|8 Min. Lesezeit|Yvann Lièvre

OT/ICS-Sicherheit: Die Industrie vor Cyberbedrohungen sch\u00fctzen

IT/OT-Konvergenz, Purdue-Modell, Suricata/Zeek-Erkennung: Ein praktischer Sicherheitsleitfaden f\u00fcr industrielle Systeme.

OT/ICSIndustrie

Industrielle Systeme (OT/ICS) waren einst vom IT-Netzwerk isoliert. Diese Zeiten sind vorbei. Die IT/OT-Konvergenz, beschleunigt durch Industrie 4.0 und industrielles IoT, hat eine massive Angriffsfläche geschaffen. Die Folgen einer Kompromittierung sind nicht mehr virtuell: Produktionsausfälle, physische Schäden, Risiken für die Sicherheit von Personen.

IT/OT-Konvergenz: Das grundlegende Problem

IT/OT-Konvergenz bedeutet, dass industrielle Produktionsnetzwerke nun mit Unternehmensnetzwerken verbunden sind und häufig auch mit dem Internet. Die Gründe sind legitim (Fernüberwachung, vorausschauende Wartung, Optimierung), doch die Risiken sind erheblich:

  • Unsichere Protokolle: Modbus, OPC, DNP3 wurden nicht für feindliche Umgebungen entwickelt

  • Patchen unmöglich: PLCs und SCADA-Systeme können oft nicht ohne Produktionsstillstand aktualisiert werden

  • Lange Lebensdauer: OT-Geräte halten 15-25 Jahre, weit über den Software-Support hinaus

  • Geringe Sichtbarkeit: IT-Sicherheitsteams haben oft keinerlei Einblick in das OT-Netzwerk

Das Purdue-Modell: Segmentieren zum Schutz

Das Purdue-Modell (ISA-95/IEC 62443) definiert 6 Segmentierungsebenen für industrielle Netzwerke:

  • Ebene 0: Physischer Prozess (Sensoren, Aktoren)

  • Ebene 1: Basissteuerung (PLCs, RTUs)

  • Ebene 2: Überwachung (SCADA, HMI)

  • Ebene 3: Standortbetrieb (MES, Historian)

  • Industrielle DMZ: Kritische Pufferzone zwischen IT und OT

  • Ebenen 4-5: Unternehmensnetzwerk und Internet

Der Schlüssel ist die industrielle DMZ. Kein direkter Datenverkehr darf von IT zu OT fließen. Alle Kommunikation läuft über Relay-Server in der DMZ, mit Inspektion und Protokollierung.

OT-Intrusion-Detection mit Suricata und Zeek

Suricata für signaturbasierte Erkennung

Suricata unterstützt die Analyse industrieller Protokolle (Modbus, DNP3, ENIP/CIP) mit spezifischen Regeln. Es kann anomale Befehle, Versuche zur Änderung kritischer Register und Scans industrieller Protokolle erkennen. Auf DMZ-Ebene eingesetzt, bietet es eine effektive erste Erkennungslinie.

Zeek für Verhaltensanalyse

Zeek (ehemals Bro) zeichnet sich bei der Erstellung von OT-Verkehrs-Baselines aus. In einer industriellen Umgebung sind Kommunikationen vorhersehbar und wiederholend. Jede Abweichung (neuer Fluss, ungewöhnlicher Befehl, anormales Volumen) ist ein Alarmsignal. Zeek erzeugt strukturierte Logs, die ideal für die Analyse sind.

ThreatClaw: IT- und OT-Erkennung vereinen

ThreatClaw vereint IT- und OT-Alarme in einer einzigen Plattform und korreliert Ereignisse, um Angriffe zu erkennen, die die IT/OT-Grenze überschreiten. Eine laterale Bewegung, die an einem Büroarbeitsplatz beginnt und das SCADA-Netzwerk erreicht, wird als vollständige Angriffskette erkannt.

