Schlagwort: critical infrastructure

  • Verifizierung der Netzwerksegmentierung für physische Sicherheitssysteme

    Verifizierung der Netzwerksegmentierung für physische Sicherheitssysteme

    Netzwerkdiagramme zeigen physische Sicherheitssysteme häufig in sorgfältig voneinander getrennten Zonen, doch ein Diagramm beweist nicht, dass die Kontrollen funktionieren. Abweichungen bei Firewall-Regeln, temporäre Wartungsregeln, Server mit Anbindung an zwei Netzwerke und nicht verwaltete Switches können Netzwerke wieder miteinander verbinden, die isoliert bleiben sollten. Bei der Verifizierung der Segmentierung werden die tatsächlich implementierten Pfade geprüft, anstatt dem Designdokument zu vertrauen.

    Zonen und zulässige Datenflüsse definieren

    Beginnen Sie mit funktionalen Zonen wie Feldgeräten, Controllern, Aufzeichnung, Management, Bedienclients, Integrationsdiensten und Fernsupport. Dokumentieren Sie für jedes Zonenpaar die genau zulässige Quelle, das Ziel, das Protokoll und den geschäftlichen Zweck. Alles andere sollte standardmäßig verweigert werden, sofern die Architektur dies zulässt.

    Berücksichtigen Sie Abhängigkeiten, die leicht übersehen werden: DNS, NTP, Zertifikatsregistrierung, Verzeichnisdienste, Software-Repositorys, E-Mail-Relays und Monitoring. Eine unvollständige Positivliste kann Teams dazu veranlassen, weitreichende Notfallregeln einzurichten, die später dauerhaft bestehen bleiben.

    Von repräsentativen Endpunkten aus verifizieren

    Die Tests sollten von tatsächlichen Geräteklassen oder sicheren gleichwertigen Systemen ausgehen. Ein Scan aus dem IT-Netzwerk kann nicht nachweisen, welche Ziele eine eingebettete Kamera oder ein Controller erreichen kann. Bestätigen Sie zunächst die vorgesehenen Verbindungen und versuchen Sie anschließend kontrolliert, unzulässige Pfade zu nutzen. Prüfen Sie sowohl das Ergebnis auf Clientseite als auch das Firewall- oder Switch-Protokoll, damit sich lautlos verworfene Pakete und Routingfehler unterscheiden lassen.

    Die Leitlinien des NIST zur Sicherheit operativer Technologien empfehlen Segmentierung und kontrollierte Kommunikationspfade als zentrale Maßnahmen zur Risikominderung. Netzwerke für physische Sicherheit unterliegen vielen der gleichen Einschränkungen: langlebige Geräte, herstellerspezifische Protokolle, Verfügbarkeitsanforderungen und begrenzter Endpunktschutz.

    Management- und Herstellerzugänge getrennt testen

    Administrative Pfade erfordern eine strengere Validierung als gewöhnlicher Ereignisdatenverkehr. Stellen Sie sicher, dass das Gerätemanagement auf freigegebene Jump-Hosts, namentlich benannte Benutzer und überwachte Sitzungen beschränkt ist. Testen Sie, ob der VPN-Zugang des Herstellers ausschließlich die vertraglich vereinbarten Systeme erreichen kann und ob der Zugang außerhalb genehmigter Zeitfenster deaktiviert ist.

    Prüfen Sie alternative Pfade über WLAN, Mobilfunkmodems, sekundäre Netzwerkschnittstellen und Service-Laptops. Ein auf der primären Schnittstelle isolierter Controller kann über einen übersehenen Kanal dennoch einen Managementdienst bereitstellen. Der Artikel von SectechMedia über die Cybersicherheitshärtung von Zutrittskontrollsystemen behandelt damit zusammenhängende Kontrollen für Geräte und Zugangsdaten.

