DE102015012064A1 - Method and device for monitoring control systems - Google Patents

Method and device for monitoring control systems Download PDF

Info

Publication number
DE102015012064A1
DE102015012064A1 DE102015012064.6A DE102015012064A DE102015012064A1 DE 102015012064 A1 DE102015012064 A1 DE 102015012064A1 DE 102015012064 A DE102015012064 A DE 102015012064A DE 102015012064 A1 DE102015012064 A1 DE 102015012064A1
Authority
DE
Germany
Prior art keywords
communication
data
message
exchanged
involved
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
DE102015012064.6A
Other languages
German (de)
Inventor
Martin Menschner
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Rhebo GmbH
Original Assignee
Rhebo GmbH
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Rhebo GmbH filed Critical Rhebo GmbH
Priority to DE102015012064.6A priority Critical patent/DE102015012064A1/en
Priority to CN201680067795.5A priority patent/CN108353005B/en
Priority to EP16774622.1A priority patent/EP3353956A1/en
Priority to PCT/EP2016/001584 priority patent/WO2017050431A1/en
Priority to CA2998960A priority patent/CA2998960C/en
Publication of DE102015012064A1 publication Critical patent/DE102015012064A1/en
Priority to US15/928,374 priority patent/US10833889B2/en
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/407Bus networks with decentralised control
    • H04L12/413Bus networks with decentralised control with random access, e.g. carrier-sense multiple-access with collision detection [CSMA-CD]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/12Network monitoring probes
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/18Protocol analysers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/50Testing arrangements

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

Die vorliegende Erfindung betrifft ein Verfahren zur Überwachung von Steuerungssystemen, eine Vorrichtung zur Überwachung von Steuerungssystemen und ein entsprechendes Computerprogrammprodukt, wobei das Steuerungssystem zumindest ein Kommunikationsnetzwerk und zumindest zwei mit dem Kommunikationsnetzwerk verbundene Kommunikationsendpunkte aufweist, die über das Kommunikationsnetzwerk Daten (20) austauschen, dadurch gekennzeichnet, dass die zwischen den Kommunikationsendpunkten ausgetauschten Daten (20) erfasst und nach Vergleich der aktuell erfassten Daten (20) mit zuvor erfassten Daten (20) bei Erfassung neuer Daten (20) eine Meldung erzeugt wird. Dadurch wird eine Überwachung bereitgestellt, die in Steuerungssystemen, insbesondere in industrielen Steuerungssystemen, Fehler im Rahmen der Kommunikation besonders schnell und sicher erkennt. Diese Fehler können nachträglich ggf. mit einem Qualitätsmanagement gekoppelt werden, um festzustellen, ob Qualitätsverluste mit solchen erkannten Fehlern korrelieren.The present invention relates to a method for monitoring control systems, a device for monitoring control systems and a corresponding computer program product, wherein the control system has at least one communication network and at least two communication end points connected to the communication network which exchange data (20) via the communication network, characterized in that the data (20) exchanged between the communication end points are detected and a message is generated after comparing the currently acquired data (20) with previously acquired data (20) when new data (20) are acquired. As a result, monitoring is provided which, in control systems, in particular in industrial control systems, detects errors in the context of communication particularly quickly and reliably. These errors may subsequently be coupled with quality management to determine if quality losses correlate with such detected errors.

Description

Die vorliegende Erfindung betrifft ein Verfahren zur Überwachung von Steuerungssystemen nach dem Oberbegriff von Anspruch 1 und eine Vorrichtung zur Überwachung von Steuerungssystemen nach dem Oberbegriff von Anspruch 9.The present invention relates to a method for monitoring control systems according to the preamble of claim 1 and an apparatus for monitoring control systems according to the preamble of claim 9.

Solche Steuerungssysteme werden vor allem in der industriellen Fertigung und Logistik eingesetzt und hier liegt auch das Hauptanwendungsfeld der vorliegenden Erfindung.Such control systems are mainly used in industrial manufacturing and logistics and here is also the main field of application of the present invention.

Mit Hilfe solcher Steuerungssysteme werden die Fertigungsabläufe und Lagerungs- und Transportabläufe gesteuert und überwacht. Bisher wurde dabei beispielsweise Überwacht, ob eine bestimmte, in das Steuerungssystem eingebundene Vorrichtung ihren Betrieb ordnungsgemäß vollzieht oder ob Fehler auftreten, wobei dazu Parameter der Vorrichtung abgefragt und überwacht wurden.With the help of such control systems, the production processes and storage and transport processes are controlled and monitored. So far, it has been monitored, for example, whether a particular, integrated into the control system device performs its operation properly or whether errors occur, with parameters of the device were queried and monitored.

In der heutigen Zeit sind moderne Steuerungssysteme beispielsweise auf Ethernet basiert und die Kommunikation in dem Steuerungssystem erfolgt beispielsweise über IP (Internet Protokoll). Dies ist zwar sehr einfach handhabbar, allerdings besteht auch eine deutliche Anfälligkeit nicht nur gegenüber externen Angriffen, sondern auch gegenüber internen Datenverlusten während der Kommunikation. Solche Fehler in dem Steuerungssystem konnten bisher nicht zufriedenstellend erkannt werden.In modern times, modern control systems, for example, based on Ethernet and the communication in the control system, for example, via IP (Internet Protocol). Although this is very easy to handle, there is also a clear vulnerability not only to external attacks, but also to internal data loss during communication. Such errors in the control system have so far not been satisfactorily recognized.

Die Aufgabe der vorliegenden Erfindung besteht daher darin eine Überwachung von Steuerungssystemen, insbesondere industrielen Steuerungssystemen zu ermöglichen, die Fehler im Rahmen der Kommunikation erkennt, insbesondere die oben genannten Fehler sicher erkennt.The object of the present invention is therefore to enable monitoring of control systems, in particular industrial control systems, which detects errors in the context of communication, in particular reliably detects the abovementioned errors.

Diese Aufgabe wird gelöst mit dem erfindungsgemäßen Verfahren nach Anspruch 1, der erfindungsgemäßen Vorrichtung nach Anspruch 9 und dem erfindungsgemäßen Computerprogrammprodukt nach Anspruch 13. Vorteilhafte Weiterbildungen sind in der nachfolgenden Beschreibung und den abhängigen Unteransprüchen angegeben.This object is achieved by the method according to the invention as claimed in claim 1, the device according to the invention as claimed in claim 9 and the computer program product according to the invention as claimed in claim 13. Advantageous further developments are specified in the following description and the dependent subclaims.

Die Erfinder haben erkannt, dass die Aufgabe der vorliegenden Erfindung in überraschender Weise besonders einfach dadurch gelöst werden kann, dass die Kommunikation maschinell erlernt und dann auftretende neue Kommunikation potentiell als Fehler bewertet wird und dies durch eine entsprechende Meldung erfolgt. Diese Lösung basiert auf der Annahme, dass in Steuerungssystemen die Kommunikation immer determiniert abläuft und nur bei Fehlern bzw. Störungen diese Determinierung unterbrochen wird. Tatsächlich erfolgt beispielsweise in einem industriellen Steuerungssystem einer Fertigungsstraße die interne Kommunikation in stets wiederkehrenden Bahnen, wobei sich ggf. einzelne Parameter beispielsweise hinsichtlich Stückzahlen etc. verändern können, die beispielsweise miteinander kommunizierenden Vorrichtung und die Art ihrer Kommunikation sich aber nicht verändert, so dass neue Kommunikation erst einmal potentiell fehlerbehaftet ist. Beispielsweise basieren industrielle Steuerungssysteme auf dem Standard Ethernet. Dabei kann es allerdings teilweise zu einem Datenstau oder auch Datenverlust kommen, was mit der vorliegenden Erfindung erkannt werden würde.The inventors have recognized that the object of the present invention can be achieved in a surprisingly simple way by the fact that the communication is learned by machine and then new communication occurring is potentially evaluated as an error and this is done by a corresponding message. This solution is based on the assumption that, in control systems, communication always proceeds in a deterministic manner and that this determination is interrupted only in the event of errors or malfunctions. In fact, for example, in an industrial control system of a production line, the internal communication takes place in constantly recurring paths, possibly individual parameters, for example in terms of quantities, etc. may change, for example, communicating device and the nature of their communication is not changed, so that new communication once potentially faulty. For example, industrial control systems are based on standard Ethernet. However, this can sometimes lead to data congestion or data loss, which would be recognized by the present invention.

Das erfindungsgemäße Verfahren zur Überwachung von Steuerungssystemen, insbesondere industriellen Steuerungssystemen, wobei das Steuerungssystem zumindest ein Kommunikationsnetzwerk und zumindest zwei mit dem Kommunikationsnetzwerk verbundene Kommunikationsendpunkte aufweist, die über das Kommunikationsnetzwerk Daten austauschen, zeichnet sich daher dadurch aus, dass die zwischen den Kommunikationsendpunkten ausgetauschten Daten erfasst und nach Vergleich der aktuell erfassten Daten mit zuvor erfassten Daten bei Erfassung neuer Daten eine Meldung erzeugt wird.The inventive method for monitoring control systems, in particular industrial control systems, wherein the control system comprises at least one communication network and at least two communicating endpoints connected to the communication network, which exchange data via the communication network, is therefore characterized in that the data exchanged between the communication endpoints detected data and after comparing the currently acquired data with previously acquired data, a message is generated when new data is acquired.

„Kommunikationsnetzwerke” im Sinne der vorliegenden Erfindung können sowohl kabelgebundene als auch nicht kabelgebundene Netze sein, über die Daten kommuniziert werden. Beispielsweise kann es sich um ein Ethernet basiertes Kommunikationsnetz handeln."Communication networks" in the sense of the present invention can be both wired and non-wired networks, over which data is communicated. For example, it may be an Ethernet based communication network.

