Sicherheitsansatz von Emerson bei der Produktentwicklung von NI

Überblick

Emerson verpflichtet sich zu strengen Sicherheitspraktiken bei der Entwicklung von NI-Produkten, um sowohl Compliance als auch Vertrauen für Kunden und Branchenakteure sicherzustellen. Das Unternehmen integriert Sicherheitsprinzipien in seine Softwareentwicklungsprozesse, wobei Risikomanagement und Einhaltung gesetzlicher Vorschriften Priorität genießen.

 

Ziel dieses Dokuments ist es, Informationen über den Emerson Test & Measurement (Emerson T&M)-Ansatz für Informationen und Sicherheit während des gesamten Produktentwicklungszyklus bereitzustellen.

Inhalt

Emerson-Informationssicherheit

Als Geschäftsbereich von Emerson profitiert Emerson T&M von den globalen Richtlinien von Emerson. Emerson leitet ein globales IT-Team und bietet IT-Dienstleistungen für Mitarbeiter von Emerson T&M. Die Produktentwicklung von NI erfolgt durch Emerson T&M und ist von anderen Emerson-Geschäftsbereichen getrennt.

Informationen bei Emerson T&M sind durch die Richtlinien und Technologien des Emerson IT-Teams geschützt. Diese Richtlinien entsprechen der Datenschutzrichtlinie der Europäischen Union (EU) durch das Global Data Protection Program von Emerson. Dazu müssen alle Emerson-Unternehmen, egal wo sie sich befinden, die Europäische Datenschutz-Grundverordnung (DSGVO) einhalten. Das Emerson Global Data Protection Program wurde auch erweitert, um zusätzliche Gesetze wie den California Consumer Privacy Act (CCPA), das brasilianische allgemeine Datenschutzgesetz und das India Data Privacy Bill zu unterstützen.

Emerson unterhält ein umfassendes Informationssicherheitsprogramm, das Richtlinien, Standards, Verfahren und Richtlinien umfasst. Das Informationssicherheitsprogramm basiert auf mehreren Richtlinien und Best Practices gemäß Industriestandard, einschließlich ISO27001, NIST CSF und DFARS.

Die IT-Führung von Emerson trifft sich regelmäßig, um die strategische und taktische Ausrichtung des Informationssicherheitsprogramms sowie seiner Richtlinien, Standards, Verfahren und Richtlinien zu prüfen. Emersons Chief Information Security Officer (CISO) beaufsichtigt Emersons Cybersecurity-Programm.

Das Risikomanagementprogramm von Emerson überwacht mögliche Bedrohungen und Schwachstellen für Informationstechnologie-Assets. Risikobewertungen werden regelmäßig durchgeführt und wenn erhebliche Veränderungen an Infrastruktur, Technologie oder anderen Faktoren vorliegen.

Damit Kunden und Lieferanten die Sicherheitshaltung von Emerson verstehen, zertifiziert Emerson das Informationssicherheitsprogramm nach ISO 27001. Diese Zertifizierung legt die Anforderungen für die Einrichtung, Implementierung, Wartung und kontinuierliche Verbesserung des Informationssicherheitsprogramms von Emerson fest. Die globalen Rechenzentren und regionalen Rechenzentren von Emerson sind ISO 27001 zertifiziert. Für weitere Informationen zu den ISO 27001-zertifizierten Standorten von Emerson kontaktieren Sie uns bitte.

Eine unabhängige externe Instanz bewertet regelmäßig die Reife des Emerson-Cybersecurity-Programms und misst die Reife des Programms an Branchenkollegen und Industriestandards wie dem NIST Cybersecurity Framework und anderen gängigen Frameworks. Das Sicherheitsteam bespricht Empfehlungen mit der Geschäftsleitung und dem Vorstand.

Emerson führt Penetrationstests interner und externer Netzwerkinfrastruktur sowie angeschlossener Produkte auf Ad-hoc-Basis durch. Dabei werden speziell geschulte und erfahrene interne Mitarbeiter in den Bereichen und Methoden von Penetrationstests nach Industriestandard eingesetzt. Zusätzlich zu den kontinuierlichen Bemühungen des Emerson-Vulnerability-Management-Teams, Penetrationstests durchzuführen, führt Emerson regelmäßig externe Penetrationsübungen mit einem branchenführenden Drittanbieter durch. Die Ergebnisse werden von der Organisation für Informationssicherheit überprüft und basierend auf identifizierten Risiken werden Maßnahmen ergriffen.

