Datensicherheit ‒ Cybersecurity im Bahnbereich
Siemens Mobility ist Marktführer bei der Digitalisierung des öffentlichen Verkehrs. Die zunehmende Digitalisierung schafft Vorteile, macht allerdings einen angemessenen Schutz vor Cyberangriffen notwendig. Durch geschultes Personal, sichere Produkte und Lösungen sowie zertifizierte Sicherheitsprozesse über den gesamten Produktlebenszyklus hinweg, sind wir ein zuverlässiger Partner, wenn es um Cybersicherheit geht. Nachfolgend erfahren sie, wie wir unsere Kunden durch die Bereitstellung aktueller Projektierungsdaten und Software-Releases unterstützen.
Policy für Informationssicherheit
Siemens hat eine konzernweit verpflichtende Policy für Informationssicherheit umgesetzt. Sie definiert die Organisationsstrukturen, Prozesse und Anforderungen, welche für ein Informationssicherheits-Management System (ISMS) notwendig sind. Diese, sowie die daraus abgeleiteten Anforderungen, sind umfassend in einem Security-Framework hinterlegt. Ein Kernelement des ISMS ist ein aktives Risikomanagement. Unter anderem etablierten wir hierfür einen Asset Classification and Protection Prozess (ACP). Dabei werden Assets bewertet, Schutzmassnahmen definiert und implementiert. So stellen wir sicher, dass zusätzlich zu den Produkten auch die unterstützende physische IT-Infrastruktur und die Daten beurteilt sowie der entsprechende Schutzbedarf bestimmt und umgesetzt werden.
Eine hohe Bedeutung kommt dem korrekten Verhalten der Mitarbeitenden zu. Siemens erreicht dies mit umfassenden Aktivitäten im Bereich Cybersecurity Awareness. Diese schaffen die Basis, um kontinuierlich Bereiche und Landesgesellschaften gemäss ISO/IEC 27001 zu zertifizieren. Die Siemens Mobility AG in der Schweiz ist beispielsweise seit 2021 zertifiziert.
Projektierungsdaten (inkl. Software-Releases)
Projektierungsdaten dienen uns für die Umsetzung kundenspezifischer Systemkonfigurationen. Diese Daten entstehen im Rahmen der Projektierung, der Installation, der Inbetriebnahme und des Betriebs unserer Produkte. Als Produkte gelten unsererseits Bahnleit-, Stellwerks- und Zugbeeinflussungssysteme (Strecken- und Fahrzeugausrüstung). Die Projektierungsdaten umfassen unterschiedlichste Datentypen:
- Anlagedokumentation (Bauunterlagen, Prüfunterlagen, Konzepte, Tabellen, Checklisten, Protokolle, spezifische Wartungs- und Unterhaltsdokumente etc.)
- Projektierungsgrundlagen (Anweisungen, Prozesse, Anleitungen, Nachweise usw.)
- Daten der verschiedenen Technologien (Grunddaten, Tabellen, Zugriffslisten, Reporte, Netzwerkkonfigurationen, Projektierungsdaten, Zielsystemdaten, Datenbanken, Logging- und Diagnosedaten, Zertifikate, Schlüsseldateien usw.)
Alle während der Abwicklung von Projekten entstehenden Projektierungsdaten speichern wir gemäss dem technologiespezifischen Konfigurationsmanagement und der entsprechenden Datenablageanforderung. Die Software-Releases der einzelnen Produkte sind ebenfalls auf geschützten Ablagesystemen gespeichert.
Die eingesetzten Ablagesysteme folgen dem initial beschriebenen ACP-Bewertungs- und Schutzprozess. Um das notwendige Niveau an Security und Redundanz zu gewährleisten, decken die Massnahmen Themen wie Zugriffsregelung, Vulnerabilitymanagement, Endpointprotection, Backup sowie Archivierung ab.
