IT-Sicherheit in der Produktion Herausforderungen und Notwendigkeiten



Ähnliche Dokumente
IT-Sicherheit in der Produktion Herausforderungen und Notwendigkeiten

Welcome to PHOENIX CONTACT Zuverlässige & sichere Abschottung sowie Isolierung von Windows XP Systemen

Absicherung industrieller Netzwerke Lösungen und Dienstleistungen

Collax VPN. Howto. Vorraussetzungen Collax Security Gateway Collax Business Server Collax Platform Server inkl. Collax Modul Gatekeeper

How-to: Webserver NAT. Securepoint Security System Version 2007nx

Daten Monitoring und VPN Fernwartung

Herausforderungen des Enterprise Endpoint Managements

team2work Gegründet 2004 Intuition: sichere Verbindungen für medizinische Netzwerke (Hard und Software)

IT-Security im Zeitalter von Industrie Eine Annäherung. Dr. Dirk Husfeld, genua mbh 15. April 2015

IP Integration Sysmess Multi und Compact Firmware 3.6,X, July 2014

lldeckblatt Einsatzszenarien von SIMATIC Security-Produkten im PCS 7-Umfeld SIMATIC PCS 7 FAQ Mai 2013 Service & Support Answers for industry.

Software zur Anbindung Ihrer Maschinen über Wireless- (GPRS/EDGE) und Breitbandanbindungen (DSL, LAN)

GEZIELT MEHR SICHERHEIT MIT 4I ACCESS SERVER & 4I CONNECT CLIENT

Collax NCP-VPN. Howto

IT- Wir machen das! Leistungskatalog. M3B Service GmbH Alter Sportplatz Lake Schmallenberg

Gateway - Module - Failover CAPI - Cloud - Szenarios... Willkommen bei beronet

Firmware 2.0.x, April 2015

{ Wirkungsvoller Netzwerkschutz mit Windows Server 2008 }

IAC-BOX Netzwerkintegration. IAC-BOX Netzwerkintegration IACBOX.COM. Version Deutsch

BlackBerry Device Service

LabView7Express Gerätesteuerung über LAN in einer Client-Serverkonfiguration. 1. Steuerung eines VI über LAN

Parallels Mac Management 3.5

Collax PPTP-VPN. Howto

Neuigkeiten in Microsoft Windows Codename Longhorn Egon Pramstrahler - egon@pramstrahler.it

Aurorean Virtual Network

Surfen im Büro? Aber sicher!

IT-Security Herausforderung für KMU s

Das Home Office der Zukunft: Machen Sie es einfach aber sicher! von Paul Marx Geschäftsführer ECOS Technology GmbH

Der einfache Weg zu Sicherheit

P793H PPP/ACT LAN 4 PRESTIGE P793H

Fernwartung von Maschinen, Anlagen und Gebäuden

Switch 1 intern verbunden mit onboard NICs, Switch 2 mit Erweiterungs-NICs der Server 1..6

GGAweb - WLAN Router Installationsanleitung Zyxel NBG 6616

Aufbau und Funktion eines VPN- Netzwerkes

ANYWHERE Zugriff von externen Arbeitsplätzen

12. Firewall Inhaltsverzeichnis Skalierbarkeit. Stand: Dez Firewall...1. paedml 3.0. Firewall. Kapitel

Analyse und Darstellung der Protokollabläufe in IPv6-basierten Rechnernetzen

Downloadlinks für Bitdefender-Sicherheitslösungen

Checkliste. Installation NCP Secure Enterprise Management

msm net ingenieurbüro meissner kompetent - kreativ - innovativ

Installationshandbuch

Wie kann ich Filialen, Tablet-Benutzer und mobile Mitarbeiter sicher anbinden?

Konfigurationsbeispiel USG

Deep Security. Die optimale Sicherheitsplattform für VMware Umgebungen. Thomas Enns -Westcon

Sichere Freigabe und Kommunikation

Avira Server Security Produktupdates. Best Practice

5 Standortvernetzung mit Company Net

HTBVIEWER INBETRIEBNAHME

Cisco Security Monitoring, Analysis & Response System (MARS)

ADNP/9200 mit E2U/ESL1: Web Interface Beispiele

HOBLink VPN. HOBLink VPN & Produktionsumgebung- / Steuerung

BYOD Bring Your Own Device. Christoph Duesmann Technologieberater

Wir bringen Ihre USB Geräte ins Netz Ohne Wenn und Aber!

