Diese Seite fasst zusammen, was Sie zum sicheren Betrieb der openXEdge wissen müssen: wohin Sie eine Sicherheitslücke melden, wie lange es Updates gibt, was bei Inbetriebnahme und Außerbetriebnahme zu tun ist, welche Netzwerk-Ports offen sind und welche Daten das Gerät verarbeitet.
Eine Schwachstelle melden
Wenn Ihnen an der openXEdge etwas auffällt, das ein Sicherheitsproblem sein könnte, melden Sie es bitte an:
Hilfreich ist alles, was das Nachstellen erleichtert: die Firmware-Version (steht in den Einstellungen unter Update), die Machine-ID, was Sie getan haben und was dabei passiert ist.
Unsere Zusage. Wer uns gutgläubig auf eine Schwachstelle hinweist, hat von uns keine rechtlichen Schritte zu befürchten. Wir bestätigen den Eingang, halten Sie über den Stand auf dem Laufenden und nennen Sie auf Wunsch, wenn wir die Lücke schließen. Bitte geben Sie uns Zeit für eine Korrektur, bevor Sie Einzelheiten veröffentlichen.
Daran können Sie uns messen:
- Sie erhalten eine Eingangsbestätigung binnen 5 Arbeitstagen.
- Binnen 15 Arbeitstagen sagen wir Ihnen, ob die openXEdge betroffen ist, wie schwer wir die Lücke einschätzen und wie wir vorgehen wollen.
- Einzelheiten veröffentlichen Sie bitte frühestens 90 Tage nach Ihrer Meldung oder sobald die Korrektur ausgeliefert ist, je nachdem, was früher eintritt.
Wenn Sie den Verdacht haben, dass eine Lücke bereits ausgenutzt wird, schreiben Sie das bitte ausdrücklich dazu — dafür gelten kürzere Fristen.
Wie lange es Sicherheitsupdates gibt
Brinkhaus stellt für die openXEdge ab Lieferung des einzelnen Geräts fünf Jahre lang Sicherheitsupdates für die Firmware und den mitgelieferten Container-Stack über den signierten Aktualisierungskanal bereit.
Dazu im Einzelnen:
- Der Zeitraum beginnt mit der Lieferung Ihres Geräts, nicht mit dem Marktstart des Produkts. Zwei Geräte können also unterschiedliche Enddaten haben.
- Bei einem Gerätetausch beginnt für das Ersatzgerät ein eigener Zeitraum.
- Umfasst sind die Firmware und die mitgelieferten Dienste.
- Die Zusage gilt für alle Firmware-Stände dieses Streams.
Wie Sicherheitsupdates ankommen
Updates kommen über denselben Weg wie alle Firmware-Aktualisierungen: Sie wählen in den Einstellungen eine Version aus, die Edge lädt sie vom Brinkhaus-Update-Server und prüft vor der Installation die digitale Signatur. Passt sie nicht, wird nichts installiert. Schlägt die Installation fehl, kehrt die Edge selbsttätig auf den vorherigen Stand zurück.
Den Ablauf im Einzelnen beschreibt Wie Updates funktionieren. Wenn Ihre Edge keine Verbindung zum Update-Server hat, geht es auch per USB-Stick — mit derselben Signaturprüfung.
Sicherheitsrelevante Änderungen kennzeichnen wir in den Versionshinweisen, die Sie vor der Installation lesen können.
Sichere Inbetriebnahme
Zwei Dinge sollten Sie gleich beim ersten Mal erledigen:
- Startpasswort ändern. Jede Edge bekommt ab Werk ein eigenes Startpasswort, das aus ihrer Machine-ID abgeleitet ist — es ist also nicht flottenweit gleich. Es ist aber auch kein Geheimnis: Wer das Verfahren und die Machine-ID kennt, kann es nachrechnen. Ändern Sie es deshalb bei der ersten Anmeldung. Die Edge erzwingt das nicht von sich aus. → Passwort ändern
- Eigene Benutzerkonten anlegen statt gemeinsam ein Konto zu benutzen. Nur dann sagt das Protokoll hinterher, wer etwas geändert hat. Jedes Passwort, das jemand vergibt, muss der Passwortrichtlinie genügen (im Stream für GMN ab gmn-2.45.2), ab Werk mindestens 10 Zeichen. Ein Admin kann sie dort verschärfen. → Benutzer verwalten
Darüber hinaus setzt der sichere Betrieb voraus, dass die Edge im geschützten Firmen- oder Anlagennetz steht und nicht aus dem Internet erreichbar ist. Richten Sie keine Portweiterleitung auf das Gerät ein. Für den Fernzugriff gibt es den verschlüsselten Weg.
Sichere Außerbetriebnahme
Wenn ein Gerät stillgelegt, zurückgegeben oder weitergegeben wird:
- Daten löschen. Alle erfassten Messwerte, Einstellungen und Zugangsdaten liegen auf der eingebauten Platte. Eine Neuinstallation vom USB-Stick schreibt ein vollständiges Abbild auf diese Platte und überschreibt sie dabei. Muss der Datenträger nachweislich rückstandsfrei gelöscht werden — etwa bei Rückgabe an einen Dritten —, reicht das nicht aus; sehen Sie dann ein vollständiges Überschreiben oder die physische Zerstörung des Datenträgers vor. Wir unterstützen Sie dabei.
- Zugänge prüfen. Wenn Sie den Edge-Zugang in eigene Systeme eingetragen haben, entfernen Sie diese Einträge.
