TroutTrout
Back to Blog
OT SecuritySegmentationZero Trust

Lateral Movement in OT-Netzwerken: Was es ist und wie man es stoppt

Trout Team6 min read

Lateral Movement macht aus einem kompromittierten Gerät einen anlagenweiten Vorfall. Es ist die Phase eines Angriffs, in der ein Eindringling, der bereits über ein geringwertiges Standbein im Inneren ist, sich seitwärts durch das Netzwerk bewegt, um an die Systeme zu gelangen, auf die es ankommt. In der OT steuern diese Systeme einen physischen Prozess. Flache Industrienetzwerke machen Lateral Movement fast kostenlos, und der dauerhafte Weg, es zu stoppen, ist nicht mehr Erkennung, sondern das Entfernen der Pfade, pro Asset, sodass eine Kompromittierung dort bleibt, wo sie begonnen hat.

Was Lateral Movement ist

Angreifer landen selten dort, wo sie am Ende hinwollen. Sie landen auf allem, was sie zuerst erreichen können: einem per Phishing übernommenen Büro-Laptop, einem exponierten Remote-Access-Konto, einem verwundbaren Webdienst. Dieses erste Standbein ist ein Brückenkopf. Lateral Movement ist alles, was danach geschieht, das Weiterspringen von einem Host zum nächsten, das Abgreifen von Zugangsdaten, das Ausnutzen von Vertrauensbeziehungen, bis der Angreifer einen Domain Controller, eine Datenbank oder, in einer Industrieanlage, eine SPS erreicht, die einen physischen Prozess steuert.

Es ist die Mitte fast jedes ernsthaften Einbruchs, und es ist die Phase, auf die Verteidiger den größten Einfluss haben. Sie können nicht jedes anfängliche Standbein verhindern. Aber Sie können entscheiden, wie weit ein Standbein reisen darf.

Warum OT ein Spielplatz für Lateral Movement ist

In Industrienetzwerken lässt sich ungewöhnlich leicht seitwärts bewegen, aus Gründen, die strukturell und nicht zufällig sind:

  • Flache Netzwerke. Die meisten OT-Umgebungen packen jedes Gerät, SPS, HMI, Workstation und Switch, in eine große Broadcast-Domäne ohne Enforcement Point dazwischen. Ein flaches Netzwerk bedeutet, dass jedes kompromittierte Gerät einen direkten Pfad zu jedem anderen hat.
  • Keine native Authentifizierung. Steuerprotokolle wie Modbus und DNP3 wurden für vertrauenswürdige, isolierte Netzwerke entworfen. Sie authentifizieren nichts, sodass ein Gerät, das eine SPS erreichen kann, sie in der Regel auch befehligen kann.
  • Geteilte und wiederverwendete Zugangsdaten. Hersteller- und Wartungskonten werden oft geteilt, und ein einzelnes wiederverwendetes Zugangsdatum kann weit mehr öffnen als das eine System, für das es gedacht war.
  • Remote-Zugriff, der im Subnetz landet. Ein Full-Tunnel-VPN oder ein Jump-Host setzt den Nutzer in ein weites Segment. Von dort aus ist Vertrauen implizit, und genau das erbt ein Angreifer, wenn er dieses Konto übernimmt.
  • Das kollabierte Purdue-Modell. Remote-Zugriff, IIoT und Cloud-Analytik haben Pfade direkt durch die Purdue-Modell-Ebenen geschlagen, die eigentlich die Unternehmens-IT vom Steuernetz trennen sollten.

Zusammengenommen bedeuten diese, dass die erreichbare Oberfläche nach einer einzigen Kompromittierung in der Regel die gesamte Anlage ist.

Wie Lateral Movement in der OT tatsächlich abläuft

Das Muster ist konstant. Ein Angreifer erbeutet per Phishing ein Zugangsdatum oder nutzt einen ins Internet exponierten Dienst aus und landet in der IT-Umgebung. Er wechselt zu einem Jump-Host oder einer Engineering-Workstation, die IT und OT überbrückt. Weil die OT-Seite flach ist, verschafft ihm diese eine Brücke freie Sicht auf das Steuernetz, und weil die Steuerungen niemanden authentifizieren können, ist das Erreichen der Steuerungen der größte Teil der Schlacht. Es ist keine Malware auf der SPS nötig; Netzwerkreichweite und eine valide aussehende Anfrage genügen.

Die IT/OT-Grenze auf Level 3 ist der Ort, an dem sich das meiste davon ausbreitet, weil sie die Nahtstelle zwischen dem Unternehmensnetzwerk, das jeder per Phishing angreifen kann, und den Steuersystemen ist, die die Anlage betreiben.

Wie man es stoppt: die Pfade entfernen, pro Asset

Erkennungswerkzeuge sagen Ihnen, dass Lateral Movement stattfindet. Sie stoppen es nicht. Was es stoppt, ist Architektur: Stellen Sie jedes kritische Asset oder eine kleine Gruppe zusammengehöriger Assets hinter einen eigenen Enforcement Point, sodass die Kompromittierung eines Assets null Zugang zum nächsten gibt. Das ist OT-Mikrosegmentierung, und es verändert die Rechnung eines Einbruchs. Es gibt keine gemeinsame Vertrauenszone, durch die man sich bewegen könnte.

Die Ansätze sind nicht gleichwertig:

AnsatzStoppt Lateral Movement?
Flaches NetzwerkNein. Uneingeschränkte Reichweite nach jeder Kompromittierung.
Nur VLANs (kein Enforcement)Kaum. Isoliert Broadcast-Domänen; der Verkehr zwischen VLANs fließt weiterhin.
Firewall-Zonen / industrielle DMZAm Zonenrand. Besser, aber die Bewegung innerhalb einer großen Zone ist ungehindert.
Enforcement pro Asset (Overlay)Ja. Die Kompromittierung eines Assets gibt keinen Pfad zu einem anderen.

