Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen Revision Vorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
content:luftfahrt [2026/07/09 11:31] approvecontent:luftfahrt [2026/07/16 00:32] (aktuell) – [4. Wie werden Risikoanalysen durchgeführt?] approve
Zeile 1: Zeile 1:
-====== Safety und Security in der Luftsicherheit ======+====== Safety und Security in der Flugsicherheit / Flugzeugsicherheit======
  
 ===== Kernnormen/-richtlinien für den Beitrag ===== ===== Kernnormen/-richtlinien für den Beitrag =====
  
-^ Bezeichnung ^ Vollständiger Titel ^ Einordnung für den Wiki-Beitrag ^ +^Bezeichnung^Vollständiger Titel^Einordnung für den Wiki-Beitrag| 
-| EUROCAE ED-79B / SAE ARP4754B | Guidelines for Development of Civil Aircraft and Systems | Zentrale Safety-/Development-Assurance-Richtlinie für die Entwicklung ziviler Luftfahrzeuge und Systeme. Sie beschreibt insbesondere den Entwicklungsprozess, Requirements Engineering, Validation und Verification, Configuration Management, Process Assurance sowie die Schnittstellen zur Safety Assessment. | +|EUROCAE ED-79B / SAE ARP4754B|Guidelines for Development of Civil Aircraft and Systems|Zentrale Safety-/Development-Assurance-Richtlinie für die Entwicklung ziviler Luftfahrzeuge und Systeme. Sie beschreibt insbesondere den Entwicklungsprozess, Requirements Engineering, Validation und Verification, Configuration Management, Process Assurance sowie die Schnittstellen zur Safety Assessment.| 
-| EUROCAE ED-135 / SAE ARP4761A | Guidelines for Conducting the Safety Assessment Process on Civil Aircraft, Systems, and Equipment | Zentrale Richtlinie für den Safety-Assessment-Prozess. Sie behandelt insbesondere AFHA, PASA, SFHA, PSSA, SSA und ASA sowie Methoden wie FTA, FMEA/FMES, Markov Analysis, Zonal Safety Analysis (ZSA), Particular Risk Analysis (PRA), Common Mode Analysis (CMA) und Model-Based Safety Assessment (MBSA). | +|EUROCAE ED-135 / SAE ARP4761A|Guidelines for Conducting the Safety Assessment Process on Civil Aircraft, Systems, and Equipment|Zentrale Richtlinie für den Safety-Assessment-Prozess. Sie behandelt insbesondere AFHA, PASA, SFHA, PSSA, SSA und ASA sowie Methoden wie FTA, FMEA/FMES, Markov Analysis, Zonal Safety Analysis (ZSA), Particular Risk Analysis (PRA), Common Mode Analysis (CMA) und Model-Based Safety Assessment (MBSA).| 
-| EUROCAE ED-201A / RTCA DO-391 | Aeronautical Information System Security Framework Guidance | Übergreifendes Framework für Aeronautical Information System Security. Behandelt Stakeholder, Lebenszyklus, Risk Management, Assurance, Supply Chain, Information Sharing sowie ISMS-bezogene Aspekte. | +|EUROCAE ED-201A / RTCA DO-391|Aeronautical Information System Security Framework Guidance|Übergreifendes Framework für Aeronautical Information System Security. Behandelt Stakeholder, Lebenszyklus, Risk Management, Assurance, Supply Chain, Information Sharing sowie ISMS-bezogene Aspekte.| 
-| EUROCAE ED-202B / RTCA DO-326B | Airworthiness Security Process Specification | Zentrale Prozessspezifikation für Airworthiness Security. Beschreibt den Umgang mit Intentional Unauthorized Electronic Interaction (IUEI) im Entwicklungs- und Zertifizierungskontext. | +|EUROCAE ED-202B / RTCA DO-326B|Airworthiness Security Process Specification|Zentrale Prozessspezifikation für Airworthiness Security. Beschreibt den Umgang mit Intentional Unauthorized Electronic Interaction (IUEI) im Entwicklungs- und Zertifizierungskontext.| 
-| EUROCAE ED-203A / RTCA DO-356A | Airworthiness Security Methods and Considerations | Methodische Ergänzung zu ED-202B. Behandelt insbesondere Security Scope, Threat Conditions, Threat Scenarios, Security Measures, Level of Threat, Security Assurance und Security Architecture. | +|EUROCAE ED-203A / RTCA DO-356A|Airworthiness Security Methods and Considerations|Methodische Ergänzung zu ED-202B. Behandelt insbesondere Security Scope, Threat Conditions, Threat Scenarios, Security Measures, Level of Threat, Security Assurance und Security Architecture.| 
-| EUROCAE ED-204A / RTCA DO-355A | Information Security Guidance for Continuing Airworthiness | Richtlinie für Information Security in Betrieb, Wartung und Continuing Airworthiness. Behandelt u. a. Airborne Software, Aircraft Components, Network Access Points, Ground Support Equipment, Operator-Prozesse, Rollen und Training. | +|EUROCAE ED-204A / RTCA DO-355A|Information Security Guidance for Continuing Airworthiness|Richtlinie für Information Security in Betrieb, Wartung und Continuing Airworthiness. Behandelt u. a. Airborne Software, Aircraft Components, Network Access Points, Ground Support Equipment, Operator-Prozesse, Rollen und Training.| 
-| EUROCAE ED-206 / RTCA DO-392 | Guidance on Security Event Management | Richtlinie für Security Event Management. Behandelt Organisation, Detektion, Analyse, Response, Recovery und Reporting von Security Events mit tatsächlichen oder potenziellen Aviation-Safety-Konsequenzen. |+|EUROCAE ED-206 / RTCA DO-392|Guidance on Security Event Management|Richtlinie für Security Event Management. Behandelt Organisation, Detektion, Analyse, Response, Recovery und Reporting von Security Events mit tatsächlichen oder potenziellen Aviation-Safety-Konsequenzen.|
  
 ===== Ergänzende Referenzen ===== ===== Ergänzende Referenzen =====
  
-^ Bezeichnung ^ Vollständiger Titel ^ Einordnung für den Wiki-Beitrag ^ +^Bezeichnung^Vollständiger Titel^Einordnung für den Wiki-Beitrag| 
-| EUROCAE ED-205A / RTCA DO-393 | Process Standard for Security Certification and Declaration of ATM/ANS Ground Systems | Ergänzende Richtlinie für ATM/ANS Ground Systems. Für den Beitrag insbesondere relevant als Schnittstelle zu Boden-, Kommunikations- und Navigationsdiensten. | +|EUROCAE ED-205A / RTCA DO-393|Process Standard for Security Certification and Declaration of ATM/ANS Ground Systems|Ergänzende Richtlinie für ATM/ANS Ground Systems. Für den Beitrag insbesondere relevant als Schnittstelle zu Boden-, Kommunikations- und Navigationsdiensten.| 
-| RTCA DO-178C / EUROCAE ED-12C | Software Considerations in Airborne Systems and Equipment Certification | Relevante ergänzende Richtlinie für sicherheitsrelevante Softwareentwicklung. Wird in ED-79B als Referenz für Softwareentwicklung genannt. | +|RTCA DO-178C / EUROCAE ED-12C|Software Considerations in Airborne Systems and Equipment Certification|Relevante ergänzende Richtlinie für sicherheitsrelevante Softwareentwicklung. Wird in ED-79B als Referenz für Softwareentwicklung genannt.| 
-| RTCA DO-254 / EUROCAE ED-80 | Design Assurance Guidance for Airborne Electronic Hardware | Relevante ergänzende Richtlinie für airborne electronic hardware. Wird in ED-79B als zentrale Hardware-Assurance-Quelle genannt. | +|RTCA DO-254 / EUROCAE ED-80|Design Assurance Guidance for Airborne Electronic Hardware|Relevante ergänzende Richtlinie für airborne electronic hardware. Wird in ED-79B als zentrale Hardware-Assurance-Quelle genannt.| 
-| EUROCAE ED-124 / RTCA DO-297 | Integrated Modular Avionics Development Guidance and Certification Considerations | Ergänzende Richtlinie für Integrated Modular Avionics (IMA). Relevant für komplexe, integrierte Avionikarchitekturen sowie deren Entwicklungs- und Zertifizierungskontext. | +|EUROCAE ED-124 / RTCA DO-297|Integrated Modular Avionics Development Guidance and Certification Considerations|Ergänzende Richtlinie für Integrated Modular Avionics (IMA). Relevant für komplexe, integrierte Avionikarchitekturen sowie deren Entwicklungs- und Zertifizierungskontext.| 
-| EASA CS-25 | Certification Specifications and Acceptable Means of Compliance for Large Aeroplanes | Zertifizierungsvorgaben für große Flugzeuge. Besonders CS 25.1309 ist für Safety Objectives, Failure Conditions sowie „safe flight and landing“ zentral. In CS 25.1319 wird Security gleichrangig mit Safety behandelt. | +|EASA CS-25|Certification Specifications and Acceptable Means of Compliance for Large Aeroplanes|Zertifizierungsvorgaben für große Flugzeuge. Besonders CS 25.1309 ist für Safety Objectives, Failure Conditions sowie „safe flight and landing“ zentral. In CS 25.1319 wird Security gleichrangig mit Safety behandelt.| 
-| EASA AMC 20-42 | Airworthiness Information Security Risk Assessment | Relevanter EASA-Kontext für Airworthiness Security. ED-202B nennt AMC 20-42 im Zusammenhang mit Security Considerations unter CS-E 50, CS-P 230 und CS 25.1319. | +|EASA AMC 20-42|Airworthiness Information Security Risk Assessment|Relevanter EASA-Kontext für Airworthiness Security. ED-202B nennt AMC 20-42 im Zusammenhang mit Security Considerations unter CS-E 50, CS-P 230 und CS 25.1319.| 
-| EASA Part 21 / GM21 | Certification of Aircraft and Related Products, Parts and Appliances, and of Design and Production Organisations | Relevanter regulatorischer Rahmen für Design Approval, Type Certification, Changes und Continued Airworthiness. ED-79B verweist im Kontext der in-service safety assessment auf EASA Part 21 bzw. GM21. | +|EASA Part 21 / GM21|Certification of Aircraft and Related Products, Parts and Appliances, and of Design and Production Organisations|Relevanter regulatorischer Rahmen für Design Approval, Type Certification, Changes und Continued Airworthiness. ED-79B verweist im Kontext der in-service safety assessment auf EASA Part 21 bzw. GM21.| 
-| EU 2017/373 | Requirements for Providers of Air Traffic Management/Air Navigation Services and Other Air Traffic Management Network Functions and Their Oversight | Relevanter regulatorischer Rahmen für ATM/ANS, insbesondere im Zusammenhang mit ED-205A für Ground Systems sowie Security Declaration und Certification. | +|EU 2017/373|Requirements for Providers of Air Traffic Management/Air Navigation Services and Other Air Traffic Management Network Functions and Their Oversight|Relevanter regulatorischer Rahmen für ATM/ANS, insbesondere im Zusammenhang mit ED-205A für Ground Systems sowie Security Declaration und Certification.| 
-| EASA Part-IS | Information Security Requirements for Aviation Organisations | Neuerer europäischer regulatorischer Rahmen für Information Security Management in Luftfahrtorganisationen. ED-205A und ED-206 stehen in engem Zusammenhang mit der Entwicklung bzw. Umsetzung entsprechender Anforderungen. | +|EASA Part-IS|Information Security Requirements for Aviation Organisations|Neuerer europäischer regulatorischer Rahmen für Information Security Management in Luftfahrtorganisationen. ED-205A und ED-206 stehen in engem Zusammenhang mit der Entwicklung bzw. Umsetzung entsprechender Anforderungen.| 
-| CVSS | Common Vulnerability Scoring System | Ergänzende Security-Metrik für Vulnerability Management. ED-206 enthält aviation-spezifische Guidance zur Anwendung von CVSS-Metriken. |+|CVSS|Common Vulnerability Scoring System|Ergänzende Security-Metrik für Vulnerability Management. ED-206 enthält aviation-spezifische Guidance zur Anwendung von CVSS-Metriken.|
  
