Industrial Control Security Baselines for Faster Commissioning

Resolve Bottlenecks,
Find Innovative Solutions
Generate Solutions

Solution Overview

Problem

Commissioning industrial automation control systems, particularly substation automation systems, is a time-consuming and error-prone process due to the manual setting and verification of security configurations, which can lead to misconfigurations and security threats.

Innovation Solution

A method and device that automate the generation of commands for setting and verifying security configurations using a machine-readable security baseline, allowing for both state-based and behavior-based verification, reducing the need for human intervention and minimizing errors.

Engineering Contradictions & Design Principles

VSEngineering Contradiction Analysis

1Adaptability or versatility

If manual setting and verification of security configuration is used, then flexibility and adaptability to specific system requirements are improved, but commissioning time and error rate increase significantly

Engineering Contradiction:
Improveadaptability to security requirementsVSAvoidcommissioning time
Core Design Contradiction:
Adaptability or versatilityVSLoss of time

Solution Approach 1:

Security configuration templates and baselines are prepared in advance according to IEC 62443 standards, containing pre-defined security settings, firewall rules, and verification procedures. During commissioning, these pre-prepared configurations are automatically applied to devices, eliminating the need for manual security setup while maintaining adaptability through template selection and customization capabilities.

Inventive Principle:
Principle #10Preliminary action

Solution Approach 2:

The commissioning system automatically performs security configuration and verification without requiring manual intervention for each device. The system self-configures security parameters, executes verification tests, and generates compliance reports automatically, reducing commissioning time while ensuring consistent application of security standards across all devices.

Inventive Principle:
Principle #25Self-service

2Measurement precision

If manual verification of security configuration is used, then detailed assessment and customization capability are improved, but error rate and security misconfiguration risk increase

Engineering Contradiction:
Improvesecurity verification accuracyVSAvoidconfiguration reliability
Core Design Contradiction:
Measurement precisionVSReliability

Solution Approach 1:

The system automatically executes verification tests against the configured security settings and provides real-time feedback on compliance status. Verification results are fed back to the commissioning engineer, allowing immediate detection and correction of misconfigurations. The system continuously monitors security parameter changes and alerts users to potential violations of IEC 62443 requirements.

Inventive Principle:
Principle #23Feedback

Solution Approach 2:

An automated verification module acts as an intermediary between the security configuration and the commissioning engineer. This module systematically checks security settings against predefined baselines, ensuring consistent and accurate verification without human error. It mediates between the complexity of security configurations and the user, presenting simplified compliance status and required actions.

Inventive Principle:
Principle #24Intermediary (Mediator)

3Reliability

If comprehensive security verification tests are performed, then security configuration correctness is improved, but commissioning complexity and resource requirements increase

Engineering Contradiction:
Improvesecurity configuration correctnessVSAvoidcommissioning system complexity
Core Design Contradiction:
ReliabilityVSDevice complexity

Solution Approach 1:

Security verification is divided into multiple independent test modules, each verifying specific security aspects such as authentication, authorization, encryption, and network security. These modular tests can be executed independently or in combination, allowing the system to scale verification complexity according to project requirements without overwhelming the commissioning process.

Inventive Principle:
Principle #1Segmentation

Solution Approach 2:

The verification system is designed to work with multiple device types and communication protocols through a unified interface. A single verification module can assess security configurations across different IEC 62443-compliant devices, eliminating the need for device-specific verification procedures and reducing overall system complexity while maintaining comprehensive security checking.

Inventive Principle:
Principle #6Universality (Multi-functionality)

Data Source

PatentEP3457286B1Method and computing device for commissioning an industrial automation control system
Publication Date: 2022.07.13 ABB (SCHWEIZ) AG
  • EP3457286B1 patent drawingFigure 1~2
  • EP3457286B1 patent drawingFigure 3~5
  • EP3457286B1 patent drawingFigure 6~7

AI summary

To commission an industrial automation control system, IACS (20), a computing device (11) generates commands (15) to automatically set or verify a security configuration of the IACS (20). The commands (15) are generated by the computing device (11) based on a machine-readable security baseline, and, optionally, based on a machine-readable configuration file of the IACS (20).