Genau wie andere Infrastruktureinrichtungen sind Tunnel und Tunnelleitzentralen zunehmend intelligent und vernetzt. Moderne Steuerungssysteme treiben die Automatisierung von Tunnelanlagen voran und müssen deshalb Schutzfunktionen gegen Cyberangriffe bieten.
Vergleichsweise junge Rechtsgrundlagen und Normen für kritische Infrastrukturen
Das IT-Sicherheitsgesetz des Bundes stammt aus dem Jahr 2015, die Verordnung zur Bestimmung Kritischer Infrastrukturen (BSI-KritisV) trat 2016 in Kraft. Die Verordnung schreibt verbindliche Mindestanforderungen und Meldepflichten für die Betreiber kritischer Infrastrukturen (KRITIS) vor. Tunnel und Tunnelleitzentralen fallen unter den Geltungsbereich der Kritis-Verordnung, sofern sie bestimmte Kriterien erfüllen. In der ersten Verordnung zur Änderung der BSI-Kritisverordnung wurden diese Schwellenwerte konkretisiert. Welche Unternehmen letztlich als KRITIS-Betreiber gelten, richtet sich im Einzelfall aber auch nach Landesgesetzen und Kriterien lokaler Behörden.
Deutlich älter als die BSI-KritisV ist die Richtlinie 2004/54/EG des Europäischen Parlamentes und des Rates über Mindestanforderungen an die Sicherheit von Tunneln im transeuropäischen Straßennetz aus dem Jahr 2004. Mit den Richtlinien für die Ausstattung und den Betrieb von Straßentunneln (RABT) wurde sie 2006 in nationales Recht überführt. Eine Ergänzung der RABT (Vgl. EABT 80/100, FGSV-Verlag, 2019) soll den technologischen Entwicklungen seither Rechnung tragen und die Anforderungen an die Cybersicherheit der Automatisierungstechnik auf den neuesten Stand bringen.
Die steigende Vernetzung physikalischer Komponenten wie Steuerungen, Sensoren und integrierter Systeme, die bei der Automatisierung von Tunneln eingesetzt werden, schafft neue Cyberrisiken. Denn bei Angriffen auf diese Bestandteile der Operativen Technologie (OT) steht die Verfügbarkeit und Integrität der Anlage auf dem Spiel. Die IEC-Normenreihe 62443, die ihren Ursprung in der Automatisierungstechnik der Prozessindustrie hat und auf die Cybersicherheit von industriellen Automatisierungs- und Steuerungssystemen (Industrial Automation and Control Systems, IACS) abzielt, deckt zwar auch kritische Infrastrukturen ab und kommt oft als Security-Standard zum Einsatz, stellt aber keinen verbindlichen Rechtsrahmen dar. Schutzmaßnahmen müssen jedoch immer auch die Risiken im Bereich der zunehmend vernetzten OT adressieren.
Geringe Wahrscheinlichkeit, aber enormes Schadenspotenzial
In der vom Bundesamt für Bevölkerungsschutz und Katastrophenhilfe veröffentlichten Risikoanalyse für Tunnelleitzentralen (TLZ) stehen Cyberangriffe unter verschiedenen Gefährdungsszenarien (etwa Brand, Terroranschlag, Stromausfall, Hochwasser usw.) nicht an oberster Stelle: Auf einer vierstufigen Plausibilitätsskala werden sie in die Kategorie II („unplausibel“) eingestuft.
Allerdings wird einem Cyberangriff mit Abstand das höchste Schadenspotenzial zugemessen. Die sogenannte Verwundbarkeit, das Schadensausmaß, wird bei einem solchen Ereignis in die höchste Kategorie IV („sehr hoch“) eingestuft. In ihr findet sich sonst nur noch das Szenario Sprengstoffanschlag, allerdings mit einer geringeren Plausibilität. Das mögliche Schadensausmaß bei einem Cyberangriff übersteigt der Risikoanalyse zufolge somit selbst das eines Brandes (Kategorie III, „hoch“).
Falsche Sicherheit?
Die bislang niedrige Plausibilität solcher Ereignisse vermittelt ein falsches Gefühl der Sicherheit und führt zu einer Unterschätzung der Bedrohung, sagt Prof. Ulrike Lechner, Inhaberin des Lehrstuhls für Wirtschaftsinformatik an der Universität der Bundeswehr München, deren Forschungsschwerpunkt auf der vernetzten IT-Sicherheit für kritische Infrastrukturen liegt: Im Jahr 2016 wurden 85 Prozent der Betreiber kritischer Infrastrukturen von Hackern angegriffen. Betreiber, so Lechner im Interview mit der Bayerischen Staatszeitung, unterschätzten die Bedrohungslage, auch, weil es in Deutschland noch keinen großen Vorfall gegeben habe.