Alle Emerson-Mitarbeiter müssen eine Informationssicherheitsschulung zum Thema Sicherheitsrisiken für Endnutzer absolvieren. Das Emerson Security Sensibilization Training umfasst Themen wie Emersons Sicherheitsrichtlinie, Datenklassifizierung und -verarbeitung, Arbeitsbereichs- und Desktop-Sicherheit, Netzwerksicherheit (VPN), Passwortsicherheit, Phishing, Malware, Dateifreigabe, Clean Desk und Insider-Bedrohungen. Neben Sensibilisierungstrainings testet Emerson auch aktiv (z. B. Mock-Phishing) Mitarbeiter, um die Sorgfalt der Endnutzer aufrechtzuerhalten.

Emerson verfügt über eine Datenklassifizierungsrichtlinie. Daten werden in vier Kategorien unterteilt: Öffentlich, nur zur internen Verwendung, vertraulich und eingeschränkt. Diese Klassifizierungen basieren auf den Wert- und Risikofaktoren der Informationen. Für Informationen in jeder der Kategorien wurden Sicherheitsstandards definiert. Diese Sicherheitsvorkehrungen sind für elektronische Dateien und Informationen (ruhend und in Bewegung) sowie für Hardcopys für jede Phase des Datenmanagement-Lebenszyklus definiert.

Die Legal & Compliance-Teams von Emerson überwachen und überprüfen relevante regulatorische Entwicklungen in ihren weltweiten Regionen oder Rechtsordnungen. Interne Überprüfungen umfassen eine Bewertung der Auswirkungen regulatorischer Entwicklungen und der erforderlichen Compliance-Maßnahmen. Die weitere Berichterstattung über diese Entwicklungen erfolgt risikobasiert unter Verwendung vorhandener Risikomanagementprozesse und -strukturen. Emerson verpflichtet sich zur Einhaltung der Datenschutzbestimmungen (z.B. der Datenschutz-Grundverordnung und anderer) und schützt Kunden, Mitarbeiter und Emerson-Informationen.

Der Zugriff auf Konten mit erhöhten Berechtigungen ist auf autorisierte Mitarbeiter beschränkt, die einen solchen Zugriff zur Ausführung ihrer Aufgaben benötigen. Serveradministratoren haben ein administratives (Administrator-)Konto, das von ihren normalen Benutzerkonten getrennt ist. Admin-Konten werden zentral über die Lösung Privilege Access Management (PAM) von Emerson Corporate IT verwaltet. Der Zugriff auf den PAM erfordert eine Multifaktor-Authentifizierung. Die in PAM verwalteten privilegierten Zugangsdaten werden routinemäßig zufällig vergeben. Admin-Konten werden vierteljährlich überprüft.

Ein engagiertes Schwachstellenmanagement-Team testet regelmäßig das interne Emerson-Netzwerk und das in Emerson-Rechenzentren gehostete System. Hersteller- und branchenübliche Warnlisten werden auf neue Patches überwacht. Patches werden in regelmäßig stattfindenden Besprechungen überprüft und je nach Schweregrad für die Verteilung bewertet. Notfall-Patch-Management-Meetings werden bei Bedarf einberufen. Sicherheitslücken und neu auftretende Bedrohungen werden von Informationssicherheitspersonal verfolgt, von technischen Experten bewertet und entsprechend der Risikopriorität eingesetzt.

Emerson verfügt über engagierte Business-Resiliency- und Disaster-Recovery-Teams, die Emerson bei der Wiederherstellung von Systemen mit internen oder externen Ressourcen koordinieren. Lösungen wurden entwickelt, um Anforderungen zu erfüllen, die durch Folgenabschätzungen von System- oder Anlagenausfällen definiert sind. Gegebenenfalls wird die Arbeitslast des Menschen oder Computers auf mehrere Standorte verteilt, um Ausfallzeiten aufgrund lokaler Ausfälle zu reduzieren oder zu vermeiden. Es werden regelmäßig Tests durchgeführt, die Tischübungen, Anruflistentests für Mitarbeiter/alle Kollegen, Tests für Betriebsstörungen und Standortwechsel sowie Tests zur Wiederherstellung von Anwendungen umfassen können. 

