SCADA-Sicherheit. Der komplette Leitfaden.
Was es ist, was Leitsysteme tatsächlich erreicht, wie sich SCADA ohne Patches und Stillstand absichern lässt, welche Standards gelten und was sich je nach Sektor ändert.
Zuletzt aktualisiert:
SCADA-Sicherheit: der komplette Leitfaden als 38-seitiges PDF (auf Englisch).
Geschrieben für die Menschen, die Wasserwerke, Stromnetze, Pipelines und Anlagen am Laufen halten, ohne ein OT-Security-Team im Rücken. Jedes Kapitel beginnt mit einer Antwort in zwei Sätzen, die Sie in einer Besprechung zitieren können; die letzte Seite ist eine Checkliste mit fünfzehn Fragen für Ihre nächste Betriebsbesprechung.
Was drin ist
Was SCADA ist und warum es anders ist, die sechs Wege zu den Steuerungen mit dem öffentlichen Fall dahinter, sechs Maßnahmen, die keine Steuerung anfassen, die vier Arten, wie Standorte heute den Zugriff kontrollieren, Standards als Nachweis, ein Kapitel pro Sektor und ein Plan für Ihr erstes Jahr.
An einem Standort ansehen
Eine Appliance pro Standort, an das bestehende Netz angeschlossen, mit dem ersten Datenfluss innerhalb eines Tages unter Kontrolle. Bringen Sie die Checkliste mit; wir gehen sie mit Ihnen durch.
SCADA-Sicherheit ist die Summe der Maßnahmen, die dafür sorgen, dass ein System zur Überwachung, Steuerung und Datenerfassung nur das tut, was seine Bediener beabsichtigen. Dazu gehören die HMIs, Historians, RTUs und PLCs, die eine Anlage, ein Stromnetz oder ein Wassersystem betreiben.
Sie unterscheidet sich in drei Punkten von IT-Sicherheit: Die Geräte lassen sich nicht nach Zeitplan patchen oder neu starten, die Protokolle kennen keine Authentifizierung, und eine falsche Aktion hat physische Folgen.
Die praktische Antwort lautet, festzulegen, was die Steuerungen erreicht, statt die Steuerungen selbst zu verändern. Das heißt:
- jedes Gerät kennen
- vor jedes Gerät einen Kontrollpunkt setzen
- jeder Person eine namentliche Sitzung geben
- alles aufzeichnen
Das geht in Stunden mit einer einzigen Appliance vor Ort, ohne das SCADA selbst anzufassen.
Drei Dinge unterscheiden sie von IT-Sicherheit.
Ein SCADA-System ist die Überwachungsebene eines industriellen Prozesses: ein HMI, an dem der Bediener beobachtet und eingreift, ein Historian, der die Werte speichert, und eine Flotte von RTUs und PLCs im Feld, die Sensoren auslesen und Pumpen, Ventile und Leistungsschalter ansteuern. Es ist meist räumlich verteilt, eine Anlage und ihre Pumpwerke, eine Pipeline und ihre Verdichterstationen, ein Stromnetz und seine Umspannwerke, und hat deshalb mehr Fernverbindungen als jede andere Ebene der Anlage.
Es lässt sich nicht nach Zeitplan patchen. Eine Steuerung, die einen Prozess fährt, wird während eines geplanten Stillstands geändert, manchmal einmal im Jahr, manchmal nie. Schwachstellen bleiben über die gesamte Lebensdauer des Geräts offen. Seine Protokolle kennen keine Authentifizierung. Modbus, DNP3 und das meiste, was im Feld gesprochen wird, führen jeden wohlgeformten Befehl aus, egal von welcher Quelle im Netz. Und eine falsche Aktion ist physisch. Ein geänderter Sollwert in einem Wasserwerk ist kein Datenverlust; es ist Chemikaliendosierung.
SCADA-Sicherheit kann also keine Endpoint-Sicherheit mit anderen Logos sein. Die Geräte führen keinen Agenten aus und nehmen kein Update an. Was sie akzeptieren können, ist ein Netz davor, das entscheidet, wer und was durchkommt. Jede Maßnahme in diesem Leitfaden ist diese Idee, angewandt auf ein konkretes Problem.
Reichweite, nicht Raffinesse.