 ===== 1 Risiko: Definition und Herausforderungen ===== ===== 1 Risiko: Definition und Herausforderungen =====
Zeile 35: Zeile 35:
  
 Typische Safety-Verfahren sind: Typische Safety-Verfahren sind:
-^ Verfahren ^ Bedeutung ^ + 
-| AFHA | Aircraft Functional Hazard Assessment | +^Verfahren^Bedeutung| 
-| PASA | Preliminary Aircraft Safety Assessment | +|AFHA|Aircraft Functional Hazard Assessment| 
-| SFHA | System Functional Hazard Assessment | +|PASA|Preliminary Aircraft Safety Assessment| 
-| PSSA | Preliminary System Safety Assessment | +|SFHA|System Functional Hazard Assessment| 
-| SSA | System Safety Assessment | +|PSSA|Preliminary System Safety Assessment| 
-| ASA | Aircraft Safety Assessment | +|SSA|System Safety Assessment| 
-| FTA, FMEA/FMES, CMA, PRA, ZSA, Markov, MBSA | Ergänzende qualitative, semiquantitative und quantitative Analyseverfahren |+|ASA|Aircraft Safety Assessment| 
 +|FTA, FMEA/FMES, CMA, PRA, ZSA, Markov, MBSA|Ergänzende qualitative, semiquantitative und quantitative Analyseverfahren|
  
 Die Safety-Risikologik folgt einem hierarchischen Entwicklungs- und Nachweisprinzip: Von der Luftfahrzeugebene werden Funktionen, Failure Conditions und Sicherheitsziele auf System-, Subsystem- und Item-Ebene heruntergebrochen. Umgekehrt wird in der Nachweisführung gezeigt, dass die implementierten Systeme die abgeleiteten Anforderungen erfüllen. Diese Kopplung zwischen Entwicklungsprozess, Safety Assessment und Verifikation kann anschaulich dargestellt werden, insbesondere über die Sequenz AFHA → PASA → SFHA → PSSA → SSA → ASA. Die Safety-Risikologik folgt einem hierarchischen Entwicklungs- und Nachweisprinzip: Von der Luftfahrzeugebene werden Funktionen, Failure Conditions und Sicherheitsziele auf System-, Subsystem- und Item-Ebene heruntergebrochen. Umgekehrt wird in der Nachweisführung gezeigt, dass die implementierten Systeme die abgeleiteten Anforderungen erfüllen. Diese Kopplung zwischen Entwicklungsprozess, Safety Assessment und Verifikation kann anschaulich dargestellt werden, insbesondere über die Sequenz AFHA → PASA → SFHA → PSSA → SSA → ASA.
  
-Abbildung (ED-79B, Figure 4-2Interaction between Safety Assessment and development processes.+Weiterführende Darstellung: Der Zusammenhang zwischen dem Entwicklungsprozess und dem Safety-Assessment-Prozess ist in EUROCAE ED-79B, Figure 4-2Interaction between Safety Assessment and Development Processes, dargestellt.
-Annotation (Safety Assessment und Entwicklugsprozess)+
  
-Der Safety-Prozess ist einer der wichtigsten Bestandteile des Entwicklungsprozesses (siehe Abbildung) +Der Safety-Prozess ist einer der wichtigsten Bestandteile des Entwicklungsprozesses (siehe Abbildung)
  
 Auf der Security-Seite wird die Disziplin nicht allgemein als IT-Sicherheit verstanden, sondern spezifisch als Aeronautical Information System Security bzw. Airworthiness Security. Ausgangspunkt ist die zunehmende Möglichkeit einer Intentional Unauthorized Electronic Interaction (IUEI) mit Luftfahrzeug- und luftfahrtbezogenen Informationssystemen. ED-201A / DO-391 beschreibt hierfür einen übergreifenden Rahmen für Aeronautical Information System Security, der Luftfahrzeuge, Betrieb, Wartung, MRO, Flughäfen, ATM/ANS, UAS/UTM und Lieferketten einschließt. Security dient in diesem Kontext ausdrücklich dazu, die Sicherheit des Flugs und die Funktionsfähigkeit der zivilen Luftfahrtinfrastruktur zu gewährleisten. Auf der Security-Seite wird die Disziplin nicht allgemein als IT-Sicherheit verstanden, sondern spezifisch als Aeronautical Information System Security bzw. Airworthiness Security. Ausgangspunkt ist die zunehmende Möglichkeit einer Intentional Unauthorized Electronic Interaction (IUEI) mit Luftfahrzeug- und luftfahrtbezogenen Informationssystemen. ED-201A / DO-391 beschreibt hierfür einen übergreifenden Rahmen für Aeronautical Information System Security, der Luftfahrzeuge, Betrieb, Wartung, MRO, Flughäfen, ATM/ANS, UAS/UTM und Lieferketten einschließt. Security dient in diesem Kontext ausdrücklich dazu, die Sicherheit des Flugs und die Funktionsfähigkeit der zivilen Luftfahrtinfrastruktur zu gewährleisten.
Zeile 56: Zeile 56:
  
 Die Security-Risikoanalyse arbeitet mit einer eigenen, aber eng an Safety anschlussfähigen Begrifflichkeit. Zentrale Begriffe sind: Die Security-Risikoanalyse arbeitet mit einer eigenen, aber eng an Safety anschlussfähigen Begrifflichkeit. Zentrale Begriffe sind:
-^ Begriff ^ Funktion im Security-Kontext ^ + 
-| Asset | Schutzwürdige Funktion, Information, System oder Schnittstelle | +^Begriff^Funktion im Security-Kontext| 
-| Security Property | z. B. Integrität, Verfügbarkeit, Vertraulichkeit oder Authentizität | +|Asset|Schutzwürdige Funktion, Information, System oder Schnittstelle| 
-| Threat Condition | Sicherheitsrelevante Folge des Verlusts einer Security Property | +|Security Property|z. B. Integrität, Verfügbarkeit, Vertraulichkeit oder Authentizität| 
-| Threat Scenario | Konkretes Angriffsszenario mit Threat Vector, Vulnerability, Target und Threat Condition | +|Threat Condition|Sicherheitsrelevante Folge des Verlusts einer Security Property| 
-| Threat Path | Angriffspfad von einem Einstiegspunkt bis zum Zielsystem | +|Threat Scenario|Konkretes Angriffsszenario mit Threat Vector, Vulnerability, Target und Threat Condition| 
-| Security Measure | Technische, organisatorische oder prozedurale Maßnahme zur Verringerung der Angriffserfolgswahrscheinlichkeit | +|Threat Path|Angriffspfad von einem Einstiegspunkt bis zum Zielsystem| 
-| Level of Threat / Likelihood | Semiquantitative Bewertung der verbleibenden Erfolgswahrscheinlichkeit eines Angriffs | +|Security Measure|Technische, organisatorische oder prozedurale Maßnahme zur Verringerung der Angriffserfolgswahrscheinlichkeit| 
-| Security Effectiveness / Security Assurance | Bewertung und Nachweis der Angemessenheit und Belastbarkeit von Security-Maßnahmen |+|Level of Threat / Likelihood|Semiquantitative Bewertung der verbleibenden Erfolgswahrscheinlichkeit eines Angriffs| 
 +|Security Effectiveness / Security Assurance|Bewertung und Nachweis der Angemessenheit und Belastbarkeit von Security-Maßnahmen|
  
 Die Besonderheit der Flugsicherheit liegt darin, dass Safety- und Security-Bewertungen ungewöhnlich eng aufeinander bezogen sind. Security wird nicht isoliert bewertet, sondern an den möglichen Safety Impact einer Threat Condition gekoppelt. ED-202B formuliert ausdrücklich, dass der Security-Prozess mit dem Safety-Prozess interagieren muss und dass Security Assessment Activities die Outputs des Safety Assessment Process berücksichtigen sollen. Alternativ kann ein dokumentierter blended process verwendet werden, der Safety und Security integriert und geeignete Nachweise für beide Anforderungstypen liefert. Die Besonderheit der Flugsicherheit liegt darin, dass Safety- und Security-Bewertungen ungewöhnlich eng aufeinander bezogen sind. Security wird nicht isoliert bewertet, sondern an den möglichen Safety Impact einer Threat Condition gekoppelt. ED-202B formuliert ausdrücklich, dass der Security-Prozess mit dem Safety-Prozess interagieren muss und dass Security Assessment Activities die Outputs des Safety Assessment Process berücksichtigen sollen. Alternativ kann ein dokumentierter blended process verwendet werden, der Safety und Security integriert und geeignete Nachweise für beide Anforderungstypen liefert.
Zeile 71: Zeile 72:
  
 Für die FA512-Systematik lässt sich die Flugsicherheit daher wie folgt einordnen: Für die FA512-Systematik lässt sich die Flugsicherheit daher wie folgt einordnen:
-^ Domäne ^ Risikologik ^ 
-| Safety | Risiko aus Failure Conditions, die aus Fehlern, Ausfällen oder Entwicklungsfehlern entstehen und nach ihrer Wirkung auf Luftfahrzeug, Crew und Insassen klassifiziert werden. | 
-| Security | Risiko aus vorsätzlicher unautorisierter elektronischer Interaktion, die Security Properties beeinträchtigt und dadurch Threat Conditions mit potenziellen Safety-Auswirkungen erzeugt. | 
-| Kopplung | Zuordnung von Security Threat Conditions zu safety-relevanten Auswirkungen sowie semiquantitative Bewertung von Threat Level, Security Measures und Security Assurance. | 
  
-Kernaussage: +^Domäne^Risikologik| 
-Die Flugsicherheit ist eine Disziplin mit sehr weit entwickelten, normativ verankerten Safety-Prozessen und einer vergleichsweise weit formalisierten Security-Risikoanalyse. Ihre Besonderheit liegt darin, dass Security-Maßnahmen systematisch an den Safety-Auswirkungen möglicher Angriffsszenarien gespiegelt werden. Damit ist die Flugsicherheit ein besonders gutes Beispiel für eine semiquantitative Kopplung von Safety- und Security-Bewertungen, ohne dass daraus eine vollständig gemeinsame probabilistische Risikometrik entsteht.+|Safety|Risiko aus Failure Conditions, die aus Fehlern, Ausfällen oder Entwicklungsfehlern entstehen und nach ihrer Wirkung auf Luftfahrzeug, Crew und Insassen klassifiziert werden.| 
 +|Security|Risiko aus vorsätzlicher unautorisierter elektronischer Interaktion, die Security Properties beeinträchtigt und dadurch Threat Conditions mit potenziellen Safety-Auswirkungen erzeugt.| 
 +|Kopplung|Zuordnung von Security Threat Conditions zu safety-relevanten Auswirkungen sowie semiquantitative Bewertung von Threat Level, Security Measures und Security Assurance.| 
 + 
 +Kernaussage: Die Flugsicherheit ist eine Disziplin mit sehr weit entwickelten, normativ verankerten Safety-Prozessen und einer vergleichsweise weit formalisierten Security-Risikoanalyse. Ihre Besonderheit liegt darin, dass Security-Maßnahmen systematisch an den Safety-Auswirkungen möglicher Angriffsszenarien gespiegelt werden. Damit ist die Flugsicherheit ein besonders gutes Beispiel für eine semiquantitative Kopplung von Safety- und Security-Bewertungen, ohne dass daraus eine vollständig gemeinsame probabilistische Risikometrik entsteht.
  
