Erfahren Sie mehr über Benny Czarnys Buch „Cybersecurity Upside Down“

Mehr erfahren
Wir verwenden künstliche Intelligenz für Website-Übersetzungen, und obwohl wir uns um Genauigkeit bemühen, kann es sein, dass sie nicht immer 100%ig präzise sind. Wir danken Ihnen für Ihr Verständnis.

OT- Patch Management s für Air-Gapped-Umgebungen: Der vollständige Offline-Patching-Workflow

Von OPSWAT
Jetzt teilen

Das OT-Patch-Management ist der Prozess der Identifizierung, Priorisierung, Validierung und Bereitstellung von Software- und Firmware-Updates in operativen Technologien und industriellen Steuerungssystemen, ohne dass Produktionsprozesse ungeplanten Ausfallzeiten oder Sicherheitsrisiken ausgesetzt werden. In Air-Gap-Umgebungen erfordert dies zudem einen kontrollierten Offline-Pfad, über den Patches von einer mit dem Internet verbundenen Quelle in ein isoliertes Netzwerk übertragen werden, ohne diese Isolation zu beeinträchtigen.

Wichtigste Erkenntnisse

  • Das OT-Patch-Management ist nicht einfach nur IT-Patch-Management mit einem längeren Zeitplan. Sicherheitsabhängigkeiten , zertifizierte Herstellerkonfigurationen, lange Lebenszyklen der Anlagen und eine nahezu nulltolerante Haltung gegenüber ungeplanten Neustarts verändern nahezu jeden Schritt des Prozesses.
  • Air-Gapped-Netzwerke verlieren zwar die automatische Patch-Abdeckung, nicht jedoch den Bedarf daran. Endgeräte , die keine Verbindung nach außen herstellen können, verschwinden aus den cloudbasierten Scan- und Update-Diensten, es sei denn, ein Offline-Repository und eine lokale Verwaltung stellen diese Transparenz innerhalb der isolierten Zone wieder her.
  • Die Schwere nach CVSS allein sollte niemals ausschlaggebend für die Priorität von OT-Patches sein. Der Reifegrad des Exploits , die Erreichbarkeit im Netzwerk, die Kritikalität der Systeme und die Auswirkungen auf die Betriebssicherheit müssen neben dem CVSS-Wert in die Entscheidung einfließen, da sonst bei zwei Schwachstellen mit ähnlicher Bewertung möglicherweise die falsche Reaktion erfolgt.
  • Wechselmedien sind ein Kontrollpunkt, kein Komfortmerkmal. Jedes Patch-Paket und das Gerät, auf dem es sich befindet, sollte als nicht vertrauenswürdig behandelt werden, bis es nach einer Überprüfung der Quelle, der Signatur und des Hash-Werts sowie einer Malware-Prüfung für die Übertragung freigegeben wurde.
  • MetaDefender Endpoint™ bietet Schwachstellen- und Patch-Management, Schutz für Wechseldatenträger sowie Schutz vor BadUSB über einen einzigen Endpunkt-Agenten, mit zentraler Übersicht über My OPSWAT™ Central Management; Governance, Tests und die Zulassung von Anbietern liegen jedoch weiterhin in der Verantwortung des Unternehmens.

Was ist OT- Patch Management us in einer Air-Gapped-Umgebung?

Das OT-Patch-Management umfasst die Identifizierung, das Testen und die Bereitstellung von Updates für kritische Ressourcen, darunter Endgeräte wie Laptops, Desktops und Workstations, wobei Sicherheit und Verfügbarkeit als wesentliche Rahmenbedingungen des Prozesses und nicht als zweitrangige Aspekte betrachtet werden. In einem Air-Gapped-Netzwerk muss derselbe Prozess ohne aktive Verbindung zu den Update-Servern der Anbieter oder zu cloudbasierten Schwachstellen-Feeds ablaufen.

Wie sich OT- und IT- Patch Management en unterscheiden

Beide Disziplinen verfolgen zwar dasselbe Ziel – nämlich die Verringerung von Sicherheitslücken –, doch unterscheiden sich die Rahmenbedingungen so stark, dass sich IT-Patching-Tools und -Rhythmen nicht direkt auf die OT übertragen lassen.