Der schwierige Teil war schon immer, dies nachträglich in ein laufendes Netzwerk einzubauen, ohne VLAN-Redesign und Ausfallzeit. Genau hier kommt ein Industrial Proxy ins Spiel. Trout Access Gate ist Compute on the wire, ein agentenloser Enforcement Point, der im Datenpfad vor jedes Asset gesetzt wird, sodass er an jeder Grenze Identität, Least Privilege und eine aufgezeichnete Sitzung durchsetzt, ohne die Geräte anzufassen oder die Anlage neu zu verkabeln. Da es Compute am Edge und kein Cloud-Dienst ist, hostet dieselbe Appliance auch die IT- und OT-Dienste, die diese Assets benötigen, direkt neben ihnen. Kompromittieren Sie ein Asset, und der Angreifer hat immer noch keinen Pfad zum nächsten, das ist Lateral Movement entfernt, nicht nur beobachtet.

Erkennung und Prävention sind nicht dieselbe Aufgabe

Beides zählt, und beides ergänzt sich. Prävention, Segmentierung und Enforcement pro Asset, entfernt die Pfade. Erkennung sagt Ihnen, wann jemand die verbleibenden testet. Für die Erkennungsseite siehe wie man bösartiges Lateral Movement in der OT erkennt und Lateral-Movement-Erkennung in Industrienetzwerken. Der Punkt, den man sich merken sollte: Sie können Lateral Movement den ganzen Tag protokollieren, aber wenn die Pfade existieren, muss ein Angreifer nur ein einziges Mal erfolgreich sein. Schließen Sie die Pfade, und die Erkennung hat weit weniger zu fangen.

Wo man anfängt

  1. Bilden Sie ab, wie Ihr Netzwerk tatsächlich aussieht, nicht das Purdue-Diagramm an der Wand. Jeder VPN-Tunnel, jeder Jump-Host und jedes flache Segment ist ein potenzieller Pfad.
  2. Identifizieren Sie die Assets, bei denen eine Kompromittierung Sicherheits-, Produktions- oder Compliance-Folgen hat, und behandeln Sie diese als erste Zonen.
  3. Stellen Sie jedes hinter einen Enforcement Point, der bei jeder Verbindung Identität und Least Privilege prüft und sie aufzeichnet.
  4. Kappen Sie dauerhafte flache Routen von der IT in das Steuernetz, einschließlich des Hersteller-Remote-Zugriffs, sodass kein einzelnes Konto die gesamte Anlage erbt.
  5. Behalten Sie Ihre Erkennung, aber hören Sie auf, Ihre Sicherheit daran zu messen, wie gut Sie Lateral Movement sehen können. Messen Sie sie daran, wie wenig von der Anlage eine einzige Kompromittierung erreichen kann.

Lateral Movement ist der Teil eines Angriffs, über den Sie die meiste Kontrolle haben. In der OT sind die Anlagen, die einen Einbruch eindämmen, nicht die mit der besten Erkennung. Es sind die, in denen ein kompromittiertes Gerät nirgendwohin kann.

FAQ

Frequently Asked Questions

Was ist Lateral Movement?
Lateral Movement ist die Phase eines Angriffs, in der ein Eindringling, nachdem er ein Gerät kompromittiert hat, von diesem zu anderen Systemen im Netzwerk weiterwandert, um ein höherwertiges Ziel zu erreichen. Das erste Standbein ist selten das Ziel; es ist ein Standbein. Lateral Movement ist der Weg, auf dem eine einzelne per Phishing übernommene Workstation zum Zugang zu Servern, Steuerungen und, in der OT, zum physischen Prozess wird.
Warum sind OT-Netzwerke so anfällig für Lateral Movement?
Weil die meisten OT-Netzwerke flach oder nur schwach segmentiert sind, sodass jedes Gerät jedes andere erreichen kann, ohne dass ein Enforcement Point dazwischenliegt. Steuerungen sprechen Protokolle ohne eingebaute Authentifizierung, Zugangsdaten werden oft geteilt, und Remote-Access-Tunnel setzen Nutzer in weite Subnetze. Sobald ein Angreifer drin ist, hält ihn wenig davon ab, die SPS und SCADA-Server zu erreichen, die den Prozess steuern.
Wie verhindert man Lateral Movement in der OT?
Entfernen Sie die Pfade. Stellen Sie jedes kritische Asset oder eine kleine Gruppe von Assets hinter einen eigenen Enforcement Point, sodass die Kompromittierung eines Assets keinen Zugang zum nächsten gibt. In der Praxis bedeutet das Segmentierung pro Asset (Mikrosegmentierung), identitätsgebundenen und aufgezeichneten Zugriff an jeder Grenze und keine dauerhafte flache Route von der IT in das Steuernetz. Erkennung hilft Ihnen, Lateral Movement zu sehen; Segmentierung ist das, was es stoppt.
Stoppt Netzwerksegmentierung Lateral Movement?
Segmentierung ist die primäre Kontrolle, die es stoppt, aber nur, wenn jede Grenze die Policy auch tatsächlich durchsetzt. VLANs allein isolieren Broadcast-Domänen, ohne den Verkehr zwischen VLANs zu blockieren, sie verlangsamen Lateral Movement also eher, als dass sie es stoppen. Segmentierung mit einem echten Enforcement Point an jedem Conduit, der Identität und Least Privilege prüft, ist das, was einen Einbruch auf eine Zone begrenzt.