Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung | ||
| content:luftfahrt [2026/07/09 11:34] – [6. Wie treten Wechselwirkungen der Domänen Safety und Security in der Risikoanalyse in Erscheinung, und wie werden sie behandelt?] approve | content:luftfahrt [2026/07/16 00:32] (aktuell) – [4. Wie werden Risikoanalysen durchgeführt?] approve | ||
|---|---|---|---|
| Zeile 1: | Zeile 1: | ||
| - | ====== Safety und Security in der Luftsicherheit | + | ====== Safety und Security in der Flugsicherheit / Flugzeugsicherheit====== |
| ===== Kernnormen/ | ===== Kernnormen/ | ||
| - | ^ Bezeichnung ^ Vollständiger Titel ^ Einordnung für den Wiki-Beitrag | + | ^Bezeichnung^Vollständiger Titel^Einordnung für den Wiki-Beitrag| |
| - | | EUROCAE ED-79B / SAE ARP4754B | Guidelines for Development of Civil Aircraft and Systems | Zentrale Safety-/ | + | |EUROCAE ED-79B / SAE ARP4754B|Guidelines for Development of Civil Aircraft and Systems|Zentrale Safety-/ |
| - | | EUROCAE ED-135 / SAE ARP4761A | Guidelines for Conducting the Safety Assessment Process on Civil Aircraft, Systems, and Equipment | Zentrale Richtlinie für den Safety-Assessment-Prozess. Sie behandelt insbesondere AFHA, PASA, SFHA, PSSA, SSA und ASA sowie Methoden wie FTA, FMEA/FMES, Markov Analysis, Zonal Safety Analysis (ZSA), Particular Risk Analysis (PRA), Common Mode Analysis (CMA) und Model-Based Safety Assessment (MBSA). | | + | |EUROCAE ED-135 / SAE ARP4761A|Guidelines for Conducting the Safety Assessment Process on Civil Aircraft, Systems, and Equipment|Zentrale Richtlinie für den Safety-Assessment-Prozess. Sie behandelt insbesondere AFHA, PASA, SFHA, PSSA, SSA und ASA sowie Methoden wie FTA, FMEA/FMES, Markov Analysis, Zonal Safety Analysis (ZSA), Particular Risk Analysis (PRA), Common Mode Analysis (CMA) und Model-Based Safety Assessment (MBSA).| |
| - | | EUROCAE ED-201A / RTCA DO-391 | Aeronautical Information System Security Framework Guidance | Übergreifendes Framework für Aeronautical Information System Security. Behandelt Stakeholder, | + | |EUROCAE ED-201A / RTCA DO-391|Aeronautical Information System Security Framework Guidance|Übergreifendes Framework für Aeronautical Information System Security. Behandelt Stakeholder, |
| - | | EUROCAE ED-202B / RTCA DO-326B | Airworthiness Security Process Specification | Zentrale Prozessspezifikation für Airworthiness Security. Beschreibt den Umgang mit Intentional Unauthorized Electronic Interaction (IUEI) im Entwicklungs- und Zertifizierungskontext. | | + | |EUROCAE ED-202B / RTCA DO-326B|Airworthiness Security Process Specification|Zentrale Prozessspezifikation für Airworthiness Security. Beschreibt den Umgang mit Intentional Unauthorized Electronic Interaction (IUEI) im Entwicklungs- und Zertifizierungskontext.| |
| - | | EUROCAE ED-203A / RTCA DO-356A | Airworthiness Security Methods and Considerations | Methodische Ergänzung zu ED-202B. Behandelt insbesondere Security Scope, Threat Conditions, Threat Scenarios, Security Measures, Level of Threat, Security Assurance und Security Architecture. | | + | |EUROCAE ED-203A / RTCA DO-356A|Airworthiness Security Methods and Considerations|Methodische Ergänzung zu ED-202B. Behandelt insbesondere Security Scope, Threat Conditions, Threat Scenarios, Security Measures, Level of Threat, Security Assurance und Security Architecture.| |
| - | | EUROCAE ED-204A / RTCA DO-355A | Information Security Guidance for Continuing Airworthiness | Richtlinie für Information Security in Betrieb, Wartung und Continuing Airworthiness. Behandelt u. a. Airborne Software, Aircraft Components, Network Access Points, Ground Support Equipment, Operator-Prozesse, | + | |EUROCAE ED-204A / RTCA DO-355A|Information Security Guidance for Continuing Airworthiness|Richtlinie für Information Security in Betrieb, Wartung und Continuing Airworthiness. Behandelt u. a. Airborne Software, Aircraft Components, Network Access Points, Ground Support Equipment, Operator-Prozesse, |
| - | | EUROCAE ED-206 / RTCA DO-392 | Guidance on Security Event Management | Richtlinie für Security Event Management. Behandelt Organisation, | + | |EUROCAE ED-206 / RTCA DO-392|Guidance on Security Event Management|Richtlinie für Security Event Management. Behandelt Organisation, |
| ===== Ergänzende Referenzen ===== | ===== Ergänzende Referenzen ===== | ||
| - | ^ Bezeichnung ^ Vollständiger Titel ^ Einordnung für den Wiki-Beitrag | + | ^Bezeichnung^Vollständiger Titel^Einordnung für den Wiki-Beitrag| |
| - | | EUROCAE ED-205A / RTCA DO-393 | Process Standard for Security Certification and Declaration of ATM/ANS Ground Systems | Ergänzende Richtlinie für ATM/ANS Ground Systems. Für den Beitrag insbesondere relevant als Schnittstelle zu Boden-, Kommunikations- und Navigationsdiensten. | | + | |EUROCAE ED-205A / RTCA DO-393|Process Standard for Security Certification and Declaration of ATM/ANS Ground Systems|Ergänzende Richtlinie für ATM/ANS Ground Systems. Für den Beitrag insbesondere relevant als Schnittstelle zu Boden-, Kommunikations- und Navigationsdiensten.| |
| - | | RTCA DO-178C / EUROCAE ED-12C | Software Considerations in Airborne Systems and Equipment Certification | Relevante ergänzende Richtlinie für sicherheitsrelevante Softwareentwicklung. Wird in ED-79B als Referenz für Softwareentwicklung genannt. | | + | |RTCA DO-178C / EUROCAE ED-12C|Software Considerations in Airborne Systems and Equipment Certification|Relevante ergänzende Richtlinie für sicherheitsrelevante Softwareentwicklung. Wird in ED-79B als Referenz für Softwareentwicklung genannt.| |
| - | | RTCA DO-254 / EUROCAE ED-80 | Design Assurance Guidance for Airborne Electronic Hardware | Relevante ergänzende Richtlinie für airborne electronic hardware. Wird in ED-79B als zentrale Hardware-Assurance-Quelle genannt. | | + | |RTCA DO-254 / EUROCAE ED-80|Design Assurance Guidance for Airborne Electronic Hardware|Relevante ergänzende Richtlinie für airborne electronic hardware. Wird in ED-79B als zentrale Hardware-Assurance-Quelle genannt.| |
| - | | EUROCAE ED-124 / RTCA DO-297 | Integrated Modular Avionics Development Guidance and Certification Considerations | Ergänzende Richtlinie für Integrated Modular Avionics (IMA). Relevant für komplexe, integrierte Avionikarchitekturen sowie deren Entwicklungs- und Zertifizierungskontext. | | + | |EUROCAE ED-124 / RTCA DO-297|Integrated Modular Avionics Development Guidance and Certification Considerations|Ergänzende Richtlinie für Integrated Modular Avionics (IMA). Relevant für komplexe, integrierte Avionikarchitekturen sowie deren Entwicklungs- und Zertifizierungskontext.| |
