Kritische Infrastruktursysteme – Stromnetze, Wasseraufbereitungsanlagen, Transportnetze und Produktionsanlagen – bilden die Grundlage der modernen Gesellschaft. Diese Systeme beruhen auf cyber-physischen Systemen (CPS), die Computer, Kommunikation und physische Prozesse integrieren. Da die operative Technologie (OT) mit der Informationstechnologie (IT) konvergiert, erweitert sich die Angriffsfläche und schafft Möglichkeiten für Gegner, physische Operationen mit digitalen Mitteln zu stören. Traditionelle anlagenbasierte Sicherheitsansätze können die komplexen Abhängigkeiten und Interaktionen in diesen Umgebungen oft nicht erfassen. Funktionelle Modellierung schließt diese Lücke, indem sie eine strukturierte Methodik zur Darstellung des Systemverhaltens bereitstellt, die es Sicherheitsteams ermöglicht, Risiken zu antizipieren, zu erkennen und zu mindern, die rein digitale Modelle übersehen. Dieser Artikel untersucht, wie die Anwendung funktionaler Modellierung die Sicherheitslage kritischer Infrastrukturen verändert und einen Weg zu größerer Widerstandsfähigkeit gegen sich entwickelnde cyber-physische Bedrohungen bietet.

Die Cyber-physische Landschaft verstehen

Cyber-physische Systeme in kritischen Infrastrukturen unterscheiden sich grundlegend von herkömmlichen IT-Systemen in Unternehmen. In einer Standard-IT-Umgebung konzentrieren sich die primären Sicherheitsziele auf Vertraulichkeit, Integrität und Verfügbarkeit von Daten. In einer OT-Umgebung haben Sicherheit und Verfügbarkeit von physischen Prozessen Vorrang. Ein kompromittierter Server in einem Unternehmensnetzwerk kann zu Datenverlust führen, aber eine kompromittierte SPS in einer Umspannstation kann physische Schäden oder weit verbreitete Blackouts verursachen.

Konvergenz von IT und OT

Der Drang nach Betriebseffizienz, Fernüberwachung und Datenanalyse hat die Integration einmal isolierter OT-Netzwerke in Unternehmens-IT-Systeme und das Internet vorangetrieben. Diese Konvergenz bringt erhebliche Sicherheitsherausforderungen mit sich. Legacy-OT-Geräte, die oft für den Betrieb über Jahrzehnte entwickelt wurden, fehlen grundlegende Sicherheitsfunktionen wie Authentifizierung, Verschlüsselung und Protokollierung. Proprietäre Industrieprotokolle wie Modbus, DNP3 und IEC 61850 wurden für Zuverlässigkeit in deterministischen Umgebungen entwickelt, nicht für Sicherheit. Angreifer können dieses Vertrauen ausnutzen, indem sie bösartige Befehle einspucken oder Sensordaten verfälschen, um physische Prozesse zu manipulieren.

Einzigartige Herausforderungen in der Sicherheit kritischer Infrastrukturen

Die Sicherung kritischer Infrastrukturen erfordert die Adressierung mehrerer einzigartiger Einschränkungen:

  • Verfügbarkeit und Sicherheit: Systeme müssen kontinuierlich arbeiten.
  • Legacy Systems: Equipment mit einer Lebensdauer von 15-30 Jahren kann keine moderne Sicherheitssoftware ausführen.
  • Real-Time Constraints: Sicherheitskontrollen dürfen keine Latenz einführen, die zeitkritische Prozesse stört.
  • Komplexe Abhängigkeiten: Physische Prozesse hängen von mehreren interagierenden Cyber- und physischen Komponenten ab. Ein Fehler in einem Teil kann unvorhersehbar kaskadieren.

Diese Herausforderungen erfordern einen Sicherheitsansatz, der über einfache Asset-Inventare und Schwachstellen-Scans hinausgeht. Sicherheitsexperten müssen verstehen, wie sich spezifische Cyber-Ausfälle oder Angriffe auf die physischen Funktionen des Systems auswirken. CISA bietet Anleitungen zum Verständnis dieser einzigartigen Risikofaktoren.

Funktionale Modellierung als grundlegende Methodik

Funktionelle Modellierung ist ein disziplinierter Ansatz, um darzustellen, was ein System tut, wie seine Komponenten interagieren und wie Daten, Energie und Materialien durch es fließen. Es bietet eine systematische Möglichkeit, komplexe Systeme in überschaubare Funktionen zu zerlegen, jede mit definierten Eingängen, Steuerungen, Ausgängen und Mechanismen. Durch die Erstellung dieser strukturierten Darstellung können Sicherheitsanalysten Bedrohungsmodellierung, Wirkungsanalyse und Simulation durchführen, um Schwachstellen zu identifizieren, die sonst verborgen bleiben würden.