„Kommunikationsendpunkt” im Sinne der vorliegenden Erfindung sind Punkte im Kommunikationsnetzwerk, an denen Daten erzeugt, verarbeitet, empfangen und weitergeleitet werden. Dabei kann sich beispielsweise um Vorrichtungen handeln. Solche Kommunikationsendpunkte weisen üblicherweise eine Gerätenummer (Hardware-Adresse, MAC-Adresse) und eine Anwendungsprotokoll-Adresse (IP-Adresse) auf. Einfache Leitungen sind daher keine Kommunikationsendpunkte, dagegen Vorrichtungen, wie Fertigungsmaschinen, Netzwerkschnittstellen, Server und dgl."Communication end point" in the sense of the present invention are points in the communication network at which data is generated, processed, received and forwarded. These may be, for example, devices. Such communication endpoints usually have a device number (hardware address, MAC address) and an application protocol address (IP address). Simple lines are therefore not communication end points, however, devices such as manufacturing machines, network interfaces, servers and the like.

„Anwendungsprotokolle” betreffen nicht Basisprotokolle der Kommunikation, wie Ethernet, Internet Protocol (IP) oder Transmission Control Protocol (TCP), sondern es handelt sich um sogenannte Schicht-7-Protokolle nach dem OSI-Modell der Datenkommunikation. Anwendungsprotokolle sind beispielsweise „Profinet” der Firma Siemens, „Modbus” oder „Ethercat”."Application protocols" do not relate to basic protocols of communication, such as Ethernet, Internet Protocol (IP) or Transmission Control Protocol (TCP), but are so-called Layer 7 protocols according to the OSI model of data communication. Examples of application protocols are "Profinet" from Siemens, "Modbus" or "Ethercat".

An einer „Kommunikation” beteiligt sind zumindest zwei „Kommunikationsendpunkte”, allerdings können auch mehr als zwei „Kommunikationsendpunkte” an einer Kommunikation beteiligt sein. Wenn zwei Kommunikationsendpunkte beteiligt sind, dann handelt es sich um eine 1-1-Kommunikation („Unicast”), wenn ein Kommunikationsendpunkt mit einer Auswahl Kommunikationsendpunkten kommuniziert, dann handelt es sich um eine 1 – n(m)-Kommunikation („Multicast”) und ein Kommunikationsendpunkt mit allen anderen Kommunikationsendpunkten kommuniziert, dann handelt es sich um eine 1 – n(n)-Kommunikation („Broadcast”).At least two "communication endpoints" are involved in a "communication", but more than two "communication endpoints" can also be involved in a communication. If two communication endpoints are involved, then it is a one-to-one communication ("unicast"), if a communication endpoint communicates with a selection of communication endpoints, then it is a 1-n (m) communication ("multicast"). ) and a communication endpoint communicates with all other communication endpoints, then it is a 1 - n (n) communication ("broadcast").

„Daten” im Sinne der vorliegenden Erfindung sind alle Arten von Datenverbindungen bzw. Paketen von Datenverbindungen im Rahmen der Kommunikation in dem Steuerungssystem."Data" in the sense of the present invention are all types of data connections or packets of data connections in the context of communication in the control system.

„Meldungen” im Sinne der vorliegenden Erfindung sind nicht nur zeichenbasierte Mitteilungen, sondern auch optische und/oder akustische Signale sowie Steuerungssignale zur Aktivierung bestimmter maschineller Vorgänge."Messages" within the meaning of the present invention are not only character-based messages, but also optical and / or acoustic signals and control signals for activating certain mechanical processes.

In einer vorteilhaften Weiterbildung werden die ausgetauschten Daten auf darin enthaltene Kommunikationsparameter analysiert, wobei die Kommunikationsparameter zumindest einen Parameter aus der Gruppe:

  • – Hardware-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes,
  • – IP-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes,
  • – Anwendungsprotokoll, mit dem die Daten ausgetauscht werden und
  • – Nachricht, die mit den ausgetauschten Daten kommuniziert wird,
umfassen. Dadurch kann eine genauere Spezifizierung der Kommunikation daraufhin erfolgen, ob die kommunizierten neuen Daten eine Fehlerrelevanz aufweisen, oder ob es sich nur um beispielsweise gerätespezifische geänderte Parameter handelt, die die Funktionsweise des gesamten Steuerungssystems nicht betreffen. Dabei ist bevorzugt vorgesehen, dass das Anwendungsprotokoll aus der Gruppe: Profinet, Modbus, Ethercat oder gerätespezifischen Protokollen der Kommunikationsendpunkte gewählt ist. Die IP-Adresse kann natürlich nur dann analysiert werden, wenn es sich tatsächlich um einen IP-Datenverkehr handelt. Es müssen also nicht immer all diese Kommunikationsparameter für jeden Datenverkehr vorliegen, können es aber.In an advantageous development, the exchanged data is analyzed for communication parameters contained therein, wherein the communication parameters at least one parameter from the group:
  • Hardware address of the communication endpoint involved in the communication,
  • - IP address of the communication end point involved in the communication,
  • - Application protocol with which the data is exchanged and
  • Message that is communicated with the exchanged data,
include. As a result, a more precise specification of the communication can be made as to whether the communicated new data has an error relevance, or whether it is only an example of device-specific changed parameters that do not affect the functioning of the entire control system. It is preferably provided that the application protocol from the group: Profinet, Modbus, Ethercat or device-specific protocols of communication endpoints is selected. Of course, the IP address can only be analyzed if it is actually an IP traffic. So not all these communication parameters have to be available for every traffic, but they can.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass aus den analysierten Kommunikationsparametern Kombinationen zur Definierung von Datentypen gebildet werden. Dabei sind die Datentypen bevorzugt zumindest eine Kombination von Kommunikationsparametern aus der Gruppe:

  • – Hardware-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes,
  • – IP-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes,
  • – Anwendungsprotokoll, mit dem die Daten ausgetauscht werden,
  • – Hardware-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes kombiniert mit dem Anwendungsprotokoll, mit dem die Daten ausgetauscht werden,
  • – IP-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes kombiniert mit dem Anwendungsprotokoll, mit dem die Daten ausgetauscht werden,
  • – Kombination der Hardware-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte,
  • – Kombination der IP-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte,
  • – Kombination der Hardware-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte und des Anwendungsprotokolls, mit dem die Daten ausgetauscht werden,
  • – Kombination der IP-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte und des Anwendungsprotokolls, mit dem die Daten ausgetauscht werden,
  • – Kombination der Hardware-Adresse und der IP-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes,
  • – Kombination der Hardware-Adresse und der Nachricht des an der Kommunikation beteiligten Kommunikationsendpunktes,
  • – Kombination der IP-Adresse und der Nachricht des an der Kommunikation beteiligten Kommunikationsendpunktes,
  • – Kombination der Hardware-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte und der Nachricht und
  • – Kombination der IP-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte und der Nachricht
umfassen. Diese Datentypen zeigen relevante Störungen oder Fehler in dem Steuerungssystem besonders gut an und machen die Art des Fehlers oder der Störung sehr leicht erkennbar.In an advantageous development, it is provided that combinations for the definition of data types are formed from the analyzed communication parameters. The data types are preferably at least one combination of communication parameters from the group:
  • Hardware address of the communication endpoint involved in the communication,
  • - IP address of the communication end point involved in the communication,
  • - application protocol with which the data is exchanged,
  • Hardware address of the communications endpoint involved in the communication combined with the application protocol with which the data is exchanged,
  • IP address of the communication endpoint involved in the communication combined with the application protocol with which the data is exchanged,
  • Combination of the hardware addresses of the communication endpoints involved in the communication,
  • Combination of the IP addresses of the communication endpoints involved in the communication,
  • Combination of the hardware addresses of the communication endpoints involved in the communication and the application protocol with which the data is exchanged,
  • Combination of the IP addresses of the communication endpoints involved in the communication and the application protocol with which the data is exchanged,
  • Combination of the hardware address and the IP address of the communication end point involved in the communication,
  • Combination of the hardware address and the message of the communication end point involved in the communication,
  • Combination of the IP address and the message of the communication end point involved in the communication,
  • - Combination of the hardware addresses of the communication endpoints involved in the communication and the message and
  • - Combination of the IP addresses of the communication endpoints involved in the communication and the message
include. These data types are particularly indicative of perturbations or faults in the control system and make the nature of the fault or fault very readily apparent.

Besonders bevorzugt ist dann vorgesehen, dass die Meldung bei Erfassung eines solchen neuen Datentyps erzeugt wird. Es wird dann also nicht unbedingt bei jeder Art neuer kommunizierter Daten eine Meldung erzeugt, sondern nur noch, wenn ein neuer Datentyp erkannt wird. „Neuer Datentyp” meint in diesem Zusammenhang nicht nur, dass im Rahmen der laufenden Überwachung eine bisher noch nicht dagewesene Art von Datentyp, also eine bisher noch nicht analysierte Kombination von Kommunikationsparametern ermittelt wird, sondern vor allem auch, dass der Inhalt des Datentyps neu ist, also zwar die enthaltene Art von Kommunikationsparametern bekannt war, aber der Inhalt der Kommunikationsparameter neu ist, es sich also um eine neue Ausprägung eines bekannten Datentyps handelt.It is then particularly preferred for the message to be generated upon detection of such a new data type. In other words, a message is not necessarily generated for every type of new communicated data, but only if a new data type is recognized. In this context, "new data type" does not only mean that in the course of the ongoing monitoring, a previously unknown type of data type, ie a hitherto unparalleled combination of communication parameters, is determined, but above all, that the content of the data type is new, that is, although the type of communication parameters contained was known, but the content of the communication parameters is new, so it is a new expression of a known data type.

