OT-Cybersicherheit ohne Produktionsstillstand.
OT-Cybersicherheit, kurz OT-Sicherheit, schützt die Systeme, die physische Prozesse steuern: die PLC, RTU, HMI, SCADA- und DCS-Systeme hinter einem Werk, einem Netz oder einer Pipeline. Die meisten Wege dorthin kosten einen Stillstand. Dieser Leitfaden erklärt, was OT-Sicherheit ist und wie Sie ihre Kontrollen stattdessen vor laufende Assets setzen, ohne eine einzige Steuerung anzufassen.
Zuletzt aktualisiert:
OT-Sicherheit ist die Gesamtheit der Maßnahmen, die industrielle Steuerungssysteme sicher, verfügbar und vertrauenswürdig halten. Sie beantwortet vier Fragen:
- Wer darf eine Steuerung erreichen?
- Was darf er damit tun?
- Wie sind die Zonen getrennt?
- Welche Nachweise werden aufbewahrt?
Sie unterscheidet sich von IT-Sicherheit, weil der Prozess nicht anhalten darf. Deshalb setzen Sie Identität, Segmentierung und Audit vor dem Asset, im Zugriffspfad durch. Auf der Steuerung wird nichts installiert, nichts wird neu adressiert, und das Wartungsfenster bleibt der Firmware vorbehalten.
Was ist OT-Sicherheit?
Operational Technology (OT) ist die Hard- und Software, die physische Anlagen überwacht und steuert: Pumpen, Ventile, Förderbänder, Verdichter, Leistungsschalter, Werkzeugmaschinen. OT-Sicherheit, auch OT-Cybersicherheit oder Sicherheit industrieller Steuerungssysteme genannt, ist die Disziplin, diese Anlagen und die Netze, in denen sie laufen, vor unbefugtem Zugriff, Manipulation und Störung zu schützen.
Es geht nicht nur darum, Daten vertraulich zu halten. Es geht darum, dass der Prozess wie vorgesehen läuft und Menschen sicher bleiben. Ein kompromittierter Dateiserver verliert Dokumente. Eine kompromittierte Steuerung kann ein Ventil öffnen, eine Linie anhalten oder einen Prozess über seine sicheren Grenzen hinaustreiben. Deshalb wird OT-Sicherheit zuerst an Verfügbarkeit und Integrität gemessen, und deshalb müssen ihre Kontrollen den Prozess respektieren, den sie schützen.
Was OT-Sicherheit schützt
PLC
Speicherprogrammierbare Steuerung (SPS). Führt die Logik aus, die eine Maschine oder einen Prozessschritt antreibt. Meist über Modbus, S7comm oder EtherNet/IP erreichbar, ohne eigene Authentifizierung. Siehe PLC-Sicherheit.
RTU
Remote Terminal Unit, also Fernwirkstation. Erfasst Felddaten und führt Befehle an entfernten Standorten aus, etwa in Pumpstationen, Umspannwerken, an Bohrköpfen und in Verdichterstationen, oft über Mobilfunk- oder Funkverbindungen.
HMI
Human-Machine Interface. Der Bedienbildschirm, der Steuerungen liest und beschreibt. Häufig ein älterer Windows-Rechner, der sich nicht im Takt der IT patchen lässt.
SCADA
Supervisory Control and Data Acquisition. Bündelt Überwachung und Steuerung über viele Standorte hinweg, was den SCADA-Server zu einem der wertvollsten Angriffsziele der gesamten Umgebung macht. Siehe SCADA-Sicherheit.
DCS
Distributed Control System, also Prozessleitsystem. Steuert kontinuierliche Prozesse innerhalb einer Anlage, etwa in Raffinerien, der Chemie oder der Stromerzeugung, mit über den Prozess verteilten Steuerungen.
CNC
Computerized Numerical Control. Werkzeugmaschinen, die Teileprogramme über das Netz laden und häufig vom Hersteller aus der Ferne gewartet werden.