| - | | EASA CS-25 | Certification Specifications and Acceptable Means of Compliance for Large Aeroplanes | Zertifizierungsvorgaben für große Flugzeuge. Besonders CS 25.1309 ist für Safety Objectives, Failure Conditions sowie „safe flight and landing“ zentral. In CS 25.1319 wird Security gleichrangig mit Safety behandelt. | | + | |EASA CS-25|Certification Specifications and Acceptable Means of Compliance for Large Aeroplanes|Zertifizierungsvorgaben für große Flugzeuge. Besonders CS 25.1309 ist für Safety Objectives, Failure Conditions sowie „safe flight and landing“ zentral. In CS 25.1319 wird Security gleichrangig mit Safety behandelt.| |
| - | | EASA AMC 20-42 | Airworthiness Information Security Risk Assessment | Relevanter EASA-Kontext für Airworthiness Security. ED-202B nennt AMC 20-42 im Zusammenhang mit Security Considerations unter CS-E 50, CS-P 230 und CS 25.1319. | | + | |EASA AMC 20-42|Airworthiness Information Security Risk Assessment|Relevanter EASA-Kontext für Airworthiness Security. ED-202B nennt AMC 20-42 im Zusammenhang mit Security Considerations unter CS-E 50, CS-P 230 und CS 25.1319.| |
| - | | EASA Part 21 / GM21 | Certification of Aircraft and Related Products, Parts and Appliances, and of Design and Production Organisations | Relevanter regulatorischer Rahmen für Design Approval, Type Certification, | + | |EASA Part 21 / GM21|Certification of Aircraft and Related Products, Parts and Appliances, and of Design and Production Organisations|Relevanter regulatorischer Rahmen für Design Approval, Type Certification, |
| - | | EU 2017/373 | Requirements for Providers of Air Traffic Management/ | + | |EU 2017/ |
| - | | EASA Part-IS | Information Security Requirements for Aviation Organisations | Neuerer europäischer regulatorischer Rahmen für Information Security Management in Luftfahrtorganisationen. ED-205A und ED-206 stehen in engem Zusammenhang mit der Entwicklung bzw. Umsetzung entsprechender Anforderungen. | | + | |EASA Part-IS|Information Security Requirements for Aviation Organisations|Neuerer europäischer regulatorischer Rahmen für Information Security Management in Luftfahrtorganisationen. ED-205A und ED-206 stehen in engem Zusammenhang mit der Entwicklung bzw. Umsetzung entsprechender Anforderungen.| |
| - | | CVSS | Common Vulnerability Scoring System | Ergänzende Security-Metrik für Vulnerability Management. ED-206 enthält aviation-spezifische Guidance zur Anwendung von CVSS-Metriken. | | + | |CVSS|Common Vulnerability Scoring System|Ergänzende Security-Metrik für Vulnerability Management. ED-206 enthält aviation-spezifische Guidance zur Anwendung von CVSS-Metriken.| |
| ===== 1 Risiko: Definition und Herausforderungen ===== | ===== 1 Risiko: Definition und Herausforderungen ===== | ||
| Zeile 35: | Zeile 35: | ||
| Typische Safety-Verfahren sind: | Typische Safety-Verfahren sind: | ||
| - | ^ Verfahren ^ Bedeutung | + | |
| - | | AFHA | Aircraft Functional Hazard Assessment | | + | ^Verfahren^Bedeutung| |
| - | | PASA | Preliminary Aircraft Safety Assessment | | + | |AFHA|Aircraft Functional Hazard Assessment| |
| - | | SFHA | System Functional Hazard Assessment | | + | |PASA|Preliminary Aircraft Safety Assessment| |
| - | | PSSA | Preliminary System Safety Assessment | | + | |SFHA|System Functional Hazard Assessment| |
| - | | SSA | System Safety Assessment | | + | |PSSA|Preliminary System Safety Assessment| |
| - | | ASA | Aircraft Safety Assessment | | + | |SSA|System Safety Assessment| |
| - | | FTA, FMEA/FMES, CMA, PRA, ZSA, Markov, MBSA | Ergänzende qualitative, | + | |ASA|Aircraft Safety Assessment| |
| + | |FTA, FMEA/FMES, CMA, PRA, ZSA, Markov, MBSA|Ergänzende qualitative, | ||
| Die Safety-Risikologik folgt einem hierarchischen Entwicklungs- und Nachweisprinzip: | Die Safety-Risikologik folgt einem hierarchischen Entwicklungs- und Nachweisprinzip: | ||
| - | Abbildung (ED-79B, Figure 4-2: Interaction between Safety Assessment and development processes.) | + | Weiterführende Darstellung: |
| - | Annotation (Safety Assessment und Entwicklugsprozess) | + | |
| - | Der Safety-Prozess ist einer der wichtigsten Bestandteile des Entwicklungsprozesses (siehe Abbildung) | + | Der Safety-Prozess ist einer der wichtigsten Bestandteile des Entwicklungsprozesses (siehe Abbildung) |
| Auf der Security-Seite wird die Disziplin nicht allgemein als IT-Sicherheit verstanden, sondern spezifisch als Aeronautical Information System Security bzw. Airworthiness Security. Ausgangspunkt ist die zunehmende Möglichkeit einer Intentional Unauthorized Electronic Interaction (IUEI) mit Luftfahrzeug- und luftfahrtbezogenen Informationssystemen. ED-201A / DO-391 beschreibt hierfür einen übergreifenden Rahmen für Aeronautical Information System Security, der Luftfahrzeuge, | Auf der Security-Seite wird die Disziplin nicht allgemein als IT-Sicherheit verstanden, sondern spezifisch als Aeronautical Information System Security bzw. Airworthiness Security. Ausgangspunkt ist die zunehmende Möglichkeit einer Intentional Unauthorized Electronic Interaction (IUEI) mit Luftfahrzeug- und luftfahrtbezogenen Informationssystemen. ED-201A / DO-391 beschreibt hierfür einen übergreifenden Rahmen für Aeronautical Information System Security, der Luftfahrzeuge, | ||
| Zeile 56: | Zeile 56: | ||
| Die Security-Risikoanalyse arbeitet mit einer eigenen, aber eng an Safety anschlussfähigen Begrifflichkeit. Zentrale Begriffe sind: | Die Security-Risikoanalyse arbeitet mit einer eigenen, aber eng an Safety anschlussfähigen Begrifflichkeit. Zentrale Begriffe sind: | ||
| - | ^ Begriff ^ Funktion im Security-Kontext | + | |
| - | | Asset | Schutzwürdige Funktion, Information, | + | ^Begriff^Funktion im Security-Kontext| |
| - | | Security Property | z. B. Integrität, | + | |Asset|Schutzwürdige Funktion, Information, |
| - | | Threat Condition | Sicherheitsrelevante Folge des Verlusts einer Security Property | | + | |Security Property|z. B. Integrität, |
| - | | Threat Scenario | Konkretes Angriffsszenario mit Threat Vector, Vulnerability, | + | |Threat Condition|Sicherheitsrelevante Folge des Verlusts einer Security Property| |
| - | | Threat Path | Angriffspfad von einem Einstiegspunkt bis zum Zielsystem | | + | |Threat Scenario|Konkretes Angriffsszenario mit Threat Vector, Vulnerability, |
| - | | Security Measure | Technische, organisatorische oder prozedurale Maßnahme zur Verringerung der Angriffserfolgswahrscheinlichkeit | | + | |Threat Path|Angriffspfad von einem Einstiegspunkt bis zum Zielsystem| |
| - | | Level of Threat / Likelihood | Semiquantitative Bewertung der verbleibenden Erfolgswahrscheinlichkeit eines Angriffs | | + | |Security Measure|Technische, |