    Ausfall- und Wiederherstellungszustände einbeziehen

    Die Segmentierung kann sich während eines Failovers ändern. Testen Sie redundante Firewalls, Backup-Verbindungen, Disaster-Recovery-Standorte und temporäres Routing während Wartungsarbeiten. Stellen Sie sicher, dass eine ausgefallene Sicherheitskomponente nicht standardmäßig einen uneingeschränkten Pfad öffnet und dass wiederhergestellte Konfigurationen die genehmigte Richtlinie beibehalten.

    Zeichnen Sie für kritische Tests Paketmitschnitte oder Protokollnachweise auf. Ein einfaches Arbeitsblatt mit Bestanden/Nicht bestanden reicht nicht aus, wenn eine Regel später geändert wird oder ein Incident-Response-Team die historische Erreichbarkeit nachvollziehen muss.

    Ausnahmen als befristete Risiken verwalten

    Für jede Ausnahme sollten der Verantwortliche, der Grund, kompensierende Kontrollen und das Ablaufdatum angegeben werden. Testen Sie nach Firmware-Upgrades, VMS-Migrationen, dem Austausch von Controllern und Netzwerkneugestaltungen erneut. Erfassen Sie unerwartet erreichbare Pfade, veraltete Regeln und Assets außerhalb ihrer zugewiesenen Zone. Das Ergebnis sollte ein kontinuierliches Verifizierungsprogramm sein, das Abweichungen von der Architektur erkennt, bevor ein Angreifer oder ein Ausfall sie offenlegt.

    Referenzquellen

  • CISA warnt: Fehlerhafte Funknachricht kann Dienst des Baicells Nova 430H stören

    CISA warnt: Fehlerhafte Funknachricht kann Dienst des Baicells Nova 430H stören

    CISA hat eine Sicherheitsempfehlung für industrielle Steuerungssysteme zu einer Schwachstelle im Baicells Nova 430H eNodeB veröffentlicht. Nach Angaben der Behörde kann ein nicht authentifiziertes Gerät innerhalb der Funkreichweite während des Verbindungsaufbaus eine fehlerhafte Uplink-Nachricht senden und einen vorübergehenden Ausfall der Signalisierung für die betroffene Funkzelle auslösen.

    Ungültige Signalisierung kann die Verfügbarkeit beeinträchtigen

    Die Schwachstelle wird unter CVE-2026-96274 geführt und betrifft das Modell pBS3101SH des Nova 430H in den von CISA genannten Versionen. Laut der Sicherheitsempfehlung validiert der eNodeB eine ungültige NAS-Nutzlast nicht ausreichend, bevor er sie an das Kernnetz weiterleitet. Der daraus resultierende Zustand kann die Signalisierungsverbindung unterbrechen, bis die Konnektivität wiederhergestellt ist. CISA stuft die Schwachstelle als hoch ein und erklärt, dass bislang keine öffentliche Ausnutzung gemeldet wurde, die speziell auf sie abzielt.

    Exposition verringern und Dienstverfügbarkeitsrisiken einplanen

    CISA erklärt, dass zum Zeitpunkt der Veröffentlichung keine Fehlerbehebung geplant war, und empfiehlt betroffenen Anwendern, den Hersteller zu kontaktieren. Betreiber sollten die eingesetzten Versionen erfassen, den Zugriff auf die Verwaltungsschnittstellen beschränken, Signalisierungsunterbrechungen überwachen und gemeinsam mit dem Netzbetreiber kompensierende Maßnahmen bewerten. Da eine Ausnutzung räumliche Nähe zum Funknetz und keinen gewöhnlichen Fernzugriff über das Internet erfordert, sollten auch die physische Funkabdeckung und die Zugangsmöglichkeiten im Umfeld der Standorte in die Risikobewertung einbezogen werden. Der Leitfaden von SectechMedia zur Netzwerkredundanz für IP-Sicherheitssysteme erläutert, warum Wiederherstellungspfade und getestete Failover-Verfahren wichtig sind, wenn die Kommunikationsinfrastruktur gestört werden kann.