Faktor

IT Patch Management

OT Patch Management

Akzeptable Ausfallzeit

Von Minuten bis zu Stunden, oft automatisiert

Ausschließlich geplante Wartungsfenster

Auswirkungen auf die Sicherheit

Spielt selten eine Rolle

Kann sich auf physische Sicherheitssysteme auswirken

Zulassung von Lieferanten

In der Regel nicht erforderlich

Wird häufig vor der Installation eines Patches benötigt

Prüfung

Schrittweise Einführung, schnelle Rücknahme

Repräsentative Testumgebung, längere Validierung

Neustart-Toleranz

Allgemein akzeptabel

Abgestimmt auf den Prozesszustand und die Redundanz

Konnektivität

Kontinuierlich, cloudbasiert

Häufig durch einen Luftspalt getrennt oder segmentiert

Nachweisanforderungen

Ticketverlauf

Prüfungssichere Lebenszyklusaufzeichnungen für die Compliance-Prüfung

Bandbreitenbeschränkungen

Im Allgemeinen ausreichend; Patches können aus dem Internet oder aus internen Repositories heruntergeladen werden.

Aufgrund oft begrenzter Platzverhältnisse verfügen Standorte möglicherweise nur über eine eingeschränkte, zeitweise unterbrochene oder isolierte Anbindung.

Ausfall / Störung des Patches

Führt in der Regel zu vorübergehenden Ausfällen der Endpunkte oder zu Beeinträchtigungen für die Benutzer; die Systeme lassen sich oft schnell wiederherstellen oder beheben

Kann zu Produktionsausfällen führen, kritische Prozesse stören oder Sicherheitsrisiken verursachen; die Wiederherstellung kann erhebliche betriebliche Maßnahmen erfordern

Warum herkömmliche „ Patch Management “ in Air-Gapped-Netzwerken versagt

Endgeräte, die keinen Zugang zum Internet haben, fallen aus dem cloudbasierten Schwachstellenscan, den Update-Repositorys und der Richtlinien-Synchronisierung heraus, was bedeutet, dass sie auch aus der Compliance-Berichterstattung verschwinden, sofern diese Abdeckung nicht lokal wiederhergestellt wird. Manuelles, auf Tabellenkalkulationen basierendes Patchen kann dies zwar vorübergehend ersetzen, versagt jedoch bei größerem Umfang: Informelle Übertragungen von „ USB “ bleiben undokumentiert, Bereitstellungsergebnisse werden nicht erfasst, und jedes Audit wird zu einer Rekonstruktionsaufgabe.

Ein Offline-Patch-Repository, eine zentralisierte Verwaltung vor Ort und ein kontrollierter Übertragungsweg stellen die Abdeckung wieder her, die die Cloud-Automatisierung in einer vernetzten Umgebung bietet, ohne eine Live-Verbindung herzustellen, die den Air Gap selbst schwächen würde.

Was umfasst die Architektur eines Offline-OT- Patch Management s „ Secure “?

Eine sichere Offline-Architektur leitet Patches durch eine Abfolge von Vertrauensgrenzen: eine mit dem Internet verbundene Erfassungszone, eine isolierte Validierungs- und Quarantänestation, einen kontrollierten Übertragungskontrollpunkt und einen lokalen Verwaltungsserver, der genehmigte Pakete innerhalb des OT-Netzwerks verteilt. Keine Komponente in dieser Kette verbindet OT-Produktionsressourcen direkt mit einer externen Patch-Quelle.

Wo Beschaffung, Prüfung, Verwaltung und Einsatz hingehören

  • Die Erfassung und die erste Validierung erfolgen außerhalb der Produktion in einem Bereich mit Internetzugang, um Hersteller-Updates abzurufen und erste Signatur- und Hash-Prüfungen durchzuführen.
  • Das Offline-Patch-Repository verwaltet genehmigte Updates für Betriebssysteme und Anwendungen von Drittanbietern, wobei Versionskontrolle, Nachverfolgung von Ablösungen und Synchronisationsprotokolle innerhalb des isolierten Netzwerks gepflegt werden.
  • Die zentralisierte Verwaltung vor Ort sorgt für die Verteilung von Richtlinien, die Planung von Bereitstellungen, die Erfassung des Endpunktstatus und die Erstellung von Berichten, ohne auf Cloud-Dienste, externe Identitätsanbieter oder Call-Home-Lizenzen angewiesen zu sein.
  • Die endgültige Durchsetzung und Bereitstellung der Richtlinien unterliegen weiterhin der lokalen OT-Kontrolle, sodass eine kompromittierte oder verzögerte externe Quelle niemals eine Änderung direkt in die Produktion übertragen kann.

