Verifizierung der Netzwerksegmentierung für physische Sicherheitssysteme

Network security management servers protected by restricted administrative access

Written by

in

Netzwerkdiagramme zeigen physische Sicherheitssysteme häufig in sorgfältig voneinander getrennten Zonen, doch ein Diagramm beweist nicht, dass die Kontrollen funktionieren. Abweichungen bei Firewall-Regeln, temporäre Wartungsregeln, Server mit Anbindung an zwei Netzwerke und nicht verwaltete Switches können Netzwerke wieder miteinander verbinden, die isoliert bleiben sollten. Bei der Verifizierung der Segmentierung werden die tatsächlich implementierten Pfade geprüft, anstatt dem Designdokument zu vertrauen.

Zonen und zulässige Datenflüsse definieren

Beginnen Sie mit funktionalen Zonen wie Feldgeräten, Controllern, Aufzeichnung, Management, Bedienclients, Integrationsdiensten und Fernsupport. Dokumentieren Sie für jedes Zonenpaar die genau zulässige Quelle, das Ziel, das Protokoll und den geschäftlichen Zweck. Alles andere sollte standardmäßig verweigert werden, sofern die Architektur dies zulässt.

Berücksichtigen Sie Abhängigkeiten, die leicht übersehen werden: DNS, NTP, Zertifikatsregistrierung, Verzeichnisdienste, Software-Repositorys, E-Mail-Relays und Monitoring. Eine unvollständige Positivliste kann Teams dazu veranlassen, weitreichende Notfallregeln einzurichten, die später dauerhaft bestehen bleiben.

Von repräsentativen Endpunkten aus verifizieren

Die Tests sollten von tatsächlichen Geräteklassen oder sicheren gleichwertigen Systemen ausgehen. Ein Scan aus dem IT-Netzwerk kann nicht nachweisen, welche Ziele eine eingebettete Kamera oder ein Controller erreichen kann. Bestätigen Sie zunächst die vorgesehenen Verbindungen und versuchen Sie anschließend kontrolliert, unzulässige Pfade zu nutzen. Prüfen Sie sowohl das Ergebnis auf Clientseite als auch das Firewall- oder Switch-Protokoll, damit sich lautlos verworfene Pakete und Routingfehler unterscheiden lassen.

Die Leitlinien des NIST zur Sicherheit operativer Technologien empfehlen Segmentierung und kontrollierte Kommunikationspfade als zentrale Maßnahmen zur Risikominderung. Netzwerke für physische Sicherheit unterliegen vielen der gleichen Einschränkungen: langlebige Geräte, herstellerspezifische Protokolle, Verfügbarkeitsanforderungen und begrenzter Endpunktschutz.

Management- und Herstellerzugänge getrennt testen

Administrative Pfade erfordern eine strengere Validierung als gewöhnlicher Ereignisdatenverkehr. Stellen Sie sicher, dass das Gerätemanagement auf freigegebene Jump-Hosts, namentlich benannte Benutzer und überwachte Sitzungen beschränkt ist. Testen Sie, ob der VPN-Zugang des Herstellers ausschließlich die vertraglich vereinbarten Systeme erreichen kann und ob der Zugang außerhalb genehmigter Zeitfenster deaktiviert ist.

Prüfen Sie alternative Pfade über WLAN, Mobilfunkmodems, sekundäre Netzwerkschnittstellen und Service-Laptops. Ein auf der primären Schnittstelle isolierter Controller kann über einen übersehenen Kanal dennoch einen Managementdienst bereitstellen. Der Artikel von SectechMedia über die Cybersicherheitshärtung von Zutrittskontrollsystemen behandelt damit zusammenhängende Kontrollen für Geräte und Zugangsdaten.

Ausfall- und Wiederherstellungszustände einbeziehen

Die Segmentierung kann sich während eines Failovers ändern. Testen Sie redundante Firewalls, Backup-Verbindungen, Disaster-Recovery-Standorte und temporäres Routing während Wartungsarbeiten. Stellen Sie sicher, dass eine ausgefallene Sicherheitskomponente nicht standardmäßig einen uneingeschränkten Pfad öffnet und dass wiederhergestellte Konfigurationen die genehmigte Richtlinie beibehalten.

Zeichnen Sie für kritische Tests Paketmitschnitte oder Protokollnachweise auf. Ein einfaches Arbeitsblatt mit Bestanden/Nicht bestanden reicht nicht aus, wenn eine Regel später geändert wird oder ein Incident-Response-Team die historische Erreichbarkeit nachvollziehen muss.

Ausnahmen als befristete Risiken verwalten

Für jede Ausnahme sollten der Verantwortliche, der Grund, kompensierende Kontrollen und das Ablaufdatum angegeben werden. Testen Sie nach Firmware-Upgrades, VMS-Migrationen, dem Austausch von Controllern und Netzwerkneugestaltungen erneut. Erfassen Sie unerwartet erreichbare Pfade, veraltete Regeln und Assets außerhalb ihrer zugewiesenen Zone. Das Ergebnis sollte ein kontinuierliches Verifizierungsprogramm sein, das Abweichungen von der Architektur erkennt, bevor ein Angreifer oder ein Ausfall sie offenlegt.

Referenzquellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert