Entwicklung und Erprobung eines Vorgehensmodells für Penetrationstests in Geräten der Operational Technology
Art der Arbeit: Masterarbeit
Fachlicher Hintergrund:
Feldbusse werden in industriellen und Gebäudeautomatisierungssystemen als Teil der Operational Technology (OT) eingesetzt, um Sensoren und Aktoren mit Controller-Bausteinen zu verbinden. Je nach Aufgabengebiet geht von Angriffen auf die OT eine unterschiedliche Gefährdung aus. Für eine erste Überprüfung der Sicherheit solcher Infrastruktur werden Penetrationstests eingesetzt. Dabei versetzen sich Sicherheits-Experten in die Rolle von Angreifern und suchen nach Möglichkeiten, die Kontrolle über Systeme zu erlangen oder Daten abzugreifen. Die daraus gewonnenen Erkenntnisse lassen sich zum Schließen von Sicherheitslücken und damit zur Verbesserung der Sicherheit einsetzen.
In der Praxis unterscheiden sich OT Installationen erheblich von konventioneller IT-Infrastruktur. Die in der IT-Welt vorhandenen Erfahrungen mit Penetrationstests spiegeln sich in verschiedenen, ähnlichen Vorgehensmodellen wider. Es ist fraglich, ob die dort beschriebenen Vorgehensweisen direkt auf OT übertragbar sind.
Aufgabenbeschreibung:
Im Rahmen der Arbeit soll ein Vorgehensmodell für Penetrationstests in OT Installationen erstellt und anschließend exemplarisch als ein Durchlauf erprobt werden.
Es sollen folgende Fragestellungen beantwortet werden:
- Welche Vorgehensmodelle für Penetrationstests existieren? Worin unterscheiden sich diese?
- Welche Besonderheiten weisen Geräte in OT-Netzwerken gegenüber traditioneller IT-Infrastruktur auf? Gibt es besondere Angriffsvektoren und Angriffsverfahren?
- Welcher Aufwand entsteht bei der Durchführung von Penetrationstests in der OT?
- Welche kritischen Grenzen sind bei der Durchführung von Penetrationstests auf OT-Installationen zu beachten? (Wir wollen nicht, dass es explodiert.)
- Lassen sich Penetrationstests auf OT Installationen automatisieren?
Mögliche Arbeitsschritte:
- Einarbeitung OT Geräte und OT Netzwerke
- Einarbeitung Penetration Tests (Vorgehensweise, Planung, Durchführung, Rahmenbedingungen)
- Sammlung möglicher Angriffsvektoren
- Entwicklung eines angepassten Vorgehensmodells
- Durchführung eines Penetrationstests in einer realen OT Installation
- Bewertung
Die genaue Festlegung des Themas erfolgt in Abstimmung mit den Betreuern unter Berücksichtigung eventuell schon an andere Studenten vergebener Themengebiete. Eine gemeinsame Bearbeitung verschiedener Teilthemen durch mehrere Studenten ist unter Umständen möglich.
Literatur und Ressourcen:
- BSI Durchführungskonzept für Penetrationstests
- Aschendorf, Bernd. "Funktionen der Gebäudeautomation." Energiemanagement durch Gebäudeautomation. Springer Fachmedien Wiesbaden, 2014.
- Merz, Hermann, Thomas Hansemann, and Christof Hübner. "Gebäudeautomation." München: Carl-Hanser-Verlag (2010).
Betreuer: Dr. Thomas Mundt (thomas.mundt@uni-rostock.de)
Voraussetzungen: Keine besonderen, Programmierkenntnisse in einer höheren Programmiersprache sind von Vorteil. Ein grundlegendes Verständnis der elektrischen Eigenschaften von Netzwerken ist hilfreich.
