Alsensio

Bedrohungs- und Risikoanalyse nach IEC 62443 und CRA

Methode, Bewertung und Nachweis einer belastbaren Bedrohungs- und Risikoanalyse — von der Angriffsfläche bis zur dokumentierten Risikoentscheidung.

Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?

Übersicht

Bedrohungs- und Risikoanalyse nach IEC 62443: Methode, Nachweis, typische Lücken

Wie eine Bedrohungs- und Risikoanalyse nach IEC 62443 methodisch aufgebaut ist, was der Cyber Resilience Act verlangt — und woran sie im Audit scheitert.

Fachartikel

Angreifer-Profile statt Parameter-Raterei: Bewertung, die im Team skaliert

Warum feste Angreifer-Profile Risikobewertungen konsistenter machen als das wiederholte Schätzen einzelner Parameter — und wie man sie sauber definiert.

Fachartikel

Angriffspfade bewerten: schwächstes Glied, Summe oder gewichtete Hybridform

Wie man einen zerlegten Angriffspfad zu einer Bewertung zusammenführt — und warum die Wahl der Aggregation über die gesamte Priorisierung entscheidet.

Fachartikel

Attack Feasibility nach ISO/IEC 18045: die fünf Faktoren in der Praxis

Wie ISO/IEC 18045 die Realisierbarkeit eines Angriffs in fünf bewertbare Faktoren zerlegt — und was das für die Risikobewertung im Produkt bedeutet.

Fachartikel

CVSS 3.1 vs. 4.0 — und warum ein CVSS-Score keine Risikoanalyse ersetzt

Was sich in CVSS 4.0 geändert hat, was davon für Gerätehersteller zählt — und warum ein CVSS-Score keine Systemrisikoanalyse nach IEC 62443 ersetzt.

Fachartikel

Risiko akzeptieren unter dem Cyber Resilience Act — was noch trägt und was nicht

Der CRA verbietet Risikoakzeptanz nicht — verlangt aber, dass jede Behandlungsentscheidung aus der Risikobewertung herleitbar ist. Was das praktisch bedeutet.

Fallbeispiel

STRIDE und Attack Tree an einem PROFINET-Feldgerät: eine Analyse im Detail

Wie eine Bedrohungsanalyse konkret aussieht: STRIDE und Attack Tree an einer PROFINET-Leistungsschalter-Plattform mit sicherheitsgerichteter Schaltfunktion.

Fachartikel

Zonen und Conduits nach IEC 62443-3-2 — und warum Gerätehersteller sie kennen sollten

Der siebenstufige ZCR-Prozess der IEC 62443-3-2, das Prinzip hinter der Zonenbildung — und warum Gerätehersteller ihn kennen sollten.

Fachliche Einordnung, kein Rechtsrat und keine Zertifizierungsaussage. Normzitate bitte immer am Originaldokument prüfen.