Bedrohungs- und Risikoanalyse nach IEC 62443 und CRA
Methode, Bewertung und Nachweis einer belastbaren Bedrohungs- und Risikoanalyse — von der Angriffsfläche bis zur dokumentierten Risikoentscheidung.
Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?
Bedrohungs- und Risikoanalyse nach IEC 62443: Methode, Nachweis, typische Lücken
Wie eine Bedrohungs- und Risikoanalyse nach IEC 62443 methodisch aufgebaut ist, was der Cyber Resilience Act verlangt — und woran sie im Audit scheitert.
Angreifer-Profile statt Parameter-Raterei: Bewertung, die im Team skaliert
Warum feste Angreifer-Profile Risikobewertungen konsistenter machen als das wiederholte Schätzen einzelner Parameter — und wie man sie sauber definiert.
Angriffspfade bewerten: schwächstes Glied, Summe oder gewichtete Hybridform
Wie man einen zerlegten Angriffspfad zu einer Bewertung zusammenführt — und warum die Wahl der Aggregation über die gesamte Priorisierung entscheidet.
Attack Feasibility nach ISO/IEC 18045: die fünf Faktoren in der Praxis
Wie ISO/IEC 18045 die Realisierbarkeit eines Angriffs in fünf bewertbare Faktoren zerlegt — und was das für die Risikobewertung im Produkt bedeutet.
CVSS 3.1 vs. 4.0 — und warum ein CVSS-Score keine Risikoanalyse ersetzt
Was sich in CVSS 4.0 geändert hat, was davon für Gerätehersteller zählt — und warum ein CVSS-Score keine Systemrisikoanalyse nach IEC 62443 ersetzt.
Risiko akzeptieren unter dem Cyber Resilience Act — was noch trägt und was nicht
Der CRA verbietet Risikoakzeptanz nicht — verlangt aber, dass jede Behandlungsentscheidung aus der Risikobewertung herleitbar ist. Was das praktisch bedeutet.
STRIDE und Attack Tree an einem PROFINET-Feldgerät: eine Analyse im Detail
Wie eine Bedrohungsanalyse konkret aussieht: STRIDE und Attack Tree an einer PROFINET-Leistungsschalter-Plattform mit sicherheitsgerichteter Schaltfunktion.
Zonen und Conduits nach IEC 62443-3-2 — und warum Gerätehersteller sie kennen sollten
Der siebenstufige ZCR-Prozess der IEC 62443-3-2, das Prinzip hinter der Zonenbildung — und warum Gerätehersteller ihn kennen sollten.
Fachliche Einordnung, kein Rechtsrat und keine Zertifizierungsaussage. Normzitate bitte immer am Originaldokument prüfen.