| - | | Security Effectiveness / Security Assurance | Bewertung und Nachweis der Angemessenheit und Belastbarkeit von Security-Maßnahmen | | + | |Level of Threat / Likelihood|Semiquantitative Bewertung der verbleibenden Erfolgswahrscheinlichkeit eines Angriffs| |
| + | |Security Effectiveness / Security Assurance|Bewertung und Nachweis der Angemessenheit und Belastbarkeit von Security-Maßnahmen| | ||
| Die Besonderheit der Flugsicherheit liegt darin, dass Safety- und Security-Bewertungen ungewöhnlich eng aufeinander bezogen sind. Security wird nicht isoliert bewertet, sondern an den möglichen Safety Impact einer Threat Condition gekoppelt. ED-202B formuliert ausdrücklich, | Die Besonderheit der Flugsicherheit liegt darin, dass Safety- und Security-Bewertungen ungewöhnlich eng aufeinander bezogen sind. Security wird nicht isoliert bewertet, sondern an den möglichen Safety Impact einer Threat Condition gekoppelt. ED-202B formuliert ausdrücklich, | ||
| Zeile 71: | Zeile 72: | ||
| Für die FA512-Systematik lässt sich die Flugsicherheit daher wie folgt einordnen: | Für die FA512-Systematik lässt sich die Flugsicherheit daher wie folgt einordnen: | ||
| - | ^ Domäne ^ Risikologik ^ | ||
| - | | Safety | Risiko aus Failure Conditions, die aus Fehlern, Ausfällen oder Entwicklungsfehlern entstehen und nach ihrer Wirkung auf Luftfahrzeug, | ||
| - | | Security | Risiko aus vorsätzlicher unautorisierter elektronischer Interaktion, | ||
| - | | Kopplung | Zuordnung von Security Threat Conditions zu safety-relevanten Auswirkungen sowie semiquantitative Bewertung von Threat Level, Security Measures und Security Assurance. | | ||
| - | Kernaussage: | + | ^Domäne^Risikologik| |
| - | Die Flugsicherheit ist eine Disziplin mit sehr weit entwickelten, | + | |Safety|Risiko aus Failure Conditions, die aus Fehlern, Ausfällen oder Entwicklungsfehlern entstehen und nach ihrer Wirkung auf Luftfahrzeug, |
| + | |Security|Risiko aus vorsätzlicher unautorisierter elektronischer Interaktion, | ||
| + | |Kopplung|Zuordnung von Security Threat Conditions zu safety-relevanten Auswirkungen sowie semiquantitative Bewertung von Threat Level, Security Measures und Security Assurance.| | ||
| + | |||
| + | Kernaussage: | ||
| ==== 2. Welche Probleme und Dilemmata sind in der Disziplin charakteristisch? | ==== 2. Welche Probleme und Dilemmata sind in der Disziplin charakteristisch? | ||
| + | |||
| Charakteristisch für die Disziplin Flugsicherheit / Flugzeugsicherheit ist zunächst die extreme Systemkomplexität moderner Luftfahrzeuge. Die technische Entwicklung führte von relativ einfachen und robusten Systemen über zunehmend komplexe Bord- und Avioniksysteme hin zu stark integrierten, | Charakteristisch für die Disziplin Flugsicherheit / Flugzeugsicherheit ist zunächst die extreme Systemkomplexität moderner Luftfahrzeuge. Die technische Entwicklung führte von relativ einfachen und robusten Systemen über zunehmend komplexe Bord- und Avioniksysteme hin zu stark integrierten, | ||
| Zeile 93: | Zeile 95: | ||
| Zusammenfassend sind für die Disziplin Flugsicherheit hervorzuheben: | Zusammenfassend sind für die Disziplin Flugsicherheit hervorzuheben: | ||
| - | ^ Problem / Dilemma ^ Beschreibung ^ | ||
| - | | Komplexität und Interdependenz | Moderne Luftfahrzeuge sind hochgradig integrierte cyber-physische Systeme mit vielfältigen technischen und organisatorischen Abhängigkeiten. | | ||
| - | | Angriffswirkungen auf Safety | Intentional Unauthorized Electronic Interaction (IUEI) kann safety-relevante Funktionen beeinträchtigen und dadurch unmittelbare oder mittelbare Auswirkungen auf die Lufttüchtigkeit verursachen. | | ||
| - | | fail safe vs. fail secure | Security-Reaktionen und Schutzmaßnahmen dürfen die Airworthiness sowie sicherheitskritische Funktionen nicht unzulässig beeinträchtigen; | ||
| - | | epistemische Unsicherheit | Bedrohungen, | ||
| - | Kernaussage: | + | ^Problem / Dilemma^Beschreibung| |
| - | Die charakteristischen Probleme der Flugsicherheit ergeben sich aus der Kombination hochgradig integrierter, | + | |Komplexität und Interdependenz|Moderne Luftfahrzeuge sind hochgradig integrierte cyber-physische Systeme mit vielfältigen technischen und organisatorischen Abhängigkeiten.| |
| + | |Angriffswirkungen auf Safety|Intentional Unauthorized Electronic Interaction (IUEI) kann safety-relevante Funktionen beeinträchtigen und dadurch unmittelbare oder mittelbare Auswirkungen auf die Lufttüchtigkeit verursachen.| | ||
| + | |fail safe vs. fail secure|Security-Reaktionen und Schutzmaßnahmen dürfen die Airworthiness sowie sicherheitskritische Funktionen nicht unzulässig beeinträchtigen; | ||
| + | |epistemische Unsicherheit|Bedrohungen, | ||
| + | |||
| + | Kernaussage: | ||
| + | |||
| + | ==== 3. Wie werden unscharfe oder unsichere Risikobeiträge behandelt? ==== | ||
| - | ====3. Wie werden unscharfe oder unsichere Risikobeiträge behandelt? | ||
| In der Disziplin Flugsicherheit / Flugzeugsicherheit werden Unsicherheiten unterschiedlich behandelt, je nachdem, ob sie der klassischen Safety-Bewertung oder der Security-Bewertung zuzuordnen sind. Charakteristisch ist nicht eine vollständige Auflösung der Unsicherheit, | In der Disziplin Flugsicherheit / Flugzeugsicherheit werden Unsicherheiten unterschiedlich behandelt, je nachdem, ob sie der klassischen Safety-Bewertung oder der Security-Bewertung zuzuordnen sind. Charakteristisch ist nicht eine vollständige Auflösung der Unsicherheit, | ||
| Zeile 109: | Zeile 112: | ||
| Diese Safety-seitige Unsicherheitsbehandlung beruht auf mehreren Mechanismen: | Diese Safety-seitige Unsicherheitsbehandlung beruht auf mehreren Mechanismen: | ||
| - | ^ Mechanismus ^ Funktion | + | ^Mechanismus^Funktion| |
| - | | Konservative Klassifikation | Frühe Einordnung von Failure Conditions, häufig auf Aircraft-Level. | | + | |Konservative Klassifikation|Frühe Einordnung von Failure Conditions, häufig auf Aircraft-Level.| |
| - | | Dokumentierte Annahmen | Erfassung und Nachvollziehbarkeit relevanter Annahmen, z. B. zu Crew-Awareness, | + | |Dokumentierte Annahmen|Erfassung und Nachvollziehbarkeit relevanter Annahmen, z. B. zu Crew-Awareness, |
| - | | Rückkopplung Aircraft-Level ↔ System-Level | Präzisierung der Bewertung durch SFHA, PSSA und SSA sowie die schrittweise Verfeinerung von Anforderungen und Analysen. | | + | |Rückkopplung Aircraft-Level ↔ System-Level|Präzisierung der Bewertung durch SFHA, PSSA und SSA sowie die schrittweise Verfeinerung von Anforderungen und Analysen.| |
| - | | Quantitative Nachweise | Einsatz quantitativer Methoden, wenn Fehlerraten, | + | |Quantitative Nachweise|Einsatz quantitativer Methoden, wenn Fehlerraten, |
| - | | Common-Cause-/ | + | |Common-Cause-/ |