Da in einem Steuerungssystem nicht nur ein einheitliches Anwendungsprotokoll vorliegen muss, sondern beispielsweise in verschiedenen Bereichen des Steuerungssystems unterschiedliche Standard- oder proprietäre Anwendungsprotokolle bestehen können, ist es nach einer vorteilhaften Weiterbildung vorgesehen, dass zur Analyse des verwendeten Anwendungsprotokolls die ausgetauschten Daten auf die einem bekannten Anwendungsprotokoll zugehörigen Muster hin und/oder heuristisch untersucht werden. Dadurch kann das zur Kommunikation der neuen Daten verwendete Anwendungsprotokoll ermittelt werden, um die anderen Kommunikationsparameter zu bestimmen. Diese Protokollerkennung bedient sich mehrerer Merkmale einer Datenverbindung bzw. deren Pakete, um eine Aussage darüber zu treffen, welches Anwendungsprotokoll in der Kommunikation verwendet wird. Vor allem werden mittels Deep Packet Inspection die Nutzdaten der Pakete inspiziert, um durch Finden bestimmter Muster oder aber durch Anwendung von Heuristiken das zugrundeliegende Anwendungsprotokoll zu ermitteln. Mit Hilfe dieser Analyse können auch unbekannte Anwendungsprotokolle individualisiert erkannt werden.Since not only a uniform application protocol must be present in a control system but, for example, different standard or proprietary application protocols can exist in different areas of the control system, it is provided according to an advantageous development that for the analysis of the application protocol used, the exchanged data to a known application protocol associated pattern and / or heuristically examined. This allows the application protocol used to communicate the new data to be determined to determine the other communication parameters. This protocol detection uses several features of a data connection or their packets in order to determine which application protocol is used in the communication. Above all, Deep Packet Inspection inspects the user data of the packages in order to determine the underlying application protocol by finding specific patterns or by using heuristics. With the help of this analysis even unknown application protocols can be identified individually.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass zur Analyse der kommunizierten Nachricht die ausgetauschten Daten mithilfe des Anwendungsprotokolls dekodiert werden. Zur Dekodierung der Nachricht aus den Daten wird bevorzugt ein Protokolldekoder verwendet, wobei zu jedem Anwendungsprotokoll ein eigener Protokolldekoder gehört. Dabei wird bevorzugt als Kommunikationsparameter anstelle der Nachricht der Nachrichtentyp der Nachricht verwendet, der aus der Nachricht analysiert wird, wobei der Nachrichtentyp insbesondere einer aus der Gruppe: Fehlermeldung, Befehl zur Authentifizierung, Befehl zum Lesen von Daten, Befehl zum Schreiben von Daten und Befehl zur Zeitsynchronisation von zwei Kommunikationsendpunkten ist. Auch dadurch wird eine deutliche Vereinfachung der Überwachung erreicht, da nun nicht mehr der Inhalt der Nachricht ins Detail analysiert werden muss, sondern nur noch die Art der Nachricht zur Überwachung verwendet wird. Falls kein geeigneter Protokolldekoder vorhanden ist, dann kann das Anwendungsprotokoll nicht bestimmt werden oder es wird ggf. ein entsprechender Dekoder in die Überwachung eingepflegt, wobei dieser Prozess per Hand oder automatisch ablaufen könnte.In an advantageous development it is provided that the data exchanged are decoded by means of the application protocol in order to analyze the communicated message. For decoding the message from the data, a protocol decoder is preferably used, wherein a separate protocol decoder belongs to each application protocol. In this case, the message type of the message which is analyzed from the message is preferably used as the communication parameter instead of the message, the message type in particular being one of the group: error message, command for authentication, command for reading data, command for writing data and command for Time synchronization of two communication endpoints is. This also makes a significant simplification of the monitoring achieved because now no longer the content of the message must be analyzed in detail, but only the nature of the message is used for monitoring. If no suitable protocol decoder is present, then the application protocol can not be determined or, if necessary, a corresponding decoder is entered into the monitoring, whereby this process could be done manually or automatically.

Andererseits kann es auch vorgesehen sein, dass das Anwendungsprotokoll zwar erkannt werden kann, jedoch aus Komplexitätsgründen oder aufgrund mangelnder Nachfrage durch den Benutzer der Protokolldekoder nicht implementiert ist, so dass zwar das Anwendungsprotokoll erkannt werden kann, jedoch nicht die Nachricht bzw. der Nachrichtentyp auslesbar ist.On the other hand, it can also be provided that the application protocol can indeed be recognized, but for reasons of complexity or due to lack of demand by the user of the protocol decoder is not implemented, so that although the application protocol can be recognized, but not the message or message type is read ,

In einer vorteilhaften Weiterbildung ist vorgesehen, dass aus den neuen Daten oder dem neuen Datentyp mittels einer Streuwertfunktion ein Hashwert gebildet wird. Da solche Hashwerte einzigartig sind, kann die Überwachung wesentlich beschleunigt werden, da nicht mehr die Daten bzw. Datentypen im Rahmen der Überwachung verglichen werden müssen, sondern nur noch deren Hashwerte als Indizierung.In an advantageous development, it is provided that a hash value is formed from the new data or the new data type by means of a scatter value function. Since such hash values are unique, the monitoring can be considerably accelerated, since it is no longer necessary to compare the data or data types in the context of monitoring, but only their hash values as indexing.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass die neuen Daten, die neuen Datentypen und/oder die zugehörigen Hashwerte in einem Speicher, vorzugsweise mit einer indizierten Datenstruktur abgelegt werden, wobei die neuen Daten, die neuen Datentypen bzw. die zugehörigen Hashwerte bevorzugt chronologisch, insbesondere zusammen mit einem Zeitstempel abgelegt werden. Dadurch wird eine genau Zuordenbarkeit zum realen Verlauf der Vorgänge in dem Steuerungssystem erreicht.In an advantageous development, it is provided that the new data, the new data types and / or the associated hash values are stored in a memory, preferably with an indexed data structure, the new data, the new data types or the associated hash values preferably being chronological, in particular stored together with a timestamp. As a result, an exact assignment to the real course of the processes in the control system is achieved.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass zudem auch für die Daten Datentypen oder Hashwerte, die nicht als neu erkannt wurden, sondern schon vorher hinterlegt waren, der Zeitstempel erneuert wird, da sich dann ein genaues Abbild des Steuerungssystems zum Zeitpunkt der Meldung ergibt.In an advantageous development, it is provided that, in addition, data types or hash values which were not recognized as new, but have already been stored beforehand, are also renewed for the data, because then an exact image of the control system is produced at the time of the message.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass für jede Daten, jeden Datentyp oder jeden Hashwert die Zeitstempel für einen vorgegebenen Zeitraum abgespeichert werden, dann kann auch eine Überwachung auf ausbleibende Kommunikation erfolgen, um so Fehler und Störungen zu erkennen, die beispielsweise auf dem Ausfall einer Vorrichtung im Steuerungssystem beruhen. Dieser vorgegebene Zeitraum kann vorgegeben aber fest sein oder die Speicherung erfolgt so lange, bis ein autorisierter Benutzer, die Speicherung löscht, um beispielsweise nach einem Umbau und Neustart des Steuerungssystems der geänderten Kommunikation Rechnung zu tragen.In an advantageous embodiment, it is provided that for each data, each data type or each hash value, the time stamps are stored for a predetermined period, then a monitoring can be done for lack of communication so as to detect errors and malfunctions, for example, the failure of a Device based in the control system. This predetermined period of time may be specified but fixed or the storage takes place until an authorized user deletes the storage in order to take account of the changed communication, for example after a conversion and restart of the control system.

Außerdem kann vorgesehen sein, dass die neuen Daten, die neuen Datentypen bzw. die zugehörigen Hashwerte nach einer ersten festlegbaren Zeit wieder aus dem Speicher gelöscht werden, wobei diese erste festlegbare Zeit vorzugsweise höchstens 1 Jahr, bevorzugt höchstens 4 Wochen, insbesondere 1 bis 2 Wochen beträgt. Dadurch kann eine Aktualisierung der Überwachungsgrundlagen vorgenommen werden. Andererseits kann die Zeit auch nicht beschränkt sein, so dass keine solche Aktualisierung erfolgt.In addition, it can be provided that the new data, the new data types or the associated hash values are deleted again from the memory after a first definable time, wherein this first definable time is preferably at most 1 year, preferably at most 4 weeks, in particular 1 to 2 weeks is. This can be used to update the monitoring basics. On the other hand, time can be too not be limited so that no such update occurs.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass die ausgetauschten Daten auf ausbleibende Kommunikation hin analysiert werden. Zum Beispiel gibt es zyklische Kommunikationsereignisse, bei denen in periodisch wiederkehrenden Abständen Daten aufgrund im Rahmen eines bestimmten Übertragungsprotokolls zur Sicherstellung der Protokollkonformität ausgetauscht werden. Nach ggf. einer Analyse der Periodizität von erfassten Daten kann überprüft werden, ob solche Daten ordnungsgemäß, ggf. im Rahmen einer gewissen zeitlichen Unschärfe, ausgetauscht werden, oder ob diese Kommunikation ausbleibt, was dann als Abweichung vom Normalfall eine Meldung erzeugt.In an advantageous development, it is provided that the exchanged data is analyzed for lack of communication. For example, there are cyclic communication events in which data is exchanged at periodically recurring intervals due to a particular transmission protocol to ensure protocol compliance. After an analysis of the periodicity of collected data, if necessary, it can be checked whether such data are exchanged properly, if necessary within the framework of a certain temporal blur, or whether this communication fails, which then generates a message as a deviation from the normal case.

Selbständiger Schutz wird beansprucht für die erfindungsgemäße Vorrichtung zur Überwachung von Steuerungssystemen, wobei das Steuerungssystem zumindest ein Kommunikationsnetzwerk und zumindest zwei mit dem Kommunikationsnetzwerk verbundene Kommunikationsendpunkte aufweist, die über das Kommunikationsnetzwerk Daten austauschen, wobei sich die Vorrichtung dadurch auszeichnet, dass Mittel zum Erfassen der zwischen den Kommunikationsendpunkten ausgetauschten Daten vorgesehen sind und Mittel zum Vergleich der aktuell erfassten Daten mit zuvor erfassten Daten vorgesehen sind, die ausgebildet sind, bei Erfassung neuer Daten eine Meldung zu erzeugen.Self-contained protection is claimed for the device according to the invention for monitoring control systems, wherein the control system has at least one communication network and at least two communication end points connected to the communication network, which exchange data via the communication network, wherein the device is characterized in that means for detecting the between the Communication data points are provided exchanged data and means are provided for comparing the currently acquired data with previously acquired data, which are designed to generate a message when new data.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Vorrichtung angepasst ist, das erfindungsgemäße Verfahren durchzuführen.In an advantageous development it is provided that the device is adapted to carry out the method according to the invention.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass zumindest ein Sensor vorgesehen ist, der mit dem Kommunikationsnetzwerk verbunden ist und angepasst ist, die ausgetauschten Daten ohne Veränderung dieser ausgetauschten Daten zu erfassen. Ein solcher Sensor kann dabei als gegenständliches Gerät aber auch als Software, beispielsweise als Applikation oder auch als eine Mischform verwirklicht sein. Die Überwachung kann dann ganz oder zumindest teilweise in diesem Sensor oder auch ganz oder teilweise zentral, beispielsweise auf einem Server, erfolgen.In an advantageous development it is provided that at least one sensor is provided, which is connected to the communication network and adapted to detect the exchanged data without changing this exchanged data. Such a sensor can be realized as an objective device but also as software, for example as an application or as a hybrid form. The monitoring can then take place entirely or at least partially in this sensor or even completely or partially centrally, for example on a server.