Was ist ein funktionales Modell?

Ein Funktionsmodell unterscheidet sich erheblich von einem Anlagenbestand oder einem Netzwerkdiagramm. Ein Anlagenbestand listet Geräte und Softwareversionen auf. Ein Netzwerkdiagramm zeigt Konnektivität. Ein Funktionsmodell erfasst das Verhalten des Systems. Es beschreibt Funktionen wie "Wasserdruck regulieren", "Breaker-Trip-Befehl ausführen" oder "Turbinengeschwindigkeit verwalten". Jede Funktion verbraucht Eingaben (z. B. Sensorwerte, Befehle) und erzeugt Ausgaben (z. B. Aktorsignale, Statusaktualisierungen). Durch Modellierung des Informations- und Energieflusses zwischen Funktionen können Analysten verstehen, wie sich eine Störung in einem Bereich durch das System ausbreitet.

Integrieren von Funktional Modeling mit Sicherheitsstandards

Die funktionale Modellierung richtet sich eng an etablierte Sicherheitsrahmenbedingungen für industrielle Steuerungssysteme. Die Normenreihe ISA/IEC 62443 bietet einen umfassenden Rahmen für die Sicherung von OT-Umgebungen. Ein Kernkonzept der IEC 62443 ist die Segmentierung von Netzwerken in -Zonen und -Leitungen, basierend auf Sicherheitsanforderungen und funktionaler Kritikalität. Funktionelle Modellierung liefert den notwendigen Input, um diese Zonen logisch zu definieren. Durch das Verständnis der Funktionen, die bestimmte Assets unterstützen, können Ingenieure Assets in Zonen gruppieren und Leitungen mit geeigneten Sicherheitskontrollen entwerfen. Dadurch wird sichergestellt, dass Sicherheitsmaßnahmen wesentliche Betriebsprozesse nicht behindern.

Funktionale Zersetzung in der Praxis

Die funktionale Zerlegung beinhaltet die Zerlegung eines übergeordneten Systemziels in immer detailliertere Funktionen. So kann beispielsweise die übergeordnete Funktion "Behandeltes Wasser liefern" in "Einlassrohwasser", "Chemische Behandlung anwenden", "Wasserqualität überwachen" und "Pumpdruck kontrollieren" zerlegt werden. Jede dieser Teilfunktionen kann weiter zerlegt werden, bis die Ebene einzelner Sensoren, Aktoren und Steuerungen erreicht ist. Diese hierarchische Darstellung stellt sicher, dass alle Abhängigkeiten und Wechselwirkungen identifiziert werden, und bietet eine umfassende Grundlage für die Risikobewertung.

Wichtige Vorteile einer funktionszentrischen Sicherheitsstrategie

Die Einführung funktionaler Modelle bietet gegenüber herkömmlichen Sicherheitsansätzen mehrere deutliche Vorteile: Sie ermöglicht es Unternehmen, von einer reaktiven, auf Compliance ausgerichteten Haltung zu einer proaktiven, risikoorientierten Strategie überzugehen.

Kontextualisierte Bedrohungsidentifizierung

Anstatt zu fragen "Welche Schwachstellen gibt es auf diesem Gerät?" ermöglicht die funktionale Modellierung Analysten zu fragen: "Wie kann eine bestimmte Bedrohung die Funktion der 'Maintain Grid Frequency' stören?" Dieser Kontext verändert das Schwachstellenmanagement. Eine Schwachstelle in einem System, das eine nicht-kritische Überwachungsfunktion unterstützt, kann depriorisiert werden, während eine Schwachstelle, die eine sicherheitskritische Kontrollfunktion betrifft, sofortige Aufmerksamkeit erfordert. Diese Priorisierung richtet die Sicherheitsausgaben an das Betriebsrisiko an.

Verbessertes Resilience Engineering

Funktionale Modelle ermöglichen es Sicherheitsteams, einzelne Fehlerpunkte innerhalb des Systems zu identifizieren. Durch die Simulation des Ausfalls bestimmter Funktionen oder der Kompromittierung bestimmter Datenflüsse können Ingenieure erkennen, wo Redundanz fehlt oder wo Abhängigkeiten ein inakzeptables Risiko darstellen. Diese Einsicht leitet das Design belastbarer Architekturen, wie die Implementierung redundanter Steuerungen, verschiedener Kommunikationspfade oder manueller Übersteuerungsfunktionen, die einen sicheren Betrieb auch bei aktiven Cyberangriffen gewährleisten.