| - | | Engineering Judgement und In-Service Experience | Absicherung und Bewertung von Risiken in Bereichen, in denen Daten oder statistische Nachweise begrenzt verfügbar sind. | | + | |Engineering Judgement und In-Service Experience|Absicherung und Bewertung von Risiken in Bereichen, in denen Daten oder statistische Nachweise begrenzt verfügbar sind.| |
| ED-135 stellt hierfür eine umfangreiche Methodenlandschaft bereit: Fault Tree Analysis, FMEA/FMES, Common Mode Analysis, Zonal Safety Analysis, Particular Risk Analysis, Markov-Analyse und Model-Based Safety Analysis. Diese Verfahren dienen nicht nur der Berechnung von Wahrscheinlichkeiten, | ED-135 stellt hierfür eine umfangreiche Methodenlandschaft bereit: Fault Tree Analysis, FMEA/FMES, Common Mode Analysis, Zonal Safety Analysis, Particular Risk Analysis, Markov-Analyse und Model-Based Safety Analysis. Diese Verfahren dienen nicht nur der Berechnung von Wahrscheinlichkeiten, | ||
| Zeile 126: | Zeile 129: | ||
| Damit ergibt sich folgende Zweiteilung: | Damit ergibt sich folgende Zweiteilung: | ||
| - | ^ Domäne ^ Umgang mit Unsicherheit | + | |
| - | | Safety | Klassifikation, | + | ^Domäne^Umgang mit Unsicherheit| |
| - | | Security | Bewertung durch Threat Conditions, Threat Scenarios, Level of Threat, semiquantitative Scorings, Security Measures, Security Assurance, Refutation sowie Vulnerability Management. | | + | |Safety|Klassifikation, |
| + | |Security|Bewertung durch Threat Conditions, Threat Scenarios, Level of Threat, semiquantitative Scorings, Security Measures, Security Assurance, Refutation sowie Vulnerability Management.| | ||
| Für die gemeinsame Betrachtung bedeutet dies: Die Luftfahrt erreicht eine vergleichsweise enge Kopplung, indem Security-Bewertungen an Safety Impact bzw. Threat Condition Severity gespiegelt werden. Sie vermeidet jedoch eine vollständige metrische Verschmelzung. Die Unsicherheit der Security-Seite wird nicht aufgelöst, sondern durch strukturierte Szenarien, konservative Bewertung, semiquantitative Skalen, Begründungspflichten und Assurance beherrschbar gemacht. | Für die gemeinsame Betrachtung bedeutet dies: Die Luftfahrt erreicht eine vergleichsweise enge Kopplung, indem Security-Bewertungen an Safety Impact bzw. Threat Condition Severity gespiegelt werden. Sie vermeidet jedoch eine vollständige metrische Verschmelzung. Die Unsicherheit der Security-Seite wird nicht aufgelöst, sondern durch strukturierte Szenarien, konservative Bewertung, semiquantitative Skalen, Begründungspflichten und Assurance beherrschbar gemacht. | ||
| - | Kernaussage: | + | Kernaussage: |
| - | Die Flugsicherheit behandelt unsichere Risikobeiträge durch formale Prozessführung und abgestufte Bewertungsverfahren. Safety-seitig werden Unsicherheiten über Failure-Condition-Klassifikation, | + | |
| ===== 2 Durchführung von Risikoanalysen ===== | ===== 2 Durchführung von Risikoanalysen ===== | ||
| + | |||
| ==== 4. Wie werden Risikoanalysen durchgeführt? | ==== 4. Wie werden Risikoanalysen durchgeführt? | ||
| + | |||
| Risikoanalysen in der Disziplin Flugsicherheit / Flugzeugsicherheit werden stark norm- und prozessgeführt durchgeführt. Charakteristisch ist eine Kombination aus qualitativen, | Risikoanalysen in der Disziplin Flugsicherheit / Flugzeugsicherheit werden stark norm- und prozessgeführt durchgeführt. Charakteristisch ist eine Kombination aus qualitativen, | ||
| Zeile 142: | Zeile 147: | ||
| Typisch ist folgende Prozesskette: | Typisch ist folgende Prozesskette: | ||
| - | ^ Prozessschritt ^ Zweck ^ | + | |
| - | | AFHA | Identifikation und Klassifikation von Failure Conditions auf Luftfahrzeugebene. | | + | ^Prozessschritt^Zweck| |
| - | | PASA | Bewertung der vorläufigen Aircraft-Architektur hinsichtlich der Erfüllung von Safety Objectives. | | + | |AFHA|Identifikation und Klassifikation von Failure Conditions auf Luftfahrzeugebene.| |
| - | | SFHA | Identifikation und Bewertung systembezogener Failure Conditions. | | + | |PASA|Bewertung der vorläufigen Aircraft-Architektur hinsichtlich der Erfüllung von Safety Objectives.| |
| - | | PSSA | Prüfung, ob die geplante Systemarchitektur die definierten Safety Objectives erfüllen kann. | | + | |SFHA|Identifikation und Bewertung systembezogener Failure Conditions.| |
| - | | SSA | Nachweis, dass das realisierte System die geforderten Safety Objectives erfüllt. | | + | |PSSA|Prüfung, |
| - | | ASA | Abschließende Bewertung der Safety auf Luftfahrzeugebene. | | + | |SSA|Nachweis, |
| + | |ASA|Abschließende Bewertung der Safety auf Luftfahrzeugebene.| | ||
| ED-135 beschreibt diesen Safety Assessment Process und die zugehörigen Analyseverfahren. | ED-135 beschreibt diesen Safety Assessment Process und die zugehörigen Analyseverfahren. | ||
| Zeile 156: | Zeile 162: | ||
| Auf der Security-Seite erfolgt die Risikoanalyse ebenfalls prozessgeführt, | Auf der Security-Seite erfolgt die Risikoanalyse ebenfalls prozessgeführt, | ||
| - | Abbildung: ED-203A: Security Risk Assessment Process. | + | Weiterführende Darstellung: Der Prozess der Security-Risikobewertung ist in EUROCAE |
| - | Annotation Security Risk Assessment (Quelle) | + | |
| Die konkrete Security-Methodik wird in ED-203A ausgeführt. Sie umfasst im Kern: | Die konkrete Security-Methodik wird in ED-203A ausgeführt. Sie umfasst im Kern: | ||
| - | ^ Schritt ^ Inhalt | + | |
| - | | Security Scope | Festlegung des betrachteten Sicherheitsbereichs und der Systemgrenzen. | | + | ^Schritt^Inhalt| |
| - | | Asset Identification | Identifikation schutzwürdiger Funktionen, Systeme, Daten und Schnittstellen. | | + | |Security Scope|Festlegung des betrachteten Sicherheitsbereichs und der Systemgrenzen.| |
| - | | Security Perimeter / Environment | Abgrenzung des Sicherheitsbereichs sowie Definition relevanter Umgebungsbedingungen und Annahmen. | | + | |Asset Identification|Identifikation schutzwürdiger Funktionen, Systeme, Daten und Schnittstellen.| |
| - | | Threat Condition Identification | Identifikation safety-relevanter Folgen des Verlusts einer Security Property. | | + | |Security Perimeter / Environment|Abgrenzung des Sicherheitsbereichs sowie Definition relevanter Umgebungsbedingungen und Annahmen.| |
| - | | Threat Scenario Identification | Beschreibung konkreter Angriffsszenarien, | + | |Threat Condition Identification|Identifikation safety-relevanter Folgen des Verlusts einer Security Property.| |
| - | | Security Measure Characterization | Bewertung technischer, | + | |Threat Scenario Identification|Beschreibung konkreter Angriffsszenarien, |
| - | | Level of Threat Evaluation | Semiquantitative Bewertung der verbleibenden Angriffsmöglichkeit bzw. Erfolgswahrscheinlichkeit eines Angriffs. | | + | |Security Measure Characterization|Bewertung technischer, |