Machen Sie Ihr Zuhause fit für die

Jederzeit Fernzugriff mit sicherem VPN. Mobile Netzwerke und Industrial Firewalls

EtherCAN / EtherCANopen Gateway

Fitmachertage bei Siemens PROFINET. Fit in den Frühling mit Siemens PROFINET. Siemens AG Alle Rechte vorbehalten. Industry Sector.

Seite Wireless Distribution System (Routing / Bridging) 3.1 Einleitung

How-to: VPN mit IPSec und Gateway to Gateway. Securepoint Security System Version 2007nx

Port-Weiterleitung einrichten

GGAweb - WLAN Router Installationsanleitung Zyxel NBG 4615 v2

Powermanager Server- Client- Installation

Einführung in die IT Landschaft an der ZHAW

Schnellstart. MX510 mit public.ip via OpenVPN

Industrial Wireless Telecontrol

Securepoint UTM-Firewall und Cloud Connector. Sicher IN DER & IN DIE Cloud

Friedrich Heckmann / Carl-Heinz Gutjahr. 12.Firewall...1

1 Registrieren Sie sich als Benutzer auf dem Televes. 2 Sobald ein Konto erstellt ist, können Sie auf das Portal

ASV-Betrieb für die Coburger Schulen. Einbindung externer Schulen via RemoteApp

How-to: Mailrelay und Spam Filter. Securepoint Security System Version 2007nx

Grundlegende Systemadministration unter Apple Mac OSX Dr. Ronald Schönheiter

Konfiguration Firewall (Zyxel Zywall 10) (von Gruppe Schraubenmeier)

Panda GateDefender eseries Ersteinrichtung

DIE NEUE LÖSUNG KASPERSKY SECURITY FOR VIRTUALIZATION FÜR VIRTUALISIERTE VMWARE-, MICROSOFT- UND CITRIX- UMGEBUNGEN

Technisches Handbuch MDT IP Interface SCN

Grundlegende Informationen zur Einrichtung des SSLVPN beim DSR-1000N/DSR-500N(FW 1.03B27).

AIRWATCH. Mobile Device MGMT

Was Sie erwartet. Architektur ausfallsicherer Ethernet Netze. Netzmanagement. Ein Blick in unser Portfolio. Konfigurationsmöglichkeiten

Endpoint Security. Where trust begins and ends. SINN GmbH Andreas Fleischmann Technischer Leiter.

Einführung in die IT Landschaft an der ZHAW

AbaWeb Treuhand. Hüsser Gmür + Partner AG 30. Oktober 2008

Folgende Voraussetzungen für die Konfiguration müssen erfüllt sein: - Ein Bootimage ab Version Optional einen DHCP Server.

Windows Small Business Server (SBS) 2008

NetSeal Pro. Installations- und Bedienungsanweisung. Printserver L1 USB. Höns-Electronic GmbH & Co KG Bremen

WLAN Konfiguration. Michael Bukreus Seite 1

FL MGUARD PCI/533 VPN

Lizenzen auschecken. Was ist zu tun?

Anleitung mtan (SMS-Authentisierung) mit Cisco IPSec VPN

IGEL UMS. Universal Management Suite. Oktober Florian Spatz Product Marketing Manager

Abgesetzte Nebenstelle TECHNIK-TIPPS VON per VPN

Grafische Darstellung des Gerätezustandes und detaillierte Statusinformationen auf einem Blick

Einrichtungsanleitung Router MX200

How-to: HTTP Proxy mit Radius Authentifizierung an einem Windows 2003 Server. Securepoint Security System Version 2007nx

Verteiltes Monitoring. 23. Oktober 2014

Konfiguration von Igel ThinClients fu r den Zugriff via Netscaler Gateway auf eine Storefront/ XenDesktop 7 Umgebung

Grundlegende Informationen zur Einrichtung des SSLVPN beim DSR-500N/1000N (FW 1.04Bxx).