 ==== 2. Welche Probleme und Dilemmata sind in der Disziplin charakteristisch? ==== ==== 2. Welche Probleme und Dilemmata sind in der Disziplin charakteristisch? ====
 +
 Charakteristisch für die Disziplin Flugsicherheit / Flugzeugsicherheit ist zunächst die extreme Systemkomplexität moderner Luftfahrzeuge. Die technische Entwicklung führte von relativ einfachen und robusten Systemen über zunehmend komplexe Bord- und Avioniksysteme hin zu stark integrierten, vernetzten Architekturen mit zahlreichen internen und externen Schnittstellen. Seit den 1990er-Jahren nehmen die Schnittstellen zwischen Luftfahrzeugsystemen zu; seit etwa 2000 kommen verstärkt Schnittstellen zu externen Systemen wie ATM, ATC oder Satellitennavigation hinzu. Damit werden Luftfahrzeugsysteme stärker voneinander abhängig; cascading failures und common mode failures gewinnen an Bedeutung. Der klassische „single fault“- oder „fail safe“-Ansatz allein reicht daher nicht mehr aus, um Safety auf Luftfahrzeugebene angemessen zu bewerten. Charakteristisch für die Disziplin Flugsicherheit / Flugzeugsicherheit ist zunächst die extreme Systemkomplexität moderner Luftfahrzeuge. Die technische Entwicklung führte von relativ einfachen und robusten Systemen über zunehmend komplexe Bord- und Avioniksysteme hin zu stark integrierten, vernetzten Architekturen mit zahlreichen internen und externen Schnittstellen. Seit den 1990er-Jahren nehmen die Schnittstellen zwischen Luftfahrzeugsystemen zu; seit etwa 2000 kommen verstärkt Schnittstellen zu externen Systemen wie ATM, ATC oder Satellitennavigation hinzu. Damit werden Luftfahrzeugsysteme stärker voneinander abhängig; cascading failures und common mode failures gewinnen an Bedeutung. Der klassische „single fault“- oder „fail safe“-Ansatz allein reicht daher nicht mehr aus, um Safety auf Luftfahrzeugebene angemessen zu bewerten.
  
Zeile 93: Zeile 95:
  
 Zusammenfassend sind für die Disziplin Flugsicherheit hervorzuheben: Zusammenfassend sind für die Disziplin Flugsicherheit hervorzuheben:
-^ Problem / Dilemma ^ Beschreibung ^ 
-| Komplexität und Interdependenz | Moderne Luftfahrzeuge sind hochgradig integrierte cyber-physische Systeme mit vielfältigen technischen und organisatorischen Abhängigkeiten. | 
-| Angriffswirkungen auf Safety | Intentional Unauthorized Electronic Interaction (IUEI) kann safety-relevante Funktionen beeinträchtigen und dadurch unmittelbare oder mittelbare Auswirkungen auf die Lufttüchtigkeit verursachen. | 
-| fail safe vs. fail secure | Security-Reaktionen und Schutzmaßnahmen dürfen die Airworthiness sowie sicherheitskritische Funktionen nicht unzulässig beeinträchtigen; erforderlich ist daher eine abgestimmte Betrachtung von Safety- und Security-Zielen. | 
-| epistemische Unsicherheit | Bedrohungen, Angreiferverhalten und die tatsächliche Wirksamkeit von Security-Maßnahmen sind nur eingeschränkt probabilistisch belastbar, weshalb häufig semiquantitative Bewertungsansätze verwendet werden. | 
  
-Kernaussage: +^Problem / Dilemma^Beschreibung| 
-Die charakteristischen Probleme der Flugsicherheit ergeben sich aus der Kombination hochgradig integrierter, safety-kritischer Systemarchitekturen und zunehmender elektronischer Angreifbarkeit. Die zentrale Herausforderung besteht darin, Security-Maßnahmen so auszulegen, dass sie Angriffe auf safety-relevante Funktionen verhindern oder erschweren, ohne Lufttüchtigkeit, Crew-Handlungsfähigkeit oder safety-kritische Kommunikation selbst zu beeinträchtigen.+|Komplexität und Interdependenz|Moderne Luftfahrzeuge sind hochgradig integrierte cyber-physische Systeme mit vielfältigen technischen und organisatorischen Abhängigkeiten.| 
 +|Angriffswirkungen auf Safety|Intentional Unauthorized Electronic Interaction (IUEI) kann safety-relevante Funktionen beeinträchtigen und dadurch unmittelbare oder mittelbare Auswirkungen auf die Lufttüchtigkeit verursachen.| 
 +|fail safe vs. fail secure|Security-Reaktionen und Schutzmaßnahmen dürfen die Airworthiness sowie sicherheitskritische Funktionen nicht unzulässig beeinträchtigen; erforderlich ist daher eine abgestimmte Betrachtung von Safety- und Security-Zielen.| 
 +|epistemische Unsicherheit|Bedrohungen, Angreiferverhalten und die tatsächliche Wirksamkeit von Security-Maßnahmen sind nur eingeschränkt probabilistisch belastbar, weshalb häufig semiquantitative Bewertungsansätze verwendet werden.| 
 + 
 +Kernaussage: Die charakteristischen Probleme der Flugsicherheit ergeben sich aus der Kombination hochgradig integrierter, safety-kritischer Systemarchitekturen und zunehmender elektronischer Angreifbarkeit. Die zentrale Herausforderung besteht darin, Security-Maßnahmen so auszulegen, dass sie Angriffe auf safety-relevante Funktionen verhindern oder erschweren, ohne Lufttüchtigkeit, Crew-Handlungsfähigkeit oder safety-kritische Kommunikation selbst zu beeinträchtigen. 
 + 
 +==== 3. Wie werden unscharfe oder unsichere Risikobeiträge behandelt? ====
  
-====3. Wie werden unscharfe oder unsichere Risikobeiträge behandelt?==== 
 In der Disziplin Flugsicherheit / Flugzeugsicherheit werden Unsicherheiten unterschiedlich behandelt, je nachdem, ob sie der klassischen Safety-Bewertung oder der Security-Bewertung zuzuordnen sind. Charakteristisch ist nicht eine vollständige Auflösung der Unsicherheit, sondern eine Kombination aus konservativer Klassifikation, systematischer Prozessführung, semiquantitativer Bewertung, Expertenurteil und Nachweisführung über Assurance. In der Disziplin Flugsicherheit / Flugzeugsicherheit werden Unsicherheiten unterschiedlich behandelt, je nachdem, ob sie der klassischen Safety-Bewertung oder der Security-Bewertung zuzuordnen sind. Charakteristisch ist nicht eine vollständige Auflösung der Unsicherheit, sondern eine Kombination aus konservativer Klassifikation, systematischer Prozessführung, semiquantitativer Bewertung, Expertenurteil und Nachweisführung über Assurance.
  
Zeile 109: Zeile 112:
 Diese Safety-seitige Unsicherheitsbehandlung beruht auf mehreren Mechanismen: Diese Safety-seitige Unsicherheitsbehandlung beruht auf mehreren Mechanismen:
  
-^ Mechanismus ^ Funktion ^ +^Mechanismus^Funktion| 
-| Konservative Klassifikation | Frühe Einordnung von Failure Conditions, häufig auf Aircraft-Level. | +|Konservative Klassifikation|Frühe Einordnung von Failure Conditions, häufig auf Aircraft-Level.| 
-| Dokumentierte Annahmen | Erfassung und Nachvollziehbarkeit relevanter Annahmen, z. B. zu Crew-Awareness, Flugphase und Betriebsbedingungen. | +|Dokumentierte Annahmen|Erfassung und Nachvollziehbarkeit relevanter Annahmen, z. B. zu Crew-Awareness, Flugphase und Betriebsbedingungen.| 
-| Rückkopplung Aircraft-Level ↔ System-Level | Präzisierung der Bewertung durch SFHA, PSSA und SSA sowie die schrittweise Verfeinerung von Anforderungen und Analysen. | +|Rückkopplung Aircraft-Level ↔ System-Level|Präzisierung der Bewertung durch SFHA, PSSA und SSA sowie die schrittweise Verfeinerung von Anforderungen und Analysen.| 
-| Quantitative Nachweise | Einsatz quantitativer Methoden, wenn Fehlerraten, Zuverlässigkeitsdaten und Architekturmodelle verfügbar sind. | +|Quantitative Nachweise|Einsatz quantitativer Methoden, wenn Fehlerraten, Zuverlässigkeitsdaten und Architekturmodelle verfügbar sind.| 
-| Common-Cause-/Common-Mode-Betrachtung | Behandlung gemeinsamer Ursachen und Abhängigkeiten, die mehrere Funktionen oder Systeme gleichzeitig beeinflussen können. | +|Common-Cause-/Common-Mode-Betrachtung|Behandlung gemeinsamer Ursachen und Abhängigkeiten, die mehrere Funktionen oder Systeme gleichzeitig beeinflussen können.| 
-| Engineering Judgement und In-Service Experience | Absicherung und Bewertung von Risiken in Bereichen, in denen Daten oder statistische Nachweise begrenzt verfügbar sind. |+|Engineering Judgement und In-Service Experience|Absicherung und Bewertung von Risiken in Bereichen, in denen Daten oder statistische Nachweise begrenzt verfügbar sind.|
  