Um diese Assets herum stehen Engineering-Workstations, Historians sowie die Laptops und Fernsitzungen der Lieferanten, die sie am Laufen halten. Über genau diese Zugriffspfade dringen die meisten Angreifer ein, und darauf konzentrieren sich die Kontrollen in diesem Leitfaden. Das Purdue-Modell ist die übliche Karte dafür, wie diese Ebenen vom Feldgerät bis zur Unternehmens-IT übereinanderliegen.
Wie sich OT-Sicherheit von IT-Sicherheit unterscheidet
Die Werkzeuge und viele Bedrohungen sind dieselben. Die Randbedingungen nicht. IT-Sicherheit schützt Daten und kann ein System zur Behebung meist einfach neu starten. OT-Sicherheit schützt einen physischen Prozess, der monatelang oder jahrelang ohne Unterbrechung laufen soll, auf Geräten, die nie dafür gebaut wurden, sich selbst zu verteidigen.
| Merkmal | IT-Sicherheit | OT-Sicherheit |
|---|---|---|
| Oberste Priorität | Vertraulichkeit der Daten, dann Integrität, dann Verfügbarkeit | Sicherheit und Verfügbarkeit des Prozesses, dann Integrität, dann Vertraulichkeit |
| Patchen | Regelmäßige Zyklen, Neustarts akzeptiert | An geplante Stillstände und Herstellerfreigaben gebunden; manche Geräte werden nie gepatcht |
| Endpoint-Agenten | Standard auf Laptops und Servern | Auf Steuerungen unmöglich, auf HMI und Servern oft vom Hersteller nicht unterstützt |
| Lebensdauer der Geräte | Austausch alle paar Jahre | Ein Jahrzehnt oder länger im Einsatz |
| Protokolle | Standardmäßig authentifiziert und verschlüsselt | Modbus, DNP3, S7comm und andere, oft ohne Authentifizierung oder Verschlüsselung |
| Folgen eines Ausfalls | Datenverlust, Serviceausfall | Produktionsausfall, beschädigte Anlagen, Sicherheitsvorfälle, unterbrochene öffentliche Versorgung |
| Wem das System gehört | IT und Security-Team | Betrieb und Engineering, oft gemeinsam mit dem Anlagenhersteller |
Die praktische Folge: Kontrollen, die in der IT funktionieren, weil sie den Endpunkt verändern, lassen sich in der OT oft gar nicht anwenden, und die übrigen brauchen meist einen Stillstand. Einen ausführlicheren Vergleich finden Sie unter dem Unterschied zwischen IT- und OT-Cybersicherheit.
Warum OT-Sicherheit gerade jetzt zählt
Isolierte Anlagen sind heute vernetzt
Werke, die früher Inseln waren, sprechen heute mit dem Unternehmensnetz für Produktionsdaten, mit Analyseplattformen und mit Maschinenbauern für die Fernwartung. Das Wachstum des industriellen Internets der Dinge (IIoT) bringt jedes Jahr mehr vernetzte Geräte. Jede neue Verbindung ist ein Weg zu einer Steuerung, die unter der Annahme entworfen wurde, dass niemand Feindseliges sie je erreicht.
Altanlagen können sich nicht selbst verteidigen
Ein großer Teil der installierten Basis stammt aus einer Zeit, in der Sicherheit keine Designanforderung war. Steuerungen nehmen Befehle von jedem an, der sie erreicht, und HMI laufen auf Betriebssystemen, die ihr Hersteller nicht mehr unterstützt. In den ICS-Advisories der CISA erscheinen fast jede Woche neue Schwachstellen in OT-Produkten, und viele betreffen Geräte, die nicht so bald gepatcht werden.
Dritte halten die Schlüssel
Integratoren und Maschinenbauer warten einen großen Teil der OT-Anlagen, oft über Fernzugriffswerkzeuge, die zwischen den Einsätzen offen bleiben. Geteilter, dauerhafter Lieferantenzugang ist einer der häufigsten Wege in ein Werk und einer der am wenigsten sichtbaren.
Regulierer erwarten Kontrollen auf OT-Ebene
IEC 62443, NIS2 in Europa, NERC CIP für das nordamerikanische Stromnetz, Bundes- und Landesvorschriften für Wasserversorger in den USA sowie die TSA-Sicherheitsrichtlinien für Pipelines verlangen Zugriffskontrolle, Segmentierung und Nachweise dort, wo die Steuerungen sind, nicht nur am Unternehmensperimeter.
Warum die meisten OT-Sicherheitsansätze Stillstand kosten
Fragen Sie eine Betriebsleitung, warum ein Sicherheitsprojekt ins Stocken geraten ist, dann lautet die Antwort selten Budget. Sie lautet Wartungsfenster. Die meisten aus der IT übernommenen Kontrollen funktionieren nur, wenn sich am Asset oder am Netz, in dem es läuft, etwas ändert, und in einem laufenden Werk braucht jede Änderung einen Stillstand, einen Test und einen Rückfallplan.
Endpoint-Agenten
Ein Agent muss installiert werden, und auf einem HMI oder einer Engineering-Workstation bedeutet das meist einen Neustart, eine Kompatibilitätsprüfung mit der Leitsoftware und die Freigabe des Herstellers. Auf einer PLC, RTU oder CNC gibt es schlicht keinen Platz dafür. Agentenbasierte OT-Sicherheit schützt die Windows-Ebene und lässt die Steuerungen ungeschützt.
Re-IP und VLAN-Redesign
Segmentierungsprojekte beginnen oft mit einer Neuadressierung des Netzes: neue Subnetze, neue VLANs, neue Firewall-Zonen. In der OT stehen IP-Adressen in Steuerungsprogrammen, HMI-Projekten und SCADA-Variablendatenbanken. Sie zu ändern heißt, jedes davon neu zu konfigurieren und neu zu validieren, Zelle für Zelle, in geplanten Stillständen.
Firmware-Patches
Ein Patch behebt eine Schwachstelle an ihrer Quelle, und das soll auch weiterhin geschehen. Doch ein Firmware-Update einer Steuerung bedeutet, den Prozess anzuhalten, den sie steuert, und Hersteller müssen das Update oft erst freigeben. Das Ergebnis ist ein Patch-Rückstau, der in Stillständen gemessen wird, und Geräte, die bis zum nächsten verwundbar bleiben, oder dauerhaft, sobald das Produkt abgekündigt ist.
Schrankumbauten für Inline-Firewalls
Eine klassische Firewall vor eine Zelle zu setzen heißt: neue Hardware im Schaltschrank, Neuverkabelung des Pfads zur Zelle und Regel-Tuning, während die Produktion zusieht. Die meisten Firewalls filtern Ports; sie wissen nicht, was ein Modbus-Schreibbefehl oder ein S7-Programmdownload ist. Die Regeln sind am Ende entweder zu locker, um etwas zu bewirken, oder zu streng für den Betrieb.
Die Stillstandskosten gängiger OT-Sicherheitsansätze
Was jeder Ansatz anfassen muss und welchen Stillstand er meist braucht. Die letzte Zeile ist der Ansatz, den dieser Leitfaden empfiehlt.
| Ansatz | Was er anfasst | Welchen Stillstand er braucht |
|---|---|---|
| Endpoint-Security-Agent | Software auf HMI, Workstations und Servern. Steuerungen können keinen ausführen. | Einen Neustart und ein Freigabefenster pro Host, dazu die Zustimmung des Herstellers. Auf PLC, RTU oder CNC nicht möglich. |
| Re-IP und VLAN-Redesign | IP-Plan, Switch-Konfiguration und jedes Steuerungs-, HMI- und SCADA-Projekt, das auf eine Adresse verweist. | Einen geplanten Stillstand pro Zelle, während Adressen geändert und die Kommunikation neu validiert wird. |
| Firmware-Patch | Die Steuerung selbst. | Einen Neustart der Steuerung, meist in einem geplanten Stillstand, oft nach Tests durch den Hersteller. |
| Inline-Firewall mit Schrankumbau | Platz im Schaltschrank, Verkabelung und den physischen Pfad zur Zelle. | Ein Umschaltfenster, während Kabel umgesteckt und Regeln gegen den Live-Verkehr abgestimmt werden. |
| Passives Monitoring (SPAN oder TAP) | Einen Spiegelport an einem Switch. | Meist keinen. Es kopiert den Verkehr, erkennt also, blockiert aber nicht. |
| Kontrollen vor dem Asset (Industrial Proxy) | Nichts an der Steuerung. Die Durchsetzung sitzt im Zugriffspfad zum Asset. | Auf null ausgelegt: kein Agent, keine Änderung an der Maschine, Umschaltung ohne IP-Umnummerierung oder VLAN-Redesign. |
Monitoring und Patchen gehören beide in ein ausgereiftes Programm. Die Frage ist, wo die Durchsetzung sitzt. Wenn die einzigen Kontrollen, die Sie anwenden können, einen Stillstand brauchen, bleibt der größte Teil des Werks zwischen zwei Stillständen ungeschützt.
Setzen Sie die Kontrollen vor das Asset, nicht darauf
Die Alternative: Lassen Sie die Steuerung in Ruhe und kontrollieren Sie den Weg dorthin. Ein Industrial Proxy sitzt im Zugriffspfad vor dem Asset, terminiert jede Sitzung, authentifiziert den Benutzer, autorisiert den konkreten Befehl und zeichnet ihn auf, bevor irgendetwas die PLC, das HMI oder den SCADA-Server dahinter erreicht. Trouts Access Gate bringt diese Rechenleistung auf die Leitung (Compute on the Wire), direkt in den Datenpfad, neben die industriellen Assets. Einen Proxy vor einer einzelnen Zielmaschine nennen wir Secure Operation Twin.
01Nichts auf dem Asset installiert
Die PLC, das HMI, der SCADA-Server oder der Legacy-Anwendungsserver installiert nichts und verändert sich nicht. Die gesamte Durchsetzung geschieht am Proxy, und genau das macht den Ansatz agentenlos, aus Prinzip und nicht als Ausnahme.
02Kein Re-IP, kein VLAN-Redesign
Der Proxy wird transparent in den Pfad zum Asset gesetzt und schaltet ohne IP-Umnummerierung oder VLAN-Redesign um. Steuerungsprogramme, HMI-Projekte und SCADA-Variablendatenbanken behalten die Adressen, die sie heute schon nutzen.
03Protokollbewusst statt portbasiert
Weil er industrielle Protokolle wie Modbus, DNP3, S7comm, EtherNet/IP und OPC UA parst, kann der Proxy ein Register lesen lassen und das Schreiben verweigern oder einen Programmdownload als eigenes Ereignis aufzeichnen. Eine Regel ersetzt ein Netz-Redesign.
04Die Regelschleife bleibt außerhalb des Durchsetzungspfads
Der Proxy steuert die Nord-Süd-Sitzungen, mit denen Personen, Lieferanten und Engineering-Workstations ein Asset erreichen. Der zyklische Steuerungsverkehr und das Sicherheitssystem bleiben außerhalb des Durchsetzungspfads, erhalten also keine zusätzliche Latenz und laufen weiter, wenn der Proxy offline ist.
05Auf Resilienz gebaut
Er läuft mit Failover und einem protokollierten Break-Glass-Pfad, und Fail-open oder Fail-closed wird pro Asset entschieden. So wird er nicht zum Single Point of Failure für den laufenden Prozess.
Ein Industrial Proxy steuert den Zugriffspfad zu einer Steuerung, nicht die Regelschleife darin. Nehmen Sie ihn weg, und ein Lieferant erreicht das Asset nicht mehr. Der Prozess, den das Asset steuert, läuft ohne jede Unterbrechung weiter.
Was sich vor Ort ändert
Für Bediener ändert sich am Bildschirm nichts. Das HMI spricht mit derselben Steuerung unter derselben Adresse, und der Prozess läuft wie zuvor.
Für Ingenieure und Lieferanten ändert sich der Weg. Sie erreichen ein Asset über das Gateway, melden sich mit ihrer eigenen Identität und MFA an und sehen nur die Assets und Funktionen, die sie nutzen dürfen. Eine Lieferantensitzung zu einer Maschine öffnet nicht den Rest des Netzes, und sie endet mit dem Auftrag.
Für das Security-Team und die Prüfer wird jede Sitzung und jeder verweigerte Befehl an einem Ort aufgezeichnet, verknüpft mit der Person, die ihn ausgeführt hat, und dem Asset, das er betraf. Genau diese Art von Nachweis erwarten Rahmenwerke wie IEC 62443, NIS2 und NERC CIP von Betreibern.
Das ersetzt das Patchen nicht. Es ändert, wann gepatcht werden muss. Sobald die Erreichbarkeit vor dem Gerät kontrolliert wird, kann ein Firmware-Update auf das Fenster warten, das es braucht, und dieses Fenster bleibt der Firmware vorbehalten und nichts anderem. Zu den Platzierungsoptionen, inline oder out of band, siehe was ein Industrial Proxy ist.
Was Stillstand kostet, Branche für Branche
Das Versprechen ist überall dasselbe: den laufenden Betrieb absichern, ohne ihn anzuhalten. Was sich ändert, ist, wie jede Branche einen Stillstand bewertet, und damit, welche Kontrollen sie zuerst verlangt.
Fertigung
Stillstand wird in entgangener Produktion pro Stunde gemessen.
An einer Fertigungslinie ist jede Stunde ungeplanter Stillstand Ware, die nicht ausgeliefert wird, und eine Sicherheitsänderung, die einen Linienstopp braucht, konkurriert mit dem Produktionsplan und verliert meistens. Werke betreiben zudem Anlagen aus mehreren Jahrzehnten nebeneinander: CNC-Maschinen und Roboterzellen, die ihre Hersteller warten, und PLC, die einmal in Betrieb genommen und nie wieder angefasst wurden.
Die ersten Kontrollen, die Fertigungsbetriebe verlangen, sind sichere Fernwartung für Maschinenbauer, Segmentierung zwischen Zellen, damit eine infizierte Workstation nicht jede Linie erreicht, und Schutz für Alt-Steuerungen, die sich nicht patchen lassen. Alle drei lassen sich vor die Anlagen setzen, ohne die Linie anzuhalten.
Versorger: Wasser, Abwasser und Strom
Stillstand wird in Versorgungssicherheit gegenüber Bevölkerung und Aufsicht gemessen.
Ein Versorger kann nicht aufhören, Wasser aufzubereiten oder Strom zu liefern, um ein Sicherheitswerkzeug zu installieren. Sein Ausfall ist ein öffentliches Ereignis, wird der Aufsicht gemeldet und von jedem Kunden gespürt. Viele kleine und mittlere Versorger arbeiten zudem ohne eigenes OT-Sicherheitspersonal, verteilt über Aufbereitungsanlagen, Pumpstationen und Umspannwerke, die über lange Strecken verbunden sind.
Wasser- und Abwasserversorger in den USA arbeiten nach den Vorgaben von EPA und CISA und in Bundesstaaten wie New York zusätzlich nach eigenen OT-Regeln. Stromversorger unterliegen NERC CIP, das interaktiven Fernzugriff über ein Intermediate System führt und mit CIP-003-9 die Kontrollen für Lieferanten-Fernzugriff auf Assets mit geringer Auswirkung (Low Impact) ausweitet. In beiden Fällen sind die Kontrollen vor dem Asset, also identitätsgebundener Fernzugriff, Segmentierung und aufgezeichnete Sitzungen, genau das, was die Regeln verlangen, umgesetzt ohne Ausfall.
Öl und Gas
Stillstand wird in Prozesssicherheit und in Fahrten zu unbemannten Außenstandorten gemessen.
Eine Pipeline oder eine Gasaufbereitungsanlage kann keine Sicherheitsreserven gegen eine Sicherheitsänderung eintauschen. Ein ungeplanter Stopp kann Abfackeln, eine Druckabweichung oder einen Wiederanlauf bedeuten, der sorgfältig in der richtigen Reihenfolge erfolgen muss. Ein großer Teil der Infrastruktur ist zudem unbemannt: Bohrköpfe, Verdichterstationen, Messstellen und Absperrschieber, erreichbar über Mobilfunk, Funk oder Satellit, wo eine missglückte Änderung einen Einsatz vor Ort bedeutet.