Cyber Defense Center (CDC)
Zusätzlich betreiben wir ein eigenes Cyber Defense Center (CDC). Es bietet unternehmensweite Angriffserkennung und Analyse und ergänzt diese durch aktive Threat Hunting-Dienste zur Erkennung von Taktiken, Techniken und Verfahren, die für automatisierte Erkennungstools nicht sofort erkenntlich sind. Die kontinuierliche Überwachung der Systeme gewährleistet eine Endpoint-Protection. Das CDC bearbeitet Alerts, löst wenn nötig Incidents aus und leitet Massnahmen in Zusammenarbeit mit dem Siemens Computer Emergency Response-Team (CERT) ein.
Um Daten eindeutig identifizieren zu können, weisen alle von Siemens Mobility an Kunden gelieferte Projektierungsdatenstände und eingesetzte Software-Releases entsprechende Eigenschaften (z.B. Versionierung, Prüfsummen, Code Signing) auf. Zur Nachvollziehbarkeit referenzieren wir diese auf mitgelieferten Lieferscheinen oder Lieferlisten. Bei Bedarf ermitteln wir die für eine Anlage oder ein System relevanten Projektierungsdaten kurzfristig und stellen sie dem Kunden – mit den notwendigen Inbetriebnahme- und Diagnosetools – erneut zur Verfügung.
Dokumente erstellen wir grundsätzlich mit einem Dokumentenmanagementsystem, das für jedes File eine eindeutige Nummer generiert. Abhängig vom Dokumententyp stellt die Zustandssteuerung sicher, dass eine bestimmte Version eines freigegebenen Dokuments nicht mehr verändert werden kann.
Projektierungsdaten, die zur Konfiguration dienen und in das Zielsystem geladen werden, verfügen in der Regel nicht nur über organisatorische, sondern auch über technische Massnahmen zum Schutz der Datenintegrität (z.B. Prüfsummen). Diese Massnahmen schützen die Daten gegen absichtliche und unabsichtliche Veränderungen ausserhalb des regulären Projektierungsprozesses. Spezifiziert werden sie im Rahmen der Entwicklung der Produkte/Zielsysteme.
Daten, die einen besonderen Schutz erfordern und deshalb als vertraulich/confidential zu klassifizieren sind, werden anhand festgelegter Kriterien identifiziert. Geeignete Schutzmassnahmen finden bei allen Technologien Anwendung und umfassen beispielsweise Massnahmen wie die Einschränkung des Zugangs zu den Informationen (Need-to-Know). Solche Informationen übergeben wir unseren Kunden ausschliesslich mit verschlüsselten Übertragungsmethoden (Dateitransfer, Datenträger).
Neben den Projektierungsdaten bedürfen auch die für die Projektierung und den Unterhalt verwendeten Hilfsmittel eines definierten Konfigurationsmanagements. Softwarewerkzeuge, die für sicherheitsrelevante Operationen im Eisenbahnbereich eingesetzt werden, erhalten eine Werkzeugklassifizierung (T1 bis T3) gemäss EN 50128. Siemens stellt sicher, dass die geforderten Massnahmen, je nach gewählter Klasse, während der Entwicklung und Pflege der Tools umgesetzt werden. Dadurch verwenden wir nur Toolversionen, deren korrekte Funktion für sicherheitsrelevante Operationen nachgewiesen wurde.
Abhängig von der Technologie werden beim Kunden, während des Systembetriebs, Daten erzeugt. Das Backup sowie der Schutz dieser Daten liegt in seiner Verantwortung und muss vom Kunden eigenverant- wortlich sichergestellt werden.
Unterstützung bei Cybersecurity-Vorfällen
Sollte es trotz aller getroffenen Massnahmen und den hohen Sicherheitsstandards unserer Produkte zu einem Vorfall kommen, unterstützen wir auf Anfrage unserer Kunden bei einem Cybersecurity-Vorfall:
- Analyse der Siemens-Komponenten durch Produktspezialisten sowie das Siemens-Computer Emergency Response Team (CERT) um den Angriffsvektor zu verstehen, einzudämmen und die Systeme für eine Recovery vorzubereiten.
- Wiederherstellung der Infrastruktur mit den aktuellen Projektierungsdaten und Software-Releases und den dafür notwendigen Tools.
Die Analyse durch Spezialisten in einem Vorfall ist wichtig, um die bestmögliche Recovery-Methode gemeinsam mit dem Bahnbetreiber zu definieren.