Verschlüsselung von VoIP Telefonie

SolarWinds Engineer s Toolset

Transkript:

IT-Sicherheit in der Produktion Herausforderungen und Notwendigkeiten Frank Merkel Sales Manager DACH - 1 -

Industrial Network Security Made in Germany Berlin Innominate Security Technologies AG Führender Hersteller von Network Security Lösungen für industrielle Applikationen Bedienterminals Urheber der mguard Technologie Gegründet 2001, ~ 30 Mitarbeiter Ein PHOENIX CONTACT Unternehmen seit 2008 Indirekter Vertrieb über OEMs und Channel Partner - 2 -

Kunden & Partner, die mguard vertrauen Automobilindustrie OEM Partner Maschinenbauer Prozessindustrie - 3 -

IT in der Produktion Eine andere Welt..mit anderen Anforderungen und Prioritäten - 4 -

Netzwerke in der Produktion IT Landschaft: Vernetzung: Flexibilität Konfiguration: Patch Management: Fernwartung: Netzwerktopologie: Zugang zum Netzwerk: Security Awareness: Lebensdauer Systeme: Heterogen zunehmend teilweise gering selten / nie zunehmend teilweise Daisy Chain offen gering 10 20 Jahre - 5 -

Bedrohungen in der Produktion Überlastung von einzelnen Systemen (z.b. Steuerungen) Netzwerksegmenten Beabsichtigte / unbeabsichtigte Manipulation Produktionsdaten auf Servern Projekten/Daten auf Steuerungen / HMI / PCs Unberechtigter Zugriff vor Ort / via Fernwartung auf Netzwerke einzelne Systeme Infektion von HMI / IPC mit Malware via Netzwerk, Datenträger Unberechtigte Nutzung von Software auf HMI / IPC - 6 -

Beispiel Automobil Zulieferer 3.000 Beschäftigte, 4 Werke Internet Firewall Office Produktion Servicetechniker Segment = Insel Steuerungen IPC, HMI Arbeitsplätze Server Maschine Roboter ohne Default Gateway Fernwartung - 7 -

Herausforderung und Notwendigkeiten Notwendigkeit 1. Vernetzung der Produktion 2. Absicherung der Produktion gegen existierende Bedrohungen Die Herausforderung Nachrüstung von Security / Netzwerk-Komponenten bei laufender Produktion Ziel Sicherung der höchstmöglichen Verfügbarkeit der Produktion unter den gegebenen IT Rahmenbedingungen Reduktion des Risikos - 8 -

Servicetechniker im Produktionsnetz Segmentierung mittels Firewall Internet mguard Benutzer-Firewall erlaubt temporären Zugriff auf vordefinierte IP Adressen / Ports Firewall Office Produktion Eingeschränkter Zugriff Steuerungen IPC, HMI Arbeitsplätze Server FIREWALL Maschine Roboter ohne Default Gateway - 9 -

Non-Patchable Systeme Individuelle Absicherung mittels Firewall Sicheres System mit neustem Betriebsssystem- Patch und VirenScanner FIREWALL LAN Erlaubte Verbindung X Gesperrte Verbindungen X X Schutz gegen Befall mit Schadsoftware (Viren, Würmer, etc) Einschränkung auf Kommunikation mit sicherem System - 10 -

Don t Touch a Running Network Stealth Modus (Autodetect) Schützt einzelne Geräte ohne Änderung der IP Konfiguration des Gerätes oder des Netzes / LANs Eine separate Management IP für die mguard Konfiguration wird nicht benötigt Management IP (intern) https://1.1.1.1 Management IP (extern) 192.168.1.24 (falls extern erlaubt) Network 192.168.1.0/24 IPC Konfiguration Statisch oder DHCP, z.b. IP: 192.168.1.24 MAC Adr. 00:0c:be:01:07:e0 Sicht vom Netzwerk auf den mguard / IPC IP: 192.168.1.24 MAC Adr. 00:0c:be:01:07:e0-11 -

Virenschutz - CIFS Integrity Monitoring Geschützter IPC mit CIFS basierenden Windows FileShares (1) CIFS Integrity Checking Erkennt unerwartete Veränderung in statischen Dateisystemen externen Virenscanner (2) CIFS AV Scan Connector (a) Prüfung von Dynamischen Fileshares durch externen Virenscanner (Read Only) (b) Datenaustausch mit dem umgebenden Netzwerk (Read Only) - 12 -

Sichere Fernwartung mit Zusatznutzen Betreiber-Netz Produktion Maschine VPN Gateway Betreiber FIREWALL Internet x x x Servicetechniker Anbieter / Lieferant Maschinenbauer FIREWALL Rückgriff der Servicetechniker auf Produktionsnetz wird verhindert - Fernwartung unter Quarantäne Kein unberechtigte Nutzung, - 13 -