Wie richtet man einen risikobasierten Offline-Workflow für OT-Patches ein?

Ein wiederholbarer Offline-Patching-Workflow gliedert sich in sechs Phasen, in denen jeweils eine definierte Entscheidung, ein Artefakt und ein Genehmigungsnachweis erstellt werden, sodass der Prozess durchgängig nachverfolgbar bleibt.

1. Bestandsaufnahme und Erfassung. Führen Sie ein Bestandsverzeichnis der Anlagen mit Angaben zu Hardware- und Softwareversionen, Netzwerkzone, Sicherheitsfunktion und Supportstatus und gleichen Sie dieses mit Herstellerhinweisen und Offline-Schwachstellenscans ab, um relevante Updates zu identifizieren.

2. Priorisieren Sie Risiken. Bewerten Sie jeden potenziellen Patch anhand der Ausnutzbarkeit, des Ausmaßes der Gefährdung, der Kritikalität der betroffene Ressourcen und der Auswirkungen auf die Sicherheit – nicht allein anhand des Schweregrads – und überprüfen Sie die Kompatibilität mit der Firmware, dem Betriebssystem und dem Hersteller-Support, bevor der Patch in den Workflow aufgenommen wird.

3. Das Paket validieren und genehmigen. Überprüfen Sie die Echtheit der Quelle, die digitalen Signaturen und die kryptografischen Hashwerte, scannen Sie das Paket in einer isolierten Staging-Umgebung auf Malware und führen Sie repräsentative Tests durch, bevor Sie die Änderung offiziell genehmigen.

4. Übertragung und Vorbereitung. Übertragen Sie das freigegebene Paket mithilfe kontrollierter Wechseldatenträger, überprüfen Sie es nach der Übertragung erneut und bereiten Sie es vor dem Bereitstellungsfenster lokal vor.

5. Führen Sie die Bereitstellung schrittweise durch. Führen Sie die Bereitstellung des Patches während eines genehmigten Wartungsfensters durch , mit definierten Endpunktzielen, Einstellungen für die automatische Installation (sofern unterstützt), Kontrollen für den Neustart und Stoppbedingungen.

6. Überprüfen, zurücksetzen und dokumentieren. Überprüfen Sie den Installationsstatus, den Betriebszustand und das Verhalten der Sicherheitsfunktionen, führen Sie bei Nichterfüllung der Abnahmekriterien ein getestetes Rollback durch und dokumentieren Sie das Ergebnis, etwaige Ausnahmen sowie Nachweise für die Prüfung durch die Revisionsstelle.

Wie sollten OT-Teams Schwachstellen und Patches priorisieren?

Eine Bewertung nach dem Common Vulnerability Scoring System (CVSS) beschreibt den technischen Schweregrad in abstrakter Form. Sie gibt keinen Aufschluss über die Gefährdung der Anlage, die Ausnutzbarkeit der Schwachstelle, die Auswirkungen auf die Sicherheit oder das Ausfallrisiko. Daher können zwei Schwachstellen mit ähnlichen Bewertungen je nach ihrer Position in der Umgebung sehr unterschiedliche OT-Maßnahmen erfordern.

OT-Patch-Prioritätsmatrix

Eine Prioritätsmatrix, die die Wahrscheinlichkeit eines Cybervorfalls gegen die betrieblichen Folgen abwägt, bietet den Teams eine einheitliche Grundlage für ihre Entscheidungsfindung, anstatt jeden Befund mit hohem Schweregrad gleich zu behandeln.

Wahrscheinlichkeit

Geringe Auswirkungen auf die Produktion

Erhebliche Auswirkungen auf die Produktion

Bekannte Sicherheitslücken (in der CISA-KEV-Liste aufgeführt)

Maßnahmen beschleunigen: Sofort testen und Bereitstellung planen

Notfallmaßnahmen: Sofort einen Patch installieren oder Kontrollmaßnahmen ergreifen, bis eine Behebung möglich ist

Ausbeutung wahrscheinlich

Maßnahmen zur Behebung priorisieren: Die Tests beschleunigen und auf das nächste Wartungsfenster ausrichten.