Die veröffentlichten Vorfälle haben dieselbe Form: Jemand hat das Steuerungsnetz über einen Weg erreicht, den niemand kontrollierte, und die Protokolle erledigten den Rest. Die Bedrohung ist, wie weit ein einzelner Zugang reicht, nicht wie clever der Angreifer ist. Sechs Wege, in der Reihenfolge, in der sie bei einer Bewertung üblicherweise auftauchen.
Fernzugriff auf ein flaches Netz
Ein geteilter VPN-Zugang, der Laptop eines Integrators, ein Mobilfunkmodem im Schaltschrank. Einmal drin, erreicht der Nutzer jede PLC im Segment. Das ist der Einstiegspunkt in den meisten veröffentlichten Vorfällen aus Wasserversorgung und Fertigung.
Steuerungen, die sich nicht patchen lassen
Eine PLC oder ein HMI auf der Known-Exploited-Vulnerabilities-Liste der CISA wird in diesem Quartal nicht neu gestartet. Die Schwachstelle bleibt; die einzige Variable ist, wer das Gerät erreichen kann.
Protokolle ohne Authentifizierung
Modbus, DNP3 und die meisten Industrieprotokolle führen jeden wohlgeformten Befehl aus, egal woher er kommt. Alles im Netz kann in den Prozess schreiben.
Exponierte HMIs und Engineering-Stationen
Windows-Rechner, auf denen kein Agent laufen kann, erreichbar aus dem Büronetz oder, im schlimmsten Fall, aus dem Internet. Sie sind der Weg von einer Phishing-Mail zum Sollwert.
Lieferanten und Integratoren
Die Menschen, die am häufigsten auf das SCADA zugreifen, sind keine Mitarbeiter, haben kein Konto im Verzeichnis und verbinden sich von weit her. Ihr Zugriff ist am wenigsten kontrolliert und am dringendsten gebraucht.
Keine Aufzeichnung, was getan wurde
Wenn sich etwas ändert, lautet die Frage: wer, wann und von wo. Die meisten SCADA-Netze können sie nicht beantworten, und so wird jeder Vorfall zum Forensikprojekt.
Zu den Schwachstellen selbst, die die CISA wöchentlich unter einer ICSA-Kennung veröffentlicht, und den fünf Triage-Fragen, die mehr taugen als der CVSS-Score, siehe SCADA- und ICS-Schwachstellen: die Advisories, entschlüsselt.
Sechs Maßnahmen, in dieser Reihenfolge, ohne eine Steuerung anzufassen.
Jede davon ist eine kompensierende Maßnahme im Sinne von IEC 62443 und NIST 800-82: Das Gerät kann die Anforderung selbst nicht erfüllen, also erfüllt sie das Netz davor. Jede wird ein Datenfluss nach dem anderen eingeführt, ohne Stillstandsfenster.
- 01
Jedes Gerät kennen
Ein Inventar, das aus dem Datenverkehr selbst entsteht, nicht aus einer Tabelle: jede PLC, RTU, jedes HMI und jeder Historian, womit sie sprechen und über welches Protokoll. Altgeräte eingeschlossen, denn auf ihnen wird nichts installiert.
Asset-Inventar - 02
Vor jede Steuerung einen Kontrollpunkt setzen
Das SCADA-Netz nach Asset segmentieren statt nach Kabel: Ein Proxy im Datenpfad entscheidet, was jedes Gerät erreicht. Kein VLAN-Umbau, keine Neuadressierung, kein Stillstandsfenster.
OT-Netzsegmentierung ohne Neuverkabelung - 03
Jede Fernsitzung über das Gateway führen
Bediener und Lieferanten behalten ihr VPN oder ihre 4G-Verbindung, und diese endet am Gateway. Eine namentliche Anmeldung, ein Asset, eine Aufgabe, die ganze Sitzung aufgezeichnet. Die direkte Route ins Steuerungssegment entfällt.
Lieferanten-Fernzugriff auf OT absichern - 04
MFA vor das setzen, was kein MFA kann
Die Steuerung kann keinen zweiten Faktor abfragen. Das Gateway davor kann es, für jede menschliche Sitzung, auf Geräten, auf denen nichts installiert wird.