Besser - Fernwartungskontrolle Fernwartungskontrolle wird sowohl den Anforderungen von IT Abteilungen nach Security als auch den Anforderungen der Verantwortlichen in der Produktion nach Flexibilität gerecht. Fernwartungskontrolle bietet zusätzlich zu den vorher beschriebenen Security-Merkmalen: 1. Einrichtung einmalig durch die IT Abteilung 2. Aktivierung / Deaktivierung Fernwartung durch die Produktion direkt an einer Maschine mittels Schlüsselschalter für mehrere Maschinen mittels Software-Konsole von einem PC aus Fallbezogene Rücksprache mit der IT Abteilung nicht erforderlich 3. Filterung / Scanning / Logging des unverschlüsseten Fernwartungs-Datenverkehrs durch die IT möglich - 14 -

Fernwartungskontrolle Lokal an der Maschine oder Zentral Lieferant / Internet Fernwartungs- Vermittlung LAN / Produktionsnetz Betreiber Maschinen Gateway Der Servicetechniker kann seine VPN Verbindung jederzeit aufbauen SERVICENETZ (b) (a) Lieferant nutzt IPsec VPN z.b. mguard delta oder VPN Software Client Lieferanten Gateway mguard oder existierendes VPN Gateway Servicenetz = Scanning, Logging Monitoring von Verbindungen Aktivierung/Deaktivierung Fernwartung (a) Lokal an der Maschine = Schlüsselschalter oder (b) Zentral für alle Maschinen = Konsole / Operator - 15 -

mguard Produkt Portfolio Template-based Configuration Device-oriented Structure Core Innominate Device Manager (IDM) Integrated Certificate Authority (CA) Efficient, automated Roll-out Security Config Push & Pull Status Control Event Management Device Management Hardened Linux Routing Remote Logging Web Interface Firewall VPN CIFS Integrity Monitoring SNMP Firmware mguard PCI mguard industrial RS mguard rs2000/4000 mguard delta2 mguard blade mguard centerport mguard smart2 mguard core2 Hardware Appliances Industrietaugliche Feldgeräte VPN Gateway Security Zentrale - 16 - Backbone VPN Gateway Mobil OEM

Hutschienenmontierbar, 24V Spannungsversorung Erweiterter Temperaturbereich (-20 bis +60 C) Kompaktes, lüfterloses Hutschienengehäuse aus Metall Security Router mit intelligenter Firewall und optionalem IPsec VPN (10 250 Tunnel) Funktionalität erweiterbar (Redundanz, CIFS Integrity Monitoring) Wechselbarer Konfigurationsspeicher (SD-Card) - 17 -

mguard PCI und pcie2 / pci2 PCI-Karte zur Integration in einzelne Maschine Stromversorgung über PCI Bus Seit Q3 / 2012 Nachfolge-Varianten: mguard pci2 / pcie2 mguard pci2 SD / pcie2 SD Konfiguration via WebInterface oder SD Karte - 18 -

Innominate Device Manager Features Umfassendes Device Management Konfiguriert alle mguard Features Kontrollierte Konfiguration und Firmware Updates Skalierbarkeit Zentrales Management mehrerer tausend mguard Geräte Effizienz Automatisierte Gerätekonfiguration Praktisches Rollen-Modell IT Security Administratoren: wenige, Experten Techniker für Installation und Maintenance: viele, keine Experten für Netzwerksicherheit - 19 -

Innominate Device Manager Architektur und Funktion - 20 -

Danke für Ihre Aufmerksamkeit! Innominate Security Technologies AG Frank Merkel Rudower Chaussee 13 12489 Berlin E-Mail: fmerkel@innominate.com Tel.: +49(0)30-921028-300 Fax: +49(0)30-921028-020-21 -

Auflösung von IP Adresskonflikten Nachträgliche Vernetzung der Produktion Optional Netzwerk Betreiber IP: 10.10.0.0 10.10.255.255 Insel Maschine #1 172.16.1.0 / 24 Internet Maschine #2 10.10.23.0 / 24 Insel Maschine #3 172.16.1.0 / 24-22 -

Auflösung von IP Adresskonflikten Nachträgliche Vernetzung der Produktion Optional Netzwerk Betreiber IP: 10.10.0.0 10.10.255.255 10.10.2.0/24 Maschine #1 172.16.1.0 / 24 Internet Maschine #2 10.10.23.0 / 24 10.10.3.0/24 Maschine #3 172.16.1.0 / 24 Lösung: Die IP Adressen aus den Maschinen werden 1:1 in IP Adressen aus dem Netz des Betreibers übersetzt. - 23 -