In den USA verpflichten die TSA-Sicherheitsrichtlinien für Pipelines, beginnend mit der Security Directive Pipeline-2021-02 und ihren Überarbeitungen, Eigentümer und Betreiber dazu, IT von OT zu segmentieren, den Zugriff auf OT-Systeme zu kontrollieren, kontinuierlich zu überwachen und einen Plan zur Umsetzung der Cybersicherheit zu pflegen. API 1164, der Standard des American Petroleum Institute für die Cybersicherheit von Pipeline-Steuerungssystemen, setzt die Branchenbasis für dieselben SCADA-Umgebungen. Kontrollen vor RTU und SCADA-Servern adressieren die Erwartungen an Segmentierung und Zugriffskontrolle Standort für Standort, mit derselben Richtlinie an jedem Ort und ohne Agent auf den Feldgeräten.
Die Kontrollen, nach denen Käufer zuerst fragen
OT-Sicherheitsprogramme, die ins Stocken geraten, wollen alles auf einmal. Die erfolgreichen beginnen mit den Kontrollen, die die häufigsten Wege ins Werk schließen, und wählen eine Umsetzung, die keinen Stillstand braucht.
Sicherer Fernzugriff für Personal und Lieferanten
Viele OT-Angriffe beginnen auf einem Fernzugriffspfad: ein geteiltes VPN-Konto, ein laufen gelassenes Remote-Desktop-Werkzeug, ein vergessenes Modem. Ersetzen Sie dauerhaften Zugang durch identitätsgebundene, zeitlich befristete Sitzungen zu einem einzelnen Asset, mit MFA am Gateway und einer Aufzeichnung dessen, was getan wurde.
Leitfaden zum sicheren OT-Fernzugriff lesenSegmentierung ohne Neuverkabelung
Trennen Sie IT von OT und die Zellen voneinander, damit ein Angriff dort bleibt, wo er begonnen hat. Setzen Sie Zonen und Conduits nach IEC 62443 als Richtlinie im Pfad durch, statt ein VLAN- und Neuadressierungsprojekt aufzusetzen.
OT-Segmentierung ohne Neuverkabelung ansehenSchutz für Steuerungen, die sich nicht patchen lassen
Für PLC und RTU mit bekannten Schwachstellen und ohne Patch-Fenster: Beschränken Sie, wer sie erreicht und welche Befehle sie annehmen. Das ist eine dokumentierte kompensierende Maßnahme, kein akzeptiertes Risiko.
Leitfaden zur PLC-Sicherheit lesenSchwachstellen-Triage anhand von Advisories
Entscheiden Sie, welche veröffentlichten ICS-Schwachstellen für Ihr Werk zählen und was zu tun ist, wenn der Hersteller keinen Patch hat und das Gerät in diesem Quartal nicht neu gestartet wird: Ändern Sie die Erreichbarkeit des Geräts, nicht seine Firmware.
ICS-Security-Advisories durchsuchenEin Rahmenwerk als Maßstab
IEC 62443 gibt der OT-Sicherheit eine gemeinsame Sprache: Security Levels, Zonen, Conduits sowie Anforderungen an Betreiber und Lieferanten. Wer seine Kontrollen darauf abbildet, erzeugt Nachweise, die Prüfer und Versicherer anerkennen.
Leitfaden zu IEC 62443 lesenEin OT-Sicherheitsprogramm Schritt für Schritt aufbauen
Die Reihenfolge zählt mehr als die Werkzeuge. Jeder der folgenden Schritte lässt sich in einem laufenden Werk umsetzen; nur der letzte hängt von Stillstandsfenstern ab.
01Erfassen, was im Netz ist
Was Sie nicht erfasst haben, können Sie nicht schützen. Bauen Sie ein Asset-Inventar aus passiver Erkennung und aus den Engineering-Unterlagen auf: Steuerungen, HMI, Server, Fernzugriffspfade und wer sie jeweils nutzt.