GCC-High Tenant für sensible Informationen

Emerson unterhält einen in den USA ansässigen GCC-High-Mandanten, der CMMC und DFARS 252.204-7012/7019/7020/7021 entspricht. Diese Umgebung wurde entwickelt, um strenge Bundes- und Industrieanforderungen zu erfüllen und eine sichere Speicherung und Verwaltung von klassifizierten oder regulierten Daten zu gewährleisten. Kunden mit spezifischen Anforderungen können sich an das Sicherheitsteam von Emerson wenden, um die Datenübertragung über diese sichere Umgebung zu koordinieren.

Außerhalb der USA unterhält Emerson ähnliche Mieter für die Kommunikation mit sensiblen Kunden mit Inlandslösungen. Wenden Sie sich an Ihr Emerson T&M-Team vor Ort, um weitere Informationen zur Verfügbarkeit dieser Informationsdienste zu erhalten. 

Sicherheit bei der Produktentwicklung von Emerson

Mitarbeiter von Emerson T&M folgen einem strengen Entwicklungsprozess, um sicherzustellen, dass NI-Produkte den hohen Qualitäts- und Sicherheitsstandards von Emerson entsprechen. Diese Prozesse werden basierend auf Kundenfeedback und sich ändernden Vorschriften ständig verbessert. Diese Prozesse entsprechen den Leitlinien der US-Regierung im NIST 800-218, Secure Software Development Framework (SSDF). Im Folgenden werden die Elemente des sicheren Entwicklungslebenszyklus von Emerson T&M beschrieben.

Von Grund auf sicher

Emerson stellt sicher, dass Sicherheit von Anfang an in Produkte und Systeme integriert ist, indem es dem Programm Secure by Design folgt. Dieses Programm stellt sicher, dass Sicherheit von Anfang an strukturiert in Produkte integriert ist. Produktdesigns beginnen mit der Bedrohungsmodellierung, Datenflussplanung, Architekturprüfungen und Standardverhaltensplanung.

Sichere Entwicklung

Während des gesamten Entwicklungsprozesses folgen die Emerson-Ingenieure den unten beschriebenen sicheren Entwicklungspraktiken. Der ISO 9001-Prozess von Emerson stellt sicher, dass Ingenieure diese Praktiken konsequent befolgen.

Secure Coding Standards – Der Software Engineering Prozess (SEP) von Emerson umfasst Standards zur sicheren Codeentwicklung. Diese Standards umfassen die Analyse von Drittanbieter- und Open-Source-Komponenten für Sicherheit und Lizenzierung.

Entwicklerschulung—Emerson-Softwareingenieure sind in den neuesten Sicherheits- und Programmierstandards geschult. Entwicklern werden kontinuierlich Schulungsmöglichkeiten angeboten.

Unabhängige Codeprüfungen—Die Softwareentwicklung umfasst unabhängige und Peer-Code-Prüfungen, um sicherzustellen, dass Sicherheitsstandards eingehalten werden, und um bewährte Entwicklungsmethoden auszutauschen.

Security Governance – Der Emerson-Entwicklungsprozess umfasst Sicherheitsgates, Metriken und Problemverfolgung. Das strukturierte Programm wird von einem Product Security Officer und einem Team geleitet.

Testverfahren—Sicherheitstests sind integraler Bestandteil des Entwicklungsprozesses von Emerson T&M. SAST-Tools (Static Application Security Testing) werden verwendet, um Quellcode früh im Lebenszyklus auf Schwachstellen zu analysieren. Darüber hinaus werden regelmäßige Schwachstellenbewertungen und Penetrationstests durchgeführt, um Risiken vor der Softwareveröffentlichung zu identifizieren und zu beheben. Diese Verfahren stellen sicher, dass Produkte strenge Sicherheitsstandards erfüllen und zuverlässig vor neu auftretenden Bedrohungen schützen.

SBOMs—Emerson T&M verwaltet Software Bill of Materials (SBOMs) für alle aktiv entwickelten Softwareprodukte. SBOMs bieten detaillierte Bestände an Softwarekomponenten, was Transparenz ermöglicht und das Schwachstellenmanagement erleichtert. Dieser proaktive Ansatz unterstützt die Einhaltung regulatorischer Anforderungen und hilft Kunden, Lieferkettenrisiken effektiv zu bewerten und zu adressieren.  SBOMs werden mit Software Composition Analysis (SCA) Tools auf bekannte Schwachstellen untersucht.

Sicherheitsreaktion und koordinierte Offenlegung—Emerson hat einen Berichtsprozess auf ni.com/security. Emerson überprüft jeden Bericht auf Ausnutzbarkeit und Auswirkungen und reagiert angemessen mit koordinierten Offenlegungen und Patches. Emerson ist eine CVE Numbering Authority (CNA), die eine schnellere Reaktion und eine direktere koordinierte Offenlegung ermöglicht.

