Schlagwort: Cyber-Physical Security

  • Verifizierung der Netzwerksegmentierung für physische Sicherheitssysteme

    Verifizierung der Netzwerksegmentierung für physische Sicherheitssysteme

    Netzwerkdiagramme zeigen physische Sicherheitssysteme häufig in sorgfältig voneinander getrennten Zonen, doch ein Diagramm beweist nicht, dass die Kontrollen funktionieren. Abweichungen bei Firewall-Regeln, temporäre Wartungsregeln, Server mit Anbindung an zwei Netzwerke und nicht verwaltete Switches können Netzwerke wieder miteinander verbinden, die isoliert bleiben sollten. Bei der Verifizierung der Segmentierung werden die tatsächlich implementierten Pfade geprüft, anstatt dem Designdokument zu vertrauen.

    Zonen und zulässige Datenflüsse definieren

    Beginnen Sie mit funktionalen Zonen wie Feldgeräten, Controllern, Aufzeichnung, Management, Bedienclients, Integrationsdiensten und Fernsupport. Dokumentieren Sie für jedes Zonenpaar die genau zulässige Quelle, das Ziel, das Protokoll und den geschäftlichen Zweck. Alles andere sollte standardmäßig verweigert werden, sofern die Architektur dies zulässt.

    Berücksichtigen Sie Abhängigkeiten, die leicht übersehen werden: DNS, NTP, Zertifikatsregistrierung, Verzeichnisdienste, Software-Repositorys, E-Mail-Relays und Monitoring. Eine unvollständige Positivliste kann Teams dazu veranlassen, weitreichende Notfallregeln einzurichten, die später dauerhaft bestehen bleiben.

    Von repräsentativen Endpunkten aus verifizieren

    Die Tests sollten von tatsächlichen Geräteklassen oder sicheren gleichwertigen Systemen ausgehen. Ein Scan aus dem IT-Netzwerk kann nicht nachweisen, welche Ziele eine eingebettete Kamera oder ein Controller erreichen kann. Bestätigen Sie zunächst die vorgesehenen Verbindungen und versuchen Sie anschließend kontrolliert, unzulässige Pfade zu nutzen. Prüfen Sie sowohl das Ergebnis auf Clientseite als auch das Firewall- oder Switch-Protokoll, damit sich lautlos verworfene Pakete und Routingfehler unterscheiden lassen.

    Die Leitlinien des NIST zur Sicherheit operativer Technologien empfehlen Segmentierung und kontrollierte Kommunikationspfade als zentrale Maßnahmen zur Risikominderung. Netzwerke für physische Sicherheit unterliegen vielen der gleichen Einschränkungen: langlebige Geräte, herstellerspezifische Protokolle, Verfügbarkeitsanforderungen und begrenzter Endpunktschutz.

    Management- und Herstellerzugänge getrennt testen

    Administrative Pfade erfordern eine strengere Validierung als gewöhnlicher Ereignisdatenverkehr. Stellen Sie sicher, dass das Gerätemanagement auf freigegebene Jump-Hosts, namentlich benannte Benutzer und überwachte Sitzungen beschränkt ist. Testen Sie, ob der VPN-Zugang des Herstellers ausschließlich die vertraglich vereinbarten Systeme erreichen kann und ob der Zugang außerhalb genehmigter Zeitfenster deaktiviert ist.

    Prüfen Sie alternative Pfade über WLAN, Mobilfunkmodems, sekundäre Netzwerkschnittstellen und Service-Laptops. Ein auf der primären Schnittstelle isolierter Controller kann über einen übersehenen Kanal dennoch einen Managementdienst bereitstellen. Der Artikel von SectechMedia über die Cybersicherheitshärtung von Zutrittskontrollsystemen behandelt damit zusammenhängende Kontrollen für Geräte und Zugangsdaten.

    Ausfall- und Wiederherstellungszustände einbeziehen

    Die Segmentierung kann sich während eines Failovers ändern. Testen Sie redundante Firewalls, Backup-Verbindungen, Disaster-Recovery-Standorte und temporäres Routing während Wartungsarbeiten. Stellen Sie sicher, dass eine ausgefallene Sicherheitskomponente nicht standardmäßig einen uneingeschränkten Pfad öffnet und dass wiederhergestellte Konfigurationen die genehmigte Richtlinie beibehalten.

    Zeichnen Sie für kritische Tests Paketmitschnitte oder Protokollnachweise auf. Ein einfaches Arbeitsblatt mit Bestanden/Nicht bestanden reicht nicht aus, wenn eine Regel später geändert wird oder ein Incident-Response-Team die historische Erreichbarkeit nachvollziehen muss.

    Ausnahmen als befristete Risiken verwalten

    Für jede Ausnahme sollten der Verantwortliche, der Grund, kompensierende Kontrollen und das Ablaufdatum angegeben werden. Testen Sie nach Firmware-Upgrades, VMS-Migrationen, dem Austausch von Controllern und Netzwerkneugestaltungen erneut. Erfassen Sie unerwartet erreichbare Pfade, veraltete Regeln und Assets außerhalb ihrer zugewiesenen Zone. Das Ergebnis sollte ein kontinuierliches Verifizierungsprogramm sein, das Abweichungen von der Architektur erkennt, bevor ein Angreifer oder ein Ausfall sie offenlegt.