| - | | Risk Evaluation | Bewertung der Akzeptabilität des Risikos sowie Ableitung weiterer Security-Anforderungen und Maßnahmen. | | + | |Level of Threat Evaluation|Semiquantitative Bewertung der verbleibenden Angriffsmöglichkeit bzw. Erfolgswahrscheinlichkeit eines Angriffs.| |
| + | |Risk Evaluation|Bewertung der Akzeptabilität des Risikos sowie Ableitung weiterer Security-Anforderungen und Maßnahmen.| | ||
| Damit ergibt sich für die Security-Seite ein überwiegend semiquantitatives und szenariobasiertes Vorgehen. Anders als in der Safety werden keine belastbaren statistischen Angriffswahrscheinlichkeiten berechnet. Stattdessen wird beurteilt, wie schwierig ein erfolgreicher Angriff unter gegebenen Bedingungen ist, welche Voraussetzungen er erfordert und welche Schutzmaßnahmen seine Durchführung erschweren. | Damit ergibt sich für die Security-Seite ein überwiegend semiquantitatives und szenariobasiertes Vorgehen. Anders als in der Safety werden keine belastbaren statistischen Angriffswahrscheinlichkeiten berechnet. Stattdessen wird beurteilt, wie schwierig ein erfolgreicher Angriff unter gegebenen Bedingungen ist, welche Voraussetzungen er erfordert und welche Schutzmaßnahmen seine Durchführung erschweren. | ||
| - | Im Betrieb und über den Lebenszyklus wird die Risikoanalyse durch Continuing-Airworthiness- und Event-Management-Prozesse ergänzt. ED-204A behandelt Information Security Guidance for Continuing Airworthiness, | + | Im Betrieb und über den Lebenszyklus wird die Risikoanalyse durch Continuing-Airworthiness- und Event-Management-Prozesse ergänzt. ED-204A behandelt Information Security Guidance for Continuing Airworthiness, |
| - | ED-206 ergänzt dies um Security Event Management mit Organisation, | + | |
| - | Kernaussage: | + | Kernaussage: |
| - | Risikoanalysen in der Flugsicherheit sind normativ stark geregelt und methodisch ausdifferenziert. Die Safety-Seite kombiniert qualitative Failure-Condition-Klassifikation mit quantitativen Nachweisen zu Ausfallwahrscheinlichkeiten, | + | |
| - | ====5. Welche Metriken kommen zum Einsatz? | + | ==== 5. Welche Metriken kommen zum Einsatz? ==== |
| In der Disziplin Flugsicherheit / Flugzeugsicherheit kommen sowohl auf der Safety- als auch auf der Security-Seite gestufte Bewertungs- und Nachweismetriken zum Einsatz. Charakteristisch ist, dass diese Metriken nicht identisch sind, aber im Bereich der Airworthiness Security vergleichsweise eng aufeinander bezogen werden. | In der Disziplin Flugsicherheit / Flugzeugsicherheit kommen sowohl auf der Safety- als auch auf der Security-Seite gestufte Bewertungs- und Nachweismetriken zum Einsatz. Charakteristisch ist, dass diese Metriken nicht identisch sind, aber im Bereich der Airworthiness Security vergleichsweise eng aufeinander bezogen werden. | ||
| - | Auf der Safety-Seite sind die zentralen Metriken die Klassifikation von Failure Conditions nach Schweregrad sowie die daraus abgeleiteten qualitativen und quantitativen Safety Objectives. In der klassischen CS/ | + | Auf der Safety-Seite sind die zentralen Metriken die Klassifikation von Failure Conditions nach Schweregrad sowie die daraus abgeleiteten qualitativen und quantitativen Safety Objectives. In der klassischen CS/ |
| Eine zweite zentrale Safety-Metrik ist der Development Assurance Level. Dabei wird unterschieden zwischen FDAL für Funktionen und IDAL für Items, also insbesondere Software- und Hardware-Elemente. FDAL/IDAL beschreiben nicht unmittelbar eine Ausfallwahrscheinlichkeit, | Eine zweite zentrale Safety-Metrik ist der Development Assurance Level. Dabei wird unterschieden zwischen FDAL für Funktionen und IDAL für Items, also insbesondere Software- und Hardware-Elemente. FDAL/IDAL beschreiben nicht unmittelbar eine Ausfallwahrscheinlichkeit, | ||
| Zeile 190: | Zeile 194: | ||
| Eine zweite zentrale Security-Metrik ist der Level of Threat. ED-201A stellt eine Risk Acceptance Comparison Matrix dar, in der Severity of the Threat Condition mit dem Level of Threat kombiniert wird. Die daraus resultierenden Bewertungen lauten etwa Acceptable, Conditionally Acceptable oder Not Acceptable. Damit wird Security-Risiko nicht als einfache Angriffswahrscheinlichkeit verstanden, sondern als semiquantitative Bewertung der Angemessenheit von Schutzmaßnahmen bezogen auf den potenziellen Safety Impact. | Eine zweite zentrale Security-Metrik ist der Level of Threat. ED-201A stellt eine Risk Acceptance Comparison Matrix dar, in der Severity of the Threat Condition mit dem Level of Threat kombiniert wird. Die daraus resultierenden Bewertungen lauten etwa Acceptable, Conditionally Acceptable oder Not Acceptable. Damit wird Security-Risiko nicht als einfache Angriffswahrscheinlichkeit verstanden, sondern als semiquantitative Bewertung der Angemessenheit von Schutzmaßnahmen bezogen auf den potenziellen Safety Impact. | ||
| - | Ergänzend kommt im Bereich Security Event Management und Vulnerability Management auch CVSS zum Einsatz. ED-206 enthält eine luftfahrtspezifische Anleitung zur Verwendung des Common Vulnerability Scoring System. CVSS dient dabei vor allem der Bewertung und Priorisierung von Schwachstellen, | + | Ergänzend kommt im Bereich Security Event Management und Vulnerability Management auch CVSS zum Einsatz. ED-206 enthält eine luftfahrtspezifische Anleitung zur Verwendung des Common Vulnerability Scoring System. CVSS dient dabei vor allem der Bewertung und Priorisierung von Schwachstellen, |
| - | ^ Bereich ^ Metrik / Bewertungsgröße ^ Funktion | + | ^Bereich^Metrik / Bewertungsgröße^Funktion| |
| - | | Safety | Failure-Condition-Severity: | + | |Safety|Failure-Condition-Severity: |
| - | | Safety | Qualitative Wahrscheinlichkeitsklassen | Einordnung zulässiger Auftretenshäufigkeiten von Fehlerzuständen. | | + | |Safety|Qualitative Wahrscheinlichkeitsklassen|Einordnung zulässiger Auftretenshäufigkeiten von Fehlerzuständen.| |
| - | | Safety | Quantitative Zielwerte pro Flugstunde | Nachweis der Erfüllung definierter Safety Objectives durch probabilistische Bewertungen. | | + | |Safety|Quantitative Zielwerte pro Flugstunde|Nachweis der Erfüllung definierter Safety Objectives durch probabilistische Bewertungen.| |
| - | | Safety | FDAL / IDAL | Bestimmung des erforderlichen Strengegrads für Entwicklungs- und Assurance-Prozesse. | | + | |Safety|FDAL / IDAL|Bestimmung des erforderlichen Strengegrads für Entwicklungs- und Assurance-Prozesse.| |
| - | | Safety | Failure Rate, Risk Time, MFT, Wartungsintervalle | Quantitative Detailbewertung von Fehlerwahrscheinlichkeiten, | + | |Safety|Failure Rate, Risk Time, MFT, Wartungsintervalle|Quantitative Detailbewertung von Fehlerwahrscheinlichkeiten, |
