MetaDefender Industrial Firewall 3.5.1 ist eine Firmware-Version, die „ MetaDefender Core™“ direkt in bestehende Geräte mit vier bzw. acht Ports integriert. Dateien, die eine OT-Zonengrenze (Operational Technology) passieren, werden extrahiert und direkt auf dem Gerät selbst mithilfe von zwei kommerziellen Anti-Malware-Engines sowie „Predictive Alin AI“ gescannt. Letzteres analysiert Dateien auf Indikatoren, um böswillige Absichten vorherzusagen, ohne die Datei selbst untersuchen zu müssen, und erweitert so die Erkennung auf unbekannte Malware und Zero-Day-Malware.
Der Scan-Status und das Ergebnis für jede Datei werden an den Bediener zurückgemeldet.
Bislang konnten das Firmware-Image eines Anbieters oder die Projektdatei eines Systemintegrators innerhalb einer völlig legitimen Sitzung eine Grenze überschreiten, ohne dass jemand überprüft hätte, welche Daten darin enthalten waren. Dies geschah, weil eine Firewall-Regel lediglich die Verbindung autorisiert, nicht jedoch deren Inhalt. Version 3.5.1 beseitigt diese Sicherheitslücke für jeden Datenkanal, der bereits über eine Firewall verfügt – ohne dass ein separates Scan-Gerät installiert oder ein Agent auf den Steuerungssystemen eingerichtet werden muss.
Neuerungen in Version 3.5.1
- Dateiextraktion an der Grenze. Dateien, die aus geprüften Sitzungen stammen, die eine OT-Zonengrenze überschreiten, werden wieder zusammengesetzt und an den lokalen Scan-Stack übergeben.
- Geräteinterne Überprüfung auf dem Gerät. Der Überprüfungsstack läuft lokal auf der Firewall, sodass zum Zeitpunkt der Überprüfung keine ausgehende Verbindung erforderlich ist.
- Zwei Anti-Malware-Engines plus Alin AI. Avira und Bitdefender in Kombination mit der prädiktiven Alin AI, die auf die Ressourcenkapazität des Geräts abgestimmt ist. Die Scans werden innerhalb der thermischen und rechnerischen Grenzen der robusten Industriehardware durchgeführt.
- Erkennung über Signaturen hinaus. Alin AI erweitert die Überprüfung auf Bedrohungen, für die noch keine Engine über eine Signatur verfügt, darunter unbekannte Malware und Zero-Day-Malware.
- Aktualisierungen zum Scan-Status. Der Scan-Status jeder Datei und das daraus resultierende Ergebnis werden dem Bediener bereits während des Scanvorgangs gemeldet und nicht erst am Ende eines Stapels.
- Vollständige Transparenz der Ergebnisse. Befunde, Details auf Engine-Ebene und Dateimetadaten werden in der Benutzeroberfläche angezeigt, sodass die Betreiber einem Prüfer oder einem für die Analyse von Vorfällen zuständigen Mitarbeiter konkrete Informationen vorlegen können.
- Die Funktion wird als Firmware-Update bereitgestellt. Sie wird über ein Standard-Upgrade auf die bereits im Einsatz befindlichen Geräte mit vier bzw. acht Anschlüssen übertragen, ohne dass ein Scan-Gerät in das Rack eingebaut werden muss und ohne dass ein Agent auf den zu überwachenden Systemen installiert werden muss.
Warum das Scannen von Dateien an der Grenze zur OT-Zone stattfinden sollte
Die gängige Lösung für die Dateiprüfung in industriellen Umgebungen ist ein separates Scan-Gerät, das in der Regel in der industriellen DMZ (Demilitarized Zone) eingesetzt wird. Das funktioniert, und für die zentralisierte Prüfung großer Datenmengen ist dies nach wie vor die richtige Architektur. Allerdings setzt dies voraus, dass sich die Lösung wirtschaftlich rechnet. In einem Werk mit neun Produktionszellen oder bei einem Energieversorger mit Dutzenden von Umspannwerken reicht ein Scan-Gerät pro Zone jedoch selten aus.
Das Ergebnis ist ein bekannter Kompromiss. Die Dateiprüfung wird an einem einzigen Engpass zentralisiert, und jede darunter liegende Zonengrenze wird ausschließlich durch die Datenverkehrsprüfung abgedeckt. Dateien, die zwischen Zellen übertragen werden oder von einer Anbietersitzung aus eine Entwickler-Workstation erreichen, werden einmalig am Perimeter geprüft und gelten danach innerhalb des Netzwerks als vertrauenswürdig.