- 05
Das Protokoll filtern, nicht nur den Port
Lesen erlauben und Schreiben verbieten, pro Funktionscode, pro Register, pro Nutzer. Ein Lieferant kann einen Sensor ansehen, ohne den Aktor daneben ansteuern zu können.
Modbus absichern - 06
Die Aufzeichnung vor Ort behalten
Jede Sitzung, jeder Befehl, auf der Appliance und in Ihrem SIEM. Das ist der Nachweis, den ein Auditor verlangt, und die Antwort auf die Frage, mit der jeder Vorfall beginnt.
Von nichts bis zum Kontrollpunkt pro Steuerung.
| Ansatz | Was er schützt | Was er braucht | Was er übersieht |
|---|---|---|---|
| Nichts tun (flaches Netz) | Nichts | Nichts | Alles; ein Zugang erreicht jede Steuerung |
| VPN plus Perimeter-Firewall | Den Perimeter | VPN-Clients, Firewall-Regeln, ein Wartungsfenster | Jeden im Tunnel; keine Kontrolle pro Asset, keine Sitzungsaufzeichnung |
| Monitoring-Plattform | Sichtbarkeit und Alarme | Sensoren pro Segment, eine Plattform, Integrationen für die Durchsetzung | Die Durchsetzung selbst: Der Alarm kommt nach dem Schreibbefehl |
| Proxy im Datenpfad (Access Gate) | Jede Steuerung, jede Sitzung | Eine Appliance pro Standort, am bestehenden Switch angeschlossen | Tiefgehende Bedrohungsforschung; kombinieren Sie ihn mit einer Monitoring-Plattform, falls vorhanden |
Fünf Regelwerke, ein Satz Maßnahmen.
Sie verlangen dasselbe in anderen Worten: die eigenen Assets kennen, Zugriffe kontrollieren und protokollieren, Dritte an der kurzen Leine halten und das belegen können. Die sechs Maßnahmen oben liefern diese Nachweise als Nebenprodukt.
IEC 62443
Der Industriestandard. Zonen und Conduits, Security Levels und die Anforderung, dass Zugriffe zwischen Zonen kontrolliert und protokolliert werden. Segmentierung nach Asset ist die direkte Umsetzung.
IEC 62443 Zonen und ConduitsNIST SP 800-82
Der US-Leitfaden für OT-Sicherheit. Sein Architekturkapitel ist das Purdue-Modell mit einer DMZ; seine Maßnahmen entsprechen Inventar, Zugriffskontrolle und Monitoring.
Das Purdue-ModellNERC CIP
Stromversorger. CIP-005 verlangt ein Zwischensystem für interaktiven Fernzugriff; CIP-003-9 deckt den Fernzugriff von Lieferanten an Low-Impact-Standorten ab; CIP-015 ergänzt das Monitoring des internen Netzes.
NERC-CIP-ComplianceEPA, AWIA und Wasserregeln der Bundesstaaten
Wasser und Abwasser. Die AWIA-Risiko- und Resilienzbewertungen umfassen elektronische Steuerungssysteme; die Regeln des DEC und des DOH von New York ergänzen ab Januar 2027 konkrete Pflichten zu Zugriffskontrolle und Meldung.
Wasser und AbwasserNIS2
Wesentliche und wichtige Einrichtungen in der EU. Artikel 21 verlangt Zugriffskontrolle, Sicherheit der Lieferkette und Incident-Handling; SCADA-Zugriff durch Dritte fällt genau darunter.
NIS2 für OTGleiche Maßnahmen, andere Standorte.
Wasser und Abwasser
Kleine Systeme, kein OT-Security-Personal, abgelegene Pumpwerke, Bereitschaftsbediener und Integratoren, die sich einwählen. Das Muster, das funktioniert: eine Appliance im Werk und ein geführter Pfad für jede Fernsitzung.
SCADA-Sicherheit für WassersystemeÖl und Gas
Verteiltes SCADA über Pipelines, Verdichterstationen und Bohrlochköpfe, erreicht über Verbindungen, die Ihnen nicht gehören. Die Kontrolle sitzt an jedem Standort, nicht in einer zentralen Firewall.