Das sieht in anderen Teilen der Welt, wo bereits Kraftwerke, Staudämme, Strom- oder Wasserversorgung und auch Tunnel Ziel von Cyberangriffen wurden, ganz anders aus. Und auch in Deutschland steigt die Bedrohung rasant an. Von Januar bis Anfang November 2020 wurden 171 erfolgreiche Hackerangriffe auf Einrichtungen der Kritischen Infrastruktur gezählt. 2019 waren es 121, 2018 62. Der BSI-Lagebericht zur IT-Sicherheit 2020 vermerkt zum Sektor Transport und Verkehr, dass „bei vielen Betreibern die getroffenen technischen und organisatorischen Maßnahmen noch nicht vollständig über einen ganzheitlichen Managementprozess, wie etwa ein Informationssicherheits-Managementsystem (ISMS), abgebildet werden.“
Bestehende Sicherheitsstandards für Tunnel und Tunnelleitzentralen
Die Risikoanalyse Tunnelleitzentrale vermerkt, dass zur Auswahl geeigneter Schutzmaßnahmen zur Gewährleistung der IT-Sicherheit von Tunnelleitzentralen verschiedene Normen und IT-Grundschutz-Kataloge heranzuziehen sind, etwa die Norm DIN EN 50518, die bauliche, technische und betriebliche
Sicherheitsanforderungen zum Schutz der Alarmempfangsstellen definiert, sowie die internationale Norm ISO 27002, die generisch beschriebene technische und organisatorische Maßnahmen zur Gewährleistung der Informationssicherheit enthält. Die IT-Grundschutz-Kataloge enthalten eine
Vielzahl von Maßnahmen zu u.a. den Aspekten Infrastruktur, IT-Systeme, Netze und Anwendungen und bieten, wie der Name sagt, lediglich einen Basisschutz. Bei höheren Anforderungen in Bezug auf den Schutzbedarf, so die Risikoanalyse, sind ggf. zusätzliche, wirksamere Maßnahmen zur Erreichung der definierten Schutzziele zu ergreifen.
Das vom Bundesministerium für Bildung und Forschung geförderte und 2018 abgeschlossene Forschungsprojekt Cyber-Safe unter Beteiligung der Bundesanstalt für Straßenwesen (BASt), der Studiengesellschaft für Tunnel und Verkehrsanlagen e.V. (STUVA), des Lehrstuhls für Systemsicherheit der Ruhr-Universität Bonn sowie privater und lokaler Partner verfolgte das Ziel, die Widerstandsfähigkeit von Verkehrs-, Tunnel- und ÖPNV-Leitzentralen gegen Cyberangriffe zu erhöhen. Betreiber, Planer und Ausstatter von Tunnel- und Verkehrsleitzentralen sollten in die Lage versetzt werden, Gefährdungen durch mögliche Cyber-Angriffe besser einschätzen und geeignete Schutzmaßnahmen ergreifen zu können. Dazu wurden zunächst bestehende Sicherheitskonzepte auf ihre Wirksamkeit hin überprüft. Für Defizite werden anschließend Verbesserungen erarbeitet und deren Effektivität durch „White-Hats“ geprüft. Dies sind professionelle Hacker, die unter Beachtung des gesetzlichen Rahmens legal Hacker-Angriffe (sogenannte „Penetrationstests“) durchführen. Bei der Abschlusskonferenz Cyber-Safe: Schutz von Verkehrs- und Tunnelleitzentralen vor Cyber-Angriffen wurden konkrete Handlungshilfen für die Praxis vorgestellt.
