Vernetzte Automatisierungskomponenten mit Microsoft Windows Betriebssystemen sind heute weit verbreitet und wie ihre Pendants in Büronetzen durch regelmäßig neu entdeckte Sicherheitslücken und Verwundbarkeiten gefährdet. Nach seinen aktuell gültigen Support-Lifecycle-Richtlinien für Business- und Entwicklerprodukte sichert Microsoft fünf Jahre Mainstream Support und weitere fünf Jahre Extended Support zu und stellt während dieser zehn Jahre auch Security Updates für diese Produkte zur Verfügung. Mit der Lebensdauer von industriellen Maschinen und Anlagen, die nicht selten 15, 20, und mehr Jahre in Betrieb bleiben, kann diese Support-Dauer aber häufig nicht mithalten. Nach Windows 95, Windows NT 4.0, Windows 98 und Windows CE 3.0 in den Jahren 2001 bis 2007 ist es im Juli 2010 für eine Generation der Microsoft-Betriebssysteme mal wieder soweit: auch der Extended Support für Windows 2000 wird dann auslaufen. Wenn die IT-Sicherheitsrichtlinien Ihres Unternehmens es vorschreiben, oder Sie schlicht Vernunft und Sorgfalt walten und nur nach Stand der Technik sichere Systeme an Ihr Produktionsnetz lassen, bringt Sie ein solches Ereignis in Zugzwang. Was soll schon nach zehn Jahren noch passieren? Allerhand! Nichts tun, Augen zu, und einfach \’weiter so\‘ ist keine gute Alternative wie ein wenig Statistik zeigt. In 2008 gab Microsoft immer noch 36 für die Sicherheit von Windows 2000 relevante Aktualisierungen heraus, davon 19 mit der höchsten Einstufung \’Critical\‘ und 16 weitere eine Stufe tiefer als \’Important\‘ deklarierte. Im aktuellen Jahr 2009 erschienen allein bis Mitte Oktober sogar 41 weitere Security Updates für das System, darunter 27 kritische und 13 wichtige. Auch fand von Januar bis Oktober 2009 jeden Monat mindestens eine weitere Schadsoftware Berücksichtigung im Windows-Tool zum Entfernen besonders schädlicher Software. Dazu gehörte etwa der aggressive Win32/Conficker Wurm, der auch etliche industrielle Netze befallen hat, sich durch Nachladen von Code aus dem Netz selbst wandeln kann und diverse Windows-Sicherheitsdienste blockiert, um seine eigene Entfernung möglichst zu verhindern. Weitere Beispiele waren der vielseitig gefährliche Trojaner Win32/Waledac und der Downloader Win32/Bredolab, der gleich eine ganze Menge übler Malware und Spyware von überwiegend in Russland und China befindlichen Servern hinter sich einschleppt. Was also tun? Teure Upgrades Ein naheliegender Lösungsansatz ist das Upgrade auf ein neueres Betriebssystem, für das wieder einige weitere Jahre Support zur Verfügung steht. Doch ein solches Vorhaben zieht schnell eine ganze Kette an Konsequenzen und Kosten nach sich. So müssen nicht nur neue Lizenzen beschafft und neue Systeme installiert, sondern meist auch noch deren gewachsener Hunger nach Ressourcen gestillt werden, was Aufrüstung oder komplette Neubeschaffung von Hardware zur Folge haben kann. Dann geht die Arbeit aber erst richtig los, denn die eigentlichen Nutzapplikationen müssen für die neue Plattform, auf der sie nur in glücklichen Fällen \’einfach so\‘ klaglos weiter laufen werden, neu beschafft oder portiert werden. Handelt es sich gar um zertifizierte Systeme, sind nach dem Upgrade die im Branchenkontext relevanten Zulassungsverfahren erneut zu durchlaufen. Diese Kostenlawine mag wegen eventueller, noch dazu schwer kalkulierbarer Sicherheitsrisiken kaum jemand lostreten. Das muss doch auch anders und günstiger gehen. Geht es auch. Schutz durch Nachrüstung von Security Appliances Praktisch allen hier betrachteten Sicherheitsrisiken ist gemeinsam, dass sie auf Schwachstellen und Verwundbarkeiten von Protokollen oder Diensten basieren, die durch Angreifer und insbesondere Schadsoftware von bereits infizierten Systemen aus über ein IP-basiertes Netzwerk ausgenutzt werden können, um Schäden anzurichten und sich weiter zu verbreiten. Wenn man mangels weiterer Security Updates schon nichts mehr gegen neu entdeckte Krankheiten tun kann, bleibt einem also immer noch die Alternative, die Ansteckungsgefahr für das alte System stark zu reduzieren, indem man seine Kommunikation auf die Partner, Protokolle, Ports und Verbindungsrichtungen beschränkt, die für das Funktionieren der Gesamtanlage erforderlich sind. Nicht vom System selbst initiierte sondern von außen dort eingehende Verbindungen können dabei größtenteils unterbunden werden. Aber auch von innen nach außen muss längst nicht alles erlaubt bleiben, z.B. der Zugriff