Vad har hänt?
I ett gästinlägg för tidskriften Protector beskriver Uwe Greunke, Business Segment Leiter KRITIS på Rohde & Schwarz Networks and Cybersecurity, fem regler för säker integration av säkerhetsteknik i IT-nätverk. Bidraget riktar sig särskilt till operatörer av kritisk infrastruktur (KRITIS), där säkerhetstekniska system som övervakningskameror, passersystem, låsmekanismer eller larm- och meddelandeteknik i allt högre grad blir en del av IT-nätverksarkitekturen.
Huvudbudskap: När säkerhetsdiscipliner integreras i IT-nätverk måste de fungera effektivt tillsammans – utan att den faktiska skyddsnivån försämras eller upphävs.
Detaljerna
Säkerhetstekniska system inom KRITIS- och OT-områden omfattas enligt bidraget av bestämmelserna i KRITIS-ramlagen, BSI-lagen samt andra relevanta standarder som BSI IT-Grundschutz och normen IEC 62443. Utifrån detta drar Greunke slutsatsen att sammankopplingen av dessa system måste utformas enligt ett tydligt definierat och bindande säkerhets- och zonkoncept. Särskild uppmärksamhet ägnas kommunikationsvägarna mellan säkerhetstekniska anläggningar, larmcentraler, hanteringssystem och angränsande IT-nätverk – dessa måste regleras strikt.
Bidraget anger fem konkreta regler:
- Skapa tydliga zoner: Kamerasystem, sensorer och passerkomponenter bör drivas i logiskt eller fysiskt separerade områden. Kamerasystem bör exempelvis endast interagera med tillhörande system som NVR (Network Video Recorder) eller VMS (Video Management System). Brandväggar eller segment-gateways övervakar och säkrar övergångarna mellan zonerna.
- Separera kontors-IT och externa nätverk: Säkerhetssystem bör i grunden köras utanför den klassiska företags-IT:n. Övergångar sker via fastställda punkter som DMZ- eller NAT-zoner, vilka möjliggör kontrollerad användning av tjänster som Active Directory, DNS eller PKI utan att äventyra säkerhetssegmenten.
- Säkerställ resilient och autonom drift: Ett OT-säkerhetsnätverk måste förbli funktionsdugligt på egen hand även vid störningar i den omgivande IT-miljön, WAN-avbrott eller externa hot. Mekanismer som nätverksprober, kamera-watchdogs eller PoE-baserade omstarter kan åtgärda typiska störningar automatiskt.
- Kryptera och övervaka kommunikationsvägar: Video-, larm- och styrdata måste överföras krypterat. Bidraget nämner VPN (klient-till-plats eller plats-till-plats) för underhållsåtkomst och platsanslutningar samt reverse proxy med genomgående TLS-kryptering mot man-in-the-middle-attacker.
- Säkerställ modularitet och utbyggbarhet: Nya IP-kameror eller passerpunkter ska kunna integreras utan väsentliga anpassningar av den befintliga arkitekturen. Zonbaserade arkitekturer möjliggör integration av nya platser som separata segment utan att befintliga områden förändras.
Sammanhang
Bidraget gör tydligt att säkerhetsteknik i KRITIS-miljöer inte längre kan betraktas isolerat, utan gäller som en integrerad del av IT-nätverksstrukturen. Det innebär att ansvariga inom säkerhetsteknik och IT måste samarbeta närmare än tidigare. Historiskt framvuxna eller okontrollerade kopplingar mellan säkerhetssystem och andra nätverk står enligt Greunke i konflikt med de regulatoriska kraven och är dessutom problematiska ur spårbarhets- och granskningssynpunkt.
För operatörer av kritisk infrastruktur – exempelvis inom passerkontroll, videoövervakning eller larmteknik – uppstår därmed ett tydligt regulatoriskt handlingstryck: Den som integrerar kameror, passersystem eller larmteknik i befintliga IT-miljöer måste göra det enligt ett dokumenterat zon- och säkerhetskoncept som uppfyller nämnda normer och lagar.
Praktiska tips
- Drift säkerhetstekniska system (kameror, passerkontroll, larmteknik) i egna, tydligt avgränsade nätverkszoner och undvik att blanda ihop dem urskillningslöst med kontors-IT.
- Led övergångar mellan säkerhetszoner och företags-IT uteslutande via definierade punkter som DMZ- eller NAT-zoner och övervaka dem tekniskt.
- Planera in automatiserade övervakningsmekanismer som kamera-watchdogs eller PoE-baserade omstarter för att säkerställa tillgänglighet även utan manuellt ingripande.
- Kryptera kommunikationsvägar konsekvent – exempelvis via VPN-anslutningar och genomgående TLS-kryptering – för att förhindra manipulation och avlyssningsförsök.
- Vid planering av nya anläggningsdelar, satsa från början på modulära, zonbaserade arkitekturer så att senare utbyggnader kan ske utan ingrepp i befintliga segment.
Framtidsutsikter
Med tanke på de regulatoriska ramvillkor som nämns i bidraget – KRITIS-ramlagen, BSI-lagen, BSI IT-Grundschutz och IEC 62443 – lär trycket öka ytterligare på operatörer av kritisk infrastruktur att utforma sina säkerhetstekniknätverk normenligt och granskningsbart. Greunkes slutsats sammanfattar det väl: Först ett suveränt, normenligt och granskningsbart nätverk skapar grunden för att driva säkerhetstekniska system regelenligt och strukturerat. För planerare, installatörer och operatörer av säkerhetsteknik innebär detta att IT-nätverksarkitektur i framtiden måste betraktas som en fast beståndsdel i varje säkerhetskoncept – från zonplanering till kryptering av kommunikationsvägarna.