| - | | Security | Severity of Threat Condition | Bewertung des Safety-Impacts einer Security-Bedrohung. | | + | |Security|Severity of Threat Condition|Bewertung des Safety-Impacts einer Security-Bedrohung.| |
| - | | Security | Level of Threat / Likelihood | Semiquantitative Bewertung der verbleibenden Angriffsmöglichkeit eines Threat Scenarios nach Umsetzung von Schutzmaßnahmen. | | + | |Security|Level of Threat / Likelihood|Semiquantitative Bewertung der verbleibenden Angriffsmöglichkeit eines Threat Scenarios nach Umsetzung von Schutzmaßnahmen.| |
| - | | Security | Security Measure Effectiveness | Bewertung der Wirksamkeit einzelner technischer, | + | |Security|Security Measure Effectiveness|Bewertung der Wirksamkeit einzelner technischer, |
| - | | Security | Risk Acceptability | Einstufung des Risikos als Acceptable, Conditionally Acceptable oder Not Acceptable. | | + | |Security|Risk Acceptability|Einstufung des Risikos als Acceptable, Conditionally Acceptable oder Not Acceptable.| |
| - | | Security | Security Assurance Level / Assurance | Bewertung der Angemessenheit sowie des Nachweisniveaus von Security-Maßnahmen. | | + | |Security|Security Assurance Level / Assurance|Bewertung der Angemessenheit sowie des Nachweisniveaus von Security-Maßnahmen.| |
| - | | Vulnerability Management | CVSS (Common Vulnerability Scoring System) | Bewertung und Priorisierung von Schwachstellen im Rahmen des Vulnerability Managements. | | + | |Vulnerability Management|CVSS (Common Vulnerability Scoring System)|Bewertung und Priorisierung von Schwachstellen im Rahmen des Vulnerability Managements.| |
| Die Besonderheit der Luftfahrt liegt nicht darin, dass Safety- und Security-Metriken vollständig vereinheitlicht wären. Eine solche vollständige Vereinheitlichung ist wegen epistemischer Bedrohungswahrscheinlichkeiten und nicht probabilistisch quantifizierbarer IT-Security-Wirksamkeit nicht möglich. Die Besonderheit liegt vielmehr darin, dass Security-Metriken systematisch an Safety-Wirkungen gekoppelt werden. | Die Besonderheit der Luftfahrt liegt nicht darin, dass Safety- und Security-Metriken vollständig vereinheitlicht wären. Eine solche vollständige Vereinheitlichung ist wegen epistemischer Bedrohungswahrscheinlichkeiten und nicht probabilistisch quantifizierbarer IT-Security-Wirksamkeit nicht möglich. Die Besonderheit liegt vielmehr darin, dass Security-Metriken systematisch an Safety-Wirkungen gekoppelt werden. | ||
| - | Kernaussage: | + | Kernaussage: |
| - | Die Flugsicherheit nutzt eine besonders weit entwickelte semiquantitative Kopplung von Safety- und Security-Metriken. Safety arbeitet mit Failure-Condition-Severity, | + | |
| ===== 3 Domänenübergreifende Zusammenführung ===== | ===== 3 Domänenübergreifende Zusammenführung ===== | ||
| - | ====6. Wie treten Wechselwirkungen der Domänen Safety und Security in der Risikoanalyse in Erscheinung, | + | |
| + | ==== 6. Wie treten Wechselwirkungen der Domänen Safety und Security in der Risikoanalyse in Erscheinung, | ||
| In der Disziplin Flugsicherheit / Flugzeugsicherheit treten Wechselwirkungen zwischen Safety und Security vor allem dort auf, wo elektronische Angriffe die Lufttüchtigkeit oder safety-relevante Funktionen des Luftfahrzeugs beeinflussen können. Die zentrale Kopplung entsteht nicht durch eine vollständige Verschmelzung beider Risikomodelle, | In der Disziplin Flugsicherheit / Flugzeugsicherheit treten Wechselwirkungen zwischen Safety und Security vor allem dort auf, wo elektronische Angriffe die Lufttüchtigkeit oder safety-relevante Funktionen des Luftfahrzeugs beeinflussen können. Die zentrale Kopplung entsteht nicht durch eine vollständige Verschmelzung beider Risikomodelle, | ||
| Zeile 220: | Zeile 224: | ||
| Die Wechselwirkung wird also in der Luftfahrt vor allem durch Anforderungs- und Nachweisbeziehungen behandelt: | Die Wechselwirkung wird also in der Luftfahrt vor allem durch Anforderungs- und Nachweisbeziehungen behandelt: | ||
| - | ^ Safety-/ | + | |
| - | | Safety Assessment identifiziert Failure Conditions und Kritikalitäten | Das Security Assessment berücksichtigt diese Ergebnisse und bewertet potenzielle Security-Auswirkungen auf safety-relevante Funktionen. | | + | ^Safety-/ |
| - | | Security Assessment identifiziert Threat Conditions und Threat Scenarios | Ableitung von Security Requirements sowie geeigneten technischen, | + | |Safety Assessment identifiziert Failure Conditions und Kritikalitäten|Das Security Assessment berücksichtigt diese Ergebnisse und bewertet potenzielle Security-Auswirkungen auf safety-relevante Funktionen.| |
| - | | Security Measures schützen safety-relevante Funktionen | Nachweis der Wirksamkeit von Security-Maßnahmen durch Security Effectiveness und Security Assurance. | | + | |Security Assessment identifiziert Threat Conditions und Threat Scenarios|Ableitung von Security Requirements sowie geeigneten technischen, |
| - | | Security-Maßnahmen können Safety beeinträchtigen | Abwägung zwischen fail safe und fail secure; bei Konflikten hat der Erhalt der Airworthiness und Safety-Funktion Vorrang. | | + | |Security Measures schützen safety-relevante Funktionen|Nachweis der Wirksamkeit von Security-Maßnahmen durch Security Effectiveness und Security Assurance.| |
| - | | Security Events können Safety-Folgen haben | Verbindung von Security Event Management und Safety Reporting zur Erkennung, Bewertung und Behandlung potenzieller Auswirkungen. | | + | |Security-Maßnahmen können Safety beeinträchtigen|Abwägung zwischen fail safe und fail secure; bei Konflikten hat der Erhalt der Airworthiness und Safety-Funktion Vorrang.| |
| + | |Security Events können Safety-Folgen haben|Verbindung von Security Event Management und Safety Reporting zur Erkennung, Bewertung und Behandlung potenzieller Auswirkungen.| | ||
| Besonders relevant sind Designwechselwirkungen zwischen Security-Maßnahmen und Safety-Funktionen. ED-203A behandelt dies anhand des Unterschieds zwischen fail secure und fail safe. Fail secure darf die Airworthiness nicht beeinträchtigen; | Besonders relevant sind Designwechselwirkungen zwischen Security-Maßnahmen und Safety-Funktionen. ED-203A behandelt dies anhand des Unterschieds zwischen fail secure und fail safe. Fail secure darf die Airworthiness nicht beeinträchtigen; | ||
| Damit ist für die FA512-Systematik wichtig: | Damit ist für die FA512-Systematik wichtig: | ||
| - | ^ Wechselwirkungstyp ^ Bedeutung in der Luftfahrt | + | |
| - | | Angriffswirkung | Intentional Unauthorized Electronic Interaction (IUEI), Malware, manipulierte Daten oder kompromittierte Schnittstellen können safety-relevante Funktionen beeinträchtigen und dadurch Auswirkungen auf die Lufttüchtigkeit verursachen. | | + | ^Wechselwirkungstyp^Bedeutung in der Luftfahrt| |
