Ethernet-basierte Produktionssysteme setzen sich zunehmend durch. Die einfache Integration in Intranets und das Internet, die hohe Bandbreite bis hin zu Gigabit/s sowie sinkende Kosten für industriell spezifizierte Kabel, Verbinder oder Switches und Router sind die Gründe. Die Kehrseite ist ein erhöhtes Risiko von Störungen und Produktionsunterbrechungen durch Sicherheitslücken in industriellen Netzen. Im Werk Emden Karosseriebau der Volkswagen AG wurde deshalb im Produktionsnetzwerk eine interne Risikoanalyse durchgeführt und die Sicherheit der Anlagen einschließlich der Steuerungs- und Regelungstechnik untersucht. Das Ergebnis: Sensible Produktionsanlagen sind nicht ausreichend gegen unerwünschte Zugriffe geschützt, weil Angriffe durch Schadprogramme, ungewollte Zugriffe oder unbeabsichtigte Fehleingaben durch Aktivitäten im internen Netz ausgelöst werden können und der Schutz durch zentrale Firewalls sehr aufwändig und unwirtschaftlich ist. Als Gefährdungspotenzial gelten z.B. Mitarbeiter von Fremdfirmen, die für Serviceeinsätze oder für Hard- und Softwareinstallationen mit ihrem Laptop auf das Netzwerk zugreifen und unbeabsichtigt Schadsoftware einbringen können. Auch unbeabsichtigte Fehleingaben wurden als problematische Schwachstellen identifiziert. \“Ein typisches Beispiel ist die Installation eines Servers, der anschließend in kurzen Abständen Ping-Pakete in das gesamte Netzwerk schickt. Solche permanenten Abfragen können eine industrielle Steuerung stören oder sogar zum Absturz bringen\“, benennt Jens Hoofdmann, technischer Sachbearbeiter Instandhaltung Karosseriebau einen Problempunkt aus der Analyse. Neue Sicherheitsregeln für das industrielle Netz Auf Basis der Risikoanalyse wurde ein Maßnahmenplan entwickelt, der organisatorische Änderungen, die Segmentierung des Netzes und die Einführung dezentraler industrieller Firewalls umfasste. Bei der Auswahl geeigneter Härtungs- und Sicherheitsmaßnahmen hat sich die Volkswagen AG, Werk Emden für Industrial Router mit integrierter Firewall entschieden. Die dezentral eingesetzte Industrie-Firewall-/Router-Lösung sorgt im Bereich des Karosseriebaus Emden für die Segmentierung des Produktionsnetzwerks in 15 abgeschottete Subnetze. Für einen zentralen Schutz mit vergleichbarer Granularität müssten alle Systeme bzw. Subnetze sternförmig mit einer sehr leistungsfähigen und komplex konfigurierten zentralen Firewall verkabelt werden. Das ist bei den typischen Entfernungen in einem Industriewerk sehr teuer und unwirtschaftlich, weswegen in solchen Umgebungen praktisch nur baum- und linienförmige Verkabelungstopologien vorzufinden sind, zu denen der dezentrale mGuard-Ansatz besser passt. Dezentrale Industrie- Firewall-/Router-Lösung Bei den Vorgesprächen zur Umsetzung der neuen Struktur, der technischen Bewertung und Anlaufüberwachung war auch die zentrale IT beteiligt. Die produktionsnahe IT sorgte schließlich für die Planung, Installation, Inbetriebnahme und Verwaltung. Das Anlagennetzwerk wurde bereits erfolgreich mit dem Blomberger Automatisierungsspezialisten Phoenix Contact geplant und in Betrieb genommen. Die guten Erfahrungen aus diesem Projekt und das vorhandene Wissen um die Anlagen waren deshalb auch bei der Absicherung des Netzwerks willkommen. Eingesetzt werden die Industrie-Firewall-/Router-Module FL mGuard von Phoenix Contact und Innominate. Für ihre Auswahl waren die Industrietauglichkeit und die Verfügbarkeit eines zentralen Managements die maßgeblichen Kriterien. Die mGuard-Module basieren auf einem gehärteten Embedded Linux und integrieren vier aufeinander abgestimmte Sicherheitskomponenten: eine bidirektionale Stateful Inspection Firewall, einen flexiblen NAT-Router, ein sicheres VPN-Gateway sowie optional einen industrietauglichen Schutz vor Schadsoftware. Als Vorteil erwies sich, dass die MGuard Security Appliance autark ist und durch den sogenannten \’Stealth Mode\‘ ohne Rückwirkungen auf das Produktionsnetz nachträglich integriert werden kann. Die Firewall verhält sich dabei routing-technisch transparent wie eine Bridge. Einrichtung von Industriefirewalls Die Installation, Einrichtung und Einbindung der Industrie-Firewalls war aus Sicht von Jens Hoofdmann eher einfach. Die Geräte wurden dezentral in jedem Uplink in Schaltschränken eingesetzt. Hardwaretechnisch konnten die 24V- Hutschienen-Geräte direkt in die Schaltschränke