Diese „Sensoren” können eigene Einrichtungen sein oder einfach nur Punkte zum passiven Abfassen von Datenverkehr aus dem Kommunikationsnetzwerk. Beispielsweise können die Replizierungsports einer Netzwerk-tap solche „Sensoren” verkörpern.These "sensors" may be proprietary devices or just points for passively capturing traffic from the communications network. For example, the replication ports of a network tap may embody such "sensors."

In einer vorteilhaften Weiterbildung ist vorgesehen, dass der Sensor eingerichtet ist, mittels einer Streuwertfunktion Hashwerte zu berechnen, wobei der Sensor bevorzugt angepasst ist, die Hashwerte zu speichern, wobei der Speicher insbesondere eine indizierte Datenstruktur aufweist.In an advantageous development it is provided that the sensor is set up to calculate hash values by means of a scatter value function, wherein the sensor is preferably adapted to store the hash values, the memory in particular having an indexed data structure.

In einer vorteilhaften Weiterbildung ist vorgesehen, dass der Sensor eingerichtet ist, zumindest die neuen Daten einem Qualitätsmanagement zuzuführen, wobei die Vorrichtung angepasst ist, die neuen Daten auf darin enthaltene Kommunikationsparameter zu analysieren, wobei die Kommunikationsparameter bevorzugt zumindest einen Parameter aus der Gruppe:
Hardware-Adresse eines Kommunikationsendpunktes,
IP-Adresse eines Kommunikationsendpunktes,
Anwendungsprotokoll, mit dem die Daten ausgetauscht werden und
Nachricht, die mit den ausgetauschten Daten kommuniziert wird,
umfassen. Dann kann nicht nur eine Überwachung auf Fehler und Störungen hin übernommen werden, sondern es werden tiefere Einblicke in das Steuerungssystem zum Zwecke des Qualitätsmanagements ermöglicht.
In an advantageous development, it is provided that the sensor is set up to supply quality management to at least the new data, the device being adapted to analyze the new data for communication parameters contained therein, wherein the communication parameters preferably at least one parameter from the group:
Hardware address of a communication endpoint,
IP address of a communication endpoint,
Application protocol with which the data is exchanged and
Message that is communicated with the exchanged data,
include. Then, not only can monitoring for errors and failures be taken over, but deeper insights into the control system for quality management purposes are made possible.

Weiterhin kann die Erfindung in Gestalt eines Computerprogrammprodukts verwirklicht werden, das von einem computernutzbaren oder computerlesbaren Medium zugänglich ist und einen Programmcode für die Benutzung durch oder für die Benutzung in Verbindung mit einem Computer oder jeden Befehlsausführungssystem bereitgestellt ist. Daher wird auch selbständiger Schutz beansprucht für ein Computerprogrammprodukt, das auf einem für einen Computer lesbaren Medium gespeichert ist und für den Computer lesbare Programmmittel umfasst, die den Computer veranlassen, das erfindungsgemäße Verfahren auszuführen, wenn die Programmmittel auf dem Computer ausgeführt werden.Furthermore, the invention may be embodied in the form of a computer program product accessible from a computer usable or computer readable medium and provided with program code for use by or for use in connection with a computer or any instruction execution system. Therefore, independent protection is also claimed for a computer program product stored on a computer readable medium and comprising computer readable program means for causing the computer to execute the inventive method when the program means are executed on the computer.

Für die Zwecke dieser Beschreibung können computernutzbare oder computerlesbare Medien alle Einrichtungen oder Vorrichtungen sein, die das Programm für die Benutzung durch oder die Benutzung in Verbindung mit dem Befehlsausführungssystem, der Vorrichtung oder der Einrichtung enthalten, speichern, kommunizieren, verbreiten oder transportieren. Dabei können auch mobile Kommunikationsmittel, beispielsweise Mobiltelefone, Tabletcomputer und dgl. eingesetzt werden.For the purposes of this specification, computer usable or computer readable media may be any devices or devices that contain, store, communicate, propagate, or transport the program for use by or in connection with the instruction execution system, apparatus, or device. In this case, mobile communication means, such as mobile phones, tablet computers and the like. Be used.

Das Medium kann ein elektronisches, magnetisches, optisches, elektromagnetisches, Infrarot- oder Halbleitersystem (oder Vorrichtung oder Einrichtung) sein oder ein Ausbreitungsmedium. Beispiele eines computerlesbaren Mediums umfassen einen Halbleiter oder Feststoffspeicher, Magnetband, eine entfernbare Computerdiskette, einen Random Access Memory (RAM), einen Read-only Memory (ROM), eine feste magnetische Disk und eine optische Disk. Gegenwärtige Beispiele von optischen Disks umfassen Compactdisk-Read-only Memory (CD-ROM), Compactdisk-Read/Write (CD-R/W) und DVD.The medium may be an electronic, magnetic, optical, electromagnetic, infrared or semiconductor system (or device or device) or a propagation medium. Examples of a computer-readable medium include a semiconductor or solid state memory, magnetic tape, a removable computer disk, random access memory (RAM), read-only memory (ROM), a fixed magnetic disk, and an optical disk. Present examples of optical disks include compact disk read-only memory (CD-ROM), compact disk read / write (CD-R / W) and DVD.

Ein Datenverarbeitungssystem, das geeignet ist, den Programmcode zu speichern und/oder auszuführen, umfasst wenigstens einen Prozessor, der direkt oder indirekt mit zumindest einem Speicherelement durch einen Systembus verbunden ist. Das Speicherelement kann lokalen Speicher umfassen, der während der aktuellen Ausführung des Programmcodes tätig wird, Massenspeicher und Pufferspeicher, der eine temporäre Speicherung von wenigstens einigen Programmcodes bereitstellt, um die Anzahl an Abrufen des Codes vom Massenspeicher während der Ausführung zu reduzieren.A data processing system capable of storing and / or executing the program code includes at least one processor directly or indirectly connected to at least one memory element through a system bus. The storage element may include local memory operating during the current execution of the program code, mass storage and buffer memory providing temporary storage of at least some program code to reduce the number of fetches of code from the mass storage during execution.

Eingabe/Ausgabe- oder I/O-Einrichtungen, die Tastaturen, Displays, Zeigeeinrichtungen etc. umfassen können, jedoch nicht darauf limitiert sind, können mit dem System entweder direkt oder durch zwischen geschaltete I/O-Controller an das System angekoppelt sein.Input / output or I / O devices, which may include, but are not limited to, keyboards, displays, pointing devices, etc., may be coupled to the system either directly or through interposed I / O controllers.

Netzwerkadapter können ebenfalls mit dem System verbunden sein, um zu ermöglichen, dass das Daten verarbeitende System mit anderen Datenverarbeitungssystemen oder entfernten Druckern oder Speichereinrichtungen durch zwischengeschaltete private oder öffentliche Netzwerke angekoppelt wird. Modems, Kabelmodems oder Ethernet-Karten sind in diesem Zusammenhang nur einige Beispiele der gegenwärtig verfügbaren Typen von Netzwerkadaptern.Network adapters may also be connected to the system to allow the data processing system to interface with other data processing systems or remote printers or storage devices through private or public network intermediaries. Modems, cable modems, or Ethernet cards are just a few examples of the currently available types of network adapters.

Die Kennzeichen und weitere Vorteile der vorliegenden Erfindung werden im Folgenden anhand der Beschreibung eines bevorzugten Ausführungsbeispiels im Zusammenhang mit den Figuren deutlich werden. Dabei zeigen rein schematisch:The characteristics and further advantages of the present invention will become apparent hereinafter with reference to the description of a preferred embodiment in conjunction with the figures. Here are purely schematic:

1 die erfindungsgemäße Überwachung eines Steuerungssystems in einer ersten bevorzugten Ausgestaltung, 1 the monitoring according to the invention of a control system in a first preferred embodiment,

2 die erfindungsgemäße Überwachung eines Steuerungssystems in einer zweiten bevorzugten Ausgestaltung, 2 the monitoring according to the invention of a control system in a second preferred embodiment,

3 die erfindungsgemäße Überwachung eines Steuerungssystems in einer dritten bevorzugten Ausgestaltung 3 the monitoring of a control system according to the invention in a third preferred embodiment

4 Blockbilddarstellung der Analyse der Datentypen aus den erfassten Daten und 4 Block diagram representation of the analysis of the data types from the collected data and

5 Flussbilddarstellung der Meldungserzeugung. 5 Flowchart representation of the message generation.

In 1 ist für ein Steuerungssystem 10 eine erste bevorzugt Ausgestaltung der erfindungsgemäßen Überwachung mittels der Vorrichtung 12 zur Überwachung des Steuerungssystems 10 rein schematisch dargestellt.In 1 is for a control system 10 a first preferred embodiment of the monitoring according to the invention by means of the device 12 for monitoring the control system 10 shown purely schematically.