Validierung beschleunigen: Tests priorisieren und die Bereitstellung für den frühestmöglichen sicheren Zeitpunkt planen; Ausgleichskontrollen einsetzen, falls sich die Installation von Patches verzögern muss

Begrenztes Nutzungspotenzial

Standardmäßige Behebung: Über den normalen Patch-Zyklus beheben. Die Bereitstellung planen oder die Risikoakzeptanz dokumentieren

Risikobasierte Fehlerbehebung: Patches unter Berücksichtigung betrieblicher Einschränkungen und mit Standardtests planen

Wenn ein Patch zurückgestellt statt angewendet wird, muss für die Ausnahme ein Verantwortlicher benannt werden, es muss eine technische Begründung vorliegen, ein Ablaufdatum festgelegt werden und es müssen Ausgleichsmaßnahmen getroffen werden, die bei Änderungen der Exploit-Aktivitäten oder der Herstellerempfehlungen erneut überprüft werden. Dauerhafte, nicht überprüfte Ausnahmen sind die Lücken, die Auditoren als Erstes entdecken.

Wie lassen sich Patches sicher in ein luftisoliertes OT-Netzwerk übertragen?

Ein Patch-Paket und der Wechseldatenträger, auf dem es gespeichert ist, sollten beide als nicht vertrauenswürdig behandelt werden, bis sie gemäß den Richtlinien überprüft wurden. Eine auf Überprüfung ausgerichtete Nachverfolgungskette stellt die Herkunft, Integrität und Sicherheit des Inhalts sicher, bevor eine Datei innerhalb des OT-Netzwerks zugänglich wird.

  • Quellenüberprüfung. Beziehen Sie Updates ausschließlich über Anbieterportale oder authentifizierte Vertriebskanäle und dokumentieren Sie die Quelle, den Zeitpunkt des Bezugs, die Paketversion sowie die Identität der Person, die das Update heruntergeladen hat.
  • Überprüfung von Signaturen und Hash-Werten. Überprüfen Sie vor der Übertragung digitale Signaturen, die Gültigkeit von Zertifikaten und die vom Anbieter veröffentlichten kryptografischen Hash-Werte. Eine gültige Signatur untermauert die Authentizität; sie beweist jedoch für sich genommen nicht, dass das Paket für eine bestimmte OT-Umgebung sicher ist.
  • Malware-Prüfung. Das gesamte Paket, einschließlich verschachtelter Archive, Installationsprogramme, Skripte und Treiber, wird in einer isolierten Testumgebung gescannt , wobei für verdächtige Befunde festgelegte Quarantäne- und Ablehnungsmaßnahmen gelten.
  • Schutz vor Wechseldatenträgern und BadUSB-Angriffen. Durch die Verpflichtung zur Geräteautorisierung und zum Scan vor dem Zugriff werden infizierte Laufwerke und gefälschte Geräte – einschließlich BadUSB-Angriffe, die sich als Tastatur ausgeben – blockiert, bevor sie auf einem OT-Endpunkt irgendwelche Befehle ausführen können.
  • Aufzeichnungen zur Nachverfolgbarkeit. Erfassen Sie die Identität des Datenträgers, den Verwahrer, Hash-Werte, Prüfungsergebnisse, Genehmigungen, den Zeitpunkt der Übergabe und den Bestimmungsort, damit jede Übergabe im Rahmen einer Prüfung rekonstruiert werden kann.

Wie lassen sich OT-Patches bereitstellen, ohne den Betrieb zu unterbrechen?

Die Bereitstellung eines validierten Patches stellt nach wie vor eine betriebliche Änderung dar, und bei einer erfolgreichen Einführung müssen Prozesskontrolle, Sicherheit und Wiederherstellbarkeit ebenso gewährleistet bleiben wie die Behebung einer Sicherheitslücke.