Handlungsempfehlungen für cybersichere Tunnelautomatisierung
Dr.-Ing. Selcuk Nisancioglu vom Referat für Tunnel- und Grundbau, Tunnelbetrieb und Zivile Sicherheit der BASt und Dr.-Ing Christian Thienert von der STUVA e.V. gehören zu den Projektverantwortlichen von Cyber-Safe und sind Mitverfasser des Tagungsbeitrags Erhöhung der Cyber-Sicherheit von Tunnelleitzentralen. Darin halten die Autoren fest: „Ausgehend vom Angriffspunkt „Leitzentrale“ bestehen für Cyber-Angriffe diverse Möglichkeiten der Einflussnahme auf die Steuerungseinheiten der Tunnelanlagen. Hier besteht die Möglichkeit der Manipulation von Sensordaten, des Blockierens von Steuerbefehlen oder auch einer Ausführung von nicht situationskonformen Steuerungsmaßnahmen.“ Geeignete Schutzmaßnahmen, so eine ihrer Schlussfolgerungen, seien von Planern, Ausstattern und Betreibern von Tunnelleitzentralen bereits in der Planungsphase zu berücksichtigen.
Bei Projektabschluss bzw. Erscheinen des zitierten Tagungsbeitrags konstatierten die Cyber-Safe-Beteiligten diesbezüglich sowohl Nachholbedarf als auch eine nicht zuletzt durch Initiativen wie Cyber-Safe gestiegene Sensibilität für die Thematik. Etwas mehr als drei Jahre später sagt Dr. Nisancioglu auf Anfrage, dass der auf Basis der BSI-Grundschutzkataloge gemeinsam von BASt, STUVA, DÜRR, Ruhr-Universität Bochum und Straßen NRW erarbeitete und um im Forschungsprojekt erarbeitete spezifische Maßnahmen ergänzte Leitfaden zur Verbesserung der Cybersicherheit für Tunnel und Tunnelleitzentralen eine solide Grundlage für Betreiber, Planer und Ausstatter darstellt. Die Umsetzung der Empfehlungen liegt in deren Verantwortungsbereich.
Die Anlagensteuerung im Blick behalten
Durch die Auswahl cybersicherer Komponenten können Projektverantwortliche somit spätere Schadensszenarien verhindern. Gemäß IEC 62443 sind aber auch Hersteller in der Pflicht, für Automatisierungslösungen zentrale Systeme wie etwa die Anlagensteuerung mit Cybersicherheitsfunktionen auszustatten. Im aktualisierten Referentenentwurf des Zweiten Gesetzes zur Erhöhung der Sicherheit informationstechnischer Systeme heißt es konkret: „Neben technischen Vorkehrungen zur Vermeidung von Störungen der Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit der informationstechnischen Systeme, Komponenten oder Prozesse, muss durch die Betreiber der Kritischen Infrastrukturen daher auch eine Erklärung des Herstellers eingeholt werden, dass dieser in der Lage ist, die gesetzlich geforderten Bestimmungen (…) selbst einzuhalten. Dies ist der Tatsache geschuldet, dass mit zunehmender informationstechnischer Komplexität der eingesetzten kritischen Komponenten ein wesentlicher Teil der Beherrschbarkeit der Technologie im Rahmen der Produktpflege (…) beim Hersteller selbst oder auch in der weiteren Lieferkette verbleibt.“
Die überarbeitete BBK-Leitlinie Ereignismanagement für Straßentunnel für Betriebs- und Einsatzdienste benennt beispielsweise den Ausfall der Datenkommunikation mit der Tunnelleitzentrale infolge eines Cyber-Angriffs als mögliches Schadensszenario. Solche Szenarien müssen Planer berücksichtigen, etwa redundante Zugriffsmöglichkeiten schaffen und kritische Komponenten entsprechend auswählen. Praxisbeispiel: Bei der Automatisierung eines Tunnels wird ein dreistufiges Kommunikationsnetz eingerichtet. Die erste Schicht bildet die Feldebene mit allen Sensoren, Aktoren, Mess- und Anzeigesystemen mit einer modularen Lokalsteuerung darüber, die die Erfassung, Archivierung und Steuerung der Daten und Zustände eines Gewerks übernimmt.
Über jeweils gewerkspezifische Protokolle kommunizieren diese Lokalsteuerungen mit der Feldebene, um so etwa Beleuchtung oder Belüftung zu regeln. Die zweite Kommunikationsebene ist die den Lokalsteuerungen übergeordnete Anlagensteuerung, über die jedes Gewerk verfügt. Zwischen ihr und den Lokalsteuerungen wird gemäß geltender Sicherheitsrichtlinien via Ethernet ein zweites, unabhängiges Kommunikationsnetzwerk mit einer gewerkspezifischen Zugriffsverwaltung geschaffen. Darüber befindet sich die dritte und letzte Kommunikationsebene, der Abschnittsrechner (AR), der das eigentliche Leitsystem darstellt.