 ED-135 stellt hierfür eine umfangreiche Methodenlandschaft bereit: Fault Tree Analysis, FMEA/FMES, Common Mode Analysis, Zonal Safety Analysis, Particular Risk Analysis, Markov-Analyse und Model-Based Safety Analysis. Diese Verfahren dienen nicht nur der Berechnung von Wahrscheinlichkeiten, sondern auch der systematischen Identifikation von Abhängigkeiten, gemeinsamen Ursachen, latenten Fehlern, räumlichen Kopplungen und besonderen externen Einwirkungen. ED-135 stellt hierfür eine umfangreiche Methodenlandschaft bereit: Fault Tree Analysis, FMEA/FMES, Common Mode Analysis, Zonal Safety Analysis, Particular Risk Analysis, Markov-Analyse und Model-Based Safety Analysis. Diese Verfahren dienen nicht nur der Berechnung von Wahrscheinlichkeiten, sondern auch der systematischen Identifikation von Abhängigkeiten, gemeinsamen Ursachen, latenten Fehlern, räumlichen Kopplungen und besonderen externen Einwirkungen.
Zeile 126: Zeile 129:
  
 Damit ergibt sich folgende Zweiteilung: Damit ergibt sich folgende Zweiteilung:
-^ Domäne ^ Umgang mit Unsicherheit ^ + 
-| Safety | Klassifikation, konservative Annahmen, Fehlerraten, Architekturmodelle, quantitative Nachweise, Common-Cause-Analysen und Engineering Judgement zur Bewertung und Beherrschung von Unsicherheiten. | +^Domäne^Umgang mit Unsicherheit| 
-| Security | Bewertung durch Threat Conditions, Threat Scenarios, Level of Threat, semiquantitative Scorings, Security Measures, Security Assurance, Refutation sowie Vulnerability Management. |+|Safety|Klassifikation, konservative Annahmen, Fehlerraten, Architekturmodelle, quantitative Nachweise, Common-Cause-Analysen und Engineering Judgement zur Bewertung und Beherrschung von Unsicherheiten.| 
 +|Security|Bewertung durch Threat Conditions, Threat Scenarios, Level of Threat, semiquantitative Scorings, Security Measures, Security Assurance, Refutation sowie Vulnerability Management.|
  
 Für die gemeinsame Betrachtung bedeutet dies: Die Luftfahrt erreicht eine vergleichsweise enge Kopplung, indem Security-Bewertungen an Safety Impact bzw. Threat Condition Severity gespiegelt werden. Sie vermeidet jedoch eine vollständige metrische Verschmelzung. Die Unsicherheit der Security-Seite wird nicht aufgelöst, sondern durch strukturierte Szenarien, konservative Bewertung, semiquantitative Skalen, Begründungspflichten und Assurance beherrschbar gemacht. Für die gemeinsame Betrachtung bedeutet dies: Die Luftfahrt erreicht eine vergleichsweise enge Kopplung, indem Security-Bewertungen an Safety Impact bzw. Threat Condition Severity gespiegelt werden. Sie vermeidet jedoch eine vollständige metrische Verschmelzung. Die Unsicherheit der Security-Seite wird nicht aufgelöst, sondern durch strukturierte Szenarien, konservative Bewertung, semiquantitative Skalen, Begründungspflichten und Assurance beherrschbar gemacht.
  
-Kernaussage: +Kernaussage: Die Flugsicherheit behandelt unsichere Risikobeiträge durch formale Prozessführung und abgestufte Bewertungsverfahren. Safety-seitig werden Unsicherheiten über Failure-Condition-Klassifikation, quantitative Zielwerte, Architektur- und Fehleranalysen sowie Nachweisführung reduziert. Security-seitig bleiben Bedrohungswahrscheinlichkeiten und Maßnahmenwirksamkeiten epistemisch unsicher; sie werden über Threat Scenarios, semiquantitative Threat-Level-Bewertungen, Security Measures und Assurance eingehegt. 
-Die Flugsicherheit behandelt unsichere Risikobeiträge durch formale Prozessführung und abgestufte Bewertungsverfahren. Safety-seitig werden Unsicherheiten über Failure-Condition-Klassifikation, quantitative Zielwerte, Architektur- und Fehleranalysen sowie Nachweisführung reduziert. Security-seitig bleiben Bedrohungswahrscheinlichkeiten und Maßnahmenwirksamkeiten epistemisch unsicher; sie werden über Threat Scenarios, semiquantitative Threat-Level-Bewertungen, Security Measures und Assurance eingehegt.+ 
 +===== 2 Durchführung von Risikoanalysen =====
  
 ==== 4. Wie werden Risikoanalysen durchgeführt? ==== ==== 4. Wie werden Risikoanalysen durchgeführt? ====
 +
 Risikoanalysen in der Disziplin Flugsicherheit / Flugzeugsicherheit werden stark norm- und prozessgeführt durchgeführt. Charakteristisch ist eine Kombination aus qualitativen, semiquantitativen und quantitativen Verfahren, die entlang des Entwicklungs- und Lebenszyklus eines Luftfahrzeugs miteinander verzahnt sind. Safety- und Security-Analyseprozesse unterscheiden sich methodisch, sind aber über Safety-relevante Auswirkungen, Anforderungen und Nachweisartefakte eng aufeinander bezogen. Risikoanalysen in der Disziplin Flugsicherheit / Flugzeugsicherheit werden stark norm- und prozessgeführt durchgeführt. Charakteristisch ist eine Kombination aus qualitativen, semiquantitativen und quantitativen Verfahren, die entlang des Entwicklungs- und Lebenszyklus eines Luftfahrzeugs miteinander verzahnt sind. Safety- und Security-Analyseprozesse unterscheiden sich methodisch, sind aber über Safety-relevante Auswirkungen, Anforderungen und Nachweisartefakte eng aufeinander bezogen.
  
Zeile 141: Zeile 147:
  
 Typisch ist folgende Prozesskette: Typisch ist folgende Prozesskette:
-^ Prozessschritt ^ Zweck ^ + 
-| AFHA | Identifikation und Klassifikation von Failure Conditions auf Luftfahrzeugebene. | +^Prozessschritt^Zweck| 
-| PASA | Bewertung der vorläufigen Aircraft-Architektur hinsichtlich der Erfüllung von Safety Objectives. | +|AFHA|Identifikation und Klassifikation von Failure Conditions auf Luftfahrzeugebene.| 
-| SFHA | Identifikation und Bewertung systembezogener Failure Conditions. | +|PASA|Bewertung der vorläufigen Aircraft-Architektur hinsichtlich der Erfüllung von Safety Objectives.| 
-| PSSA | Prüfung, ob die geplante Systemarchitektur die definierten Safety Objectives erfüllen kann. | +|SFHA|Identifikation und Bewertung systembezogener Failure Conditions.| 
-| SSA | Nachweis, dass das realisierte System die geforderten Safety Objectives erfüllt. | +|PSSA|Prüfung, ob die geplante Systemarchitektur die definierten Safety Objectives erfüllen kann.| 
-| ASA | Abschließende Bewertung der Safety auf Luftfahrzeugebene. |+|SSA|Nachweis, dass das realisierte System die geforderten Safety Objectives erfüllt.| 
 +|ASA|Abschließende Bewertung der Safety auf Luftfahrzeugebene.|
  
 ED-135 beschreibt diesen Safety Assessment Process und die zugehörigen Analyseverfahren. ED-135 beschreibt diesen Safety Assessment Process und die zugehörigen Analyseverfahren.
Zeile 155: Zeile 162:
 Auf der Security-Seite erfolgt die Risikoanalyse ebenfalls prozessgeführt, aber anders als in der klassischen Safety. Der Airworthiness Security Process nach ED-202B ergänzt den Aircraft Development and Certification Process um Security-Aktivitäten. ED-202B unterscheidet insbesondere Security Risk Assessment Activities, Security Development Activities und Compliance-Aktivitäten. Der Security-Prozess soll mit Safety Assessment und Entwicklung interagieren; alternativ kann ein dokumentierter blended process genutzt werden. Auf der Security-Seite erfolgt die Risikoanalyse ebenfalls prozessgeführt, aber anders als in der klassischen Safety. Der Airworthiness Security Process nach ED-202B ergänzt den Aircraft Development and Certification Process um Security-Aktivitäten. ED-202B unterscheidet insbesondere Security Risk Assessment Activities, Security Development Activities und Compliance-Aktivitäten. Der Security-Prozess soll mit Safety Assessment und Entwicklung interagieren; alternativ kann ein dokumentierter blended process genutzt werden.
  
-Abbildung: ED-203ASecurity Risk Assessment Process. +Weiterführende DarstellungDer Prozess der Security-Risikobewertung ist in EUROCAE ED-203A, Figure 3-2, Security Risk Assessment Process, dargestellt.
-Annotation Security Risk Assessment (Quelle)+
  
 Die konkrete Security-Methodik wird in ED-203A ausgeführt. Sie umfasst im Kern: Die konkrete Security-Methodik wird in ED-203A ausgeführt. Sie umfasst im Kern:
-^ Schritt ^ Inhalt ^ + 
-| Security Scope | Festlegung des betrachteten Sicherheitsbereichs und der Systemgrenzen. | +^Schritt^Inhalt| 
-| Asset Identification | Identifikation schutzwürdiger Funktionen, Systeme, Daten und Schnittstellen. | +|Security Scope|Festlegung des betrachteten Sicherheitsbereichs und der Systemgrenzen.| 
-| Security Perimeter / Environment | Abgrenzung des Sicherheitsbereichs sowie Definition relevanter Umgebungsbedingungen und Annahmen. | +|Asset Identification|Identifikation schutzwürdiger Funktionen, Systeme, Daten und Schnittstellen.| 
-| Threat Condition Identification | Identifikation safety-relevanter Folgen des Verlusts einer Security Property. | +|Security Perimeter / Environment|Abgrenzung des Sicherheitsbereichs sowie Definition relevanter Umgebungsbedingungen und Annahmen.| 
-| Threat Scenario Identification | Beschreibung konkreter Angriffsszenarien, Angriffspfade (Threat Paths) und relevanter Bedrohungsbedingungen. | +|Threat Condition Identification|Identifikation safety-relevanter Folgen des Verlusts einer Security Property.| 
-| Security Measure Characterization | Bewertung technischer, organisatorischer und prozeduraler Schutzmaßnahmen zur Reduzierung von Sicherheitsrisiken. | +|Threat Scenario Identification|Beschreibung konkreter Angriffsszenarien, Angriffspfade (Threat Paths) und relevanter Bedrohungsbedingungen.| 
-| Level of Threat Evaluation | Semiquantitative Bewertung der verbleibenden Angriffsmöglichkeit bzw. Erfolgswahrscheinlichkeit eines Angriffs. | +|Security Measure Characterization|Bewertung technischer, organisatorischer und prozeduraler Schutzmaßnahmen zur Reduzierung von Sicherheitsrisiken.| 
-| Risk Evaluation | Bewertung der Akzeptabilität des Risikos sowie Ableitung weiterer Security-Anforderungen und Maßnahmen. |+|Level of Threat Evaluation|Semiquantitative Bewertung der verbleibenden Angriffsmöglichkeit bzw. Erfolgswahrscheinlichkeit eines Angriffs.| 
 +|Risk Evaluation|Bewertung der Akzeptabilität des Risikos sowie Ableitung weiterer Security-Anforderungen und Maßnahmen.|
  
 Damit ergibt sich für die Security-Seite ein überwiegend semiquantitatives und szenariobasiertes Vorgehen. Anders als in der Safety werden keine belastbaren statistischen Angriffswahrscheinlichkeiten berechnet. Stattdessen wird beurteilt, wie schwierig ein erfolgreicher Angriff unter gegebenen Bedingungen ist, welche Voraussetzungen er erfordert und welche Schutzmaßnahmen seine Durchführung erschweren. Damit ergibt sich für die Security-Seite ein überwiegend semiquantitatives und szenariobasiertes Vorgehen. Anders als in der Safety werden keine belastbaren statistischen Angriffswahrscheinlichkeiten berechnet. Stattdessen wird beurteilt, wie schwierig ein erfolgreicher Angriff unter gegebenen Bedingungen ist, welche Voraussetzungen er erfordert und welche Schutzmaßnahmen seine Durchführung erschweren.
  