02Risiko nach Auswirkung bewerten
Ordnen Sie Assets danach, was mit dem Prozess passiert, wenn sie missbraucht werden, nicht allein nach dem Schwachstellen-Score. Strukturieren Sie die Bewertung mit einem anerkannten Rahmenwerk wie dem NIST Cybersecurity Framework oder einer Risikobewertung nach IEC 62443.
03Die Fernzugriffspfade schließen
Listen Sie jeden Weg von außen auf, schaffen Sie geteilte Konten und dauerhaft laufende Werkzeuge ab, und leiten Sie alles Verbleibende über ein einziges kontrolliertes, aufgezeichnetes Gateway mit MFA.
04IT von OT trennen, dann Zonen innerhalb der OT
Begrenzen Sie laterale Bewegung zuerst an der Grenze zwischen IT und OT, dann zwischen Zellen, Standorten oder Prozessbereichen, damit eine kompromittierte Workstation nicht die gesamte Umgebung erreicht.
05Least Privilege pro Asset durchsetzen
Geben Sie jedem Benutzer und Lieferanten Zugriff auf die Assets und Funktionen, die seine Aufgabe erfordert, und auf nichts sonst. In der OT reicht das bis auf den Befehl: Lesen, Schreiben, Programmdownload.
06Überwachen und Nachweise aufbewahren
Protokollieren Sie jede Sitzung und jede verweigerte Aktion, beobachten Sie den Ost-West-Verkehr auf Anomalien, und bewahren Sie Aufzeichnungen in einer Form auf, die Prüfer lesen können. Dokumentierte Kontrollen beschleunigen Audits und zeigen, wo Sie als Nächstes ansetzen.
07Die Menschen schulen, die das Werk betreiben
Bediener, Ingenieure und externe Dienstleister sind Teil der Kontrolle. Zeigen Sie ihnen, wie der Fernzugriff jetzt funktioniert, welche Regeln neu sind und wie sie Auffälligkeiten melden.
08In den vorhandenen Fenstern patchen
Patchen Sie weiter in dem Takt, den der Prozess zulässt. Wenn die Erreichbarkeit vor dem Gerät kontrolliert wird, wird aus dem Rückstau ein Plan statt einer offenen Flanke.
Unabhängig validiert
Zwei unabhängige Bewertungen stützen den in diesem Leitfaden beschriebenen Ansatz.
Overlay-Sicherheit für Brownfield-OT, validiert von Irish Manufacturing Research
In einem industriellen OT-Testbed, das ein gewachsenes Werksnetz (Brownfield) abbildet, hat Irish Manufacturing Research (IMR) Access Gate über fünf Protokolle validiert: Modbus TCP, OPC-UA, MQTT, Web und RDP. Das Kernergebnis: Ein Netzwerk-Overlay kann stärkere Sicherheit durchsetzen und dabei das Verhalten der industriellen Kommunikation erhalten, ohne Agenten auf Altgeräten, ohne Neuadressierung der Produktionsassets und ohne Umbau des Underlay-Netzes. Unbefugte Modbus-Schreibbefehle, Veröffentlichungen auf Steuerungs-Topics und laterale Bewegungen wurden verweigert und protokolliert, während der darunterliegende Prozess weiterlief.
IMR-Validierung lesenLog-Verarbeitung am Edge, gemessen von HUN-REN SZTAKI
Die Nachweise, die ein OT-Sicherheitsprogramm erzeugt, müssen ein SIEM erreichen, ohne es zu überlasten. Im Rahmen des EU-geförderten Projekts SOCCER hat HUN-REN SZTAKI Trouts Edge-Log-Engine Impeller in acht Szenarien mit Logstash verglichen: ein 80-MB-Image, 91 % kleiner, ein Start in 2 Sekunden und 3- bis 13-mal weniger CPU pro Ereignis.
Impeller-Validierungsbericht lesenFragen zur OT-Sicherheit, beantwortet
Agenten auf PLC, RTU, HMI oder SCADA-Servern, um diese Kontrollen einzuführen.