  • Richten Sie eine repräsentative Testumgebung ein. Stellen Sie wichtige Hardware, Betriebssystemversionen, Anwendungen und Kommunikationswege nach , soweit dies praktikabel ist, und dokumentieren Sie, wo sich Test- und Produktionsumgebung unvermeidbar unterscheiden.
  • Überprüfen Sie vor der Bereitstellung die Kompatibilität. Prüfen Sie die Herstellerhinweise, die Anwendungszertifizierung und die Treiberabhängigkeiten und verlangen Sie eine zusätzliche Genehmigung, wenn ein Patch außerhalb der vom Hersteller unterstützten Konfiguration liegt.
  • Führen Sie die Einführung schrittweise in Phasen durch. Beginnen Sie mit repräsentativen Systemen, bei denen die Folgen im Falle eines Fehlers gering sind, werten Sie das Ergebnis aus und erweitern Sie die Einführung schrittweise, anstatt die gesamte Umgebung auf einmal anzupassen – mit festgelegten Kriterien für Unterbrechungen und der Befugnis zum Not-Aus.
  • Installation und Neustarts steuern. Nutzen Sie , sofern unterstützt, die ablenkungsfreie Installation und unterdrücken oder koordinieren Sie Neustarts gemäß den Herstellerrichtlinien, dem Redundanzkonzept und der Genehmigung durch den Betreiber.
  • Überprüfen Sie den Betriebszustand und schließen Sie anschließend den Regelkreis. Überprüfen Sie den Systemstart, die Steuerungslogik, die Alarme und die Sicherheitsfunktionen anhand messbarer Abnahmekriterien und halten Sie einen getesteten Rollback-Plan – einschließlich Konfigurationssicherungen und Wiederherstellungsmedien – bereit, bevor die Bereitstellung beginnt.

Wie sollten OT-Teams Altsysteme und Anwendungen von Drittanbietern patchen?

Endgeräte mit langer Lebensdauer, auf denen veraltete Betriebssystemversionen und spezielle technische Anwendungen laufen, fallen oft nicht in den Anwendungsbereich gängiger IT-Patch-Tools; daher benötigen sie einen eigenen Ansatz, anstatt gänzlich aus dem Programm ausgeschlossen zu werden.

  • Für Endgeräte mit älteren Betriebssystemen ist vor der Auswahl eines Updates eine genaue Bestandsaufnahme hinsichtlich Edition, Architektur und vom Hersteller genehmigter Baseline erforderlich, wobei die Unterstützung für Offline-Pakete und die Möglichkeit zum Rollback in den Prozess integriert sein müssen.
  • Anwendungen von Drittanbietern wie Browser, Laufzeitumgebungen und Fernzugriffstools fallen oft nicht unter die nativen Update-Kanäle des Betriebssystems und erfordern eine eigene Versionserkennung, Abhängigkeitsauflösung sowie Unterstützung für Offline-Installationsprogramme.
  • Auch Systeme, für die keine Patches verfügbar sind, benötigen eine Dokumentation: Darin sollte angegeben werden, warum keine Patches verfügbar oder sicher sind, wer der Verantwortliche ist, wann die Überprüfung stattfinden soll und wie der Plan für den Austausch oder die Migration aussieht.
  • Ausgleichsmaßnahmen wie Netzwerksegmentierung, Whitelisting von Anwendungen und Einschränkungen für Wechseldatenträger verringern zwar das Risiko bei Systemen, für die keine Patches verfügbar sind, beseitigen jedoch nicht die zugrunde liegende Sicherheitslücke und müssen regelmäßig überprüft werden, da sich die Bedrohungslage ändert.

Wie können OT- Patch Management en auditfähige Compliance-Nachweise erstellen?

Durch die zentralisierte Erfassung von Nachweisen wird die Compliance-Berichterstattung zu einem routinemäßigen Bestandteil des Patch-Workflows und muss nicht mehr bei jeder geplanten Prüfung manuell nachträglich zusammengestellt werden.