Security Level: Keine Abstriche bei der Selbsteinschätzung
Die sichere Vernetzung von Feldebene, Anlagensteuerung und Leitzentrale erfordert eine Risiko- und Bedrohungsanalyse, in deren Zug jeder Anlagenbetreiber sich fragen muss, welches der nach IEC 62443 definierten vier Security Level erfüllt sein muss, um die Verfügbarkeit und Sicherheit der Anlage zu gewährleisten:
-
Schutz gegen ungewollte, zufällige Angriffe
-
Schutz gegen gewollte Angriffe mit einfachen Mitteln, niedrigem Aufwand, allgemeiner Expertise und niedriger Motivation
-
Schutz gegen gewollte Angriffe mit fortgeschrittenen Mitteln, mittlerem Aufwand, spezifischer Expertise und mittlerer Motivation
-
Schutz gegen gewollte Angriffe mit fortgeschrittenen Mitteln, erheblichem Aufwand, spezifischer Expertise und hoher Motivation
Dabei muss nicht für jeden Bereich einer Anlage das gleiche Security Level gelten. Der Katalog an Sicherheitsmaßnahmen und damit auch der organisatorische und finanzielle Aufwand steigen mit zunehmendem Security Level. Bei der Selbsteinschätzung durch den Betreiber sollten allerdings schon aus Haftungsgründen keine Abstriche gemacht werden.
QronoX: Wirtschaftliche Integration und gleichzeitig Security Level 3
Aufgrund gewerkspezifischer Protokolle und Schnittstellen kann die Kommunikation und Integration über Gewerke und Ebenen hinweg aufwändig und kostspielig ausfallen. Die wesentliche Anforderung an eine Automatisierungslösung ist daher, die Komplexität dieser Integration zu reduzieren und dabei ein Höchstmaß an Cybersicherheit zu gewährleisten.
Ein Beispiel dafür ist Saia PCD QronoX, das erste SPS-Technologiesystem des Herstellers Saia Burgess Controls, das die Cybersicherheitsvorgaben nach IEC 62443 Security Level 3 sowohl software- als auch hardwareseitig vollständig erfüllt. Das funktioniert etwa mit modernen Soft- sowie Hardware-Verfahren zur Verschlüsselung und Signierung von Programmen und Anwenderdaten, die zusammen mit einem rollenbasierten Benutzermanagement ausschließlich autorisierten Zugriff gewähren. Vorhandene Installationen lassen sich mühelos auf die Funktionen der neuen IEC-Steuerung aktualisieren, was geringere Investitions- und Installationskosten zur Folge hat.
Fazit
Bei der Planung neuer und der Automatisierung bestehender Tunnelanlagen ist Cybersicherheit ein bedeutender Punkt im Gesamtsicherheitskonzept. Automatisierte Anlagen sind vulnerabler für Cyberangriffe, deren Auswirkungen auf Integrität und Betriebssicherheit immer schwerwiegend sind. Eine cybersichere Anlagensteuerung mit vernetzten Komponenten hat zahlreiche Vorteile und macht komplexe verkehrsplanerische Aufgaben zum Teil überhaupt erst möglich, stellt aber vor allem im OT-Bereich auch neue Anforderungen an die Sicherheit. Die Absicherung ihrer Anlagen und Betriebsabläufe gegen Cyberangriffe ist für Betreiber jedoch nicht nur aufgrund des steigenden Automatisierungslevels, sondern auch wegen der Vielzahl der technischen und rechtlichen Normen, die diesen Bereich zwar betreffen, aber keineswegs eindeutig regulieren, sehr komplex. Am Anfang einer geeigneten Abwehrstrategie steht immer die Risikobewertung und die Einordnung in das richtige Sicherheitslevel.
Bei der Umsetzung der von diesem Sicherheitslevel abhängigen Maßnahmen sind Fachplaner, Systemintegratoren und Operatoren ebenso in der Verantwortung wie die Hersteller, die vom Gesetzgeber in die Pflicht genommen werden, das Thema Cybersicherheit bei der Konzeption von beispielsweise Anlagensteuerungen einzubeziehen. Die Auswahl eines Herstellers, der technische und rechtliche Anforderungen an cybersichere Steuersysteme erfüllt, hilft deshalb, nicht nur aufwändige und kostenintensive Systemintegrationsmaßnahmen zu vermeiden und die Komplexität von Infrastrukturprojekten zu reduzieren, sondern auch spätere Haftungsansprüche auszuschließen.
www.saia-pcd.com