OT-Sicherheit, auch OT-Cybersicherheit, ist der Schutz der Operational Technology: der PLC, RTU, HMI, SCADA- und DCS-Systeme, die physische Prozesse in Werken, bei Versorgern und in Pipelines überwachen und steuern. Ihre ersten Ziele sind Sicherheit und Verfügbarkeit des Prozesses, dann die Integrität der Steuerung, dann die Vertraulichkeit der Daten. In der Praxis heißt das: kontrollieren, wer jedes Asset erreichen darf, was er damit tun darf, wie Zonen getrennt sind und welche Nachweise aufbewahrt werden.
IT-Sicherheit schützt Daten und kann ein System zur Behebung meist neu starten. OT-Sicherheit schützt physische Prozesse, die weiterlaufen müssen, auf Geräten, die oft keinen Agenten ausführen, sich nicht nach Bedarf patchen lassen und Protokolle ohne Authentifizierung sprechen. Die IT stellt Vertraulichkeit an erste Stelle, die OT Sicherheit und Verfügbarkeit. Deshalb stützen sich OT-Kontrollen auf das Netz und den Zugriffspfad statt auf den Endpunkt.
Ja, für Zugriffskontrolle, Segmentierung und Audit. Wenn die Durchsetzung vor dem Asset im Zugriffspfad sitzt, wird nichts auf der Steuerung installiert und nichts neu adressiert, und der zyklische Steuerungsverkehr bleibt außerhalb des Durchsetzungspfads. Irish Manufacturing Research hat diesen Overlay-Ansatz validiert, ohne Agenten auf Altgeräten, ohne Neuadressierung der Produktionsassets und ohne Umbau des Underlay-Netzes. Firmware-Updates brauchen weiterhin ihr eigenes Wartungsfenster; dieser Ansatz lässt sie sicher darauf warten.
Fern- und Lieferantenzugänge, die zwischen den Einsätzen offen bleiben, flache Netze, in denen eine kompromittierte Workstation jede Steuerung erreicht, Altgeräte, die sich nicht patchen lassen, industrielle Protokolle ohne Authentifizierung und Angriffe, die in der IT beginnen und in die OT wandern. Die meisten davon sind Zugriffsprobleme, weshalb Fernzugriffskontrolle und Segmentierung meist die ersten Kontrollen sind.
Sie sollten es nicht. PLC, RTU und CNC-Steuerungen können keine Sicherheitsagenten ausführen, und für viele HMI und Server unterstützt der Hersteller keinen. Agentenlose Ansätze setzen Identität, Segmentierung und Audit im Netz durch, vor dem Gerät, sodass die Steuerung selbst nie verändert wird.
IEC 62443 ist der zentrale internationale Standard für industrielle Automatisierungs- und Steuerungssysteme. NIST SP 800-82 liefert US-Leitlinien für ICS. NIS2 bringt viele europäische Industriebetreiber in den Anwendungsbereich. NERC CIP ist für das nordamerikanische Verbundnetz verpflichtend. US-Pipelinebetreiber folgen den TSA-Sicherheitsrichtlinien, mit API 1164 als Branchenstandard für Pipeline-Steuerungssysteme, und Wasserversorger folgen den Vorgaben der EPA und der Bundesstaaten.
SCADA-Sicherheit schützt die übergeordneten Systeme, die verteilte Anlagen wie Pipelines, Wassernetze und Stromnetze überwachen und steuern: die SCADA-Server, die Kommunikationsverbindungen sowie die RTU und PLC im Feld. Sie ist ein Teil der OT-Sicherheit, mit besonderem Gewicht auf Außenstandorten, langen Kommunikationsstrecken und Lieferantenzugriff.
Nein. Ein Patch behebt eine Schwachstelle weiterhin an ihrer Quelle und sollte eingespielt werden, wann immer der Prozess es zulässt. Kontrollen vor dem Asset ändern, wer ein verwundbares Gerät erreichen kann und welche Befehle es annimmt. So bleibt es bis zum nächsten Wartungsfenster geschützt, statt bis dahin offen zu liegen.