montiert und mit eigenem Personal auf Basis der vorhandenen Netzwerkstruktur und ohne Neuverkabelung in Betrieb genommen werden. Bei der Einrichtung der Firewall-Regeln sei man ganz pragmatisch vorgegangen, so Hoofdmann. Zunächst wurde jeder Datenverkehr zugelassen und die Zugriffe in die Subnetze nur mitgeloggt. Die Logfiles wurden anschließend ausgewertet und in Regeln festgehalten, welche Zugriffe künftig erlaubt sein sollten. Die Regeln wurden getestet, nochmals verbessert und schließlich so definiert. In dieser Phase wurden die Erfahrungen von Innominate, einer 100%-igen Tochter von Phoenix Contact, genutzt. Jens Hoofdmann: \“Wir haben vom tiefgehenden Know-how von Innominate mit Industrie-Netzwerken, Protokollen und Firewall-Regeln intensiv profitiert und die Installationen so besser strukturiert und optimiert.\“ Zentrales Management-System Das zentrale Management-System, der Innominate Device Manager (IDM), bietet einen Template-Mechanismus, mit dem alle mGuard Geräte zentral konfiguriert und verwaltet werden können. Die Parameter für Firewall-Regeln und NAT-Einstellungen werden im IDM direkt konfiguriert, ohne dass abstrakte Security Policies definiert werden müssen. Über die Upload-Funktion werden die Vorgaben auf alle aufgelisteten Devices hochgeladen und in einem Arbeitsgang konfiguriert. Mit dem IDM wurden auch spezielle Regeln zwischen den Subnetzen sowie Untergruppen und Usergruppen umgesetzt und dann auf alle Firewalls verteilt. Die Verwaltung der Geräte wurde durch das zentrale Management-System nach den Erfahrungen des Instandhaltungsbereichs bei VW Emden wesentlich erleichtert. Jetzt sei es kein Problem, innerhalb von fünf Minuten eine neue Firewall-Regel zu generieren, um etwa einem Servicemitarbeiter den Zugang zu erlauben. Schutz für sensible Produktionsanwendungen Im Produktionsnetzwerk vom Karosseriebau Emden wurden inzwischen Roboter, SPS, Panel PC, Lasertechnik, Schweißanlagen, Steuerungen und das führerlose Transportsystem (FTS) durch dezentrale Firewalls abgesichert. Jens Hoofdmann berichtet, dass es seit der Einrichtung der Firewalls keine Sicherheitsvorfälle mehr gegeben hat. Anhand der Log-Files konnten allerdings verseuchte Geräte aus anderen Produktionsbereichen identifiziert werden. Ein Virus hatte versucht, sich zu verteilen. Der Zugriff auf die geschützten Maschinen wurde aber abgeblockt und die anderen Bereiche konnten über die problematische Malware informiert werden. Jens Hoofdmann: \“Die Erfahrungen mit den mGuard-Industrie-Firewalls sind sehr gut. Wir sind zu 100% zufrieden. Die Unterstützung von Innominate ist auch bei Problemen sehr professionell. Alle unerlaubten Zugriffe werden geblockt und die Anlagen sind jetzt gegen Schadsoftware besser geschützt.\“
Schutz industrieller Netzwerke
-
Erfolgreiches Omlox-Plugfest
Auf dem Omlox-Plugfest prüften 21 Experten aus neun Unternehmen zwölf verschiedene Omlox-Komponenten, darunter UWB-Infrastruktur, Ortungstags, ergänzende Positionierungstechnologien, Omlox-Hubs und industrielle Softwareanwendungen.
-
Energy-Monitoring für nachhaltige Umgebungen
Plug&Play-Energieüberwachung
Facility-Management-Systeme (FMS) ermöglichen die Echtzeitmessung/-überwachung des Energieverbrauchs für die Kostenoptimierung. Sie unterstützen erweiterte Diagnosen und ermöglichen schnelle Reaktionen auf Änderungen und betriebliche Anforderungen. Aber: Bestehende FMS-Lösungen sind nicht…
-
Philip Harting verstärkt VDMA-Hauptvorstand
Der VDMA hat Philip Harting in den Hauptvorstand aufgenommen.
-
Schwere Industriesteckverbinder bei der Montage und Inbetriebnahme
Schneller verbunden, schneller produktiv
Mit welchen Herausforderungen sieht sich der Maschinen und Anlagenbau konfrontiert und welchen Beitrag können Steckverbinder bei der Lösung leisten? Einfache, standardisierte und möglichst automatisierbare Verbindungsprozesse werden zum entscheidenden…
-
Antriebstechnik
Hybridleitungen reduzieren Aufwand, Kosten und Störanfälligkeit
Antriebssysteme sollen heute kompakt, leistungsfähig und zuverlässig sein. Gleichzeitig steigen die Anforderungen an Verkabelung, Montage und Betriebssicherheit. Hybridleitungen bündeln Energie- und Datenübertragung in einem Kabel, reduzieren den Aufwand…
-
DataTec verzeichnet 9% mehr Aufträge
DataTec hat das Geschäftsjahr 2025/2026 in einem angespannten wirtschaftlichen Umfeld erfolgreich abgeschlossen.