auf beliebige File Shares und Server im Firmennetz, geschweige denn ins Internet. Die Kontrolle und Filterung der in Ethernet- und IP-basierten Netzwerken zunächst einmal unbeschränkten Kommunikation ist Aufgabe von Firewalls. Eben solche lassen sich in Form industrieller Network Security Appliances kostengünstig und dezentral genau dort nachrüsten, wo sie aus den hier diskutierten Gründen benötigt werden. So steht etwa mit der mGuard Technologie von Innominate gleich eine ganze Familie solcher Geräte in verschiedenen Bauformen zur Verfügung, die sich im Schaltschrank auf Hutschiene, in 19\“-Schränken, extern an PCs mit Stromversorgung über USB, oder als PCI-Karte gleich im PC-Gehäuse verbauen lassen. Der besondere Clou: durch ihren patentierten Stealth Mode lassen sich die Geräte völlig transparent in ein bestehendes Netzwerk nachrüsten. Sie übernehmen dabei automatisch die MAC- und IP-Adressen ihres jeweiligen Schützlings, so dass weder zusätzliche Adressen für das Management der Geräte selbst vergeben noch sonst irgendwelche Änderungen an der Netzwerkkonfiguration vorgenommen werden müssen. Trotz dieses adresstechnisch transparenten Betriebs überwachen und filtern sie als Stateful Packet Inspection Firewall anhand eines konfigurierbaren Regelwerks den Netzwerkverkehr von und zu den so geschützten Systemen, und dies dank bidirektionalem \’Wire Speed\‘ ohne zum Flaschenhals für ein 100MBit/s Ethernet-Netzwerk zu werden. Die mGuard Security Appliances können durch eine flexible Flash- und Rollout-Prozedur effizient ausgerollt und sowohl einzeln über ein Web Interface als auch gemeinsam zentral über den Innominate Device Manager verwaltet werden. Namhafte Kunden, etwa aus der Automobilindustrie, haben mit diesem Schutzkonzept bereits seit Jahren gute Erfahrungen gemacht und viele der noch älteren produktionsnah eingesetzten Windows 95, Windows 98 und Windows NT Systeme geschützt und sicher in Betrieb gehalten. Auch den vielen Embedded PCs, die aufgrund von Zertifizierungen, Garantieansprüchen oder Sorge vor Update-bedingten Störungen von vornherein und nicht erst nach Ende ihres Extended Supports als nicht patchbar eingestuft werden, kann nach dem gleichen Prinzip zu mehr Sicherheit verholfen werden. Bei Bedarf kann die Sicherheit mit weiteren auf den Geräten vorhandenen Mechanismen noch erhöht werden: etwa durch eine User Firewall zur gezielten Berechtigung einzelner Benutzer, durch VPN-Technologie zur Authentisierung und Verschlüsselung, oder durch das neuartige mGuard CIFS Integrity Monitoring zur Überwachung von Windows-Dateisystemen auf unerwartete Veränderungen (CIFS = Common Internet File System bezeichnet das von Windows genutzte File Sharing Verfahren inklusive des Server Message Blocks Protokolls SMB), welches eine industrietaugliche Alternative zu herkömmlicher Antivirus-Software darstellt. Fazit Eine größere Zahl von Windows 2000 Systemen über den Juni 2010 hinaus sicher in Betrieb zu halten, bleibt unabhängig von der Methode ein Projektvorhaben mit angemessenem Zeitbedarf für Analyse von Alternativen, Entscheidung, Vorbereitung und Durchführung. Es ist daher Zeit zum Handeln. Und falls Sie es gleich vormerken wollen: der Extended Support für Windows XP läuft übrigens noch bis April 2014.
Windows 2000 in der Automation – Zeit zum Handeln
-
Vorsprung im Packaging
Automatisierungstechnik von Beckhoff ermöglicht die effiziente Entwicklung ressourcenschonender Verpackungsmaschinen, verkürzt Konstruktionszeiten und senkt Kosten – für innovative Lösungen und nachhaltige Produktionsprozesse.
-
Modulare I/O-Systeme werden zur Architektur hinter moderner Produktion
Vom Anschlusspunkt zur Dateninfrastruktur
Industrielle Steuerungssysteme werden nicht mehr durch zentralisierte Logik und starre Architekturen bestimmt, sondern entwickeln sich zu dezentralen, datengesteuerten Systemen, die zunehmend davon abhängen, wie Informationen durch das System…
-
Führungswechsel bei der OI4 Alliance
Die Open Industry 4.0 Alliance stellt seine Führung um: Ab Juli übernimmt Michael Riester (l.), Industrieexperte und seit 2019 Mitglied der OI4 Alliance, die Position des Managing Directors.
-
Produktion in den energieintensiven Industriezweigen um 1,2% gestiegen
Die reale (preisbereinigte) Produktion im Produzierenden Gewerbe ist nach vorläufigen Angaben des Statistischen Bundesamtes (Destatis) im März gegenüber Februar saison- und kalenderbereinigt um 0,7% gesunken.