Verbesserte Kommunikation und Zusammenarbeit

Funktionale Modelle dienen als Brücke zwischen OT-Ingenieuren, die den physischen Prozess verstehen, und IT-Sicherheitsanalysten, die Cyberbedrohungen verstehen. Die funktionale Darstellung bietet eine gemeinsame Sprache, mit der beide Teams Risiken diskutieren können, ohne dass sie umfassendes Fachwissen in den jeweiligen Bereichen benötigen. Diese Zusammenarbeit ist unerlässlich für die Entwicklung effektiver, integrierter Sicherheitskontrollen, die sowohl die Cyber- als auch die physischen Aspekte des Systems schützen.

Unterstützung für Compliance und Audit

Nach den gesetzlichen Rahmenbedingungen wie NERC CIP für die Energiewirtschaft müssen die Eigentümer kritischer Anlagen erkennen und nachweisen, dass geeignete Sicherheitskontrollen vorhanden sind. Funktionelle Modellierung bietet die zur Erfüllung dieser Anforderungen erforderlichen Unterlagen und Nachweise. Sie zeigt ein systematisches Verständnis des Systems und zeigt, wie Sicherheitskontrollen bestimmte Funktionen schützen, und bietet Auditoren klare, vertretbare Sicherheitsgründe.

Ein praktischer Leitfaden zur Implementierung funktionaler Modelle

Die Implementierung der funktionalen Modellierung erfordert keine vollständige Überarbeitung bestehender Sicherheitsprogramme, sondern eine Methodik, die schrittweise übernommen werden kann, beginnend mit den kritischsten Systemen.

Phase 1: Systementdeckung und funktionale Zersetzung

Der erste Schritt besteht darin, alle verfügbaren Dokumentationen zu sammeln, einschließlich Rohrleitungs- und Instrumentierungsdiagrammen (P&IDs), Prozessflussdiagrammen (PFDs), Netzwerkdiagrammen und Bestandsverzeichnissen. Ein Ingenieurteam, das mit dem physikalischen Prozess vertraut ist, sollte die funktionale Zerlegung leiten. Definieren Sie die übergeordnete Aufgabe des Systems und unterteilen Sie es dann in gestufte Teilfunktionen. Dokumentieren Sie die Ein- und Ausgänge für jede Funktion. Dieser Prozess erstellt eine funktionale Hierarchie, die den gesamten Betriebsumfang abbildet.

Phase 2: Dependence Mapping und Asset Association

Sobald die funktionale Hierarchie definiert ist, die zugrunde liegenden Cyber- und physischen Assets abbilden, die jede Funktion unterstützen. Für jede Funktion die beteiligten Controller, Sensoren, Aktoren, Netzwerk-Switches, Server und Workstations identifizieren. Dadurch wird ein Abhängigkeitsgraph erstellt, der Cyber-Assets mit ihrem operativen Kontext verknüpft. Dieser Schritt ist entscheidend, weil er die wahren geschäftlichen Auswirkungen eines kompromittierten Assets aufzeigt. Ein scheinbar unwichtiger Server, der einen Datenhistoriker hostet, könnte für die Funktion "Chemiedosierung optimieren" von entscheidender Bedeutung sein und ein Kompromiss könnte zu Prozessineffizienzen oder Sicherheitsvorfällen führen.

Phase 3: Bedrohungsmodellierung und Szenariosimulation

Wenn das Funktionsmodell und das Abhängigkeitsdiagramm vollständig sind, kann das Sicherheitsteam mit der strukturierten Bedrohungsmodellierung beginnen. Frameworks wie STRIDE (Spoofing, Manipulation, Ablehnung, Informationsweitergabe, Denial of Service, Erhöhung der Berechtigung) können auf jeden Datenfluss und jede Funktion innerhalb des Modells angewendet werden. Gehen Sie durch Angriffsszenarien: Was passiert, wenn ein Angreifer einen Pegelsensor vorgibt, der in die SPS liest? Was passiert, wenn ein Angreifer einen bösartigen Befehl an einen Leistungsschalter sendet? Simulieren Sie diese Szenarien, um die Kette der Effekte zu verstehen.