Es ist zu erkennen, dass es sich bei dem Steuerungssystem 10 um ein industrielles Steuerungssystem 10 handelt, wie es beispielsweise im Rahmen einer Fertigungsstraße (nicht gezeigt) eingesetzt wird, um die Aktionen einzelnen Vorrichtungen (nicht gezeigt) der Fertigungsstraße zu steuern und miteinander zu synchronisieren. Dieses Steuerungssystem 10 basiert beispielsweise auf dem Standard Ethernet. Dabei sind die Vorrichtungen der Fertigungsstraße beispielsweise als sternförmiges Kommunikationsnetz 14 angeordnet.It can be seen that this is the control system 10 an industrial control system 10 as used for example in a production line (not shown) to control and synchronize the actions of individual devices (not shown) of the production line. This control system 10 based for example on the standard Ethernet. The devices of the production line, for example, as a star-shaped communication network 14 arranged.

An verschiedenen Stellen, vorliegend an den Knoten des sternförmigen Netzes 14 sind sogenannte Switchs 16 angeordnet, die mit Spiegelports 18 ausgerüstet sind. Diese Spiegelports 18 lesen den aggregierten Datenverkehr 20 der anderen Ports 22, also die im Steuerungssystem 10 kommunizierten Daten 20 (vgl. 4), rein passiv mit ohne diese Daten 20 zu verändern und speisen diese Daten 20 zu den mit den Switchs 16 verbundenen Sensoren 24, die ihrerseits mit einer zentralen Steuerungseinheit 26 verbunden sind. Diese zentrale Steuerungseinheit 26 ist mit einer Bedieneinheit 28 verbunden, mit der zum einen Updates der Vorrichtung 12 und zum anderen deren Konfiguration und die Auswertung der erlangten Ergebnisse vorgenommen wird.At various points, in this case at the nodes of the star-shaped network 14 are so-called switches 16 arranged with mirror ports 18 are equipped. These mirror ports 18 read the aggregated traffic 20 the other ports 22 So in the control system 10 communicated data 20 (see. 4 ), purely passive with no such data 20 to change and feed this data 20 to the ones with the switches 16 connected sensors 24 , in turn, with a central control unit 26 are connected. This central control unit 26 is with a control unit 28 connected, with the one to updates the device 12 and on the other hand their configuration and the evaluation of the obtained results is made.

Die Sensoren 24 können körperlich vorliegen oder auch als Software, beispielsweise in der Form von Applikationen. Sie leiten den Datenverkehr 20 weiter auf die Steuerungseinheit 26, damit diese zentral angeordnet werden kann. Außerdem bewirken sie eine Multiplikation der Verteilungsmöglichkeiten des mitgeschnittenen Datenverkehrs. Darüber hinaus bilden sie einen Puffer für die Daten 20, so dass keine Verwirrung und auch kein Datenverlust auftreten. Dabei sollte die Taktung des Spiegelports 18 bevorzugt so hoch sein, wie die Summe der Taktungen der gespiegelten Ports 22. Außerdem nehmen die Sensoren 24 eine Verpackung der Daten 20 vor, so dass anschließend keine erneute Vermittlung an die Adressaten der Daten versucht wird. Diese Verpackung wird dann bei der Analyse der Daten 20 als erstes wieder entfernt.The sensors 24 can be physically present or as software, for example in the form of applications. They guide the traffic 20 continue on the control unit 26 so that it can be centrally located. In addition, they cause a multiplication of the distribution possibilities of the cut traffic. In addition, they form a buffer for the data 20 so there is no confusion and no data loss. It should be the timing of the mirror port 18 preferably be as high as the sum of the clocks of the mirrored ports 22 , In addition, the sensors take 24 a packaging of the data 20 before, so that no subsequent mediation to the addressees of the data is attempted. This packaging is then used in the analysis of the data 20 removed first.

Zwischen den Sensoren 24 und der zentralen Steuerungseinheit 26 kann ggf. noch eine zusätzliche Switchebene (nicht gezeigt) eingefügt werden. Außerdem kann neben der Auswertung des Datenverkehrs 20 und einem möglichen Qualitätsmanagement in der zentralen Steuereinheit 26 auch die Software für die Sensoren 24 arbeiten.Between the sensors 24 and the central control unit 26 If necessary, an additional switch level (not shown) can be added. Besides, besides the evaluation of the data traffic 20 and possible quality management in the central control unit 26 also the software for the sensors 24 work.

Im Unterschied zu 1 werden bei der Überwachungsvorrichtung 12' der 2 keine Switchs verwendet, sondern sogenannte Netzwerk-taps 30, bei denen jedem Port 32', 32'' ein eigener Port 34', 34'' zugeordnet ist, der die Daten 20 des jeweiligen Ports 32', 32'' unabhängig von dem übrigen in dem Steuerungssystem 10' laufenden Datenverkehr 20 passiv an die Sensor 35', 35'' weiterreicht. In contrast to 1 be at the monitoring device 12 ' of the 2 no switches used, but so-called network taps 30 in which each port 32 ' . 32 '' a separate port 34 ' . 34 '' associated with the data 20 of the respective port 32 ' . 32 '' regardless of the rest in the control system 10 ' current traffic 20 passively to the sensor 35 ' . 35 '' passes.

In 3 sind in dieser Überwachungsvorrichtung 12'' wiederum sind Switchs 16' eingesetzt mit Spiegelports 18, allerdings werden hier keine dedizierten Sensoren verwendet, sondern der Datenverkehr 20 in dem Steuerungssystem 10'' wird direkt von den Switchs 16' an die zentrale Steuerungseinheit 26 weitergeleitet, beispielsweise über Wurfkabel 36 oder auch per Funk. Die Sensoren werden hier also durch die Spiegelports 18 und das Wurfkabel 36 verkörpert.In 3 are in this monitoring device 12 '' in turn are switches 16 ' used with mirror ports 18 , but no dedicated sensors are used, but the traffic 20 in the control system 10 '' gets directly from the switches 16 ' to the central control unit 26 forwarded, for example via throwing cable 36 or by radio. The sensors are here so through the mirror ports 18 and the throwing cable 36 embodies.

In 4 ist zu erkennen, dass die von den Sensoren 24, 35', 35'' ausgelesenen Daten 20 zuerst auf die in den Daten 20 enthaltenen Kommunikationsparameter analysiert werden, nämlich auf die beteiligten IP-Adressen 38 und MAC-Adressen 40 der an der Kommunikation beteiligten Vorrichtungen der Fertigungsstraße, dem im Rahmen der Kommunikation benutzten Anwendungsprotokoll 42 und den im Rahmen der Kommunikation tatsächlich ausgetauschten Nachrichten. Dabei kann es sich um ein oder mehrere Nachrichten handeln.In 4 you can see that from the sensors 24 . 35 ' . 35 '' read data 20 first on the in the data 20 contained communication parameters are analyzed, namely on the IP addresses involved 38 and MAC addresses 40 the devices involved in the communication of the production line, the application protocol used in the communication 42 and the messages actually exchanged during the communication. This can be one or more messages.

Im gezeigten Beispiel wird angenommen, dass an der Kommunikation jeweils zwei Vorrichtungen beteiligt sind, weshalb zwei unterschiedliche IP-Adressen 38 und MAC-Adressen 42 analysiert werden. Das Anwendungsprotokoll 44 ist entweder ein proprietäres gerätespezifisches Protokoll oder beispielsweise das Anwendungsprotokoll Profinet der Firma Siemens. Die ausgetauschten Nachrichten betreffen beispielsweise die Aufforderung zur Synchronisation, Fehlermeldungen, die Aufforderung zur bzw. die anschließende Durchführung einer Authentifizierung oder dgl. Dabei werden im Rahmen der bevorzugt durchgeführten Analyse nicht die eigentlichen Nachrichten, also die exakten Inhalte der Nachrichten verarbeitet, sondern aus diesen Nachrichten werden die zugrundeliegenden Nachrichtentypen 44 ermittelt, also Synchronisationsbefehle, Fehlermeldungen, Authentifizierungsbefehle und dgl. Es können dabei verschiedene Nachrichtentypen 44 auftreten, wie in 4 gezeigt ist.In the example shown, it is assumed that two devices are involved in the communication, which is why two different IP addresses 38 and MAC addresses 42 to be analyzed. The application log 44 is either a proprietary device-specific protocol or, for example, the application protocol Profinet from Siemens. The exchanged messages concern, for example, the request for synchronization, error messages, the request for or the subsequent performance of an authentication or the like. In the context of the preferred analysis, not the actual messages, ie the exact contents of the messages are processed, but from these messages become the underlying message types 44 determines, ie synchronization commands, error messages, authentication commands and the like. There may be different message types 44 occur as in 4 is shown.

Aus diesen Kommunikationsparametern 38, 40, 42, 44 werden nun 14 verschiedene Datentypen 46 (type 0 bis type 13) erzeugt, in dem einzelne dieser Kommunikationsparameter 38, 40, 42, 44 verwendet und/oder miteinander kombiniert werden. Diese Datentypen 46 liegen dann wiederum entweder einfach vor, wie beispielsweise type 3 oder aufgrund der zwei miteinander kommunizierenden Vorrichtungen doppelt, wie beispielsweise type 9. In Abhängigkeit von der Anzahl Nachrichtentypen 44 liegen die Typen 10, 11, 12 und 13 entsprechend vervielfacht vor.From these communication parameters 38 . 40 . 42 . 44 become now 14 different data types 46 (type 0 to type 13), in which individual of these communication parameters 38 . 40 . 42 . 44 used and / or combined with each other. These data types 46 are then either simple, such as type 3 or because of the two devices communicating with each other twice, such as type 9. Depending on the number of message types 44 lie the types 10 . 11 . 12 and 13 correspondingly multiplied before.

Entsprechend 5 werden dann aus jedem Datentyp 46, sobald er erfasst wurde, die zugehörigen Hashwerte 48 berechnet. Dann wird in einem Speicher (nicht gezeigt), der in dem Sensor 24, 35', 35'' selbst (vgl. 1 und 2) oder in der zentralen Steuerungseinheit 26 angeordnet sein kann, verglichen 50, ob dieser Hashwert schon vorhanden ist und der Zeitstempel dieses Hashwertes aktualisiert 52, wenn er schon vorhanden ist, oder der Hashwert wird mit dem aktuellen Zeitstempel versehen abgespeichert 54, wenn der Hashwert noch nicht im Speicher vorhanden war.Corresponding 5 then become of each data type 46 as soon as it has been captured, the associated hash values 48 calculated. Then it is stored in a memory (not shown) in the sensor 24 . 35 ' . 35 '' Himself (cf. 1 and 2 ) or in the central control unit 26 can be arranged compared 50 whether this hash value already exists and the timestamp of this hash value is updated 52 if it already exists, or the hash value is saved with the current timestamp 54 if the hash value was not yet in memory.