SCADA-Sicherheit für Öl- und GaspipelinesStrom
Umspannwerke, Leitstellen und die NERC-CIP-Pflichten, die damit einhergehen. Das Zwischensystem für den Fernzugriff ist dasselbe Gateway.
NERC CIPFertigung
CNC-Maschinen, PLCs und HMIs in der Werkshalle, Lieferanten, die wöchentlich hinein müssen, und eine Produktionslinie, die für kein Wartungsfenster anhält.
FertigungNoch SCADA, oder DCS, oder nur PLCs? Die Hierarchie und was sich für die Sicherheit auf jeder Ebene ändert, steht in PLC vs. SCADA vs. DCS und ICS- vs. SCADA-Sicherheit.
SCADA-Sicherheit, beantwortet.
SCADA-Sicherheit ist die Summe der Maßnahmen, die dafür sorgen, dass ein System zur Überwachung und Datenerfassung, seine HMIs, Historians, RTUs und PLCs, nur das tut, was seine Bediener beabsichtigen. Weil sich die Geräte nicht nach Zeitplan patchen lassen und ihre Protokolle keine Authentifizierung kennen, besteht SCADA-Sicherheit in der Praxis darin, zu kontrollieren, was die Steuerungen erreicht: ein Inventar, ein Kontrollpunkt vor jedem Gerät, eine namentliche und aufgezeichnete Sitzung für jede Person und eine Aufzeichnung, die vor Ort bleibt.
Fernzugriff auf ein flaches Netz. Ein geteilter VPN-Zugang, der Laptop eines Lieferanten oder ein Mobilfunkmodem verschafft einem einzelnen Nutzer Zugriff auf jede Steuerung im Segment, und die Protokolle dahinter führen jeden Befehl aus. Die meisten veröffentlichten Vorfälle aus Wasserversorgung und Fertigung begannen dort, nicht mit einem ausgefeilten Exploit.
Indem man den Weg zum Gerät kontrolliert statt das Gerät. Setzen Sie eine Appliance vor das SCADA-Netz, leiten Sie jeden Datenfluss einzeln darüber, und lassen Sie sie entscheiden, wer welche Steuerung erreicht, mit welchen Protokollbefehlen, und die Sitzung aufzeichnen. PLC und HMI installieren nichts und werden nie neu gestartet. Das ist die kompensierende Maßnahme, die IEC 62443 und NIST 800-82 beide für Geräte akzeptieren, die eine Anforderung nicht wörtlich erfüllen können.
ICS ist der Oberbegriff für industrielle Steuerungssysteme: SCADA, DCS, PLCs und Sicherheitssysteme zusammen. SCADA ist die Überwachungsebene, meist über ein weites Gebiet verteilt, die Daten sammelt und Befehle ins Feld sendet. SCADA-Sicherheit ist also ICS-Sicherheit, angewandt auf die Ebene mit den meisten Fernverbindungen und der geringsten physischen Kontrolle über die Endgeräte.
Ja, in fast jedem Wassersystem, jeder Pipeline, jedem Stromnetz und jeder Anlage. Die Geräte sind oft zehn bis dreißig Jahre alt, und genau deshalb lassen sie sich nicht durch Patchen absichern, sondern nur, indem man den Zugriff darauf kontrolliert.
Sechs, in dieser Reihenfolge: ein lebendes Inventar aus dem Datenverkehr aufbauen; nach Asset segmentieren, mit einem Kontrollpunkt vor jeder Steuerung; jedes VPN an einem Gateway enden lassen, das jede Fernsitzung vermittelt; MFA vor Geräte setzen, die es selbst nicht können; Industrieprotokolle nach Befehl filtern, nicht nur nach Port; und eine Aufzeichnung jeder Sitzung vor Ort behalten. In dieser Reihenfolge, ein Datenfluss nach dem anderen, ohne Stillstandsfenster.
Das Gate ist der erste Dienst, den Sie betreiben, nicht der letzte.
Sichere OT, null Unterbrechung, und eine Basis zum Ausbauen.
Access Gate bringt Rechenleistung direkt ins Netz, neben Ihre Anlagen. Sobald das Gate steht, hostet dieselbe Box die Dienste, die OT sicher anbinden: Remote-Zugriff, Protokoll-Gateways, DNS und Zeit, Historian, Update-Server. Keine zweite Appliance, keine Cloud.