Phase 4: Risikobewertung und Auswahl der Risikominderung

Analysieren Sie die Simulationsergebnisse, um die kritischsten Risiken zu identifizieren. Priorisieren Sie Szenarien, die zu Sicherheitsvorfällen, längeren Ausfallzeiten oder schweren betrieblichen Auswirkungen führen können. Entwickeln Sie für jedes Risiko eine oder mehrere Minderungsmaßnahmen. Minderungsmaßnahmen können das Hinzufügen von Netzwerksegmentierungen (Erstellen von Zonen und Leitungen gemäß IEC 62443), die Implementierung einer starken Authentifizierung für bestimmte Protokolle (z. B. IEC 62351 für Stromversorgungssysteme), die Bereitstellung von Anomalieerkennungssystemen, die auf bestimmte funktionale Verhaltensweisen abgestimmt sind, oder das Hinzufügen von physischen Sicherheitsvorkehrungen umfassen. Das Funktionsmodell hilft bei der Auswahl von Minderungsmaßnahmen, die für den spezifischen Kontext am effektivsten sind.

Phase 5: Kontinuierliche Modellwartung

Ein Funktionsmodell ist ein lebendes Dokument. Wenn Systeme geändert, erweitert oder außer Betrieb genommen werden, muss das Modell aktualisiert werden. Änderungen an den physikalischen Prozessen, der Steuerungslogik oder der Netzwerkarchitektur sollten eine Überprüfung des Funktionsmodells und eine Neubewertung der damit verbundenen Risiken auslösen. Die Integration des Modells in eine Konfigurationsmanagementdatenbank (CMDB) oder eine dedizierte Sicherheitsrisikoplattform trägt dazu bei, dass seine Genauigkeit und Relevanz im Laufe der Zeit erhalten bleibt.

Fallstudie: Verbesserung der Smart Grid Resilience

Ein regionaler Übertragungsnetzbetreiber, der ein komplexes intelligentes Netz verwaltet, ist ein überzeugendes Beispiel für funktionale Modellierung in Aktion. Der Betreiber sah sich aufgrund der Integration erneuerbarer Energiequellen, der fortschrittlichen Messinfrastruktur und der weit verbreiteten Automatisierung nach dem IEC 61850-Standard einer wachsenden Angriffsfläche gegenüber. Das bestehende Sicherheitsprogramm war anlagenzentriert und konzentrierte sich auf Patching und Schwachstellenscanning, was eine begrenzte Sichtbarkeit der cyber-physischen Risiken bot.

Die Herausforderung

Der Betreiber hatte über 50 Umspannstationen mit unterschiedlichen Altgeräten. Das Ingenieurteam verstand den physischen Stromfluss und das IT-Team die Netzwerk-Schwachstellen. Es gab jedoch keine systematische Möglichkeit zu beurteilen, wie sich ein Cyberangriff auf ein bestimmtes Schutzrelais oder eine bestimmte Kommunikationsverbindung auf Kernfunktionen wie "Maintain Grid Stability" oder "Execute Fault Isolation" auswirken könnte. Der Betreiber benötigte eine Methode, um kritische Schwachstellen zu identifizieren und Sicherheitsinvestitionen effektiv zu priorisieren.

Anwendung von Functional Modeling

Ein integriertes Team von OT-Ingenieuren und Sicherheitsanalysten erstellte ein Funktionsmodell, das die gesamte Energielieferkette von der Erzeugung über die Übertragung bis hin zur Verteilung abdeckt. Die im Modell definierten Schlüsselfunktionen umfassten "Spannungsregelung", "Breaker Control", "Transformer Protection" und "Load Balancing". Das Modell kartierte Datenflüsse wie Abtastwerte, GOOSE-Nachrichten und SCADA-Befehle zu den zugrunde liegenden Netzwerkprotokollen und den von ihnen kontrollierten physikalischen Prozessen.

Entdeckung und Ergebnisse

Das funktionale Modell zeigte eine kritische Schwachstelle: eine spezifische Kombination aus Netzwerklatenz und einer gefälschten GOOSE-Nachricht könnte Schutzsysteme in einer benachbarten Unterstation umgehen, was zu einem kaskadierenden Ausfall führt. Der Asset-basierte Schwachstellenscan hatte dies verpasst, weil die einzelnen Geräte vollständig gepatcht und funktional waren. Das Modell zeigte, dass die Interaktion zwischen den Funktionen zweier separater Unterstationen ein latentes Risiko erzeugte. Durch die Implementierung einer Netzwerksegmentierung, die auf Funktionszonen ausgerichtet war und eine robuste Authentifizierung für GOOSE-Nachrichten hinzufügte, eliminierte der Betreiber das Risiko, ohne funktionale Geräte zu ersetzen. Das Projekt verbesserte die Netzresistenz und zeigte eine klare Rendite durch gezielte, effektive Sicherheitsausgaben.