Im Fall dass der Zeitstempel aktualisiert wurde, weil der Hashwert schon im Speicher vorhanden war 52, wird nichts weiter unternommen 56. Wenn dagegen ein neuer Hashwert im Speicher abgespeichert wird 54, dann lag eine völlig neue Art der Kommunikation vor und es wird eine Meldung 58 erzeugt, die darauf hinweist, da es sich um eine völlig neue Kommunikation handelt, die bisher noch nicht in dem Steuerungssystem 10 aufgetreten ist. Beispielsweise kommunizieren nun zwei Vorrichtungen miteinander, die dies bisher noch nie taten (typ 5) oder es werden zwischen zwei Vorrichtungen Nachrichtentypen ausgetauscht, die bisher noch nie zwischen diesen Vorrichtungen ausgetauscht wurde (type 12). Da die Kommunikation in einem Steuerungssystem 10 deterministisch ist und im normalen Betrieb keine neue, unerwartete Kommunikation auftreten kann, könnte es sich bei dieser gemeldeten neuen Kommunikation um einen Fehler, eine Störung oder sogar um einen unautorisierten Angriff von außen handeln.In case the timestamp was updated because the hash value already existed in the memory 52 , nothing is done 56 , If, on the other hand, a new hash value is stored in the memory 54 , then there was a completely new way of communication and it will be a message 58 which indicates that it is a completely new communication, not yet in the control system 10 occured. For example, two devices now communicate with each other, which have never done so far (type 5), or message types are exchanged between two devices that have never been exchanged between these devices (type 12). Because the communication in a control system 10 is deterministic and no new, unexpected communication can occur during normal operation, this reported new communication could be an error, a disruption, or even an unauthorized attack from outside.

Die erzeugte Meldung 58 wird dann je nach Ausgestaltung der erfindungsgemäßen Überwachung vom Überwachungspersonal daraufhin untersucht, ob tatsächlich ein kritischer Zustand des Steuerungssystems 10 vorliegt und was ggf. weiter zu veranlassen ist. Oder die Meldung ist mit einem Automatismus verbunden, der selbständig bestimmte Aktionen zur Sicherung des Steuerungssystems 10 vornimmt, wozu im Extremfall auch dessen kontrolliertes Herunterfahren und Abschalten zählen kann.The generated message 58 Then, depending on the design of the monitoring according to the invention, the monitoring personnel then examine whether there is actually a critical state of the control system 10 is present and what may be further to arrange. Or the message is connected with an automatism, which autonomously certain actions to secure the control system 10 What can be counted in an extreme case, its controlled shutdown and shutdown.

Die Meldungen 58 können nur den Hinweis auf den ermittelten neuen Hashwert beinhalten oder auch detaillierte Angaben zu den Kommunikationsparametern bzw. den Datentypen oder den kommunizierten Nachrichten. Außerdem können diese Meldungen 58 an ein geeignetes Qualitätsmanagement übergeben werden. Dort kann dann ein Abgleich zwischen ermittelter Qualität und Kommunikationsstörungen vorgenommen werden, um beispielsweise Qualitätsverluste fehlerursächlich bestimmten Störungen in der Kommunikation zuordnen zu können oder auch feststellen zu könne, dass zwar bestimmte Kommunikationsfehler auftreten, diese jedoch keinen Einfluss auf die erzielte Qualität haben. In letzteren Fall könnte die Meldung 58 dann in der Zukunft unterlassen werden und der zugrundeliegende Kommunikationszustand als Normfall des Steuerungssystems angesehen werden.The messages 58 can only contain the reference to the determined new hash value or also detailed information about the communication parameters or the data types or the communicated messages. In addition, these messages can 58 passed to a suitable quality management. There, a comparison between the determined quality and communication disruptions can then be made in order, for example, to attribute quality losses to specific disturbances in the communication can or even determine that, although certain communication errors occur, but these have no effect on the quality achieved. In the latter case, the message could 58 then be omitted in the future and the underlying communication state be regarded as the standard case of the control system.

Wenn sich schließlich herausstellt, dass der neue Hashwert mit einem unerwünschten Zustand des Steuerungssystems 10 verknüpft ist, kann nach erfolgter Auswertung bzw. durchgeführtem Automatismus ein Löschen dieses Hashwertes aus dem Speicher erfolgen, damit dieser Zustand über diesen Hashwert bei nächsten Mal wieder als Abweichung vom Normzustand erkannt werden kann.When it finally turns out that the new hash value is with an unwanted state of the control system 10 is linked, can be made after the evaluation or performed automatic erasing this hash value from the memory so that this state can be detected by this hash again next time as a deviation from the standard state.

Es ist zu erkennen, dass die erfindungsgemäße Überwachung dadurch erfolgt, dass die üblicherweise in dem Steuerungssystem 10 vorkommende Kommunikation gelernt, also typisiert und abgespeichert wird und dann bei Auftreten eines neuen Kommunikationstyps eine Meldung 58 erzeugt wird, die darauf hinweist. In diesem Zusammenhang ist der Inhalt der Kommunikation im Wesentlichen egal, sondern kommt nur darauf an, ob die Kommunikation typisch ist, also bei einem Normalbetrieb auftreten würde. Dadurch werden Anomalien in der Kommunikation sofort erfasst.It can be seen that the monitoring according to the invention is carried out by the fact that usually in the control system 10 occurring communication is typed and stored and then a message when a new communication type occurs 58 is generated, which points out. In this context, the content of the communication essentially does not matter, but depends only on whether the communication is typical, that would occur in a normal operation. This will immediately detect communication anomalies.

Die erfindungsgemäße Überwachung kann nun auf zwei unterschiedliche Weisen verwendet werden. Entweder wird ein Einschwingvorgang durchgeführt, bei dem alle Kommunikation abgespeichert wird und erst anschließend wird die Überwachung „scharf gestellt” oder es wird von Anfang an überwacht. Die erste Variante ist zeitunaufwändiger, allerdings besteht auch die Gefahr, dass anomale Kommunikation mit abgespeichert und damit als normal behandelt wird, so dass deren Auftreten später nicht mehr gemeldet werden würde. Die zweite Variante ist zeitintensiver, da jede neue Kommunikation zu einer Meldung 58 führt, die dann vom Überwachungspersonal zu kontrollieren ist, allerdings werden dadurch Fehler im Wesentlichen komplett ausgeschlossen.The monitoring according to the invention can now be used in two different ways. Either a transient is performed, in which all communication is stored and only then the monitoring is "armed" or it is monitored from the beginning. The first variant is zeitunaufwiger, but there is also the danger that abnormal communication with stored and thus treated as normal, so that their occurrence would not be reported later. The second variant is more time-consuming, as each new communication becomes a message 58 which is then to be controlled by the monitoring personnel, however, errors are thereby essentially completely excluded.

Im Gegensatz zur bisher bekannten Überwachung von Parametern einzelner Vorrichtungen, sind diese Parameter jetzt weniger bzw. gar nicht interessant, Stattdessen erfolgt eine Überwachung der Gesamtkommunikation in dem Steuerungssystem, um dessen ordnungsgemäßes Funktionieren sicher zu stellen. Aufgrund der reinen Hashwert-Vergleiche 36, erfolgt die Überwachung besonders schnell und ressourcenschonend. Anstelle von Hashwerten 50 können natürlich auch andere Identifizierer verwendet werden, die eine eindeutige Zuordnung zulassen.In contrast to the previously known monitoring of parameters of individual devices, these parameters are now less or not at all interesting, Instead, there is a monitoring of the overall communication in the control system to ensure its proper functioning. Due to the pure hash value comparisons 36 , the monitoring is very fast and resource-saving. Instead of hash values 50 Of course, other identifiers may be used that allow a unique association.

Aus der vorstehenden Darstellung ist deutlich geworden, dass mit der vorliegenden Erfindung eine Überwachung bereitgestellt wird, die in Steuerungssystemen, insbesondere in industrielen Steuerungssystemen, Fehler im Rahmen der Kommunikation besonders schnell und sicher erkennt. Diese Fehler können nachträglich ggf. mit einem Qualitätsmanagement gekoppelt werden, um festzustellen, ob Qualitätsverluste mit solchen erkannten Fehlern korrelieren.From the above description, it has become clear that the present invention provides a monitoring system which, in control systems, in particular in industrial control systems, detects errors in the context of communication particularly quickly and reliably. These errors may subsequently be coupled with quality management to determine if quality losses correlate with such detected errors.

Soweit nichts anders angegeben ist, können sämtliche Merkmale der vorliegenden Erfindung frei miteinander kombiniert werden. Auch die in der Figurenbeschreibung beschriebenen Merkmale können, soweit nichts anderes angegeben ist, als Merkmale der Erfindung frei mit den übrigen Merkmalen kombiniert werden. Dabei können gegenständliche Merkmale der Vorrichtung auch im Rahmen des Verfahrens Verwendung finden und Verfahrensmerkmale im Rahmen der Vorrichtung.Unless otherwise indicated, all features of the present invention may be freely combined with each other. The features described in the description of the figures can, unless stated otherwise, be freely combined with the other features as features of the invention. In this case, subject features of the device can also be used in the context of the method and method features in the context of the device.

