Community-Projekt: Top 20 Secure PLC Coding Practices

Sichere Programmierprinzipien

Programmierprinzipien für mehr Sicherheit sind in der IT sehr gängig, für das Programmieren von SPSen gab es so etwas aber bislang nicht. Im Rahmen eines Community-Projekts wurden jetzt erstmals Secure Coding Practices für Industriesteuerungen veröffentlicht. Sie zielen insbesondere auf die Absicherung von kritischen Infrastrukturen wie Strom- und Wasserversorger oder Nahrungsmittelproduzenten ab.
Bild: ©getti/stock.adobe.com

SPSen gehören zu den verwundbarsten Komponenten in automatisierten Anlagen gehören. Es gibt zahlreiche Berichte über Schwachstellen und inhärent unsichere Features in Steuerungen, die nicht zuletzt für die bekannten Security-Vorfälle Stuxnet oder Triton/Trisis ausgenutzt wurden. Dem gegenüber steht jedoch wenig Konkretes, um SPSen sicherer zu machen.

Abhilfe schaffen sollen hier die ‚Top 20 Secure PLC Coding Practices‘. Sie sind das Ergebnis eines internationalen Community-Projekts, für das alle Mitarbeitenden ehrenamtlich tätig waren. Nach über einem Jahr Arbeit steht das Projektergebnis nun zum kostenfreien Download zur Verfügung (siehe QR-Code). Es enthält eine zweiseitige Zusammenfassung aller 20 Programmierpraktiken sowie weitergehende Informationen auf bis zu vier Seiten je Practice mit Anleitung, Hintergrundinformationen, Security-Nutzen, Implementierungsbeispielen und Referenzen auf verwandte Standards oder Frameworks.

Freie Verbreitung im Sinne der Sicherheit

Das Dokument ist frei verfügbar und mit einer Lizenz ausgestattet, die jegliche Weiterverwendung, Kopie und Nutzung für kommerzielle und nicht-kommerzielle Zwecke erlaubt. Der Wunsch der Projektinitiatoren und des Projektteams ist es, das Wissen über sie sichere Programmierung von SPSen stärker zu verbreiten und fest im Knowhow von SPS-Programmierern, -Herstellern und -Anwendern zu verankern. Die Secure Coding Practices könnten in Informationssicherheits-Managementsystemen, Leitlinien für die sichere Systementwicklung sowie in Anforderungen für Lieferanten genutzt werden. Das Dokument darf und soll daher genutzt und kommentiert werden. Es wird ein Kommentarformular auf der Projektwebsite zur Verfügung stehen. Vor allem das Feedback von Anwendern und Herstellern von SPSen ist ausdrücklich erwünscht. Die Practices sollen regelmäßig aktualisiert werden.

Initiiert wurde das Community-Projekt nach einem Konferenzbeitrag von Jake Brodsky zur ICS-Security-Konferenz S4 im Januar 2020 durch den Konferenzleiter Dale Peterson. Die Leitung des Projekts übernahmen Sarah Fluchs, CTO des auf industrielle IT-Security spezialisierten deutschen Beratungsunternehmens Admeritia, und Vivek Ponnada, tätig für General Electric Canada. Die Resonanz auf das Community-Projekt war von Anfang an groß: Auf der eigens für das Projekt erstellten öffentlichen Plattform (top20.isa.org) registrierten sich knapp 1.000 Nutzer, reichten Secure Coding Practices ein, kommentierten die Einreichungen und wählten die Top20-Programmierpraktiken aus. Auch von deutschen Integratoren, Betreibern und Verbänden aus dem Kontext der Automatisierungstechnik waren Mitglieder an der Erstellung beteiligt.

Das könnte Sie auch Interessieren

Weitere Beiträge

Bild: SSP Safety System Products GmbH & Co. KG / Indikar
Bild: SSP Safety System Products GmbH & Co. KG / Indikar
So wird eine Warmpressanlage mit Sicherheitstechnik abgesichert

So wird eine Warmpressanlage mit Sicherheitstechnik abgesichert

Indikar, ein Unternehmen mit Sitz in Wilkau-Haßlau bei Zwickau, ist auf automobile Sonderlösungen spezialisiert. Im individuellen Karosseriebau sind Kleinserien Alltag, dennoch wird mit einem hohen Automatisierungsgrad gefertigt. Jüngste Anschaffung ist eine Warmpressanlage für Umformteile. Die Anlage wird mit Komponenten von SSP Safety System Products abgesichert.

mehr lesen
Bild: Sick AG
Bild: Sick AG
2027 ist bald: Bereit für die neue EU-Maschinenverordnung?

2027 ist bald: Bereit für die neue EU-Maschinenverordnung?

Die bisher geltende EG-Maschinenrichtlinie stammt aus einer Zeit, in der viele moderne Technologien und Konzepte noch nicht weit verbreitet waren. Neue Technologien und Trends wie künstliche Intelligenz, Robotik, Digitalisierung und smarte Fabriken machen es nötig, die Sicherheitsstandards zu aktualisieren und neue Risiken zu berücksichtigen. Deshalb hat sich die Industrie für eine Modernisierung durch die neue EU-Maschinenverordnung ausgesprochen. Die Redaktion des SPS-MAGAZINs wollte von verschiedenen Safety-Experten wissen, was sich dadurch ändert, wer betroffen ist und wie die Anwender die damit verbundenen neuen sowie verbindlichen Herausforderungen angehen und meistern können.

mehr lesen
Bild: Bormann & Neupert by BS&B GmbH
Bild: Bormann & Neupert by BS&B GmbH
Produktion geschützt, 
Ernährung gesichert

Produktion geschützt, Ernährung gesichert

Bei Industrieprozessen mit Trockenlebensmitteln oder -futtermitteln kann durch aufgewirbelten Staub schnell eine zündfähige Atmosphäre entstehen. Fatal, denn Staubexplosionen bergen ein enormes Risiko: ungeplante Produktionstopps, Zerstörung von Anlagen und sogar Gefahr für Menschenleben. Die passenden Schutzsysteme ersticken Staubexplosionen effektiv bereits im Keim oder reduzieren ihre Auswirkungen.

mehr lesen
Bild: ©2rogan/stock.adobe.com
Bild: ©2rogan/stock.adobe.com
So gelingt mit einer Trusted Edge-Plattform der Weg in die Industrie 4.0

So gelingt mit einer Trusted Edge-Plattform der Weg in die Industrie 4.0

Die zunehmende Vernetzung in den Fabriken schafft neue Angriffsflächen für Cyber-Kriminelle. Um vor allem ältere Maschinen sicher ins Netzwerk einzubinden, braucht es eine robuste IIoT- und Edge-Computing-Plattform, die Schutz und effiziente Datenkommunikation gewährleistet. Secunet verspricht durch die Nachrüstung mit seiner Trusted-Edge-Plattform zuverlässigen Schutz vor Angriffen.

mehr lesen
Bild: ©kamonrat/stock.adobe.com
Bild: ©kamonrat/stock.adobe.com
So lässt sich der Risikofaktor Fernwartung effizient managen

So lässt sich der Risikofaktor Fernwartung effizient managen

Viele Maschinen sind bereits im IoT vernetzt, was neben erhöhter Produktivität aber auch Sicherheitsrisiken mit sich bringt. Laut dem BSI zählt der Einbruch von Cyberkriminellen über Fernwartungszugänge zu den besonders kritischen und am häufigsten auftretenden Bedrohungen. Welche Eigenschaften müssen robuste Sicherheitslösungen erfüllen, um Betriebsanlagen zuverlässig zu schützen?

mehr lesen