-Im Betrieb und über den Lebenszyklus wird die Risikoanalyse durch Continuing-Airworthiness- und Event-Management-Prozesse ergänzt. ED-204A behandelt Information Security Guidance for Continuing Airworthiness, also Betrieb, Wartung, Ground Support Equipment, Ground Support Information Systems, Airborne Software, digitale Zertifikate, Operator-Rollen, Schulung und organisatorische Security-Programme. +Im Betrieb und über den Lebenszyklus wird die Risikoanalyse durch Continuing-Airworthiness- und Event-Management-Prozesse ergänzt. ED-204A behandelt Information Security Guidance for Continuing Airworthiness, also Betrieb, Wartung, Ground Support Equipment, Ground Support Information Systems, Airborne Software, digitale Zertifikate, Operator-Rollen, Schulung und organisatorische Security-Programme. ED-206 ergänzt dies um Security Event Management mit Organisation, Detektion, Analyse, Reaktion, Wiederherstellung und Meldung von Security Events mit tatsächlichen oder potenziellen Aviation-Safety-Konsequenzen.
-ED-206 ergänzt dies um Security Event Management mit Organisation, Detektion, Analyse, Reaktion, Wiederherstellung und Meldung von Security Events mit tatsächlichen oder potenziellen Aviation-Safety-Konsequenzen.+
  
-Kernaussage: +Kernaussage: Risikoanalysen in der Flugsicherheit sind normativ stark geregelt und methodisch ausdifferenziert. Die Safety-Seite kombiniert qualitative Failure-Condition-Klassifikation mit quantitativen Nachweisen zu Ausfallwahrscheinlichkeiten, Architektur und Unabhängigkeit. Die Security-Seite arbeitet szenariobasiert und semiquantitativ mit Assets, Threat Conditions, Threat Scenarios, Security Measures, Level of Threat und Assurance. Beide Seiten werden im Airworthiness-Kontext so gekoppelt, dass Security-Maßnahmen an den möglichen Safety-Auswirkungen eines Angriffs gespiegelt werden.
-Risikoanalysen in der Flugsicherheit sind normativ stark geregelt und methodisch ausdifferenziert. Die Safety-Seite kombiniert qualitative Failure-Condition-Klassifikation mit quantitativen Nachweisen zu Ausfallwahrscheinlichkeiten, Architektur und Unabhängigkeit. Die Security-Seite arbeitet szenariobasiert und semiquantitativ mit Assets, Threat Conditions, Threat Scenarios, Security Measures, Level of Threat und Assurance. Beide Seiten werden im Airworthiness-Kontext so gekoppelt, dass Security-Maßnahmen an den möglichen Safety-Auswirkungen eines Angriffs gespiegelt werden.+
  
-====5. Welche Metriken kommen zum Einsatz?====+==== 5. Welche Metriken kommen zum Einsatz? ====
  
 In der Disziplin Flugsicherheit / Flugzeugsicherheit kommen sowohl auf der Safety- als auch auf der Security-Seite gestufte Bewertungs- und Nachweismetriken zum Einsatz. Charakteristisch ist, dass diese Metriken nicht identisch sind, aber im Bereich der Airworthiness Security vergleichsweise eng aufeinander bezogen werden. In der Disziplin Flugsicherheit / Flugzeugsicherheit kommen sowohl auf der Safety- als auch auf der Security-Seite gestufte Bewertungs- und Nachweismetriken zum Einsatz. Charakteristisch ist, dass diese Metriken nicht identisch sind, aber im Bereich der Airworthiness Security vergleichsweise eng aufeinander bezogen werden.
  
-Auf der Safety-Seite sind die zentralen Metriken die Klassifikation von Failure Conditions nach Schweregrad sowie die daraus abgeleiteten qualitativen und quantitativen Safety Objectives. In der klassischen CS/FAR-25.1309-Logik werden Failure Conditions typischerweise in Kategorien wie Catastrophic, Hazardous, Major, Minor und No Safety Effect eingeordnet. +Auf der Safety-Seite sind die zentralen Metriken die Klassifikation von Failure Conditions nach Schweregrad sowie die daraus abgeleiteten qualitativen und quantitativen Safety Objectives. In der klassischen CS/FAR-25.1309-Logik werden Failure Conditions typischerweise in Kategorien wie Catastrophic, Hazardous, Major, Minor und No Safety Effect eingeordnet.
  
 Eine zweite zentrale Safety-Metrik ist der Development Assurance Level. Dabei wird unterschieden zwischen FDAL für Funktionen und IDAL für Items, also insbesondere Software- und Hardware-Elemente. FDAL/IDAL beschreiben nicht unmittelbar eine Ausfallwahrscheinlichkeit, sondern die notwendige Strenge des Entwicklungs- und Nachweisprozesses, um Entwicklungsfehler zu vermeiden oder hinreichend zu beherrschen. Eine zweite zentrale Safety-Metrik ist der Development Assurance Level. Dabei wird unterschieden zwischen FDAL für Funktionen und IDAL für Items, also insbesondere Software- und Hardware-Elemente. FDAL/IDAL beschreiben nicht unmittelbar eine Ausfallwahrscheinlichkeit, sondern die notwendige Strenge des Entwicklungs- und Nachweisprozesses, um Entwicklungsfehler zu vermeiden oder hinreichend zu beherrschen.
Zeile 189: Zeile 194:
 Eine zweite zentrale Security-Metrik ist der Level of Threat. ED-201A stellt eine Risk Acceptance Comparison Matrix dar, in der Severity of the Threat Condition mit dem Level of Threat kombiniert wird. Die daraus resultierenden Bewertungen lauten etwa Acceptable, Conditionally Acceptable oder Not Acceptable. Damit wird Security-Risiko nicht als einfache Angriffswahrscheinlichkeit verstanden, sondern als semiquantitative Bewertung der Angemessenheit von Schutzmaßnahmen bezogen auf den potenziellen Safety Impact. Eine zweite zentrale Security-Metrik ist der Level of Threat. ED-201A stellt eine Risk Acceptance Comparison Matrix dar, in der Severity of the Threat Condition mit dem Level of Threat kombiniert wird. Die daraus resultierenden Bewertungen lauten etwa Acceptable, Conditionally Acceptable oder Not Acceptable. Damit wird Security-Risiko nicht als einfache Angriffswahrscheinlichkeit verstanden, sondern als semiquantitative Bewertung der Angemessenheit von Schutzmaßnahmen bezogen auf den potenziellen Safety Impact.
  
-Ergänzend kommt im Bereich Security Event Management und Vulnerability Management auch CVSS zum Einsatz. ED-206 enthält eine luftfahrtspezifische Anleitung zur Verwendung des Common Vulnerability Scoring System. CVSS dient dabei vor allem der Bewertung und Priorisierung von Schwachstellen, nicht der eigentlichen Airworthiness-Safety-Severity-Logik. +Ergänzend kommt im Bereich Security Event Management und Vulnerability Management auch CVSS zum Einsatz. ED-206 enthält eine luftfahrtspezifische Anleitung zur Verwendung des Common Vulnerability Scoring System. CVSS dient dabei vor allem der Bewertung und Priorisierung von Schwachstellen, nicht der eigentlichen Airworthiness-Safety-Severity-Logik.
  
-^ Bereich ^ Metrik / Bewertungsgröße ^ Funktion ^ +^Bereich^Metrik / Bewertungsgröße^Funktion| 
-| Safety | Failure-Condition-Severity: CAT, HAZ, MAJ, MIN, NSE | Bewertung der Auswirkungen von Failure Conditions auf Luftfahrzeug, Crew und Insassen. | +|Safety|Failure-Condition-Severity: CAT, HAZ, MAJ, MIN, NSE|Bewertung der Auswirkungen von Failure Conditions auf Luftfahrzeug, Crew und Insassen.| 
-| Safety | Qualitative Wahrscheinlichkeitsklassen | Einordnung zulässiger Auftretenshäufigkeiten von Fehlerzuständen. | +|Safety|Qualitative Wahrscheinlichkeitsklassen|Einordnung zulässiger Auftretenshäufigkeiten von Fehlerzuständen.| 
-| Safety | Quantitative Zielwerte pro Flugstunde | Nachweis der Erfüllung definierter Safety Objectives durch probabilistische Bewertungen. | +|Safety|Quantitative Zielwerte pro Flugstunde|Nachweis der Erfüllung definierter Safety Objectives durch probabilistische Bewertungen.| 
-| Safety | FDAL / IDAL | Bestimmung des erforderlichen Strengegrads für Entwicklungs- und Assurance-Prozesse. | +|Safety|FDAL / IDAL|Bestimmung des erforderlichen Strengegrads für Entwicklungs- und Assurance-Prozesse.| 
-| Safety | Failure Rate, Risk Time, MFT, Wartungsintervalle | Quantitative Detailbewertung von Fehlerwahrscheinlichkeiten, Expositionen und betrieblichen Einflussfaktoren. | +|Safety|Failure Rate, Risk Time, MFT, Wartungsintervalle|Quantitative Detailbewertung von Fehlerwahrscheinlichkeiten, Expositionen und betrieblichen Einflussfaktoren.| 
-| Security | Severity of Threat Condition | Bewertung des Safety-Impacts einer Security-Bedrohung. | +|Security|Severity of Threat Condition|Bewertung des Safety-Impacts einer Security-Bedrohung.| 
-| Security | Level of Threat / Likelihood | Semiquantitative Bewertung der verbleibenden Angriffsmöglichkeit eines Threat Scenarios nach Umsetzung von Schutzmaßnahmen. | +|Security|Level of Threat / Likelihood|Semiquantitative Bewertung der verbleibenden Angriffsmöglichkeit eines Threat Scenarios nach Umsetzung von Schutzmaßnahmen.| 
-| Security | Security Measure Effectiveness | Bewertung der Wirksamkeit einzelner technischer, organisatorischer und prozeduraler Security-Maßnahmen. | +|Security|Security Measure Effectiveness|Bewertung der Wirksamkeit einzelner technischer, organisatorischer und prozeduraler Security-Maßnahmen.| 
-| Security | Risk Acceptability | Einstufung des Risikos als Acceptable, Conditionally Acceptable oder Not Acceptable. | +|Security|Risk Acceptability|Einstufung des Risikos als Acceptable, Conditionally Acceptable oder Not Acceptable.| 
-| Security | Security Assurance Level / Assurance | Bewertung der Angemessenheit sowie des Nachweisniveaus von Security-Maßnahmen. | +|Security|Security Assurance Level / Assurance|Bewertung der Angemessenheit sowie des Nachweisniveaus von Security-Maßnahmen.| 
-| Vulnerability Management | CVSS (Common Vulnerability Scoring System) | Bewertung und Priorisierung von Schwachstellen im Rahmen des Vulnerability Managements. |+|Vulnerability Management|CVSS (Common Vulnerability Scoring System)|Bewertung und Priorisierung von Schwachstellen im Rahmen des Vulnerability Managements.|
  
 Die Besonderheit der Luftfahrt liegt nicht darin, dass Safety- und Security-Metriken vollständig vereinheitlicht wären. Eine solche vollständige Vereinheitlichung ist wegen epistemischer Bedrohungswahrscheinlichkeiten und nicht probabilistisch quantifizierbarer IT-Security-Wirksamkeit nicht möglich. Die Besonderheit liegt vielmehr darin, dass Security-Metriken systematisch an Safety-Wirkungen gekoppelt werden. Die Besonderheit der Luftfahrt liegt nicht darin, dass Safety- und Security-Metriken vollständig vereinheitlicht wären. Eine solche vollständige Vereinheitlichung ist wegen epistemischer Bedrohungswahrscheinlichkeiten und nicht probabilistisch quantifizierbarer IT-Security-Wirksamkeit nicht möglich. Die Besonderheit liegt vielmehr darin, dass Security-Metriken systematisch an Safety-Wirkungen gekoppelt werden.
  