    Referenzquellen

  • Lebenszyklus und Ablaufprüfung von Zertifikaten für Sicherheitsgeräte

    Lebenszyklus und Ablaufprüfung von Zertifikaten für Sicherheitsgeräte

    Zertifikate schützen zunehmend die Kommunikation zwischen Kameras, Zutrittskontroll-Controllern, Rekordern, Managementservern und Bedienclients. Sie können jedoch auch zu einem verborgenen Single Point of Failure werden. Ein abgelaufenes Zertifikat kann den Managementzugriff blockieren, die Übermittlung von Ereignissen unterbrechen oder Bedienpersonal dazu verleiten, während eines Ausfalls die Validierung zu umgehen. Das Lebenszyklusmanagement muss daher als operative Kontrollmaßnahme geprüft und darf nicht als jährliche Tabellenkalkulationsübung behandelt werden.

    Eine auf Verantwortlichkeiten basierende Bestandsübersicht erstellen

    Erfassen Sie für jedes Zertifikat den Antragsteller, Aussteller, die Seriennummer, den Gültigkeitszeitraum, die Schlüsselverwendung, den Endpunkt, die Vertrauenskette und den zuständigen Verantwortlichen. Berücksichtigen Sie eingebettete Geräte, Reverse-Proxys, APIs, mobile Anmeldeinformationen und interne Dienste. Die Bestandsübersicht sollte öffentliche Zertifikate von Zertifikaten einer privaten Public-Key-Infrastruktur und von gerätegenerierten selbstsignierten Zertifikaten unterscheiden.

    Klare Verantwortlichkeiten sind wichtig, da an der Erneuerung unterschiedliche Teams beteiligt sein können. Ein Sicherheitsintegrator verwaltet möglicherweise die Kameras, die Unternehmens-IT betreibt die Zertifizierungsstelle und ein Anbieter kontrolliert einen Cloud-Konnektor. Für jedes Zertifikat muss vor dessen Ablauf ein klar benannter Entscheidungsweg festgelegt sein.

    Validierung mit den tatsächlichen Clients prüfen

    Ein Zertifikat kann in einer Managementkonsole korrekt erscheinen, während die Prüfung auf einem Rekorder oder älteren Controller fehlschlägt, dem die Ausstellerkette fehlt. Testen Sie mit jeder Client-Klasse, einschließlich Bedienarbeitsplätzen, mobilen Anwendungen, APIs und Failover-Servern. Überprüfen Sie den Abgleich des Hostnamens, Vertrauensanker, das Sperrverhalten und die Zeitsynchronisierung. Die NIST-Leitlinien zum Schlüsselmanagement betonen, dass kryptografische Kontrollen von geschützten Schlüsseln, definierten Lebenszyklen und nachvollziehbar verantworteten Prozessen abhängen.

    Deaktivieren Sie die Validierung nicht, damit ein Test erfolgreich verläuft. Wenn ein Client das erforderliche Vertrauensmodell nicht unterstützen kann, dokumentieren Sie die Einschränkung und isolieren Sie das Risiko, während Sie den Austausch oder ein genehmigtes Gateway planen.

    Erneuerung vor Ablauf der Frist erproben

    Nutzen Sie einen nicht produktiven Endpunkt oder ein Canary-Gerät, um Zertifikatsignierungsanforderungen, Genehmigung, Installation und Anforderungen an den Neustart von Diensten zu erproben. Prüfen Sie, ob private Schlüssel auf dem Gerät verbleiben können und ob sich bei der Erneuerung Fingerabdrücke ändern, die von Integrationen verwendet werden. Testen Sie überlappende Gültigkeitszeiträume, damit eine neue Kette verteilt werden kann, bevor die alte abläuft.

    Die automatisierte Überwachung sollte bei mehreren Schwellenwerten warnen, doch Warnmeldungen allein reichen nicht aus. Eine Erneuerungsübung sollte nachweisen, dass das Team innerhalb des verfügbaren Zeitfensters einen Ersatz beschaffen, bereitstellen und validieren kann. Der Leitfaden von SectechMedia zu Bestandsinventarisierung und Konfigurationsmanagement zeigt, wie Verantwortlichkeiten und Baseline-Datensätze diesen Prozess unterstützen.

    Schlüssel und Wiederherstellungsmaterial schützen

    Private Schlüssel sollten entsprechend dem Risiko und den Fähigkeiten des Geräts erzeugt und gespeichert werden. Beschränken Sie den Export, schützen Sie Registrierungsanmeldedaten und protokollieren Sie administrative Änderungen. Wenn keine hardwaregestützte Speicherung verfügbar ist, setzen Sie kompensierende Kontrollen wie Netzwerkisolierung, Management nach dem Prinzip der geringsten Rechte und Verfahren zur schnellen Sperrung ein.

    Sichern Sie die Konfiguration der Zertifizierungsstelle und dokumentieren Sie Abhängigkeiten bei der Wiederherstellung. Vermeiden Sie jedoch, private Schlüssel in allgemeine Ticketsysteme oder gemeinsam genutzte Ordner zu kopieren. Wiederherstellungstests sollten nachweisen, dass Zertifikate neu ausgestellt werden können, ohne kompromittiertes Schlüsselmaterial wiederzuverwenden.

    Zustand des Lebenszyklus messen

    Nützliche Kennzahlen umfassen unbekannte Zertifikate, Zertifikate ohne Verantwortliche, fehlgeschlagene Validierungspfade, vor Erreichen des Schwellenwerts abgeschlossene Erneuerungen und Notfallausnahmen. Überprüfen Sie die Bestandsübersicht nach dem Austausch von Geräten, Firmware-Updates und Architekturänderungen. Das Ziel besteht nicht lediglich darin, Abläufe vollständig zu vermeiden, sondern dauerhaft verschlüsseltes Vertrauen zu gewährleisten, das routinemäßige Wartungsarbeiten und die Reaktion auf Sicherheitsvorfälle übersteht.

    Referenzquellen