BezugszeichenlisteLIST OF REFERENCE NUMBERS

10, 10', 10''10, 10 ', 10' '
Steuerungssystemcontrol system
12, 12', 12''12, 12 ', 12' '
Vorrichtung zur Überwachung des Steuerungssystems 10 Device for monitoring the control system 10
1414
sternförmiges Kommunikationsnetzstar-shaped communication network
1616
Switchsswitchs
1818
Spiegelports der Switchs 14 Mirror ports of the switches 14
2020
Datenverkehr, DatenTraffic, data
2222
Ports der Switchs 16 Ports of the switches 16
2424
Sensorensensors
2626
zentrale Steuerungseinheitcentral control unit
2828
Bedieneinheit der zentralen Steuerungseinheit 26 Operating unit of the central control unit 26
3030
Netzwerk-tapsNetwork taps
32', 32''32 ', 32' '
Ports der Netzwerk-taps 30 Ports of network taps 30
34', 34''34 ', 34' '
Ports der Netzwerk-taps 30, ReplizierungsportsPorts of network taps 30 , Replication ports
3636
Wurfkabelthrow cable
3838
IP-AdressenIP addresses
4040
MAC-AdressenMAC addresses
4242
Anwendungsprotokollapplication protocol
4444
Nachrichtentypenmessage types
4646
Datentypen (type 0 bis type 13)Data types (type 0 to type 13)
4848
Berechnung der HashwerteCalculation of hash values
5050
Vergleichen Hashwert mit SpeicherCompare hash value with memory
5252
Hashwert aktualisierenUpdate hash value
5454
Hashwert mit aktuellem Zeitstempel versehen und abspeichernSet hash value with current time stamp and save
5656
EndeThe End
5858
Erzeugung von MeldungGeneration of message

Claims (13)

Verfahren zur Überwachung von Steuerungssystemen (10, 10', 10''), wobei das Steuerungssystem (10, 10', 10'') zumindest ein Kommunikationsnetzwerk (14) und zumindest zwei mit dem Kommunikationsnetzwerk (14) verbundene Kommunikationsendpunkte aufweist, die über das Kommunikationsnetzwerk (14) Daten (20) austauschen, dadurch gekennzeichnet, dass die zwischen den Kommunikationsendpunkten ausgetauschten Daten (20) erfasst und nach Vergleich der aktuell erfassten Daten (20) mit zuvor erfassten Daten (20) bei Erfassung neuer Daten (20) eine Meldung (58) erzeugt wird.Method for monitoring control systems ( 10 . 10 ' . 10 '' ), the control system ( 10 . 10 ' . 10 '' ) at least one communication network ( 14 ) and at least two with the communication network ( 14 ) has communication endpoints connected via the communication network ( 14 ) Dates ( 20 ), characterized in that the data exchanged between the communication endpoints ( 20 ) and after comparing the currently collected data ( 20 ) with previously collected data ( 20 ) when collecting new data ( 20 ) a report ( 58 ) is produced. Verfahren nach Anspruch 1, dadurch gekennzeichnet, dass die ausgetauschten Daten (20) auf darin enthaltene Kommunikationsparameter (38, 40, 42, 44) analysiert werden, wobei die Kommunikationsparameter (38, 40, 42, 44) zumindest einen Parameter aus der Gruppe: – Hardware-Adresse (38) des an der Kommunikation beteiligten Kommunikationsendpunktes, – IP-Adresse (40) des an der Kommunikation beteiligten Kommunikationsendpunktes, – Anwendungsprotokoll (42), mit dem die Daten (20) ausgetauscht werden und – Nachricht, die mit den ausgetauschten Daten (20) kommuniziert wird, umfassen, wobei bevorzugt vorgesehen ist, dass das Anwendungsprotokoll (42) ein Schicht-7-Protokoll nach dem OSI-Modell ist, das insbesondere aus der Gruppe: Profinet, Modbus, Ethercat oder gerätespezifischen Protokollen der Kommunikationsendpunkte gewählt ist.Method according to claim 1, characterized in that the exchanged data ( 20 ) on communication parameters contained therein ( 38 . 40 . 42 . 44 ), the communication parameters ( 38 . 40 . 42 . 44 ) at least one parameter from the group: - hardware address ( 38 ) of the communication endpoint involved in the communication, - IP address ( 40 ) of the communication end point involved in the communication, application protocol ( 42 ), with which the data ( 20 ) and - message containing the exchanged data ( 20 ), it is preferably provided that the application protocol ( 42 ) is a layer 7 protocol according to the OSI model, which is selected in particular from the group: Profinet, Modbus, Ethercat or device-specific protocols of communication endpoints. Verfahren nach Anspruch 2, dadurch gekennzeichnet, dass aus den analysierten Kommunikationsparametern (38, 40, 42, 44) Kombinationen zur Definierung von Datentypen (46) gebildet werden, wobei die Datentypen (46) bevorzugt zumindest eine Kombination von Kommunikationsparametern (38, 40, 42, 44) aus der Gruppe: – Hardware-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes, – IP-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes, – Anwendungsprotokoll, mit dem die Daten ausgetauscht werden, – Hardware-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes kombiniert mit dem Anwendungsprotokoll, mit dem die Daten ausgetauscht werden, – IP-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes kombiniert mit dem Anwendungsprotokoll, mit dem die Daten ausgetauscht werden, – Kombination der Hardware-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte, – Kombination der IP-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte, – Kombination der Hardware-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte und des Anwendungsprotokolls, mit dem die Daten ausgetauscht werden, – Kombination der IP-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte und des Anwendungsprotokolls, mit dem die Daten ausgetauscht werden, – Kombination der Hardware-Adresse und der IP-Adresse des an der Kommunikation beteiligten Kommunikationsendpunktes, – Kombination der Hardware-Adresse und der Nachricht des an der Kommunikation beteiligten Kommunikationsendpunktes, – Kombination der IP-Adresse und der Nachricht des an der Kommunikation beteiligten Kommunikationsendpunktes, – Kombination der Hardware-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte und der Nachricht und – Kombination der IP-Adressen der an der Kommunikation beteiligten Kommunikationsendpunkte und der Nachricht umfassen, wobei insbesondere vorgesehen ist, dass die Meldung bei Erfassung eines neuen Datentyps erzeugt wird.Method according to claim 2, characterized in that from the analyzed communication parameters ( 38 . 40 . 42 . 44 ) Combinations for defining data types ( 46 ), the data types ( 46 ) preferably at least one combination of communication parameters ( 38 . 40 . 42 . 44 ) from the group: - hardware address of the communication end point involved in the communication, - IP address of the communication end point involved in the communication, - application protocol with which the data is exchanged, - hardware address of the communication end point involved in the communication combined with the Application protocol with which the data are exchanged, - IP address of the communication end point involved in the communication combined with the application protocol with which the data is exchanged, - combination of the hardware addresses of the communication end points involved in the communication, - combination of the IP addresses the communication endpoints involved in the communication, combination of the hardware addresses of the communication endpoints involved in the communication and the application protocol with which the data is exchanged, combination of the IP addresses of the communi cations involved in the communication cation end points and the application protocol with which the data is exchanged, - combination of the hardware address and the IP address of the communication end point involved in the communication, - combination of the hardware address and the message of the communication end point involved in the communication, - combination of the IP Address and the message of the communication endpoint involved in the communication, combination of the hardware addresses of the communication endpoints involved in the communication and the message and combination of the IP addresses of the communication endpoints involved in the communication and the message, wherein in particular it is provided that the message is generated upon detection of a new data type. Verfahren nach einem der Ansprüche 2 oder 3, dadurch gekennzeichnet, dass zur Analyse des verwendeten Anwendungsprotokolls (42) die ausgetauschten Daten (20) auf die einem bekannten Anwendungsprotokoll (42) zugehörigen Muster hin und/oder heuristisch untersucht werden.Method according to one of claims 2 or 3, characterized in that for analyzing the application protocol used ( 42 ) the exchanged data ( 20 ) to a known application protocol ( 42 ) and / or heuristically examined. Verfahren nach einem der Ansprüche 2 bis 4, dadurch gekennzeichnet, dass zur Analyse der kommunizierten Nachricht die ausgetauschten Daten (20) mithilfe des Anwendungsprotokolls (42) dekodiert werden, wobei als Kommunikationsparameter bevorzugt anstelle der Nachricht der Nachrichtentyp (44) der Nachricht verwendet wird, der aus der Nachricht analysiert wird, wobei der Nachrichtentyp (44) insbesondere einer aus der Gruppe: Fehlermeldung, Befehl zur Authentifizierung, Befehl zum Lesen von Daten, Befehl zum Schreiben von Daten und Befehl zur Zeitsynchronisation von zwei Kommunikationsendpunkten ist.Method according to one of claims 2 to 4, characterized in that for the analysis of the communicated message, the exchanged data ( 20 ) using the application log ( 42 ) are decoded, with the message parameter preferably being the message type ( 44 ) of the message being analyzed from the message, with the message type ( 44 ) is in particular one of the group: error message, command for authentication, command for reading data, command for writing data and command for time synchronization of two communication endpoints. Verfahren nach einem der vorherigen Ansprüche, dadurch gekennzeichnet, dass aus den neuen Daten (20) oder dem neuen Datentyp (46) mittels einer Streuwertfunktion ein Hashwert (48) gebildet wird.Method according to one of the preceding claims, characterized in that from the new data ( 20 ) or the new data type ( 46 ) a hash value by means of a scatter value function ( 48 ) is formed. Verfahren nach einem der vorherigen Ansprüche, dadurch gekennzeichnet, dass die neuen Daten (20), die neuen Datentypen (46) und/oder die zugehörigen Hashwerte (48) in einem Speicher, vorzugsweise mit einer indizierten Datenstruktur abgelegt werden, wobei die neuen Daten, die neuen Datentypen bzw. die zugehörigen Hashwerte bevorzugt chronologisch, insbesondere zusammen mit einem Zeitstempel abgelegt werden.Method according to one of the preceding claims, characterized in that the new data ( 20 ), the new data types ( 46 ) and / or the associated hash values ( 48 ) are stored in a memory, preferably with an indexed data structure, the new data, the new data types or the associated hash values preferably being stored chronologically, in particular together with a time stamp. Verfahren nach Anspruch 7, dadurch gekennzeichnet, dass die Zeitstempel bei Wiederauftreten der Daten (20), der Datentypen (46) bzw. Hashwerte (48) aktualisiert werden, wobei die Zeitstempel zu jeden Daten, Datentypen bzw. Hashwerten gesammelt werden.A method according to claim 7, characterized in that the time stamps when the data ( 20 ), the data types ( 46 ) or hash values ( 48 ), collecting the timestamps for each data, data type or hash value. Vorrichtung (12, 12', 12'') zur Überwachung von Steuerungssystemen (10, 10', 10''), wobei das Steuerungssystem (10, 10', 10'') zumindest ein Kommunikationsnetzwerk (14) und zumindest zwei mit dem Kommunikationsnetzwerk (14) verbundene Kommunikationsendpunkte aufweist, die über das Kommunikationsnetzwerk Daten (20) austauschen, dadurch gekennzeichnet, dass Mittel (24, 30, 35', 35'') zum Erfassen der zwischen den Kommunikationsendpunkten ausgetauschten Daten (20) vorgesehen sind und Mittel (26) zum Vergleich der aktuell erfassten Daten (20) mit zuvor erfassten Daten (20) vorgesehen sind, die ausgebildet sind, bei Erfassung neuer Daten (20) eine Meldung (58) zu erzeugen.Contraption ( 12 . 12 ' . 12 '' ) for monitoring control systems ( 10 . 10 ' . 10 '' ), the control system ( 10 . 10 ' . 10 '' ) at least one communication network ( 14 ) and at least two with the communication network ( 14 ) has communication endpoints connected to it via the communication network ( 20 ), characterized in that means ( 24 . 30 . 35 ' . 35 '' ) for detecting the data exchanged between the communication endpoints ( 20 ) and means ( 26 ) to compare the currently collected data ( 20 ) with previously collected data ( 20 ), which are designed to be used when acquiring new data ( 20 ) a report ( 58 ) to create. Vorrichtung (12, 12', 12'') nach Anspruch 9, dadurch gekennzeichnet, dass die Vorrichtung (12, 12', 12'') angepasst ist, das Verfahren nach einem der Ansprüche 1 bis 8 durchzuführen und/oder dass zumindest ein Sensor (24, 35', 35'') vorgesehen ist, der mit dem Kommunikationsnetzwerk (14) verbunden ist und angepasst ist, die ausgetauschten Daten (20) ohne Veränderung dieser ausgetauschten Daten (20) zu erfassen.Contraption ( 12 . 12 ' . 12 '' ) according to claim 9, characterized in that the device ( 12 . 12 ' . 12 '' ) is adapted to perform the method according to one of claims 1 to 8 and / or that at least one sensor ( 24 . 35 ' . 35 '' ) provided with the communications network ( 14 ) and is adapted to the exchanged data ( 20 ) without changing these exchanged data ( 20 ) capture. Vorrichtung (12, 12', 12'') nach Anspruch 10, dadurch gekennzeichnet, dass der Sensor (24, 35', 35'') eingerichtet ist, mittels einer Streuwertfunktion Hashwerte (48) zu berechnen, wobei der Sensor (24, 35', 35'') bevorzugt angepasst ist, die Hashwerte (48) zu speichern, wobei der Speicher insbesondere eine indizierte Datenstruktur aufweist.Contraption ( 12 . 12 ' . 12 '' ) according to claim 10, characterized in that the sensor ( 24 . 35 ' . 35 '' ) is set up, by means of a scatter value function hash values ( 48 ), where the sensor ( 24 . 35 ' . 35 '' ) is preferably adapted, the hash values ( 48 ), wherein the memory in particular has an indexed data structure. Vorrichtung (12, 12', 12'') nach Anspruch 10 oder 11, dadurch gekennzeichnet, dass der Sensor (24, 35', 35'') eingerichtet ist, zumindest die neuen Daten (20) einem Qualitätsmanagement zuzuführen, wobei die Vorrichtung (12) angepasst ist, die neuen Daten (20) auf darin enthaltene Kommunikationsparameter (38, 40, 42, 44) zu analysieren, wobei die Kommunikationsparameter (38, 40, 42, 44) bevorzugt zumindest einen Parameter aus der Gruppe: Hardware-Adresse eines Kommunikationsendpunktes, IP-Adresse eines Kommunikationsendpunktes, Anwendungsprotokoll, mit dem die Daten ausgetauscht werden und Nachricht, die mit den ausgetauschten Daten kommuniziert wird, umfassen.Contraption ( 12 . 12 ' . 12 '' ) According to claim 10 or 11, characterized in that the sensor ( 24 . 35 ' . 35 '' ), at least the new data ( 20 ) to a quality management system, the device ( 12 ), the new data ( 20 ) on communication parameters contained therein ( 38 . 40 . 42 . 44 ), the communication parameters ( 38 . 40 . 42 . 44 ) preferably at least one parameter from the group: hardware address of a communication endpoint, IP address of a communication endpoint, application protocol with which the data is exchanged and message that is communicated with the exchanged data include. Computerprogrammprodukt, das auf einem für einen Computer lesbaren Medium gespeichert ist, umfassend für den Computer lesbare Programmmittel, die den Computer veranlassen, ein Verfahren nach einem der Ansprüche 1 bis 8 auszuführen, wenn die Programmmittel auf dem Computer ausgeführt werden.A computer program product stored on a computer readable medium comprising computer readable program means for causing the computer to carry out a method as claimed in any one of claims 1 to 8 when the program means are executed on the computer.
DE102015012064.6A 2015-09-22 2015-09-22 Method and device for monitoring control systems Pending DE102015012064A1 (en)