-Kernaussage: +Kernaussage: Die Flugsicherheit nutzt eine besonders weit entwickelte semiquantitative Kopplung von Safety- und Security-Metriken. Safety arbeitet mit Failure-Condition-Severity, qualitativen und quantitativen Wahrscheinlichkeitszielen sowie FDAL/IDAL. Security arbeitet mit Severity of Threat Condition, Level of Threat, Security-Measure-Effectiveness, Risk Acceptability, Assurance Levels und ergänzend CVSS. Die Metriken sind nicht identisch, werden aber über den Safety Impact von Threat Conditions systematisch aufeinander bezogen.
-Die Flugsicherheit nutzt eine besonders weit entwickelte semiquantitative Kopplung von Safety- und Security-Metriken. Safety arbeitet mit Failure-Condition-Severity, qualitativen und quantitativen Wahrscheinlichkeitszielen sowie FDAL/IDAL. Security arbeitet mit Severity of Threat Condition, Level of Threat, Security-Measure-Effectiveness, Risk Acceptability, Assurance Levels und ergänzend CVSS. Die Metriken sind nicht identisch, werden aber über den Safety Impact von Threat Conditions systematisch aufeinander bezogen.+
  
-====6. Wie treten Wechselwirkungen der Domänen Safety und Security in der Risikoanalyse in Erscheinung, und wie werden sie behandelt?====+===== 3 Domänenübergreifende Zusammenführung ===== 
 + 
 +==== 6. Wie treten Wechselwirkungen der Domänen Safety und Security in der Risikoanalyse in Erscheinung, und wie werden sie behandelt? ====
  
 In der Disziplin Flugsicherheit / Flugzeugsicherheit treten Wechselwirkungen zwischen Safety und Security vor allem dort auf, wo elektronische Angriffe die Lufttüchtigkeit oder safety-relevante Funktionen des Luftfahrzeugs beeinflussen können. Die zentrale Kopplung entsteht nicht durch eine vollständige Verschmelzung beider Risikomodelle, sondern dadurch, dass Security-Bedrohungen auf Safety-Auswirkungen bezogen werden und die Security-Risikoanalyse die Ergebnisse der Safety-Analyse berücksichtigen muss. In der Disziplin Flugsicherheit / Flugzeugsicherheit treten Wechselwirkungen zwischen Safety und Security vor allem dort auf, wo elektronische Angriffe die Lufttüchtigkeit oder safety-relevante Funktionen des Luftfahrzeugs beeinflussen können. Die zentrale Kopplung entsteht nicht durch eine vollständige Verschmelzung beider Risikomodelle, sondern dadurch, dass Security-Bedrohungen auf Safety-Auswirkungen bezogen werden und die Security-Risikoanalyse die Ergebnisse der Safety-Analyse berücksichtigen muss.
Zeile 218: Zeile 224:
  
 Die Wechselwirkung wird also in der Luftfahrt vor allem durch Anforderungs- und Nachweisbeziehungen behandelt: Die Wechselwirkung wird also in der Luftfahrt vor allem durch Anforderungs- und Nachweisbeziehungen behandelt:
-^ Safety-/Security-Kopplung ^ Behandlung ^ + 
-| Safety Assessment identifiziert Failure Conditions und Kritikalitäten | Das Security Assessment berücksichtigt diese Ergebnisse und bewertet potenzielle Security-Auswirkungen auf safety-relevante Funktionen. | +^Safety-/Security-Kopplung^Behandlung| 
-| Security Assessment identifiziert Threat Conditions und Threat Scenarios | Ableitung von Security Requirements sowie geeigneten technischen, organisatorischen und prozeduralen Security Measures. | +|Safety Assessment identifiziert Failure Conditions und Kritikalitäten|Das Security Assessment berücksichtigt diese Ergebnisse und bewertet potenzielle Security-Auswirkungen auf safety-relevante Funktionen.| 
-| Security Measures schützen safety-relevante Funktionen | Nachweis der Wirksamkeit von Security-Maßnahmen durch Security Effectiveness und Security Assurance. | +|Security Assessment identifiziert Threat Conditions und Threat Scenarios|Ableitung von Security Requirements sowie geeigneten technischen, organisatorischen und prozeduralen Security Measures.| 
-| Security-Maßnahmen können Safety beeinträchtigen | Abwägung zwischen fail safe und fail secure; bei Konflikten hat der Erhalt der Airworthiness und Safety-Funktion Vorrang. | +|Security Measures schützen safety-relevante Funktionen|Nachweis der Wirksamkeit von Security-Maßnahmen durch Security Effectiveness und Security Assurance.| 
-| Security Events können Safety-Folgen haben | Verbindung von Security Event Management und Safety Reporting zur Erkennung, Bewertung und Behandlung potenzieller Auswirkungen. |+|Security-Maßnahmen können Safety beeinträchtigen|Abwägung zwischen fail safe und fail secure; bei Konflikten hat der Erhalt der Airworthiness und Safety-Funktion Vorrang.| 
 +|Security Events können Safety-Folgen haben|Verbindung von Security Event Management und Safety Reporting zur Erkennung, Bewertung und Behandlung potenzieller Auswirkungen.|
  
 Besonders relevant sind Designwechselwirkungen zwischen Security-Maßnahmen und Safety-Funktionen. ED-203A behandelt dies anhand des Unterschieds zwischen fail secure und fail safe. Fail secure darf die Airworthiness nicht beeinträchtigen; fail safe hat Vorrang vor fail secure. Besonders relevant sind Designwechselwirkungen zwischen Security-Maßnahmen und Safety-Funktionen. ED-203A behandelt dies anhand des Unterschieds zwischen fail secure und fail safe. Fail secure darf die Airworthiness nicht beeinträchtigen; fail safe hat Vorrang vor fail secure.
  
 Damit ist für die FA512-Systematik wichtig: Damit ist für die FA512-Systematik wichtig:
-^ Wechselwirkungstyp ^ Bedeutung in der Luftfahrt ^ + 
-| Angriffswirkung | Intentional Unauthorized Electronic Interaction (IUEI), Malware, manipulierte Daten oder kompromittierte Schnittstellen können safety-relevante Funktionen beeinträchtigen und dadurch Auswirkungen auf die Lufttüchtigkeit verursachen. | +^Wechselwirkungstyp^Bedeutung in der Luftfahrt| 
-| Designwechselwirkung | Security-Maßnahmen wie Blockieren, Isolieren, Authentifizieren oder Abschalten können potenziell Safety-Funktionen beeinflussen und müssen daher hinsichtlich ihrer Auswirkungen auf die Airworthiness bewertet werden. |+|Angriffswirkung|Intentional Unauthorized Electronic Interaction (IUEI), Malware, manipulierte Daten oder kompromittierte Schnittstellen können safety-relevante Funktionen beeinträchtigen und dadurch Auswirkungen auf die Lufttüchtigkeit verursachen.| 
 +|Designwechselwirkung|Security-Maßnahmen wie Blockieren, Isolieren, Authentifizieren oder Abschalten können potenziell Safety-Funktionen beeinflussen und müssen daher hinsichtlich ihrer Auswirkungen auf die Airworthiness bewertet werden.|
  
 In der operationellen Phase treten Wechselwirkungen zusätzlich über Security Event Management und Safety Reporting auf. ED-206 beschreibt die Schnittstelle zwischen Information Security Event Management und bestehenden Safety Event Management- bzw. Occurrence-Reporting-Prozessen. Security Events können Safety-Auswirkungen haben, bevor sie im klassischen Safety Management sichtbar werden; umgekehrt kann ein Safety Incident eine Security-Ursache haben. In der operationellen Phase treten Wechselwirkungen zusätzlich über Security Event Management und Safety Reporting auf. ED-206 beschreibt die Schnittstelle zwischen Information Security Event Management und bestehenden Safety Event Management- bzw. Occurrence-Reporting-Prozessen. Security Events können Safety-Auswirkungen haben, bevor sie im klassischen Safety Management sichtbar werden; umgekehrt kann ein Safety Incident eine Security-Ursache haben.
  
-Kernaussage: +Kernaussage: In der Flugsicherheit treten Safety-/Security-Wechselwirkungen vor allem als Angriffswirkungen auf safety-relevante Luftfahrzeugfunktionen und als Designwechselwirkungen zwischen Security-Maßnahmen und Safety-Anforderungen auf. Behandelt werden sie durch eine enge Prozesskopplung: Der Security-Prozess berücksichtigt die Ergebnisse der Safety-Analyse, Security Requirements werden aus safety-relevanten Threat Conditions abgeleitet, und Security-Maßnahmen dürfen die Airworthiness nicht beeinträchtigen. Besonders prägend ist der Grundsatz: fail safe hat Vorrang vor fail secure.
-In der Flugsicherheit treten Safety-/Security-Wechselwirkungen vor allem als Angriffswirkungen auf safety-relevante Luftfahrzeugfunktionen und als Designwechselwirkungen zwischen Security-Maßnahmen und Safety-Anforderungen auf. Behandelt werden sie durch eine enge Prozesskopplung: Der Security-Prozess berücksichtigt die Ergebnisse der Safety-Analyse, Security Requirements werden aus safety-relevanten Threat Conditions abgeleitet, und Security-Maßnahmen dürfen die Airworthiness nicht beeinträchtigen. Besonders prägend ist der Grundsatz: fail safe hat Vorrang vor fail secure.+
  
-====7. Werden in angrenzenden Disziplinen ähnliche oder andere Probleme bearbeitet?==== +==== 7. Werden in angrenzenden Disziplinen ähnliche oder andere Probleme bearbeitet? ==== 
-In angrenzenden Disziplinen werden sehr ähnliche Grundprobleme bearbeitet, allerdings mit unterschiedlichen Schutzobjekten, regulatorischen Rahmenbedingungen, Metriken und Verantwortungsgrenzen. Die Disziplin Flugsicherheit / Flugzeugsicherheit ist besonders eng verbunden mit Flughafensicherheit,  und Automotive.+ 
 +In angrenzenden Disziplinen werden sehr ähnliche Grundprobleme bearbeitet, allerdings mit unterschiedlichen Schutzobjekten, regulatorischen Rahmenbedingungen, Metriken und Verantwortungsgrenzen. Die Disziplin Flugsicherheit / Flugzeugsicherheit ist besonders eng verbunden mit Flughafensicherheit, und Automotive.
  