  • Aufzubewahrende Aufzeichnungen: Umfang der Ressourcen , Schwachstellenstatus, Genehmigungen, Datei-Hashes, Signaturergebnisse, Prüfungsergebnisse, Medienaktivitäten, Bereitstellungsergebnisse, Ausnahmen und Rollback-Ereignisse – alles mit zuordenbaren Zeitstempeln.
  • Erfassungskennzahlen: Verfolgen Sie die Bestandsabdeckung, die Patch-Bereitstellungsrate, überfällige Korrekturmaßnahmen und Ausnahmen, aufgeschlüsselt nach Standort und Kritikalität der Assets, damit die Gesamtprozentsätze keine Lücken mit schwerwiegenden Folgen verschleiern.
  • Kennzahlen zur Risikominderung: Vergleichen Sie die Zeit bis zur Patch-Installation und die Dauer des Sicherheitslückenzeitraums mit der Rollback-Rate und den ungeplanten Ausfallzeiten, damit eine schnellere Patch-Installation niemals als Erfolg gewertet wird, wenn sie zu Instabilität führt.
  • Anpassung an das Rahmenwerk: Ordnen Sie Bestandsaufnahmen, Risikobewertungen, Änderungskontrollen und Überwachungsmaßnahmen den entsprechenden Zielen in der Norm IEC 62443 und im NIST SP 800-82, Revision 3, dem aktuellen Leitfaden zur OT-Sicherheit, zu . Die Anpassung an das Rahmenwerk unterstützt ein Audit; sie ersetzt jedoch weder eine Zertifizierung noch garantiert sie für sich genommen die Einhaltung der Vorschriften.

Wie sollten Sie eine OT- Patch Management -Lösung für Air-Gapped-Umgebungen bewerten?

Herstellerunabhängige Anforderungen sollten die Bewertung bestimmen, bevor ein bestimmtes Produkt überhaupt zur Sprache kommt: echter Offline-Betrieb, zentralisierte Verwaltung vor Ort, umfassende Abdeckung von Endgeräten und Anwendungen, Schutz von Speichermedien sowie eine zentralisierte Berichterstellung, die auditfähige Nachweise liefert, ohne auf die Cloud angewiesen zu sein.

  • Offline-Fähigkeit – bewiesen, nicht nur angenommen. Verlangen Sie eine Demonstration in einer isolierten Umgebung, anstatt einfach davon auszugehen, dass ein mit dem Internet verbundenes Produkt offline genauso funktioniert.
  • Endpoint sowie die Anwendungsabdeckung. Überprüfen Sie die tatsächliche Unterstützung für die in der Organisation installierten Windows-, macOS-, Linux- und Legacy-Systeme, einschließlich Offline-Paketformaten und der Sichtbarkeit von Rollbacks.
  • Schutz vor externen Datenträgern. Stellen Sie sicher , dass die Plattform Geräte autorisiert, vor dem Dateizugriff Scans durchführt und Schutz vor BadUSB bietet, anstatt die Datenübertragung einem separaten, nicht integrierten Tool zu überlassen.
  • Zentralisierte Berichterstellung und Steuerung. Testen Sie rollenbasierte Zugriffsrechte, den Bereitstellungsstatus, Ausnahmeworkflows und den Export von Nachweisen anhand von Szenarien, die abgelehnte Medien und fehlgeschlagene Installationen umfassen – nicht nur erfolgreiche Durchläufe.

Wie „ MetaDefender “ (Endpoint ) einen auf Prävention ausgerichteten Offline-Patching-Workflow unterstützt

MetaDefender Endpoint™ ist die fortschrittliche Endpunkt-Schutzlösung v OPSWAT, die Endpunkte vor Bedrohungen durch externe Speichermedien schützt, die Gerätekonformität überwacht, Schwachstellen erkennt und die Installation von Patches sowohl in mit dem Internet verbundenen als auch in isolierten Umgebungen ermöglicht. Die Lösung erkennt Schwachstellen in über 980 Anwendungen und Betriebssystemen und ermöglicht die automatische Installation von Patches für über 580 Anwendungen von Drittanbietern sowie Betriebssystem-Updates – und zwar ohne Unterbrechung der Benutzeroberflächen während eines Wartungsfensters.

Der Schutz vor Wechseldatenträgern basiert auf Metascan™ Multiscanning und der Deep CDR™-Technologie: MetaDefender Endpoint erkennt USB -Laufwerke automatisch und blockiert den Zugriff darauf, bis jede Datei gescannt und als virenfrei bestätigt wurde. Außerdem schützt das System vor BadUSB-, „Rubber Ducky“- und anderen Angriffen durch gefälschte Geräte, ohne dass die Datei zuvor auf dem Endgerät ausgeführt werden muss.

