OT/ICS-Sicherheit: Die Industrie vor Cyberbedrohungen sch\u00fctzen
IT/OT-Konvergenz, Purdue-Modell, Suricata/Zeek-Erkennung: Ein praktischer Sicherheitsleitfaden f\u00fcr industrielle Systeme.
Industrielle Systeme (OT/ICS) waren einst vom IT-Netzwerk isoliert. Diese Zeiten sind vorbei. Die IT/OT-Konvergenz, beschleunigt durch Industrie 4.0 und industrielles IoT, hat eine massive Angriffsfläche geschaffen. Die Folgen einer Kompromittierung sind nicht mehr virtuell: Produktionsausfälle, physische Schäden, Risiken für die Sicherheit von Personen.
IT/OT-Konvergenz: Das grundlegende Problem
IT/OT-Konvergenz bedeutet, dass industrielle Produktionsnetzwerke nun mit Unternehmensnetzwerken verbunden sind und häufig auch mit dem Internet. Die Gründe sind legitim (Fernüberwachung, vorausschauende Wartung, Optimierung), doch die Risiken sind erheblich:
-
Unsichere Protokolle: Modbus, OPC, DNP3 wurden nicht für feindliche Umgebungen entwickelt
-
Patchen unmöglich: PLCs und SCADA-Systeme können oft nicht ohne Produktionsstillstand aktualisiert werden
-
Lange Lebensdauer: OT-Geräte halten 15-25 Jahre, weit über den Software-Support hinaus
-
Geringe Sichtbarkeit: IT-Sicherheitsteams haben oft keinerlei Einblick in das OT-Netzwerk
Das Purdue-Modell: Segmentieren zum Schutz
Das Purdue-Modell (ISA-95/IEC 62443) definiert 6 Segmentierungsebenen für industrielle Netzwerke:
-
Ebene 0: Physischer Prozess (Sensoren, Aktoren)
-
Ebene 1: Basissteuerung (PLCs, RTUs)
-
Ebene 2: Überwachung (SCADA, HMI)
-
Ebene 3: Standortbetrieb (MES, Historian)
-
Industrielle DMZ: Kritische Pufferzone zwischen IT und OT
-
Ebenen 4-5: Unternehmensnetzwerk und Internet
Der Schlüssel ist die industrielle DMZ. Kein direkter Datenverkehr darf von IT zu OT fließen. Alle Kommunikation läuft über Relay-Server in der DMZ, mit Inspektion und Protokollierung.
OT-Intrusion-Detection mit Suricata und Zeek
Suricata für signaturbasierte Erkennung
Suricata unterstützt die Analyse industrieller Protokolle (Modbus, DNP3, ENIP/CIP) mit spezifischen Regeln. Es kann anomale Befehle, Versuche zur Änderung kritischer Register und Scans industrieller Protokolle erkennen. Auf DMZ-Ebene eingesetzt, bietet es eine effektive erste Erkennungslinie.
Zeek für Verhaltensanalyse
Zeek (ehemals Bro) zeichnet sich bei der Erstellung von OT-Verkehrs-Baselines aus. In einer industriellen Umgebung sind Kommunikationen vorhersehbar und wiederholend. Jede Abweichung (neuer Fluss, ungewöhnlicher Befehl, anormales Volumen) ist ein Alarmsignal. Zeek erzeugt strukturierte Logs, die ideal für die Analyse sind.
ThreatClaw: IT- und OT-Erkennung vereinen
ThreatClaw vereint IT- und OT-Alarme in einer einzigen Plattform und korreliert Ereignisse, um Angriffe zu erkennen, die die IT/OT-Grenze überschreiten. Eine laterale Bewegung, die an einem Büroarbeitsplatz beginnt und das SCADA-Netzwerk erreicht, wird als vollständige Angriffskette erkannt.
Bedeutende OT-Angriffe
-
Stuxnet (2010): Erste Cyberwaffe gegen Siemens-PLCs. Physische Zerstörung iranischer Zentrifugen
-
Industroyer (2016): Angriff auf das ukrainische Stromnetz, Stromausfall für 230 000 Menschen
-
TRITON/TRISIS (2017): Angriff auf Sicherheitssysteme (SIS) einer Petrochemieanlage. Explosionsgefahr
-
Colonial Pipeline (2021): Ransomware verursachte die Abschaltung der größten US-Treibstoffpipeline
Prioritäre Maßnahmen
-
Purdue-Segmentierung mit industrieller DMZ implementieren
-
Eine passive Erkennungssonde (Suricata/Zeek) im OT-Netzwerk bereitstellen
-
Alle OT-Assets und deren Schwachstellen inventarisieren
-
Ungesicherte Fernzugriffe auf industrielle Geräte deaktivieren
-
OT-Teams in Cybersicherheit schulen
Entdecken Sie unsere Kompetenzen in industrieller Sicherheit und unsere maßgeschneiderten Angebote.
FAQ
Kann man einen Virenscanner auf einer SPS installieren?
Nein. SPSen verfügen in der Regel nicht über ein Standard-Betriebssystem. Der Schutz erfolgt über Netzwerksegmentierung, Datenverkehrsüberwachung sowie physische und logische Zugriffskontrolle.
Welcher Standard gilt als Referenz für OT-Sicherheit?
IEC 62443 ist der internationale Referenzstandard für die Sicherheit industrieller Systeme. Er deckt organisatorische, architektonische und technische Aspekte ab.
Wie überwacht man ein OT-Netzwerk ohne Beeinträchtigung?
Durch den Einsatz passiver Sonden (Port Mirroring/SPAN), die den Datenverkehr beobachten, ohne Pakete einzuschleusen. Suricata und Zeek funktionieren einwandfrei im passiven Modus.
Gilt NIS2 für Industriestandorte?
Ja. Die Sektoren Energie, Transport, Wasser und verarbeitendes Gewerbe sind von NIS2 explizit als wesentliche oder wichtige Einrichtungen erfasst.
Verwandte Artikel
Eine rohe Liste aus IPs, Domains und Hashes ist leicht zu finden und nahezu wertlos. Der Wert liegt in der Auswahl des richtigen Feeds und in seinem Betrieb: Lizenz, Korroboration, Alterung und die Regel, die verhindert, dass Sie Ihr eigenes CDN blockieren.
Eine CVE erscheint, das Security-Advisory ist öffentlich, aber es existiert noch kein Nuclei-Template. So schreiben Sie ein sauberes: von der Tatsache ausgehen, die Matcher bauen und vor allem beweisen, dass es auf einem verwundbaren Ziel auslöst, ohne bei einem gepatchten Alarm zu schlagen.
Ein Bericht beschreibt eine Angriffstechnik oder die Ausnutzung einer CVE. Sie wollen sie in Ihren Logs erkennen. So schreiben Sie eine Sigma-Regel, die auf das echte Verhalten auslöst, ohne das SOC mit Fehlalarmen zu überfluten, und wie Sie es beweisen.
Sie erhalten eine Malware-Probe (ein DFIR-Einsatz, eine Sandbox, ein Feed. Sie wollen die ganze Familie in Ihrem Bestand erkennen. So schreiben Sie eine YARA-Regel, die die Bedrohung fängt, ohne bei legitimer Software auszulösen) und wie Sie es beweisen.