 ED-201A zeigt, dass Aeronautical Information System Security nicht nur Luftfahrzeuge betrifft, sondern ein vernetztes Ökosystem aus Aircraft Design and Production, Aircraft Operations, MRO, Airports, Air Traffic Management, UAS/UTM, Lieferketten und informationsverarbeitenden Organisationen umfasst. ED-201A zeigt, dass Aeronautical Information System Security nicht nur Luftfahrzeuge betrifft, sondern ein vernetztes Ökosystem aus Aircraft Design and Production, Aircraft Operations, MRO, Airports, Air Traffic Management, UAS/UTM, Lieferketten und informationsverarbeitenden Organisationen umfasst.
  
-===Flughafensicherheit===+=== Flughafensicherheit === 
 Die Flughafensicherheit bearbeitet ähnliche Safety-/Security-Konflikte, aber mit anderem Schwerpunkt. Während die Flugzeugsicherheit auf Lufttüchtigkeit, Aircraft Systems und safe flight and landing zielt, stehen bei Flughäfen Passagierströme, Sicherheitsbereiche, Zugangskontrollen, Gepäckprozesse, Notausgänge, Räumung, Betriebskontinuität und physische Sicherheitszonen im Vordergrund. Die Flughafensicherheit bearbeitet ähnliche Safety-/Security-Konflikte, aber mit anderem Schwerpunkt. Während die Flugzeugsicherheit auf Lufttüchtigkeit, Aircraft Systems und safe flight and landing zielt, stehen bei Flughäfen Passagierströme, Sicherheitsbereiche, Zugangskontrollen, Gepäckprozesse, Notausgänge, Räumung, Betriebskontinuität und physische Sicherheitszonen im Vordergrund.
  
 Ähnlich ist die Grundstruktur der Zielkonflikte: Safety-Anforderungen wie Flucht- und Räumungsmöglichkeiten müssen mit Security-Anforderungen wie Zutrittskontrolle und Integrität des Sicherheitsbereichs zusammengebracht werden. Anders als beim Luftfahrzeug sind viele Konflikte jedoch stärker räumlich, organisatorisch und personengebunden. Ähnlich ist die Grundstruktur der Zielkonflikte: Safety-Anforderungen wie Flucht- und Räumungsmöglichkeiten müssen mit Security-Anforderungen wie Zutrittskontrolle und Integrität des Sicherheitsbereichs zusammengebracht werden. Anders als beim Luftfahrzeug sind viele Konflikte jedoch stärker räumlich, organisatorisch und personengebunden.
  
-===Automotive und andere cyber-physische Systeme===+=== Automotive und andere cyber-physische Systeme === 
 In Automotive werden ähnliche Fragen bearbeitet: funktionale Sicherheit nach ISO 26262, Cybersecurity nach ISO/SAE 21434, Kopplung von Safety-Kritikalität und Security-Schutzbedarf. Die Parallele liegt in Angriffen auf elektronische Steuergeräte und Kommunikationspfade mit möglichen Safety-Folgen. Der Unterschied liegt in Reife, Zertifizierungslogik und regulatorischem Zuschnitt. In Automotive werden ähnliche Fragen bearbeitet: funktionale Sicherheit nach ISO 26262, Cybersecurity nach ISO/SAE 21434, Kopplung von Safety-Kritikalität und Security-Schutzbedarf. Die Parallele liegt in Angriffen auf elektronische Steuergeräte und Kommunikationspfade mit möglichen Safety-Folgen. Der Unterschied liegt in Reife, Zertifizierungslogik und regulatorischem Zuschnitt.
  
-Kernaussage: +Kernaussage: In angrenzenden Disziplinen werden ähnliche Safety-/Security-Probleme bearbeitet, insbesondere in Flughafensicherheit, und Automotive. Gemeinsam sind zunehmende Vernetzung, mögliche Angriffswirkungen auf safety-relevante Funktionen und Zielkonflikte zwischen Schutzmaßnahmen. Die Flugsicherheit unterscheidet sich durch ihre besonders ausgeprägte lufttüchtigkeitsbezogene Prozess- und Nachweislogik.
-In angrenzenden Disziplinen werden ähnliche Safety-/Security-Probleme bearbeitet, insbesondere in Flughafensicherheit, und  Automotive. Gemeinsam sind zunehmende Vernetzung, mögliche Angriffswirkungen auf safety-relevante Funktionen und Zielkonflikte zwischen Schutzmaßnahmen. Die Flugsicherheit unterscheidet sich durch ihre besonders ausgeprägte lufttüchtigkeitsbezogene Prozess- und Nachweislogik.+
  
-====8. Was sind methodische Unterschiede und Gemeinsamkeiten in verschiedenen Domänen?====+==== 8. Was sind methodische Unterschiede und Gemeinsamkeiten in verschiedenen Domänen? ====
  
 Die Disziplin Flugsicherheit / Flugzeugsicherheit zeigt besonders deutlich, dass Safety und Security methodisch eng gekoppelt werden können, ohne ihre unterschiedlichen Bewertungslogiken aufzugeben. Gemeinsam ist beiden Domänen, dass sie in der Luftfahrt stark prozess-, anforderungs- und nachweisorientiert organisiert sind. Unterschiede bestehen jedoch in der Art der betrachteten Ursachen, in der Bewertbarkeit von Wahrscheinlichkeiten, in den verwendeten Metriken und in der Form der Nachweisführung. Die Disziplin Flugsicherheit / Flugzeugsicherheit zeigt besonders deutlich, dass Safety und Security methodisch eng gekoppelt werden können, ohne ihre unterschiedlichen Bewertungslogiken aufzugeben. Gemeinsam ist beiden Domänen, dass sie in der Luftfahrt stark prozess-, anforderungs- und nachweisorientiert organisiert sind. Unterschiede bestehen jedoch in der Art der betrachteten Ursachen, in der Bewertbarkeit von Wahrscheinlichkeiten, in den verwendeten Metriken und in der Form der Nachweisführung.
  
 Gemeinsamkeiten zwischen Safety und Security in der Luftfahrt Gemeinsamkeiten zwischen Safety und Security in der Luftfahrt
-^ Gemeinsamkeit ^ Beschreibung ^ + 
-| Prozessstruktur | Beide Domänen arbeiten mit geregelten Prozessketten, Planungsartefakten, Anforderungen und Nachweisen zur strukturierten Bewertung und Umsetzung von Maßnahmen. | +^Gemeinsamkeit^Beschreibung| 
-| Kritikalitätsorientierung | Beide betrachten die möglichen Auswirkungen auf Luftfahrzeug, Crew, Passagiere sowie das Ziel eines safe flight and landing. | +|Prozessstruktur|Beide Domänen arbeiten mit geregelten Prozessketten, Planungsartefakten, Anforderungen und Nachweisen zur strukturierten Bewertung und Umsetzung von Maßnahmen.| 
-| Assurance-Logik | Beide erzeugen Vertrauen in die Angemessenheit, Wirksamkeit und korrekte Umsetzung definierter Anforderungen durch geeignete Nachweise und Bewertungsverfahren. | +|Kritikalitätsorientierung|Beide betrachten die möglichen Auswirkungen auf Luftfahrzeug, Crew, Passagiere sowie das Ziel eines safe flight and landing.| 
-| Lebenszyklusorientierung | Beide beschränken sich nicht auf die Entwicklungsphase, sondern begleiten das Luftfahrzeug über Betrieb, Wartung und Continuing Airworthiness hinweg. |+|Assurance-Logik|Beide erzeugen Vertrauen in die Angemessenheit, Wirksamkeit und korrekte Umsetzung definierter Anforderungen durch geeignete Nachweise und Bewertungsverfahren.| 
 +|Lebenszyklusorientierung|Beide beschränken sich nicht auf die Entwicklungsphase, sondern begleiten das Luftfahrzeug über Betrieb, Wartung und Continuing Airworthiness hinweg.|
  
 Safety Requirements und Security Requirements werden aus vorgelagerten Analysen abgeleitet und müssen im Entwicklungsprozess nachvollziehbar umgesetzt und geprüft werden. ED-202B betont, dass der Security-Prozess mit dem Safety-Prozess interagieren und dessen Outputs berücksichtigen soll. Safety Requirements und Security Requirements werden aus vorgelagerten Analysen abgeleitet und müssen im Entwicklungsprozess nachvollziehbar umgesetzt und geprüft werden. ED-202B betont, dass der Security-Prozess mit dem Safety-Prozess interagieren und dessen Outputs berücksichtigen soll.
Zeile 275: Zeile 285:
  
 === Methodische Kopplung === === Methodische Kopplung ===
 +
 Die Luftfahrt löst diese Unterschiede nicht durch eine vollständige Vereinheitlichung der Metriken auf. Stattdessen koppelt sie die Domänen über eine gemeinsame sicherheitsbezogene Wirkungsachse: Security wird dann airworthiness-relevant, wenn ein Angriff eine Safety-relevante Wirkung auf das Luftfahrzeug haben kann. Die Luftfahrt löst diese Unterschiede nicht durch eine vollständige Vereinheitlichung der Metriken auf. Stattdessen koppelt sie die Domänen über eine gemeinsame sicherheitsbezogene Wirkungsachse: Security wird dann airworthiness-relevant, wenn ein Angriff eine Safety-relevante Wirkung auf das Luftfahrzeug haben kann.
  