    Quellen

  • FBI und CISA warnen Betreiber kritischer Infrastrukturen vor Zugriffen durch ICS-Integratoren

    FBI und CISA warnen Betreiber kritischer Infrastrukturen vor Zugriffen durch ICS-Integratoren

    Das FBI und die Cybersecurity and Infrastructure Security Agency veröffentlichten am 23. September Leitlinien zu Cybersicherheitsrisiken, die entstehen, wenn externe Integratoren industrieller Steuerungssysteme Zugriff auf Umgebungen kritischer Infrastrukturen erhalten. Die Behörden forderten Betreiber auf, Verbindungen von Integratoren als geregelte und überwachte Zugangswege statt als dauerhaft vertrauenswürdige Verbindungen zu behandeln.

    Ein Sicherheitsvorfall bei einem Anbieter legte Kundeninformationen offen

    Laut den von Security Today zusammengefassten Leitlinien war von einem Sicherheitsvorfall im Jahr 2025 bei einem US-amerikanischen Anbieter industrieller Automatisierungstechnik ein Unternehmen betroffen, das Kunden aus der Energie- und Transportbranche betreut. Ausländische Akteure durchsuchten das Netzwerk des Anbieters nach Kundeninformationen sowie Material zu Leitsystemen und zur Datenerfassung und legten anschließend Hunderte Elemente in komprimierten Archiven ab.

    Der Vorfall verdeutlicht, wie die Kompromittierung eines einzelnen Engineering- oder Supportunternehmens Einblicke in die Umgebungen mehrerer Betreiber ermöglichen kann. Zeichnungen, Geräteinformationen und SCADA-Daten von Kunden können Angreifern helfen, industrielle Umgebungen zu verstehen, selbst wenn sie noch keinen Zugriff auf ein operatives Netzwerk erlangt haben.

    Zugriffe sollten beschränkt und nachvollziehbar sein

    Die Behörden empfahlen, den Zugriff jedes Integrators auf das für seine Arbeit erforderliche Maß zu beschränken, Fernzugriffssitzungen aufzuzeichnen und bereitgestellte Technik zu dokumentieren. Verträge sollten Cybersicherheitsverpflichtungen festlegen, während Betreiber Offline-Kopien der für den Betrieb der Anlagen erforderlichen Software vorhalten und sich auf einen möglichen Ausfall des Anbieters vorbereiten sollten.

    Unternehmen sollten nach Projektabschluss außerdem inaktive Konten, gemeinsam genutzte Zugangsdaten, Fernzugriffs-Gateways und Support-Zugangswege überprüfen. Diese Kontrollen verbinden die Steuerung von Lieferantenbeziehungen mit technischer Segmentierung und betrieblicher Resilienz. Die Warnung ist besonders relevant für Leser von SectechMedia, die für industrielle Sicherheit und Überwachung verantwortlich sind, da Wartungszugriffe die Grenze zwischen Geschäftssystemen und essenziellen Prozessen überschreiten können.

    Quellen

  • CISA-Wahlsicherheitsplan hebt Patch-Management und Risiken für Wählerdatenbanken hervor

    CISA-Wahlsicherheitsplan hebt Patch-Management und Risiken für Wählerdatenbanken hervor

    Die Cybersecurity and Infrastructure Security Agency hat ihren Wahlsicherheitsplan 2026 veröffentlicht, der operative Risiken und Prioritäten der Unterstützung durch Bundesbehörden für Wahleinrichtungen auf bundesstaatlicher und kommunaler Ebene darlegt. Der Plan betrachtet Wahlen als eine verteilte kritische Infrastruktur, in der Technologie, physische Abläufe und öffentliche Kommunikation gemeinsam resilient bleiben müssen.

