# Was ist das Purdue-Modell?

> Das Purdue-Modell ist ein geschichtetes Referenzmodell zur Gliederung von Fertigungs- und Steuerungsfunktionen — vom physischen Prozess und der Basissteuerung über Supervisory- und Site-Operations-Ebenen bis zu Unternehmenssystemen.

- Kanonische URL: https://yellowcube.eu/de/glossary/purdue-model/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Es entstand aus Arbeiten zur rechnerintegrierten Fertigung und beeinflusste die Funktionshierarchie von ISA-95 und IEC 62264. Sicherheitsarchitekten adaptieren die Ebenen üblicherweise, um über Vertrauensgrenzen, Kommunikationspfade und die Platzierung einer industriellen DMZ zu argumentieren.

Das Modell beschreibt Funktionen und ist keine verbindliche Netzwerk-Blaupause. Ebenennummerierung und die vertraute „Level-3.5"-DMZ variieren zwischen Implementierungen, und eine moderne Umgebung kann Cloud-Dienste, Edge Computing, Funksysteme, IIoT-Geräte, Remote-Betrieb und geteilte Plattformen umfassen, die nicht in eine einfache vertikale Hierarchie passen. Architekturentscheidungen sollten den tatsächlichen Funktionen, Gefährdungen, Verantwortlichkeiten und Datenflüssen folgen.

### Wichtigste Punkte

- **Bestand abbilden:** Assets nach betrieblicher Funktion und Abhängigkeit einordnen, nicht nach Gerätename, Lieferant, IP-Bereich oder einem idealisierten Diagramm.
- **Erforderliche Flüsse identifizieren:** Quelle, Ziel, Richtung, Protokoll, Zeitverhalten, Zweck und Fehlerverhalten dokumentieren, bevor Grenzen entworfen werden.
- **Trennung durchsetzen:** Firewalls, Proxies, unidirektionale Gateways, eine IDMZ oder andere geeignete Kontrollen einsetzen, um unnötige direkte Kommunikation zwischen entfernten Vertrauensebenen zu verhindern.
- **Ausnahmen dokumentieren:** Cloud-, Remote-, Safety-, Mobilfunk- und standortübergreifende Verbindungen erfassen, die die Hierarchie umgehen oder erweitern, Eigentümer zuweisen und kompensierende Kontrollen anwenden.
- **Wichtige Einschränkung:** Ein Purdue-Diagramm ist kein Nachweis von Segmentierung oder Safety. Flache Routen, geteilte Credentials, unverwaltete Wartungsverbindungen, verwundbare Grenzdienste oder schlecht entworfenes Fehlerverhalten können die beabsichtigte Architektur besiegen und den Betrieb stören.

### Verwandte Begriffe

[Netzwerksegmentierung](<https://yellowcube.eu/de/glossary/network-segmentation/>) · [Industrielle demilitarisierte Zone (IDMZ)](<https://yellowcube.eu/de/glossary/industrial-demilitarized-zone/>) · [IEC 62443](<https://yellowcube.eu/de/glossary/iec-62443/>) · [Industrial Control System (ICS)](<https://yellowcube.eu/de/glossary/industrial-control-system/>)

### Quellen

[ISA: ISA-95 Enterprise-Control System Integration Standards](https://www.isa.org/standards-and-publications/isa-standards/isa-95-standard) · [NIST SP 800-82 Rev. 3: Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