Priority Applications (6)

Application Number Priority Date Filing Date Title
DE102015012064.6A DE102015012064A1 (en) 2015-09-22 2015-09-22 Method and device for monitoring control systems
CN201680067795.5A CN108353005B (en) 2015-09-22 2016-09-22 Method and device for monitoring a control system
EP16774622.1A EP3353956A1 (en) 2015-09-22 2016-09-22 Method and device for monitoring control systems
PCT/EP2016/001584 WO2017050431A1 (en) 2015-09-22 2016-09-22 Method and device for monitoring control systems
CA2998960A CA2998960C (en) 2015-09-22 2016-09-22 Method and device for monitoring control systems
US15/928,374 US10833889B2 (en) 2015-09-22 2018-03-22 Method and device for monitoring control systems

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
DE102015012064.6A DE102015012064A1 (en) 2015-09-22 2015-09-22 Method and device for monitoring control systems

Publications (1)

Publication Number Publication Date
DE102015012064A1 true DE102015012064A1 (en) 2017-03-23

Family

ID=58224269

Family Applications (1)

Application Number Title Priority Date Filing Date
DE102015012064.6A Pending DE102015012064A1 (en) 2015-09-22 2015-09-22 Method and device for monitoring control systems

Country Status (1)

Country Link
DE (1) DE102015012064A1 (en)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE10151115A1 (en) * 2001-10-15 2003-05-08 Siemens Ag Method for operating and observing field devices
US20040059933A1 (en) * 2002-07-16 2004-03-25 Levy Kenneth L. Digital watermarking and fingerprinting applications for copy protection
US20100150009A1 (en) * 2007-03-08 2010-06-17 Maangs Jan-Erik Passive Monitoring Of Network Performance
WO2014067540A1 (en) * 2012-11-02 2014-05-08 Voipfuture Gmbh Detection of periodic impairments in media streams

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE10151115A1 (en) * 2001-10-15 2003-05-08 Siemens Ag Method for operating and observing field devices
US20040059933A1 (en) * 2002-07-16 2004-03-25 Levy Kenneth L. Digital watermarking and fingerprinting applications for copy protection
US20100150009A1 (en) * 2007-03-08 2010-06-17 Maangs Jan-Erik Passive Monitoring Of Network Performance
WO2014067540A1 (en) * 2012-11-02 2014-05-08 Voipfuture Gmbh Detection of periodic impairments in media streams

Similar Documents

Publication Publication Date Title
EP1919132B1 (en) Diagnostic method and device for a field bus system
EP3662639B1 (en) Method and apparatus for ascertaining anomalies in a communication network
DE102016219848A1 (en) Method and apparatus for providing secure communication within a real-time communication network
EP3353956A1 (en) Method and device for monitoring control systems
DE102018209407A1 (en) Method and device for handling an anomaly in a communication network
EP2940926A1 (en) Method for configuring a communication device within an industrial automation system and distribution unit for a configuration server of an industrial communication network
EP3414632B1 (en) Method and device for monitoring data processing and transmission in a security chain of a security system
EP3222002B1 (en) Analysis device for the analysis and manipulation of a communication sequence
DE102019210227A1 (en) Device and method for anomaly detection in a communication network
WO2015161871A1 (en) Method and device for diagnosing transmission interferences in a network according to the opc ua standard
EP3861681B1 (en) System and method for fault detection and root cause analysis in a network of network components
DE102011086726B4 (en) Method for redundant communication between a user terminal and a control system server
DE102015012064A1 (en) Method and device for monitoring control systems
DE102015012065A1 (en) Method and device for monitoring control systems
EP3641231A1 (en) Method and device for monitoring data communication
AT523948B1 (en) Method for detecting abnormal operating states of a computer system
DE102017123911A1 (en) Method and apparatus for monitoring the response time of a security function provided by a security system
DE102017209806A1 (en) Method and device for detecting attacks on a fieldbus
DE102019210230A1 (en) Device and method for attack detection in a computer network
DE102005015912B4 (en) Operation of a network, network and network components and method for operating a network and network subscribers
DE102012004854A1 (en) Method for operating monitored telecommunication network, involves computing similarity parameter having value above threshold, for interrupt messages based on compliance of other interrupt messages to alarm message
DE202015004439U1 (en) Monitoring device and network participants
DE102019205489A1 (en) Method and device for operating a network component and a control entity in a software-defined networking communication infrastructure
EP2183902B1 (en) Method for detecting a Denial of Service attack and a communication terminal
DE102006040986B4 (en) Method for testing the behavior of bus subscribers in a Flexray bus system

Legal Events

Date Code Title Description
R163 Identified publications notified
R082 Change of representative

Representative=s name: PATENTANWALTSKANZLEI DR. JAN-DAVID HECHT, DE

Representative=s name: PATENTANWALTSKANZLEI DR. HECHT, DE

R079 Amendment of ipc main class

Free format text: PREVIOUS MAIN CLASS: H04L0012260000

Ipc: H04L0043000000

R012 Request for examination validly filed