Eine zentralisierte Übersicht bietet „ My “ von OPSWAT™ Central Management, das sowohl vor Ort als auch in der Cloud verfügbar ist. Die Lösung verteilt Richtlinien, erfasst den Bereitstellungsstatus und erstellt standortübergreifende Berichte, ohne auf einen Internetzugang angewiesen zu sein. So kann ein Sicherheitsteam denselben Offline-Workflow von einem zentralen Standort aus über mehrere isolierte OT-Standorte hinweg ausführen.

Wann sollte man „ MetaDefender “Endpoint für luftisolierte OT-Systeme einsetzen? Patch Management

  • Eine OT- oder ICS-Umgebung verfügt über keine zuverlässige Internetverbindung, sodass cloudbasierte Schwachstellenscans und die Bereitstellung von Patches dort nicht möglich sind.
  • Sicherheits- und OT-Abteilungen benötigen einen einheitlichen Workflow, der sowohl die Installation von Patches für Betriebssysteme und Anwendungen von Drittanbietern als auch den Schutz vor Wechseldatenträgern und BadUSB abdeckt.
  • Die Compliance-Anforderungen verlangen nach auditierbaren Nachweisen über den gesamten Lebenszyklus von Patches, nicht nur nach einem Bereitstellungsprotokoll.
  • Mehrere isolierte Standorte benötigen eine zentralisierte Richtlinienverwaltung und Berichterstellung, ohne dass eine aktive Verbindung zwischen ihnen und dem Internet hergestellt wird.

Erfahren Sie, wie MetaDefender Endpoint Schwachstellen- und Patch-Management, den Schutz vor Wechseldatenträgern sowie BadUSB-Abwehr in isolierten OT-Umgebungen umsetzt – mit zentraler Transparenz über My OPSWAT Central Management .

Häufig gestellte Fragen

Wie sollten OT-Teams Patches anhand der Ausnutzbarkeit, der Kritikalität der Ressourcen, der Auswirkungen auf die Sicherheit und des operativen Risikos priorisieren, anstatt sich allein auf den CVSS-Wert zu stützen?

Berücksichtigen Sie neben dem CVSS-Wert auch den bekannten Ausnutzungsstatus, die Netzwerkverfügbarkeit sowie die Auswirkungen auf die Sicherheit oder die Produktion und leiten Sie die Entscheidung anschließend über eine Prioritätsmatrix weiter, die Wahrscheinlichkeit und Folgen einer bestimmten Maßnahme zuordnet – von Notfall-Patches bis hin zur dokumentierten Risikoakzeptanz.

Welche Ausgleichsmaßnahmen können ältere oder vom Hersteller nicht mehr unterstützte OT-Systeme schützen, für die keine Patches verfügbar sind?

Netzwerksegmentierung, Whitelisting von Anwendungen, Einschränkungen für Wechseldatenträger, Protokollfilterung und eine verbesserte Überwachung verringern das Risiko für Systeme, für die keine Patches verfügbar sind. Da sie die zugrunde liegende Sicherheitslücke nicht beseitigen, müssen für diese Maßnahmen ein Verantwortlicher benannt und ein Überprüfungstermin festgelegt werden.

Was sollte ein Workflow für das Testen und die Bereitstellung von OT-Patches beinhalten, um Betriebsstörungen zu vermeiden?

Eine repräsentative Testumgebung, eine Kompatibilitätsprüfung anhand der Herstellerrichtlinien, eine schrittweise Bereitstellung in Ringen, eine koordinierte Steuerung der Neustarts sowie messbare Zustandsprüfungen nach der Installation.

Welche Funktionen sollten Unternehmen bei der Auswahl einer OT-Patch-Management-Lösung berücksichtigen?

Bewährter Offline-Betrieb, zentralisierte Verwaltung vor Ort, umfassende Abdeckung von Betriebssystemen und Anwendungen von Drittanbietern, „ vulnerability detection “ zur Risikobewertung, unbeaufsichtigte Patch-Installation sowie unterbrechungsfreie Bereitstellung und Ausführungssteuerung, Schutz vor Peripheriegeräten und BadUSB sowie zentralisierte Berichterstellung, die auditfähige Nachweise liefert, ohne auf die Cloud angewiesen zu sein.

Bleiben Sie auf dem Laufenden mit OPSWAT!

Melden Sie sich noch heute an, um die neuesten Unternehmensinformationen zu erhalten, Geschichten, Veranstaltungshinweise und mehr.