KNOWLEDGE HUB
Das Purdue-Modell: die Landkarte, mit der wir OT immer noch segmentieren
Das Referenzmodell aus den 1990er-Jahren, das nach wie vor Ausgangspunkt für die Segmentierung industrieller Netzwerke ist — und warum es heute Nuancen braucht.
Was es ist
Die Purdue Enterprise Reference Architecture (PERA) entstand in den 1990er-Jahren an der Purdue University als Modell zur Strukturierung der Unternehmensarchitektur in der Fertigung. Die OT-Sicherheits-Community übernahm es als Referenzkarte, um Industrienetzwerke nach Risikostufe und Funktion zu segmentieren.
Warum es wichtig ist
Vor Purdue war es üblich, die Fertigungsebene ohne klare Grenze direkt mit dem Unternehmensnetzwerk zu verbinden. Das Modell gab einer ganzen Ingenieurgeneration ein gemeinsames Vokabular — „Level 2”, „industrielle DMZ” — um Segmentierung zu entwerfen und zu prüfen.
Wie es aufgebaut ist
- Level 0 — Physischer Prozess: Sensoren, Aktoren, der eigentliche Prozess.
- Level 1 — Basissteuerung: SPS, RTUs, Echtzeit-Controller.
- Level 2 — Überwachung: HMI, lokales SCADA, Bedienerstationen.
- Level 3 — Betriebsführung der Anlage: Historians, MES, OT-Domänenserver.
- DMZ-Zone (3.5): die verbindliche Grenze zwischen OT und IT — kein Datenverkehr sollte direkt von Level 3 zu Level 4 wechseln.
- Level 4 — Geschäftslogistik: ERP, Unternehmens-IT.
- Level 5 — Unternehmen: Unternehmensnetzwerk, Internet.
Bewährte Praktiken
- Nutze die industrielle DMZ konsequent — sie verhindert am wirksamsten laterale Bewegung zwischen IT und OT.
- Behandle Purdue als Ausgangspunkt, nicht als Dogma: dokumentiere, wo deine reale Architektur abweicht und warum.
- Kombiniere es mit Zones & Conduits aus 62443, um sowohl die Karte (Purdue) als auch das geforderte Sicherheitsniveau je Zone (62443) zu haben.
Häufige Fehler
- Annehmen, das Modell gelte für Architekturen mit IIoT, Cloud und Fernwartung noch uneingeschränkt — heute braucht es Anpassung, keine Aufgabe.
- Das Purdue-Diagramm einmal zeichnen und nie wieder gegen das reale Netzwerk validieren.
- „Das Diagramm haben” mit „die Segmentierung haben” verwechseln — die Zeichnung setzt keine Firewall-Regeln durch.
Quellen
- Purdue Enterprise Reference Architecture (PERA), Purdue University
- ISA-95 / IEC 62264 — Enterprise-control system integration
- CISA — Cybersecurity Architecture for ICS