Durch den Einsatz der Scan-Engines direkt auf der Firewall entfällt die Notwendigkeit einer separaten Scan-Appliance, und durch die Bereitstellung als Firmware-Update wird keine neue Hardware benötigt. Jede Zonengrenze, an der bereits ein „ MetaDefender “Industrial Firewall vorhanden ist, kann nun Dateien an derselben Stelle scannen – ohne zusätzliche Hardware, ohne Platzbedarf im Serverschrank, ohne zusätzlichen Stromverbrauch und ohne Wartungsvertrag. Diese Veränderung ist in vernetzten Umgebungen deutlicher spürbar als in vollständig isolierten. Da Unternehmenssysteme, Cloud-Analysen und der Fernzugriff von Anbietern immer weiter in industrielle Bereiche vordringen, wächst die Zahl der legitimen Gründe, aus denen eine Datei eine Grenze überschreiten muss, stetig. Jeder dieser Gründe stellt einen Pfad dar, den eine reine Datenverkehrsprüfung allein nicht vollständig verifizieren kann.
Einsatzszenarien: Anbieterzugriff, „ Industrial “-DMZ und Verbindungen zwischen Zonen
Version 3.5.1 ist für die Schnittstellen konzipiert, die in den meisten industriellen Architekturen bereits vorhanden sind:
- Firmware, Patches und Konfigurationsdateien, die über eine Remote-Sitzung eines Anbieters oder Auftragnehmers übermittelt werden
- Historische Daten und Telemetriedaten, die das Steuerungsnetzwerk in Richtung Unternehmens- oder Cloud-Nutzer verlassen
- Dateiübertragung zwischen dem Unternehmensnetzwerk und den Level-3-Systemen in der industriellen DMZ
- Übertragungen zwischen Produktionszellen, Umspannwerken oder anderen gleichrangigen Zonen
- Aktualisierungen von Werkzeug- und Projektdateien, die die Konstruktionsarbeitsplätze innerhalb einer Zone erreichen
Verfügbarkeit, unterstützte Modelle und Upgrade-Möglichkeiten
Version 3.5.1 ist eine Firmware-Version für MetaDefender ,Industrial undFirewall und ist ab sofort für die Modelle mit vier und acht Anschlüssen verfügbar. Bestehende Kunden erhalten die Funktionen zur Dateiextraktion und zum Scannen durch den Erwerb einer zusätzlichen Lizenz für die bereits installierte Hardware; ein Austausch des Geräts oder eine zusätzliche Rack-Einheit sind nicht erforderlich.
Bestehende Kunden sollten die Versionshinweise auf die Voraussetzungen für ein Upgrade prüfen, bevor sie die Software in Produktionsumgebungen bereitstellen.
Wenn Sie besprechen möchten, wie sich das Scannen von Dateien in Ihre Zonenarchitektur einfügen lässt, wenden Sie sich an einen Experten von OPSWAT ; wir melden uns innerhalb von 24 Stunden bei Ihnen.
Häufig gestellte Fragen
Brauchen wir neue Hardware, um Dateien scannen zu können?
Nein. Version 3.5.1 ist eine Firmware-Version für die bereits im Einsatz befindlichen Geräte der Serien „ MetaDefender “, „Industrial “ und „Firewall “. Die Modelle mit vier bzw. acht Ports erhalten durch ein Standard-Upgrade die Funktionen zum Extrahieren und Scannen von Dateien – und genau darum geht es: Diese Funktionen stehen an jedem Standort zur Verfügung, an dem bereits eine Firewall installiert ist, und nicht nur an den wenigen Orten, an denen ein Unternehmen die Anschaffung eines separaten Scan-Geräts rechtfertigen könnte.
Worin unterscheidet sich eine industrielle Firewall von einer Unternehmens-Firewall?
Während Unternehmens-Firewalls auf eine breite Funktionspalette ausgelegt sind, legen industrielle Firewalls den Schwerpunkt auf Determinismus und Ausfallsicherheit. Eine „ Industrial “-Firewall ist so konzipiert, dass sie den physikalischen Umgebungsbedingungen standhält – mit einem breiten Betriebstemperaturbereich, ohne bewegliche Teile, für die Montage auf DIN-Schiene oder in Schaltschränken sowie bei Bedarf mit Zertifizierung für den Einsatz in explosionsgefährdeten Bereichen. Sie versteht industrielle Protokolle und kann daher Datenverkehr überprüfen und Richtlinien durchsetzen, den eine Unternehmens-Firewall als undurchsichtig behandelt. Und sie ist in erster Linie auf Verfügbarkeit ausgelegt: In einer Anlage ist eine Sicherheitsmaßnahme, die einen Prozess unterbricht, oft schlimmer als die Bedrohung, die sie abgewehrt hat.
