Alsensio

Bedrohungs- & Risikoanalyse

Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?

Methode, Bewertung und Nachweis einer belastbaren Bedrohungs- und Risikoanalyse — von der Angriffsfläche bis zur dokumentierten Risikoentscheidung.

Fachartikel

Angreifer-Profile statt Parameter-Raterei: Bewertung, die im Team skaliert

Warum feste Angreifer-Profile Risikobewertungen konsistenter machen als das wiederholte Schätzen einzelner Parameter — und wie man sie sauber definiert.

Fachartikel

Angriffspfade bewerten: schwächstes Glied, Summe oder gewichtete Hybridform

Wie man einen zerlegten Angriffspfad zu einer Bewertung zusammenführt — und warum die Wahl der Aggregation über die gesamte Priorisierung entscheidet.

Fachartikel

Attack Feasibility nach ISO/IEC 18045: die fünf Faktoren in der Praxis

Wie ISO/IEC 18045 die Realisierbarkeit eines Angriffs in fünf bewertbare Faktoren zerlegt — und was das für die Risikobewertung im Produkt bedeutet.

Übersicht

Bedrohungs- und Risikoanalyse nach IEC 62443: Methode, Nachweis, typische Lücken

Wie eine Bedrohungs- und Risikoanalyse nach IEC 62443 methodisch aufgebaut ist, was der Cyber Resilience Act verlangt — und woran sie im Audit scheitert.

Fachartikel

CVSS 3.1 vs. 4.0 — und warum ein CVSS-Score keine Risikoanalyse ersetzt

Was sich in CVSS 4.0 geändert hat, was davon für Gerätehersteller zählt — und warum ein CVSS-Score keine Systemrisikoanalyse nach IEC 62443 ersetzt.

Fachartikel

Risiko akzeptieren unter dem Cyber Resilience Act — was noch trägt und was nicht

Der CRA verbietet Risikoakzeptanz nicht — verlangt aber, dass jede Behandlungsentscheidung aus der Risikobewertung herleitbar ist. Was das praktisch bedeutet.

Fallbeispiel

STRIDE und Attack Tree an einem PROFINET-Feldgerät: eine Analyse im Detail

Wie eine Bedrohungsanalyse konkret aussieht: STRIDE und Attack Tree an einer PROFINET-Leistungsschalter-Plattform mit sicherheitsgerichteter Schaltfunktion.

Fachartikel

Zonen und Conduits nach IEC 62443-3-2 — und warum Gerätehersteller sie kennen sollten

Der siebenstufige ZCR-Prozess der IEC 62443-3-2, das Prinzip hinter der Zonenbildung — und warum Gerätehersteller ihn kennen sollten.

Entwicklungsprozess

Teil A des Reifecheck: Prozessreife über acht Practices.

Vom dokumentierten Prozess zum belegbaren Nachweis: Phasen, Artefakte und die Lücke zwischen Prozessreife und Umsetzung im Produkt.

Geräteidentität & Vertrauensanker

Teil B des Reifecheck: FR1 (IAC), FR3 (SI) und der Update-Mechanismus.

Secure Boot, Measured Boot, Attestierung und Geräteidentität — welcher Mechanismus welche Anforderung aus IEC 62443-4-2 wirklich abdeckt.

Artikel in Vorbereitung.

Kryptografie im Feldgerät

Teil B des Reifecheck: FR4 (DC) und FR3 (SI).

Betriebsmodi, Schlüsselablage, Kryptoagilität und die anstehende PQC-Migration — praxisnah für Geräte mit langer Lebensdauer.

Artikel in Vorbereitung.

Kommunikation absichern

Teil B des Reifecheck: FR5 (RDF).

Auf welcher Schicht abgesichert wird, warum optionales TLS der teuerste Default ist und wie Geräte-PKI statt Shared Secrets funktioniert.

Artikel in Vorbereitung.

Fachliche Einordnung, kein Rechtsrat und keine Zertifizierungsaussage. Normzitate bitte immer am Originaldokument prüfen.

Wo steht Ihre Bedrohungs- und Risikoanalyse?

Der TRA-Reifecheck zeigt in wenigen Minuten, wie belastbar Ihre Methodik ist — und wo die Lücke zwischen Prozess und Umsetzung im Produkt liegt.

TRA-Reifecheck starten →