Software Lifecycle Support—Emerson T&M unterstützt Softwareversionen während ihres gesamten Lebenszyklus durch die Anwendung von Versionierungsstrategien und Lifecycle-Management-Richtlinien. Kunden erhalten Updates, Patches und Anleitungen für unterstützte Versionen, um die Sicherheit und Betriebsstabilität zu gewährleisten. End-of-Life-Verfahren sind klar kommuniziert, um Kunden bei der Planung von Übergängen zu unterstützen und sichere Umgebungen zu erhalten. Unterstützte Versionen von Software finden Sie unter https://www.ni.com/de/support/software-product-life-cycle-policies.html.

Eine vollständige Liste der neuesten Produkt-Patches finden Sie auf ni.com/security.

Einhaltung von ISO 9001

Die Einhaltung von Sicherheits- und Qualitätsprozessen wird durch die ISO 9001 Zertifizierung bestätigt. Die Einhaltung dieses Qualitätsmanagementstandards gewährleistet systematische Prozesskontrollen, kontinuierliche Verbesserungen und Rückverfolgbarkeit über alle Entwicklungs- und Supportaktivitäten hinweg. Diese Zertifizierung zeigt das Engagement von Emerson, zuverlässige und sichere Produkte zu liefern. Die ISO 9001-Zertifizierung und andere Zertifizierungen von Emerson finden Sie unter https://www.ni.com/de/about-ni/corporate-quality/certifications.html.

Fälschungsbekämpfungsprogramm

Das globale Beschaffungsprogramm von Emerson T&M mindert das Risiko, dass gefälschte, betrügerische und verdächtige Artikel (CFSI) in die Lieferkette gelangen können. Dieses Programm entspricht SAE AS5553.

Emerson T&M bezieht Teile nur direkt von OEMs oder deren autorisierten und lizenzierten Händlern (die Liste zugelassener Lieferanten). Emerson T&M verlangt von unseren Lieferanten, nur „neue und authentische Materialien“ zu verwenden und diese direkt vom OEM oder der zugelassenen Lieferantenliste zu beziehen.

Lieferanten müssen den Lieferantenbewertungsprozess von Emerson T&M bestehen, der jährliche Standortprüfungen umfasst. Sie müssen Prozesse zur Qualität ihrer Lieferanten haben und ein Lieferantenbewertungssystem verwalten. Sie müssen eingehendes Material untersuchen und zu jeder Sendung einen detaillierten Inspektionsbericht vorlegen. Diese Berichte werden von Emerson T&M archiviert.

Einkaufs- und Fertigungsmitarbeiter werden in der Definition und Identifizierung von CFSI geschult. Wenn CFSI identifiziert wird, wird es isoliert, aufbereitet und entsorgt. Ereignisse werden über ERAI und GIDEP gemeldet. 

Kundendokumentation und Branchenzertifikate

Emerson T&M bietet umfassende Dokumentation, damit Kunden branchenspezifische Zertifizierungsanforderungen erfüllen können. Auf ni.com/security finden Sie Informationen, Compliance Statements und Support-Materialien. Zu diesen Materialien gehören:

  • Volatilitätserklärungen für Hardware mit Desinfektionsverfahren
  • Informationen zur Software Bill of Materials
  • Sichere Konfigurationshinweise
  • Sichere Entwicklungshinweise
  • Fälschungssichere Aussagen
  • Sicherheits-Compliance-Dokumente

Diese Dokumente ermöglichen es Kunden, selbstbewusst die Einhaltung gesetzlicher Vorschriften in ihrem eigenen Betrieb zu erreichen und aufrechtzuerhalten.

Fazit

Der Sicherheitsansatz von Emerson in der Produktentwicklung von NI ist ganzheitlich, strukturiert und nach internationalen Standards zertifiziert. Durch die Integration von Sicherheit in jede Phase des Softwarelebenszyklus, die transparente Dokumentation und die Unterstützung von Industriezertifikaten bietet Emerson Produkte, die den sich ständig ändernden Anforderungen von Sicherheitsexperten und NI-Kunden entsprechen. Diese umfassende Strategie stellt sicher, dass NI-Produkte robust, vertrauenswürdig und mit bewährten Methoden der Softwaresicherheit in Einklang stehen.

Was this information helpful?

Yes

No