgrades, VMS-Migrationen, dem Austausch von Controllern und Netzwerkneugestaltungen erneut. Erfassen Sie unerwartet erreichbare Pfade, veraltete Regeln und Assets außerhalb ihrer zugewiesenen Zone. Das Ergebnis sollte ein kontinuierliches Verifizierungsprogramm sein, das Abweichungen von der Architektur erkennt, bevor ein Angreifer oder ein Ausfall sie offenlegt.

Schreibe einen Kommentar