-
Jedes zwölfte Unternehmen sieht wirtschaftliche Existenz bedroht
8,1% der Unternehmen in Deutschland sehen den eigenen Fortbestand gefährdet.
-
Anzeige
Vorsprung im Packaging
Automatisierungstechnik von Beckhoff ermöglicht die effiziente Entwicklung ressourcenschonender Verpackungsmaschinen, verkürzt Konstruktionszeiten und senkt…
-
Bomag standardisiert die Elektrokonstruktion von mobilen Arbeitsmaschinen
Der Kabelbaum als digitaler Zwilling
Kabelbäume zählen zu den aufwendigsten Baugruppen mobiler Maschinen – und entstehen in vielen…
-
Platzsparende Antriebstechnik für die Verpackungsindustrie
Effizient, robust und kompakt
In der Lebensmittel- und Getränkeproduktion ist der Platz meist begrenzt. Daher ist bei…
-
Workshop ebnet produzierenden Unternehmen den Weg zur Smart Factory
KI in der Praxis
Smart Manufacturing verlangt nach konkreten Projekten. Ein Workshop zeigt praxisnahe Wege zur Smart…
-
Assistenz für reproduzierbare Fertigungsschritte
Digitale Ordnung statt Papierstapel
Auch wenn viele Produktionen hochautomatisiert sind, spielt sich ein entscheidender Teil der Wertschöpfung…
-
Messevorschau Sensor+Test 2026
Starkes Rahmenprogramm auf dem Branchentreffpunkt
Die Sensor+Test 2026 bietet ein umfassendes Rahmenprogramm mit Fachforen und Kongressen. Besucher erhalten…
-
Sensorbasierte Echtzeitüberwachung des Schmierungszustands
Das Lager wird zum Sensor
Lagerschäden werden mit klassischer Sensortechnologie typischerweise erst in einem bereits fortgeschrittenen Stadium erkannt,…
-
Nachgefragt: Wie weit die Industrie bei Umsetzung, Security und Compliance ist – Teil 1
Maschinenverordnung 2027: Die Zeit läuft
Der Countdown läuft: Am 20. Januar 2027 wird die EU-Maschinenverordnung 2023/1230 verbindlich. Doch…
-
Rovema macht mit ctrlX Automation seine Maschinen zukunftssicher
Technologisch flexibel und strategisch unabhängig
Automatisierung bedeutet heute mehr als präzise Bewegungsabläufe. Um zukunftsfähige Maschinen zu entwickeln und…
-
Kompakte S7-Steuerung mit Touchpanel
Die Jedermanns-SPS
Kompakte Panel-SPS-Lösungen mit integrierter Steuerung und I/Os ermöglichen den wirtschaftlichen Ersatz klassischer Handbedienelemente,…
-
Webbasiertes Engineering-Tool als Designer für die schaltschranklose Automatisierung
„Wir vereinfachen die Umsetzung drastisch“
Der neue MX-System Designer von Beckhoff ermöglicht strukturierte und technisch validierte elektrische Auslegung…
-
Integrierte Kompaktantriebe ermöglichen schaltschranklose Maschinen
Es geht auch ohne Einspeisemodul
Dezentrale Servomotoren kommen häufig bei räumlich verteilten Einzelachsen zum Einsatz. Die im Motor…
-
Cobots bringen mehr Effizienz in die EMS-Fertigung
Bestückung neu gedacht
Mit Cobots lassen sich auch komplizierte Prozesse teilautomatisieren, etwa die Bestückung von Leiterplatten…
-
Neue Ansätze und Geschäftsmodelle für zirkuläre Fluidtechnik
Mehr als nur nachhaltig
> Neue Ansätze & Geschäftsmodelle für zirkuläre Fluidtechnik. Bürkert unterstützt Transformationsprozess mit Lösungen…
-
Über 200 Artikel
Bedienen und Signalisieren
Mit einem umfangreichen Systembaukasten präsentiert Phoenix Contact neue Lösungen für das Bedienen und…
-
Für Ex-Bereiche
Magnetfreier IE6-Motor
ABB bietet einen IE6 Hyper-Efficiency-Motor anbietet, der nach Atex- und IECEx-Anforderungen für den…
-
Für Rechenzentren
Direct-to-Chip-Flüssigkühlung
Der steigende Einsatz von Künstlicher Intelligenz (KI), High-Performance-Computing (HPC) und beschleunigten Workloads führt…
-
Hohe Untersetzungen und Präzision
Kombinationsgetriebe
Dunkermotoren stellt mit den neuen WG-Kombinationsgetrieben eine wirtschaftliche Lösung für Anwendungen vor, die…
-
Erfassung analoger Signale
Analoges Mixmodul
Das analoge Mixmodul AM 821 aus der S?Dias?Serie von Sigmatek kombiniert acht analoge…
-
Was wurde eigentlich aus …
SafetyBridge Technology von Phoenix Contact?
In der Titelstory des SPS-MAGAZINs 5/2016 ging es unter dem Titel: ‚Die SafetyBridge…
