| - | | Designwechselwirkung | Security-Maßnahmen wie Blockieren, Isolieren, Authentifizieren oder Abschalten können potenziell Safety-Funktionen beeinflussen und müssen daher hinsichtlich ihrer Auswirkungen auf die Airworthiness bewertet werden. | | + | |Angriffswirkung|Intentional Unauthorized Electronic Interaction (IUEI), Malware, manipulierte Daten oder kompromittierte Schnittstellen können safety-relevante Funktionen beeinträchtigen und dadurch Auswirkungen auf die Lufttüchtigkeit verursachen.| |
| + | |Designwechselwirkung|Security-Maßnahmen wie Blockieren, Isolieren, Authentifizieren oder Abschalten können potenziell Safety-Funktionen beeinflussen und müssen daher hinsichtlich ihrer Auswirkungen auf die Airworthiness bewertet werden.| | ||
| In der operationellen Phase treten Wechselwirkungen zusätzlich über Security Event Management und Safety Reporting auf. ED-206 beschreibt die Schnittstelle zwischen Information Security Event Management und bestehenden Safety Event Management- bzw. Occurrence-Reporting-Prozessen. Security Events können Safety-Auswirkungen haben, bevor sie im klassischen Safety Management sichtbar werden; umgekehrt kann ein Safety Incident eine Security-Ursache haben. | In der operationellen Phase treten Wechselwirkungen zusätzlich über Security Event Management und Safety Reporting auf. ED-206 beschreibt die Schnittstelle zwischen Information Security Event Management und bestehenden Safety Event Management- bzw. Occurrence-Reporting-Prozessen. Security Events können Safety-Auswirkungen haben, bevor sie im klassischen Safety Management sichtbar werden; umgekehrt kann ein Safety Incident eine Security-Ursache haben. | ||
| - | Kernaussage: | + | Kernaussage: |
| - | In der Flugsicherheit treten Safety-/ | + | |
| - | ====7. Werden in angrenzenden Disziplinen ähnliche oder andere Probleme bearbeitet? | + | ==== 7. Werden in angrenzenden Disziplinen ähnliche oder andere Probleme bearbeitet? ==== |
| - | In angrenzenden Disziplinen werden sehr ähnliche Grundprobleme bearbeitet, allerdings mit unterschiedlichen Schutzobjekten, | + | |
| + | In angrenzenden Disziplinen werden sehr ähnliche Grundprobleme bearbeitet, allerdings mit unterschiedlichen Schutzobjekten, | ||
| ED-201A zeigt, dass Aeronautical Information System Security nicht nur Luftfahrzeuge betrifft, sondern ein vernetztes Ökosystem aus Aircraft Design and Production, Aircraft Operations, MRO, Airports, Air Traffic Management, UAS/UTM, Lieferketten und informationsverarbeitenden Organisationen umfasst. | ED-201A zeigt, dass Aeronautical Information System Security nicht nur Luftfahrzeuge betrifft, sondern ein vernetztes Ökosystem aus Aircraft Design and Production, Aircraft Operations, MRO, Airports, Air Traffic Management, UAS/UTM, Lieferketten und informationsverarbeitenden Organisationen umfasst. | ||
| - | ===Flughafensicherheit=== | + | === Flughafensicherheit === |
| Die Flughafensicherheit bearbeitet ähnliche Safety-/ | Die Flughafensicherheit bearbeitet ähnliche Safety-/ | ||
| Ähnlich ist die Grundstruktur der Zielkonflikte: | Ähnlich ist die Grundstruktur der Zielkonflikte: | ||
| - | ===Automotive und andere cyber-physische Systeme=== | + | === Automotive und andere cyber-physische Systeme === |
| In Automotive werden ähnliche Fragen bearbeitet: funktionale Sicherheit nach ISO 26262, Cybersecurity nach ISO/SAE 21434, Kopplung von Safety-Kritikalität und Security-Schutzbedarf. Die Parallele liegt in Angriffen auf elektronische Steuergeräte und Kommunikationspfade mit möglichen Safety-Folgen. Der Unterschied liegt in Reife, Zertifizierungslogik und regulatorischem Zuschnitt. | In Automotive werden ähnliche Fragen bearbeitet: funktionale Sicherheit nach ISO 26262, Cybersecurity nach ISO/SAE 21434, Kopplung von Safety-Kritikalität und Security-Schutzbedarf. Die Parallele liegt in Angriffen auf elektronische Steuergeräte und Kommunikationspfade mit möglichen Safety-Folgen. Der Unterschied liegt in Reife, Zertifizierungslogik und regulatorischem Zuschnitt. | ||
| - | Kernaussage: | + | Kernaussage: |
| - | In angrenzenden Disziplinen werden ähnliche Safety-/ | + | |
| - | ====8. Was sind methodische Unterschiede und Gemeinsamkeiten in verschiedenen Domänen? | + | ==== 8. Was sind methodische Unterschiede und Gemeinsamkeiten in verschiedenen Domänen? ==== |
| Die Disziplin Flugsicherheit / Flugzeugsicherheit zeigt besonders deutlich, dass Safety und Security methodisch eng gekoppelt werden können, ohne ihre unterschiedlichen Bewertungslogiken aufzugeben. Gemeinsam ist beiden Domänen, dass sie in der Luftfahrt stark prozess-, anforderungs- und nachweisorientiert organisiert sind. Unterschiede bestehen jedoch in der Art der betrachteten Ursachen, in der Bewertbarkeit von Wahrscheinlichkeiten, | Die Disziplin Flugsicherheit / Flugzeugsicherheit zeigt besonders deutlich, dass Safety und Security methodisch eng gekoppelt werden können, ohne ihre unterschiedlichen Bewertungslogiken aufzugeben. Gemeinsam ist beiden Domänen, dass sie in der Luftfahrt stark prozess-, anforderungs- und nachweisorientiert organisiert sind. Unterschiede bestehen jedoch in der Art der betrachteten Ursachen, in der Bewertbarkeit von Wahrscheinlichkeiten, | ||
| Gemeinsamkeiten zwischen Safety und Security in der Luftfahrt | Gemeinsamkeiten zwischen Safety und Security in der Luftfahrt | ||
| - | ^ Gemeinsamkeit ^ Beschreibung | + | |
| - | | Prozessstruktur | Beide Domänen arbeiten mit geregelten Prozessketten, | + | ^Gemeinsamkeit^Beschreibung| |
| - | | Kritikalitätsorientierung | Beide betrachten die möglichen Auswirkungen auf Luftfahrzeug, | + | |Prozessstruktur|Beide Domänen arbeiten mit geregelten Prozessketten, |
| - | | Assurance-Logik | Beide erzeugen Vertrauen in die Angemessenheit, | + | |Kritikalitätsorientierung|Beide betrachten die möglichen Auswirkungen auf Luftfahrzeug, |
| - | | Lebenszyklusorientierung | Beide beschränken sich nicht auf die Entwicklungsphase, | + | |Assurance-Logik|Beide erzeugen Vertrauen in die Angemessenheit, |
| + | |Lebenszyklusorientierung|Beide beschränken sich nicht auf die Entwicklungsphase, | ||
| Safety Requirements und Security Requirements werden aus vorgelagerten Analysen abgeleitet und müssen im Entwicklungsprozess nachvollziehbar umgesetzt und geprüft werden. ED-202B betont, dass der Security-Prozess mit dem Safety-Prozess interagieren und dessen Outputs berücksichtigen soll. | Safety Requirements und Security Requirements werden aus vorgelagerten Analysen abgeleitet und müssen im Entwicklungsprozess nachvollziehbar umgesetzt und geprüft werden. ED-202B betont, dass der Security-Prozess mit dem Safety-Prozess interagieren und dessen Outputs berücksichtigen soll. | ||