    Patch-Management und Wählerdatenbanken bleiben zentrale Anliegen

    Die CISA weist darauf hin, dass Wahlbehörden während laufender Wahlperioden mit praktischen Hindernissen beim Einspielen von System-Patches konfrontiert sein können, da Änderungen Tests oder zertifizierte Konfigurationen beeinträchtigen könnten. Der Plan hebt außerdem Risiken für Wählerregistrierungsdatenbanken hervor, darunter unbefugte Zugriffe, Dienstunterbrechungen und Manipulationsversuche. Die empfohlene Unterstützung umfasst Informationen zu Schwachstellen, die Koordination bei Sicherheitsvorfällen, Übungen und speziell auf Wahlverantwortliche zugeschnittene Ressourcen.

    Das Dokument behandelt zudem die physische Sicherheit, die Notfallplanung und die Notwendigkeit einer schnellen Kommunikation, wenn technische Vorfälle oder Falschbehauptungen das Vertrauen untergraben könnten. Die Verantwortung bleibt auf kommunale, bundesstaatliche und föderale Organisationen verteilt, statt sich auf eine einzige Plattform zu konzentrieren.

    Kontrollen benötigen bereits vor dem Wahltag Wirksamkeitsnachweise

    Wahlbehörden sollten getestete Offline-Wiederherstellungsverfahren, Überprüfungen privilegierter Zugriffe, Protokollierung und klar definierte Änderungsfenster vorhalten. Planspiele sollten Cyberteams mit den Bereichen physische Sicherheit, Kommunikation und Recht zusammenbringen. SectechMedia verfolgt dieses kombinierte Risiko in seiner Berichterstattung zur cyberphysischen Sicherheit.

    Quellen

  • NIST-Quantensensoren verbessern die Genauigkeit der Überwachung von Nuklearmaterial

    NIST-Quantensensoren verbessern die Genauigkeit der Überwachung von Nuklearmaterial

    Forscher des NIST und internationale Partner haben ultrasensitive Quantensensoren eingesetzt, um Röntgenemissionen von Uran, Plutonium und Neptunium mit erheblich höherer Präzision zu messen. Die Messungen können Analysten dabei helfen, diese Röntgenstrahlung von überlagerten Gammastrahlensignalen zu trennen, die zur Identifizierung und Bilanzierung von Nuklearmaterial verwendet werden.

    Übergangskantensensoren trennen überlagerte Signale

    Bei den Arbeiten kamen Arrays aus Übergangskantensensoren zum Einsatz, supraleitende Bauelemente, die knapp oberhalb des absoluten Nullpunkts betrieben werden. Ein eintreffendes Photon bewirkt eine messbare Widerstandsänderung, sodass der Detektor dessen Energie mit hoher Auflösung bestimmen kann. Laut NIST reduzierten die neuen Messungen die Unsicherheit gegenüber früheren Werten um ein Drittel bis ein Achtel.

    Genauere Röntgendaten ermöglichen es Überwachungssystemen, Hintergrundstörungen herauszurechnen und Isotopenverhältnisse präziser zu bestimmen. Diese Verhältnisse sind für nukleare Sicherungsmaßnahmen von Bedeutung, da sie dabei helfen, die Materialzusammensetzung und den Anreicherungsgrad zu unterscheiden.

    Der Einsatz erfordert weiterhin spezialisierte Infrastruktur

    Die Sensoren benötigen eine kryogene Kühlung und sind keine tragbaren Instrumente. Laut NIST können die Arrays dort betrieben werden, wo ausreichend Strom und Kühlleistung zur Verfügung stehen; Proben können zudem an entsprechend ausgestattete Labore geschickt werden. Die Technologie könnte Messverzögerungen in kerntechnischen Anlagen verkürzen, doch ihre betriebliche Einführung erfordert Kalibrierung, Kontrollen der Beweismittelkette und validierte Verfahren. SectechMedia berichtet im Rahmen seiner Berichterstattung über industrielle Überwachung über verwandte Systeme.

    Quellen