-Kernaussage: +Kernaussage: Safety und Security sind in der Flugsicherheit methodisch nicht identisch, aber stark gekoppelt. Gemeinsam sind Prozessführung, Anforderungsableitung, Nachweisorientierung und Kritikalitätsbezug. Unterschiede bestehen in Ursache, Unsicherheit, Quantifizierbarkeit und Metrik. Die Luftfahrt löst diesen Unterschied nicht durch eine künstliche gemeinsame Wahrscheinlichkeitsmetrik, sondern durch eine semiquantitative Kopplung: Security Threat Conditions werden an Safety-Auswirkungen gespiegelt, während Security Measures, Level of Threat und Assurance die Angemessenheit des Schutzes bewerten.
-Safety und Security sind in der Flugsicherheit methodisch nicht identisch, aber stark gekoppelt. Gemeinsam sind Prozessführung, Anforderungsableitung, Nachweisorientierung und Kritikalitätsbezug. Unterschiede bestehen in Ursache, Unsicherheit, Quantifizierbarkeit und Metrik. Die Luftfahrt löst diesen Unterschied nicht durch eine künstliche gemeinsame Wahrscheinlichkeitsmetrik, sondern durch eine semiquantitative Kopplung: Security Threat Conditions werden an Safety-Auswirkungen gespiegelt, während Security Measures, Level of Threat und Assurance die Angemessenheit des Schutzes bewerten.+
  
 === 9. Wie könnte ein gemeinsamer Nenner für die Quantifizierung von Risiken in Safety- und Security-Modellen aussehen? === === 9. Wie könnte ein gemeinsamer Nenner für die Quantifizierung von Risiken in Safety- und Security-Modellen aussehen? ===
 +
 In der Disziplin Flugsicherheit / Flugzeugsicherheit liegt ein gemeinsamer Nenner für Safety- und Security-Risiken nicht in einer vollständig gemeinsamen Wahrscheinlichkeitsmetrik. Eine solche metrische Verschmelzung ist methodisch nicht erreichbar, weil Safety und Security unterschiedliche Unsicherheitsarten behandeln. Safety kann in wesentlichen Teilen mit Ausfallwahrscheinlichkeiten, Failure Rates, quantitativen Safety Objectives und Development-Assurance-Logiken arbeiten. Security muss dagegen mit absichtlichem, adaptivem Angreiferverhalten, veränderlichen Bedrohungslagen und nicht objektiv quantifizierbarer Maßnahmenwirksamkeit umgehen. In der Disziplin Flugsicherheit / Flugzeugsicherheit liegt ein gemeinsamer Nenner für Safety- und Security-Risiken nicht in einer vollständig gemeinsamen Wahrscheinlichkeitsmetrik. Eine solche metrische Verschmelzung ist methodisch nicht erreichbar, weil Safety und Security unterschiedliche Unsicherheitsarten behandeln. Safety kann in wesentlichen Teilen mit Ausfallwahrscheinlichkeiten, Failure Rates, quantitativen Safety Objectives und Development-Assurance-Logiken arbeiten. Security muss dagegen mit absichtlichem, adaptivem Angreiferverhalten, veränderlichen Bedrohungslagen und nicht objektiv quantifizierbarer Maßnahmenwirksamkeit umgehen.
  
Zeile 288: Zeile 299:
  
 Damit ergibt sich als gemeinsamer Nenner nicht eine identische Metrik, sondern eine kompatible semiquantitative Bewertungsarchitektur: Damit ergibt sich als gemeinsamer Nenner nicht eine identische Metrik, sondern eine kompatible semiquantitative Bewertungsarchitektur:
-^ Ebene ^ Gemeinsamer Nenner ^ + 
-| Wirkungsbezug | Betrachtung des Safety Impact bzw. Airworthiness Impact als gemeinsame Zielgröße. | +^Ebene^Gemeinsamer Nenner| 
-| Kritikalität | Bewertung der Auswirkungen anhand der Severity von Failure Conditions bzw. Threat Conditions. | +|Wirkungsbezug|Betrachtung des Safety Impact bzw. Airworthiness Impact als gemeinsame Zielgröße.| 
-| Schutzangemessenheit | Bewertung der Angemessenheit von Security Measures und Level of Threat im Bezug auf den resultierenden Safety Impact. | +|Kritikalität|Bewertung der Auswirkungen anhand der Severity von Failure Conditions bzw. Threat Conditions.| 
-| Nachweis | Erzeugung von Assurance als Vertrauensnachweis für die Angemessenheit und Wirksamkeit der Maßnahmen, anstatt einer vollständigen Quantifizierung aller Unsicherheiten. |+|Schutzangemessenheit|Bewertung der Angemessenheit von Security Measures und Level of Threat im Bezug auf den resultierenden Safety Impact.| 
 +|Nachweis|Erzeugung von Assurance als Vertrauensnachweis für die Angemessenheit und Wirksamkeit der Maßnahmen, anstatt einer vollständigen Quantifizierung aller Unsicherheiten.|
  
 Ein möglicher gemeinsamer Nenner ist daher die safety-relevante Threat Condition. Sie übersetzt eine Security-Beeinträchtigung in eine sicherheitsbezogene Wirkung. Ein Angriff ist im Airworthiness-Security-Kontext nicht deshalb relevant, weil er allgemein ein IT-System betrifft, sondern weil er über den Verlust einer Security Property eine Threat Condition erzeugt, die safety-relevante Konsequenzen haben kann. Ein möglicher gemeinsamer Nenner ist daher die safety-relevante Threat Condition. Sie übersetzt eine Security-Beeinträchtigung in eine sicherheitsbezogene Wirkung. Ein Angriff ist im Airworthiness-Security-Kontext nicht deshalb relevant, weil er allgemein ein IT-System betrifft, sondern weil er über den Verlust einer Security Property eine Threat Condition erzeugt, die safety-relevante Konsequenzen haben kann.
Zeile 300: Zeile 312:
 Für das FA512-Wiki lässt sich daraus ableiten: Der gemeinsame Nenner liegt in der Luftfahrt nicht in einer vollständig gemeinsamen Risikoformel, sondern in einer übersetzbaren Struktur aus Ursache / Angriffspfad – Beeinträchtigung – sicherheitsrelevanter Wirkung – angemessenem Schutzniveau. Für das FA512-Wiki lässt sich daraus ableiten: Der gemeinsame Nenner liegt in der Luftfahrt nicht in einer vollständig gemeinsamen Risikoformel, sondern in einer übersetzbaren Struktur aus Ursache / Angriffspfad – Beeinträchtigung – sicherheitsrelevanter Wirkung – angemessenem Schutzniveau.
  
-Kernaussage: +Kernaussage: Ein gemeinsamer Nenner für Safety- und Security-Risiken in der Flugsicherheit ist nicht eine vollständig gemeinsame quantitative Wahrscheinlichkeit, sondern der Safety Impact einer unerwünschten Wirkung. Safety bewertet Failure Conditions, Security bewertet Threat Conditions; beide lassen sich über die sicherheitsrelevante Wirkung auf Luftfahrzeug, Crew, Passagiere und safe flight and landing miteinander verbinden. Die Quantifizierung bleibt daher semiquantitativ und assurance-orientiert: Sie dient der Begründung angemessener Schutzmaßnahmen, nicht der exakten Berechnung eines gemeinsamen Gesamtrisikos.
-Ein gemeinsamer Nenner für Safety- und Security-Risiken in der Flugsicherheit ist nicht eine vollständig gemeinsame quantitative Wahrscheinlichkeit, sondern der Safety Impact einer unerwünschten Wirkung. Safety bewertet Failure Conditions, Security bewertet Threat Conditions; beide lassen sich über die sicherheitsrelevante Wirkung auf Luftfahrzeug, Crew, Passagiere und safe flight and landing miteinander verbinden. Die Quantifizierung bleibt daher semiquantitativ und assurance-orientiert: Sie dient der Begründung angemessener Schutzmaßnahmen, nicht der exakten Berechnung eines gemeinsamen Gesamtrisikos.+
  
 ==== 10. Welches neue Wissen ist erforderlich für eine Synthese der Domänen? ==== ==== 10. Welches neue Wissen ist erforderlich für eine Synthese der Domänen? ====
 +
 Für die Disziplin Flugsicherheit / Flugzeugsicherheit ist bereits eine vergleichsweise weit entwickelte methodische Kopplung von Safety und Security vorhanden. Die zentralen EUROCAE-Dokumente beschreiben Safety Assessment, Airworthiness Security, Security Risk Assessment, Continuing Airworthiness und Security Event Management als aufeinander bezogene Prozesse. Dennoch bleibt eine vollständige Synthese beider Domänen methodisch anspruchsvoll. Erforderlich ist vor allem neues Wissen darüber, wie unterschiedliche Unsicherheitsarten, Metriken, Nachweislogiken und Lebenszyklusprozesse konsistent miteinander verbunden werden können, ohne Scheingenauigkeit zu erzeugen. Für die Disziplin Flugsicherheit / Flugzeugsicherheit ist bereits eine vergleichsweise weit entwickelte methodische Kopplung von Safety und Security vorhanden. Die zentralen EUROCAE-Dokumente beschreiben Safety Assessment, Airworthiness Security, Security Risk Assessment, Continuing Airworthiness und Security Event Management als aufeinander bezogene Prozesse. Dennoch bleibt eine vollständige Synthese beider Domänen methodisch anspruchsvoll. Erforderlich ist vor allem neues Wissen darüber, wie unterschiedliche Unsicherheitsarten, Metriken, Nachweislogiken und Lebenszyklusprozesse konsistent miteinander verbunden werden können, ohne Scheingenauigkeit zu erzeugen.
  
Zeile 318: Zeile 330:
 Ein sechster Wissensbedarf betrifft die Abgrenzung und Übertragbarkeit zwischen Disziplinen. Die Flugsicherheit kann als sehr weit entwickeltes Beispiel für semiquantitative Safety-/Security-Kopplung dienen. Dennoch ist unklar, welche Teile dieser Methodik auf z. B. Automotive, Railway, Industrieanlagen, KRITIS oder physische Sicherheit übertragbar sind. Ein sechster Wissensbedarf betrifft die Abgrenzung und Übertragbarkeit zwischen Disziplinen. Die Flugsicherheit kann als sehr weit entwickeltes Beispiel für semiquantitative Safety-/Security-Kopplung dienen. Dennoch ist unklar, welche Teile dieser Methodik auf z. B. Automotive, Railway, Industrieanlagen, KRITIS oder physische Sicherheit übertragbar sind.
  
-Kernaussage: +Kernaussage: Für eine weitergehende Synthese von Safety und Security in der Flugsicherheit ist vor allem Wissen darüber erforderlich, wie epistemische Security-Unsicherheiten, semiquantitative Security-Scorings, Safety-Severity, Security Assurance und Lebenszyklusdaten konsistent verbunden werden können. Die zentrale offene Aufgabe besteht nicht in einer vollständigen gemeinsamen Quantifizierung, sondern in einer belastbaren Übersetzung zwischen Safety-Wirkung und Security-Schutzlogik — einschließlich klarer Kriterien für Angemessenheit, Nachweisführung, Verantwortlichkeit und Rückkopplung aus dem Betrieb.
-Für eine weitergehende Synthese von Safety und Security in der Flugsicherheit ist vor allem Wissen darüber erforderlich, wie epistemische Security-Unsicherheiten, semiquantitative Security-Scorings, Safety-Severity, Security Assurance und Lebenszyklusdaten konsistent verbunden werden können. Die zentrale offene Aufgabe besteht nicht in einer vollständigen gemeinsamen Quantifizierung, sondern in einer belastbaren Übersetzung zwischen Safety-Wirkung und Security-Schutzlogik — einschließlich klarer Kriterien für Angemessenheit, Nachweisführung, Verantwortlichkeit und Rückkopplung aus dem Betrieb.+
  
 ===== Quellen ===== ===== Quellen =====
  • Zuletzt geändert: 2026/07/09 11:31
  • von approve