Bedeutende OT-Angriffe

  • Stuxnet (2010): Erste Cyberwaffe gegen Siemens-PLCs. Physische Zerstörung iranischer Zentrifugen

  • Industroyer (2016): Angriff auf das ukrainische Stromnetz, Stromausfall für 230 000 Menschen

  • TRITON/TRISIS (2017): Angriff auf Sicherheitssysteme (SIS) einer Petrochemieanlage. Explosionsgefahr

  • Colonial Pipeline (2021): Ransomware verursachte die Abschaltung der größten US-Treibstoffpipeline

Prioritäre Maßnahmen

  • Purdue-Segmentierung mit industrieller DMZ implementieren

  • Eine passive Erkennungssonde (Suricata/Zeek) im OT-Netzwerk bereitstellen

  • Alle OT-Assets und deren Schwachstellen inventarisieren

  • Ungesicherte Fernzugriffe auf industrielle Geräte deaktivieren

  • OT-Teams in Cybersicherheit schulen

Entdecken Sie unsere Kompetenzen in industrieller Sicherheit und unsere maßgeschneiderten Angebote.

FAQ

Kann man einen Virenscanner auf einer SPS installieren?

Nein. SPSen verfügen in der Regel nicht über ein Standard-Betriebssystem. Der Schutz erfolgt über Netzwerksegmentierung, Datenverkehrsüberwachung sowie physische und logische Zugriffskontrolle.

Welcher Standard gilt als Referenz für OT-Sicherheit?

IEC 62443 ist der internationale Referenzstandard für die Sicherheit industrieller Systeme. Er deckt organisatorische, architektonische und technische Aspekte ab.

Wie überwacht man ein OT-Netzwerk ohne Beeinträchtigung?

Durch den Einsatz passiver Sonden (Port Mirroring/SPAN), die den Datenverkehr beobachten, ohne Pakete einzuschleusen. Suricata und Zeek funktionieren einwandfrei im passiven Modus.

Gilt NIS2 für Industriestandorte?

Ja. Die Sektoren Energie, Transport, Wasser und verarbeitendes Gewerbe sind von NIS2 explizit als wesentliche oder wichtige Einrichtungen erfasst.

Verwandte Artikel

2026-06-11
Einen IOC-Feed auswählen und betreiben: jenseits der Adressliste, die Ihre eigenen Kunden blockiert

Eine rohe Liste aus IPs, Domains und Hashes ist leicht zu finden und nahezu wertlos. Der Wert liegt in der Auswahl des richtigen Feeds und in seinem Betrieb: Lizenz, Korroboration, Alterung und die Regel, die verhindert, dass Sie Ihr eigenes CDN blockieren.

2026-06-09
Ein Nuclei-Template für eine CVE schreiben: vom Advisory zum Template, das auslöst (ohne Fehlalarme)

Eine CVE erscheint, das Security-Advisory ist öffentlich, aber es existiert noch kein Nuclei-Template. So schreiben Sie ein sauberes: von der Tatsache ausgehen, die Matcher bauen und vor allem beweisen, dass es auf einem verwundbaren Ziel auslöst, ohne bei einem gepatchten Alarm zu schlagen.

2026-06-05
Eine Sigma-Regel für eine CVE oder Technik schreiben: vom Verhalten zur Erkennung, die das SOC nicht ertränkt

Ein Bericht beschreibt eine Angriffstechnik oder die Ausnutzung einer CVE. Sie wollen sie in Ihren Logs erkennen. So schreiben Sie eine Sigma-Regel, die auf das echte Verhalten auslöst, ohne das SOC mit Fehlalarmen zu überfluten, und wie Sie es beweisen.

2026-06-04
Eine YARA-Regel für Malware schreiben: von der Probe zur zuverlässigen Signatur (ohne Fehlalarme)

Sie erhalten eine Malware-Probe (ein DFIR-Einsatz, eine Sandbox, ein Feed. Sie wollen die ganze Familie in Ihrem Bestand erkennen. So schreiben Sie eine YARA-Regel, die die Bedrohung fängt, ohne bei legitimer Software auszulösen) und wie Sie es beweisen.