Offene Netzwerk-Ports
Diese Ports sind im Auslieferungszustand von außen erreichbar. Alle anderen Dienste — Datenbank, DataStore, Aktualisierungsdienst — sind nur gerätintern erreichbar und von außen nicht ansprechbar. Dafür sorgt eine Firewall auf dem Gerät: Sie verwirft jede Verbindung auf einen Port, der nicht auf der Freigabeliste steht. Die Systemports 22, 5000 und 5443 können Sie selbst sperren, weitere Ports selbst freigeben — siehe Firewall konfigurieren.
Ihre Produktfunktionen
| Port | Wofür | Anmerkung |
|---|---|---|
| 5000/tcp | Bedienoberfläche, unverschlüsselt | Auch der Kiosk-Bildschirm nutzt ihn |
| 5443/tcp | Bedienoberfläche, verschlüsselt | Empfohlener Weg; Zertifikat ist selbst ausgestellt. Nur in den Streams für GMN und Brinkhaus |
| 8050/tcp | IDEA-4S-Bridge | Aus dem Netz durch die Firewall gesperrt; gedacht für die Anwendungen auf dem Gerät. Wer lesen und wer schreiben darf, entscheidet der Dienst zusätzlich anhand der Absenderadresse. Nur im Stream für GMN |
| 8082/tcp | IO-Link-Relais | Aus dem Netz durch die Firewall gesperrt, bis Sie es für einen DataStore außerhalb der Edge per Regel öffnen; das Relais prüft die Absenderadresse zusätzlich gegen seine Freigabeliste. Nur im Stream für GMN |
| 1883/tcp | MQTT-Broker | Ohne Anmeldung und ohne Verschlüsselung. Wer den Port erreicht, kann alle Messwerte mitlesen und eigene einspeisen. Die Schnittstelle ist bewusst offen, damit Ihre eigenen Systeme mitlesen können — sie gehört deshalb in ein geschütztes Netz. Nur im Stream für GMN |
| 8080/tcp | DeepLight | Nur im Stream für HSH |
Dienste des Basissystems
| Port | Wofür |
|---|---|
| 22/tcp | Wartungszugang für Brinkhaus, Anmeldung nur mit Schlüssel |
Diese Dienste des Basissystems laufen auf dem Gerät, sind aber von außen durch die Firewall gesperrt; sie werden nur gerätintern gebraucht:
| Port | Wofür |
|---|---|
| 80, 443/tcp | Verteiler des AppStores auf die installierten Anwendungen — die Bedienoberfläche bindet den AppStore über ihren eigenen Port ein. Nur im Stream für GMN |
| 8951/tcp | AppStore-Dienst. Nur im Stream für GMN |
| 8085/tcp | Selbstdiagnose des Sicherheits-Agenten, gelesen von der Bedienoberfläche. Nur im Stream für GMN |
| 631/tcp | Druckdienst. Er kommt als Beipack des Kiosk-Browsers mit und wird für den Betrieb der Edge nicht benötigt |
Welche Daten die Edge verarbeitet
Auf dem Gerät liegen die Messwerte Ihrer Sensorik und Maschinen, die Einstellungen und die Benutzerkonten der Bedienoberfläche. Wie lange Messwerte aufbewahrt werden, stellen Sie selbst ein.
An die Flottenverwaltung von Brinkhaus versucht das Gerät, wie jede openXEdge, Betriebsdaten zu senden: Versionsstände, IP-Adressen, Lebenszeichen und Selbstdiagnose-Codes. Ab Werk hat es dafür keinen Zugang; die Flottenverwaltung nimmt die Daten deshalb nicht an. Keine Sensormesswerte, keine Prozessdaten, keine personenbezogenen Daten. Die Verbindung geht immer von der Edge nach außen; von außen wird kein Port geöffnet.
Was das Produkt ist und wogegen es geschützt ist
Die openXEdge ist ein Gerät zur Zustandsüberwachung von Fertigungsmaschinen: Sie erfasst Sensor- und Prozesswerte, speichert sie und stellt sie dar. Sie steuert die Maschine nicht und ist kein Teil einer Sicherheitskette.
Wir schützen dabei vier Dinge, in dieser Rangfolge:
- Die Erfassung läuft weiter — auch wenn das Netz ausfällt, ein Stecker gezogen wird oder ein Dienst abstürzt.
- Auf das Gerät kommt nur unsere Software — jede Aktualisierung ist signiert und wird vor der Installation geprüft.
- Zugangsdaten bleiben auf dem Gerät.
- Eingriffe sind nachvollziehbar — An- und Abmeldungen und Änderungen werden protokolliert.
Wo Verfügbarkeit und Härtung in Konflikt geraten, gewinnt die Verfügbarkeit: Ein Gerät, das nicht mehr misst, nützt in der Fertigung niemandem. Diese Abwägungen sind schriftlich festgehalten und begründet.
Stückliste der Software (SBOM). Zu jeder ausgelieferten Version führen wir eine vollständige Liste aller enthaltenen Software-Bestandteile im CycloneDX-Format. Sie bekommen sie auf Anfrage an security@brinkhaus-gmbh.de innerhalb von zehn Arbeitstagen; nennen Sie dabei bitte die Firmware-Version Ihres Geräts.
Konformitätserklärung. Die Lieferantenerklärung zu Ihrem Gerät finden Sie als eigene, druckbare Seite in dieser Dokumentation. Die vollständige EU-Konformitätserklärung und die technische Dokumentation stellen wir auf Anfrage bereit.