Breitere Anwendungen in kritischen Infrastrukturen

Die Fallstudie zum Stromnetz ist zwar illustrativ, doch die funktionale Modellierung ist in allen Sektoren kritischer Infrastrukturen anwendbar, wobei die Methodik den spezifischen physikalischen Prozessen und Bedrohungen der einzelnen Bereiche entspricht.

Wasser- und Abwassersysteme

Wasserversorgungsunternehmen verwalten Behandlung, Lagerung und Verteilung. Funktionelle Modellierung kann den chemischen Dosierprozess, Filterrückspülzyklen und Druckmanagement abbilden. Dies hilft, Angriffe auf die öffentliche Gesundheit zu identifizieren, wie z.B. Manipulation der chemischen Zufuhrraten oder Umgehung von Desinfektionsprozessen. Das Verständnis dieser funktionalen Abhängigkeiten ist für den Schutz der öffentlichen Sicherheit von wesentlicher Bedeutung.

Transport und Logistik

Eisenbahnsignalsysteme, Gepäckabfertigung auf Flughäfen und Verkehrsmanagementsysteme sind komplexe cyber-physische Systeme. Funktionelle Modellierung hilft, eine sichere Zugtrennung zu gewährleisten, indem sie die Abhängigkeit zwischen Gleisstromkreisen, Signalen und Verriegelungslogik modelliert. Sie identifiziert Fehlerpunkte, die zu Kollisionen oder Verzögerungen führen können. Bei Flughäfen hilft die Modellierung des Gepäckflusses vom Check-in bis zur Flugzeugbeladung, Cyberangriffe zu identifizieren, die den Betrieb stören könnten.

Automatisierte Fertigung

In der hochwertigen Fertigung schützt die funktionale Modellierung die Integrität des Produktionsprozesses. Die Modellierung von Roboterzellen, Montagelinien und Qualitätskontrollsystemen hilft dabei, Angriffe zu identifizieren, die Produktspezifikationen verändern, Ausrüstung beschädigen oder Sicherheitsrisiken verursachen können. Die Integration von funktionaler Sicherheit ist ein wachsender Schwerpunkt in diesem Sektor. Die ISA 62443 Standards bieten detaillierte Anleitungen zur Anwendung dieser Prinzipien auf die industrielle Automatisierung.

Einführung eines proaktiven cyber-physischen Sicherheitsmodells

Da Gegner immer ausgefeiltere Techniken entwickeln, um die Schnittstelle zwischen digitalen und physischen Systemen anzuvisieren, müssen Sicherheitsstrategien entwickelt werden. Kritische Infrastrukturen können nicht mit Methoden gesichert werden, die für IT-Umgebungen in Unternehmen entwickelt wurden. Funktionelle Modellierung bietet die grundlegende Intelligenz, die erforderlich ist, um über Compliance-Checklisten hinauszugehen und eine echte operative Widerstandsfähigkeit zu erreichen. Es ermöglicht es Unternehmen, Angriffspfade zu antizipieren, Abwehrmechanismen basierend auf operativen Auswirkungen zu priorisieren und Systeme zu entwerfen, die Cyber-Vorfällen standhalten und sich erholen können.

Durch die Integration funktionaler Modelle in Systemtechnik und Sicherheitsmaßnahmen erreichen Unternehmen eine nachhaltige Sichtbarkeit und präzise Priorisierung von Bedrohungen. Die Investitionen in die Entwicklung und Pflege dieser Modelle zahlen sich in Form von verhinderten Störungen, optimierten Sicherheitsausgaben und einer stärkeren Sicherheitskultur aus, die zwischen IT- und OT-Teams geteilt wird. Die Zukunft des Schutzes kritischer Infrastrukturen hängt von einem tiefen Verständnis der Funktionen ab, von denen die Gesellschaft abhängt, und einer klaren Strategie, um sie vor einer sich schnell entwickelnden Bedrohungslandschaft zu schützen. Funktionelle Modellierung ist ein wesentliches Werkzeug, um diese sicherere, widerstandsfähigere Zukunft zu schaffen.