Wir haben bereits eine Firewall zwischen IT und OT. Was bringt das Scannen von Dateien zusätzlich?
Einblick in etwas, das eine Firewall bisher nie beschreiben konnte. Eine Firewall-Regel genehmigt eine Verbindung, nicht deren Inhalt. Wenn einem Anbieter gestattet ist, ein Firmware-Image über ein zugelassenes Protokoll von einer zugelassenen Quelle zu übertragen, hat die Firewall keinen Grund, Einwände zu erheben. Die Sitzung entspricht genau den Richtlinien. Malware, die im Rahmen autorisierter Dateiübertragungen eingeschleust wird, fällt nicht in den Bereich dessen, was eine Firewall traditionell überprüft. Die Dateiprüfung ist die Ebene, die in die zugelassene Verbindung hineinschaut und Ihnen mitteilt, was darin enthalten war.
Ersetzt dies einen Luftspalt oder eine Datendiode?
Nein. Eine Datendiode oder ein unidirektionales Gateway erzwingt die Durchflussrichtung auf Hardwareebene: Es gibt physisch keinen Rückweg. Eine Firewall setzt Richtlinien auf Softwareebene durch, was bedeutet, dass sie falsch konfiguriert werden kann. Wenn gesetzliche Vorschriften oder die Risikotoleranz einen hardwaregestützten Einwegfluss erfordern, ändert sich diese Anforderung nicht dadurch, dass Dateien nun gescannt werden. Eine Diode beantwortet die Frage „Kann etwas zurückkommen?“, während das Scannen von Dateien die Frage „Was war in dem, was durchgelassen wurde?“ beantwortet.
Müssen wir etwas auf SPSen (speicherprogrammierbaren Steuerungen) oder Engineering-Arbeitsplätzen installieren?
Nein. Die Datenextraktion und das Scannen erfolgen vollständig auf der Firewall. Auf den Steuerungssystemen wird nichts installiert, und an den Geräten innerhalb der Zone sind keine Änderungen erforderlich. Dies ist beabsichtigt, da die Bereitstellung von Agenten auf validierten oder vom Hersteller unterstützten Industriegeräten oft vertraglich oder praktisch unmöglich ist.
Was erkennt Alin AI, was die Anti-Malware-Engines nicht erkennen?
Signaturbasierte Scanner erkennen Malware, die bereits bekannt ist und katalogisiert wurde. Alin AI erweitert die Überprüfung auf Dateien, die keiner bekannten Signatur entsprechen – genau dort lauern unbekannte Bedrohungen und Zero-Day-Angriffe. Im industriellen Kontext ist dies besonders wichtig für Dateien, die über Kanäle eingehen, die ein Werk nicht ohne Weiteres überprüfen kann: den Laptop eines Auftragnehmers, die von einem Anbieter bereitgestellte Firmware oder eine Projektdatei, die zwischen Integratoren ausgetauscht wird.
Wo ist dies im Zonen- und Leitungsmodell der Norm IEC 62443 einzuordnen?
Am Übertragungskanal. Das Gerät ist der Durchsetzungspunkt zwischen zwei Zonen, und mit Version 3.5.1 wird die bereits dort durchgesetzte Richtlinie um die Sichtbarkeit von Inhalten erweitert. Im Sinne des Purdue-Modells bedeutet dies meist die Grenze zwischen den Ebenen 3 und 3.5 sowie zwischen Ebene 3 und den darunter liegenden Zellen- oder Bereichszonen. Eine sinnvollere Definition lautet einfach: Es gehört überall dorthin, wo ein Übertragungskanal bereits Dateien überträgt.
Ersetzt dies „ MetaDefender “Kiosk für „ USB “ (Universal Serial Bus)-Medien?
Nein, sie decken unterschiedliche Zugangswege ab. Wechselmedien, die von einem Techniker in eine Einrichtung gebracht werden, passieren niemals die Firewall und können daher dort nicht gescannt werden. Ein physischer Kontrollpunkt bleibt die Kontrollinstanz für diesen Weg, und die meisten Organisationen benötigen beides.
Inwiefern hilft das bei einem Compliance-Audit?
In erster Linie durch Nachweise. Das Scannen an der Grenze liefert eine Aufzeichnung darüber, was wann passiert ist und wie die Entscheidung ausfiel. Das ist genau die Art von Nachweisen, die bei Überprüfungen gemäß IEC 62443, NERC CIP und NIS2 in der Regel verlangt werden und die die meisten Organisationen im Nachhinein manuell rekonstruieren.