-
NIS-2 in fünf Schritten strukturiert und pragmatisch umsetzen
So gelingt das Setup
Cyberangriffe auf industrielle Systeme sind längst keine Ausnahme mehr. Produktionsanlagen, Steuerungen und vernetzte…
-
Design, Produktsuche und Beschaffung auf einer Plattform
Nachschlagewerk für Automatisierer
Wer als Maschinen- oder Anlagenbauer schnell die richtigen Komponenten finden, Schaltpläne skizzieren und…
-
Elektroexporte wachsen etwas langsamer
Mit Warenlieferungen im Wert von 20,7Mrd.€ verzeichnete die deutsche Elektro- und Digitalindustrie auch…
-
Virtuelle SPS: Reif für die Praxis?
Lange galt die virtuelle SPS als Zukunftsvision. Inzwischen sehen viele Hersteller sie als…
-
IIoT und Cloud-Visualisierung
Sensordaten sicher erfassen und weltweit visualisieren
Edge Computing und Cloud-Technologien verändern den Umgang mit Produktionsdaten. Maschinen- und Sensordaten lassen…
-
Interview auf dem Eplan Next26
Wie KI, Daten und Plattformen die Elektrokonstruktion verändern
Auf dem Event Eplan Next26 in München standen die Zukunft des Engineerings, künstliche…
-
Stromversorgung außerhalb des Schaltschranks
Netzteilreihe mit Schutzart IP67
Mit der neuen Netzteilreihe S8NR bringt Omron robuste Netzteile mit Schutzart IP67 auf…
-
Prof. Dr.-Ing. Volker Stich ins VDI-Präsidium gewählt
Prof. Dr.-Ing. Volker Stich wurde mit Wirkung zum 1. Juli in das Präsidium…
-
Intelligentes Transportsystem sorgt für mehr Flexibilität beim Labeling
Digitaldruck in sechs Freiheitsgraden
Herkömmliche Druckverfahren mit Kunststoff- und Papieretiketten sind mit langen Rüstzeiten, häufigen manuellen Eingriffen…
-
Ansatz für nachhaltige Produktentwicklung
Neue Kategorie der Weltdarstellung
Die 3D Univ+rses sind eine neue Kategorie der Weltdarstellung, entwickelt von Dassault Systèmes.…
-
Hochmanövrierfähige Fahrzeugplattform mit Hebeeinrichtung
Omnidirektional
Weiterentwicklungen in der Handhabungs- und Montagetechnik steigern den Grad der automatisierten Produktion. Effiziente…
-
Schwarz Digits eröffnet neuen Campus
Schwarz Digits, die IT- und Digitalsparte der Schwarz Gruppe, hat ihren neuen Campus…
-
Update-Management für vernetzte Maschinen
Aus Pflicht wird Potenzial
Vernetzte Maschinen müssen über ihren gesamten Lebenszyklus hinweg aktualisiert werden und Hersteller müssen…
-
Geräteschutz und digitale Transparenz verbinden
IIoT-Framework
Mit dem IIoT-Framework Caparoc erweitert Phoenix Contact die Kommunikationsmöglichkeiten des gleichnamigen Geräteschutzschalter-Systems um…
-
Für den Maschinen- und Anlagenbau
Robuste Wellschläuche
In der automatisierten Fertigung müssen Kabelschutzschläuche von Maschinen, Bearbeitungszentren und CNC-Anlagen vielfach hohe…
-
Für effizienteres Kabelmanagement Mehrfachdurchführungen
Mit den robusten Kabeldurchführungen der Serie MCE Pro und dem modularen System MCE…
-
Cybus beruft Stefan Schwab zum Co-CEO
Cybus hat Stefan Schwab mit Wirkung zum 1. Juli zum Co-CEO berufen.
-
Spatenstich für Hummel-Werkserweiterung
Mit einem symbolischen Spatenstich hat Hummel das offizielle Startsignal für die geplante Werkserweiterung…
-
Mit 3 Metern Reichweite
Kompakte Ultraschallsensoren
Mit den Ultraschallsensoren U1KM in Miniaturbauform erweitert Wenglor sein Portfolio um eine Lösung…
das könnte sie auch interessieren
-
-
-
Edge, Cloud und Cybersecurity in der Praxis
IIoT im Realitätscheck: Warum Vernetzung heute anders gedacht wird als 2020
-
Funktionale Sicherheit
SIL3 auf dem Touchscreen: Wie sichere HMIs die Bedienung neu denken
















