zuruck zur Themenseite

Artikel und Hintergründe zum Thema

Speicherprogrammierbare Steuerungen

Meinrad Happacher | Meinrad Happacher,

Top 20 Secure PLC Coding Practices

Erstmals werden jetzt "Secure Coding Practices" für speicherprogrammierbare Steuerungen (SPS) veröffentlicht. Solche Programmierprinzipien, die helfen, Security zu berücksichtigen, sind gängig für IT-Software, aber für das Programmieren von SPSen gab es so etwas bislang nicht.

© Maxim Integrated

"Secure Coding Practices" für SPSen sind insbesondere für die Absicherung von kritischen Infrastrukturen  - etwa Stromversorger, Wasserversorger und Nahrungsmittelproduzenten - relevant, die in Deutschland durch das gerade verabschiedete IT-Sicherheitsgesetz 2.0 stärker reguliert worden ist.

Die "Top 20 Secure PLC Coding Practices" sind das Ergebnis eines internationalen Community-Projekts, für das alle Mitarbeitenden ehrenamtlich tätig waren.

Nach über einem Jahr Arbeit steht das Projektergebnis nun ab 15.06.2021, 15 Uhr MESZ zum kostenfreien Download zur Verfügung.

Es enthält eine zweiseitige Zusammenfassung aller 20 "Programmierpraktiken" sowie weitergehende Informationen auf bis zu vier Seiten je "Practice", eine Anleitung, Hintergrundinformationen, Security-Nutzen, Implementierungsbeispiele und Referenzen auf verwandte Standards und Frameworks.

 

Ziel des Projekts

Das Dokument ist frei verfügbar und mit einer maximal freigiebigen Lizenz ausgestattet, die jegliche Weiterverwendung, Kopie und Nutzung für kommerzielle und nicht-kommerzielle Zwecke erlaubt. Der Wunsch der Projektinitiatoren und des Projektteams ist es, das bislang fehlende Wissen über sichere Programmierung von SPSen zu verbreiten und fest im Wissensschatz von SPS-Programmierern, -Nutzern und -Herstellern zu verankern. Die Secure Coding Practices könnten in Informationssicherheits-Managementsystemen, Leitlinien für die sichere Systementwicklung sowie in Anforderungen für Lieferanten genutzt werden.

Das Dokument darf und soll daher genutzt und kommentiert werden - es wird ein Kommentarformular auf der Projektwebsite zur Verfügung stehen. Vor allem das Feedback von Anwendern und Herstellern von SPSen ist ausdrücklich erwünscht. Die "Top 20 Secure PLC Coding Practices" sollen regelmäßig aktualisiert werden.

Als weitere Zusammenarbeit ist unter anderem mit einem Team der US-amerikanischen Organisation MITRE geplant, das analog zur bekannten, ebenfalls bei MITRE entwickelten "Common Vulnerability Enumeration" (CVE) eine "Common Weakness Enumeration" (CWE) erarbeitet. SPSen fehlen auch dort. Auch wird es voraussichtlich Trainingsangebote zu den Top 20 Secure PLC Coding Practices geben.

 

Anzeige

Hintergrund und Entstehung

Die Leitung des Projekts übernahmen Sarah Fluchs, CTO des auf industrielle IT-Security spezialisierten deutschen Beratungsunternehmens admeritia, und Vivek Ponnada, tätig für General Electric Canada.
Das Projekt wurde mit Infrastruktur unterstützt von der Dale Peterson und S4xEvents, der ISA Global Cybersecurity Alliance und der Firma Admeritia, die auch die Webseite des Projekts mit der Liste der Top 20 Secure PLC Coding Practices und weiterführenden Informationen betreibt.

Für Experten der industriellen Security ist schon lange klar, dass SPSen zu den verwundbarsten Komponenten in automatisierten Anlagen gehören. Es gibt zahlreiche Berichte über Schwachstellen und inhärent unsichere Features in Steuerungen, die nicht zuletzt für die bekannten Security-Vorfälle Stuxnet oder Triton / Trisis ausgenutzt wurden. Dem gegenüber steht jedoch wenig Konkretes, um SPSen sicherer zu machen.

Dementsprechend war die Resonanz auf das Community-Projekt von Anfang an groß: Auf der eigens für das Projekt erstellten öffentlichen Plattform (top20.isa.org) registrierten sich knapp 1000 Nutzer, reichten Secure Coding Practices ein, kommentierten die Einreichungen und wählten die Top 20 der wichtigsten Programmierpraktiken aus. Die Zielgruppe des Projekts sind SPS-Programmierer. Auch von deutschen Integratoren, Betreibern und Verbänden aus dem Kontext der Automatisierungstechnik waren Mitglieder an der Erstellung beteiligt.

  • Xing Icon
  • LinkedIn Icon
Anzeige
zurück zur Themenseite
Anzeige

Das könnte Sie auch interessieren

Anzeige

Cybersecurity

Bundestag verschärft IT-Sicherheitsgesetz

Die Bundesregierung hat kurz vor Ende der Legislatur das IT-Sicherheitsgesetz reformiert. In der Debatte ging es lange Zeit um die Frage, ob Technik von Huawei beim 5G-Ausbau verwendet werden darf. Die rechtliche Grundlage dafür wurde nun ausgebaut.

mehr...
Anzeige
Anzeige
Anzeige

IoT

Im Dschungel der Plattformen

Am Markt tummeln sich immer mehr IoT-Plattformen. Doch welche Lösung eignet sich für welche Anwendung? Wie grenzen sie sich voneinander ab und wo liegt jeweils ihr Fokus? Ein Überblick.

mehr...

TSN plus OPC UA

Die "Shaper" machen Druck

Ist OPC UA plus TSN die exklusive industrielle Kommunikationslösung der Zukunft? Die sogenannte "Shaper Group" verleiht dieser Überzeugung jetzt mit einem Whitepaper Nachdruck. Computer & AUTOMATION bietet es zum Download an.

mehr...
Anzeige
Anzeige
Anzeige

Huawei / GE

Die Wartungs-Cloud

Huawei und General Electric (GE) präsentierten auf der Hannover Messe 2017 eine Cloud-basierte Lösung für die vorausschauende industrielle Wartung.

mehr...
Jetzt Newsletter abonnieren