| Zeile 277: | Zeile 285: | ||
| === Methodische Kopplung === | === Methodische Kopplung === | ||
| + | |||
| Die Luftfahrt löst diese Unterschiede nicht durch eine vollständige Vereinheitlichung der Metriken auf. Stattdessen koppelt sie die Domänen über eine gemeinsame sicherheitsbezogene Wirkungsachse: | Die Luftfahrt löst diese Unterschiede nicht durch eine vollständige Vereinheitlichung der Metriken auf. Stattdessen koppelt sie die Domänen über eine gemeinsame sicherheitsbezogene Wirkungsachse: | ||
| - | Kernaussage: | + | Kernaussage: |
| - | Safety und Security sind in der Flugsicherheit methodisch nicht identisch, aber stark gekoppelt. Gemeinsam sind Prozessführung, | + | |
| === 9. Wie könnte ein gemeinsamer Nenner für die Quantifizierung von Risiken in Safety- und Security-Modellen aussehen? === | === 9. Wie könnte ein gemeinsamer Nenner für die Quantifizierung von Risiken in Safety- und Security-Modellen aussehen? === | ||
| + | |||
| In der Disziplin Flugsicherheit / Flugzeugsicherheit liegt ein gemeinsamer Nenner für Safety- und Security-Risiken nicht in einer vollständig gemeinsamen Wahrscheinlichkeitsmetrik. Eine solche metrische Verschmelzung ist methodisch nicht erreichbar, weil Safety und Security unterschiedliche Unsicherheitsarten behandeln. Safety kann in wesentlichen Teilen mit Ausfallwahrscheinlichkeiten, | In der Disziplin Flugsicherheit / Flugzeugsicherheit liegt ein gemeinsamer Nenner für Safety- und Security-Risiken nicht in einer vollständig gemeinsamen Wahrscheinlichkeitsmetrik. Eine solche metrische Verschmelzung ist methodisch nicht erreichbar, weil Safety und Security unterschiedliche Unsicherheitsarten behandeln. Safety kann in wesentlichen Teilen mit Ausfallwahrscheinlichkeiten, | ||
| Zeile 290: | Zeile 299: | ||
| Damit ergibt sich als gemeinsamer Nenner nicht eine identische Metrik, sondern eine kompatible semiquantitative Bewertungsarchitektur: | Damit ergibt sich als gemeinsamer Nenner nicht eine identische Metrik, sondern eine kompatible semiquantitative Bewertungsarchitektur: | ||
| - | ^ Ebene ^ Gemeinsamer Nenner | + | |
| - | | Wirkungsbezug | Betrachtung des Safety Impact bzw. Airworthiness Impact als gemeinsame Zielgröße. | | + | ^Ebene^Gemeinsamer Nenner| |
| - | | Kritikalität | Bewertung der Auswirkungen anhand der Severity von Failure Conditions bzw. Threat Conditions. | | + | |Wirkungsbezug|Betrachtung des Safety Impact bzw. Airworthiness Impact als gemeinsame Zielgröße.| |
| - | | Schutzangemessenheit | Bewertung der Angemessenheit von Security Measures und Level of Threat im Bezug auf den resultierenden Safety Impact. | | + | |Kritikalität|Bewertung der Auswirkungen anhand der Severity von Failure Conditions bzw. Threat Conditions.| |
| - | | Nachweis | Erzeugung von Assurance als Vertrauensnachweis für die Angemessenheit und Wirksamkeit der Maßnahmen, anstatt einer vollständigen Quantifizierung aller Unsicherheiten. | | + | |Schutzangemessenheit|Bewertung der Angemessenheit von Security Measures und Level of Threat im Bezug auf den resultierenden Safety Impact.| |
| + | |Nachweis|Erzeugung von Assurance als Vertrauensnachweis für die Angemessenheit und Wirksamkeit der Maßnahmen, anstatt einer vollständigen Quantifizierung aller Unsicherheiten.| | ||
| Ein möglicher gemeinsamer Nenner ist daher die safety-relevante Threat Condition. Sie übersetzt eine Security-Beeinträchtigung in eine sicherheitsbezogene Wirkung. Ein Angriff ist im Airworthiness-Security-Kontext nicht deshalb relevant, weil er allgemein ein IT-System betrifft, sondern weil er über den Verlust einer Security Property eine Threat Condition erzeugt, die safety-relevante Konsequenzen haben kann. | Ein möglicher gemeinsamer Nenner ist daher die safety-relevante Threat Condition. Sie übersetzt eine Security-Beeinträchtigung in eine sicherheitsbezogene Wirkung. Ein Angriff ist im Airworthiness-Security-Kontext nicht deshalb relevant, weil er allgemein ein IT-System betrifft, sondern weil er über den Verlust einer Security Property eine Threat Condition erzeugt, die safety-relevante Konsequenzen haben kann. | ||
| Zeile 302: | Zeile 312: | ||
| Für das FA512-Wiki lässt sich daraus ableiten: Der gemeinsame Nenner liegt in der Luftfahrt nicht in einer vollständig gemeinsamen Risikoformel, | Für das FA512-Wiki lässt sich daraus ableiten: Der gemeinsame Nenner liegt in der Luftfahrt nicht in einer vollständig gemeinsamen Risikoformel, | ||
| - | Kernaussage: | + | Kernaussage: |
| - | Ein gemeinsamer Nenner für Safety- und Security-Risiken in der Flugsicherheit ist nicht eine vollständig gemeinsame quantitative Wahrscheinlichkeit, | + | |
| ==== 10. Welches neue Wissen ist erforderlich für eine Synthese der Domänen? ==== | ==== 10. Welches neue Wissen ist erforderlich für eine Synthese der Domänen? ==== | ||
| + | |||
| Für die Disziplin Flugsicherheit / Flugzeugsicherheit ist bereits eine vergleichsweise weit entwickelte methodische Kopplung von Safety und Security vorhanden. Die zentralen EUROCAE-Dokumente beschreiben Safety Assessment, Airworthiness Security, Security Risk Assessment, Continuing Airworthiness und Security Event Management als aufeinander bezogene Prozesse. Dennoch bleibt eine vollständige Synthese beider Domänen methodisch anspruchsvoll. Erforderlich ist vor allem neues Wissen darüber, wie unterschiedliche Unsicherheitsarten, | Für die Disziplin Flugsicherheit / Flugzeugsicherheit ist bereits eine vergleichsweise weit entwickelte methodische Kopplung von Safety und Security vorhanden. Die zentralen EUROCAE-Dokumente beschreiben Safety Assessment, Airworthiness Security, Security Risk Assessment, Continuing Airworthiness und Security Event Management als aufeinander bezogene Prozesse. Dennoch bleibt eine vollständige Synthese beider Domänen methodisch anspruchsvoll. Erforderlich ist vor allem neues Wissen darüber, wie unterschiedliche Unsicherheitsarten, | ||
| Zeile 320: | Zeile 330: | ||
| Ein sechster Wissensbedarf betrifft die Abgrenzung und Übertragbarkeit zwischen Disziplinen. Die Flugsicherheit kann als sehr weit entwickeltes Beispiel für semiquantitative Safety-/ | Ein sechster Wissensbedarf betrifft die Abgrenzung und Übertragbarkeit zwischen Disziplinen. Die Flugsicherheit kann als sehr weit entwickeltes Beispiel für semiquantitative Safety-/ | ||
| - | Kernaussage: | + | Kernaussage: |
| - | Für eine weitergehende Synthese von Safety und Security in der Flugsicherheit ist vor allem Wissen darüber erforderlich, | + | |
| ===== Quellen ===== | ===== Quellen ===== | ||