- Anzeigen -


Sie sind hier: Home » Markt » Studien

OPC UA: Keine systematischen Fehler


Industrie 4.0: BSI-Studie zum Kommunikationsstandard OPC UA
Zentraler Baustein für Industrie 4.0 weist keine größeren Sicherheitslücken auf

- Anzeigen -





Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat im Rahmen der Hannover Messe eine Sicherheitsanalyse des Kommunikationsprotokolls OPC UA veröffentlicht. Die Studie des BSI liefert eine fundierte Bewertung der spezifizierten und realisierten Sicherheitsfunktionen von OPC UA, einem einheitlichen und weltweit anerkannten Industrieprotokoll, welches für eine sichere Fabrik notwendige kryptographische Mechanismen bereit stellt und als zentraler Baustein auf dem Weg zu Industrie 4.0 angesehen wird.

Die umfassende Analyse der Sicherheitsfunktionen in der Spezifikation von OPC UA hat bestätigt, dass OPC UA unter der Berücksichtigung von Sicherheitsaspekten als ein zentrales Element entwickelt wurde und keine systematischen Sicherheitslücken enthält. Zusätzlich wurde eine ausgewählte Referenzimplementierung der OPC Foundation hinsichtlich der Umsetzung dieser Sicherheitsfunktionalitäten geprüft. In der Spezifikation selbst wurden keine systematischen Fehler gefunden. Die Referenzimplementierung wies Schwachstellen auf, von denen eine bei ausgeschalteten Sicherheitsfunktionen ausgenutzt werden kann. Diese Schwachstelle wird von der OPC Foundation mit dem nächsten Update behoben.

"OPC UA ist einer der wichtigsten modernen Standards zur sicheren, herstellerübergreifenden Vernetzung für industrielle Anlagen. Industrie 4.0 bietet für den Industriestandort Deutschland enorme Chancen. Wirklich erfolgreich können wir hier aber nur sein, wenn wir die Digitalisierung und Vernetzung industrieller Prozesse von Anfang an auch sicher gestalten. Unsere Studie leistet dazu einen wichtigen Beitrag", erklärt Arne Schönbohm, Präsident des Bundesamts für Sicherheit in der Informationstechnik (BSI).

Die OPC Foundation hat das BSI bei der Sicherheitsuntersuchung jederzeit unterstützt. Die der OPC Foundation übermittelten Verbesserungsvorschläge wurden ausführlich diskutiert und umgesetzt. Eine Übersicht über die Rückmeldungen der OPC Foundation zu dieser Studie steht auf der Webseite der OPC Foundation unter zur Verfügung. (BSI: ra)

eingetragen: 29.04.16
Home & Newsletterlauf: 19.05.16


BSI: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Studien

  • Online-Kriminalität allgegenwärtig

    Interpol und Trend Micro haben einen Bericht zum cyberkriminellen Untergrund in Westafrika vorgelegt: Demnach stieg die Anzahl der von dort stammenden Angriffe auf Unternehmen von 2013 bis heute um 386 Prozent. Der Forschungsbericht "Cybercrime in West Africa: Poised for an Underground Economy" ist im Rahmen der Trend Micro-Studienreihe zu cyberkriminellen Untergrundökonomien (Cybercriminal Underground Economy Series, kurz: CUES) erschienen und hier abrufbar. Die Cyberkriminellen aus Westafrika sind grundsätzlich zwei unterschiedlichen Gruppen zuzuordnen: den so genannten "Yahoo Boys" und den "Next-Level"-Kriminellen.

  • Auf IT-Verantwortliche wartet viel Arbeit

    Der "Cyber Readiness Report 2017" des Spezialversicherers Hiscox zeigt, wie gut oder schlecht deutsche, britische und US-amerikanische Unternehmen auf Cyber-Attacken vorbereitet sind. Das Marktforschungsinstitut Forrester Consulting hat dazu im Auftrag von Hiscox die "Cyber-Readiness" von je rund 1.000 Unternehmen in den drei Ländern anhand der Kriterien Strategie, Ressourcen, Technologie sowie Prozesse ermittelt. Schlechte Noten erhalten vor allem die deutschen Unternehmen: Mit 62 Prozent weist Deutschland im Ländervergleich (USA: 40 Prozent; GB: 57 Prozent) den höchsten Anteil an Unternehmen auf, die als sogenannte "Cyber-Anfänger" gelten, also unzureichend auf Cyber-Attacken vorbereitet sind. Der Anteil der "Cyber-Experten" liegt in Deutschland bei lediglich 20 Prozent, wohingegen 44 Prozent der befragten US-Unternehmen gut gegen Cyber-Attacken gerüstet sind (GB: 26 Prozent). 18 Prozent der deutschen Befragten zählen zu den "Cyber-Fortgeschrittenen", die zumindest teilweise mit den Folgen einer Cyber-Attacke klarkommen können (USA: 16 Prozent; GB 17 Prozent).

  • Zugangsdaten und Passwörter verschaffen

    Fast täglich wird über Angriffe auf das Internet berichtet, aber wie verwundbar ist das Internet tatsächlich? Eine Forschungsgruppe am Fraunhofer-Institut für Sichere Informationstechnologie zeigte, dass Ende 2016 92 Prozent des Internets durch Manipulationen des "Domain Name System" (DNS) verwundbar waren. Das DNS sorgt beispielsweise dafür, dass Anfragen an eine bestimmte Web-Adresse auch tatsächlich beim richtigen Web-Server ankommen.

  • Datensicherheit und Compliance

    Unternehmen verlagern zunehmend eigene Anwendungen auf IaaS-Plattformen der Public Cloud - vor allem für bessere Skalierbarkeit und Kosteneinsparungen. Oftmals ist die IT-Sicherheitsabteilung jedoch nicht involviert, zeigt eine aktuelle Studie der Cloud Security Association (CSA) in Zusammenarbeit mit Skyhigh Networks. Obwohl viele Unternehmen IaaS-Plattformen mindestens so sicher erachten wie das eigene Rechenzentrum, sind sie jedoch weiterhin verantwortlich für Datensicherheit und Compliance. Aber die meisten verfügen nicht über das Handwerkszeug und die Expertise, um Applikationen in der Public Cloud zu schützen. Im Durchschnitt hat ein Unternehmen 464 Eigenentwicklungen in Betrieb - bei rund 73 Prozent der Unternehmen sogar geschäftskritische. Aber nur etwa 38 Prozent davon sind der IT-Sicherheitsabteilung bekannt - eine neue und schnell wachsende Quelle für Schatten-IT. Für die kommenden zwölf Monate planen die befragten Unternehmen durchschnittlich 37 neue Eigenentwicklungen auszurollen - rund 20 Prozent mehr als im Vorjahr.

  • Data Analytics bis 2020 im Unternehmensfokus

    Im Auftrag von Atos, einem international führenden Anbieter digitaler Services, hat Forrester Consulting untersucht, wie Unternehmen weltweit Data Analytics integrieren. Die Studie zeigt, dass 40 Prozent der Unternehmen die Analyse von Massendaten bereits in Kerngeschäftsbereichen wie Sales, Produktentwicklung und Marketing verwenden. 23 Prozent planen, Analytics-Tools innerhalb der nächsten zwölf Monate zu implementieren - unabhängig davon, dass circa ein Drittel der befragten Unternehmen angab, dass es noch eine Reihe von Herausforderungen gibt. Das unabhängige Analystenhaus Forrester Consulting hat im Namen von Atos die Studie erstellt und dabei Entscheider aus mehr als 580 Unternehmen aus elf Branchen auf drei Kontinenten befragt.