Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarOTStandards

OT Security

OT Security schützt die Betriebstechnik, die physische Prozesse steuert: SPS, SCADA, HMIs, Antriebe. Was sie von IT-Sicherheit unterscheidet und was typisch schiefgeht.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

OT Security (Sicherheit der Operational Technology) schützt die Systeme, die physische Prozesse überwachen und steuern: SPS, SCADA- und Leitsysteme, HMIs, Sicherheitssysteme, Antriebe und die Netze dazwischen. Von IT-Sicherheit unterscheidet sie sich in den Prioritäten (Verfügbarkeit und Safety zuerst), den Lebenszyklen (15 bis 30 Jahre), den Protokollen (meist ohne Authentifizierung) und den Randbedingungen (keine Neustarts, keine Agenten, Patches nur mit Herstellerfreigabe). Das Referenzrahmenwerk ist die Normenreihe IEC 62443.

Was ist OT Security?

Operational Technology (OT) ist die Hard- und Software, die physische Prozesse überwacht und steuert: speicherprogrammierbare Steuerungen, Leitsysteme, SCADA, HMIs, sicherheitsgerichtete Systeme, Antriebe, Sensoren, Roboter, Gebäudeautomation und die Netze, die sie verbinden. OT Security schützt diese Systeme gegen unbefugten Zugriff und Manipulation, ohne den Prozess zu stören. NIST SP 800-82 beschreibt OT als programmierbare Systeme oder Geräte, die mit der physischen Umgebung interagieren; IEC 62443 spricht von industriellen Automatisierungs- und Steuerungssystemen (IACS).

Die Prioritätenfolge ist der Unterschied zur IT. In der OT gilt: Verfügbarkeit und Safety zuerst, dann Integrität, zuletzt Vertraulichkeit. Geräte laufen 15 bis 30 Jahre, Patches brauchen eine Herstellerfreigabe, Neustarts ein Wartungsfenster, und die Protokolle wurden für ein vertrauenswürdiges Netz entworfen, das es so nicht mehr gibt.

Wo ist es definiert?

Ein einzelnes OT-Sicherheitsgesetz gibt es nicht. Die Referenznorm ist die Reihe IEC 62443: 1-1 für Begriffe und Konzepte, 2-1 für das Sicherheitsprogramm des Betreibers, 3-2 für die Risikobewertung mit Zonen und Conduits, 3-3 für Systemanforderungen und Security Levels, 4-1 für den sicheren Entwicklungsprozess des Komponentenherstellers und 4-2 für Komponentenanforderungen. NIST SP 800-82 Rev. 3 ist der vollständigste kostenlose Leitfaden. In Deutschland deckt die Schicht IND des BSI IT-Grundschutz-Kompendiums die Steuerungstechnik ab.

Regulierung erreicht die OT von zwei Seiten. Betreiber in den Sektoren der Anhänge I und II der NIS2 müssen die Maßnahmen aus Artikel 21 umsetzen; deutsche KRITIS-Betreiber brauchen zusätzlich Angriffserkennung und regelmäßige Nachweise. Hersteller von Steuerungen, HMIs und industriellen Netzkomponenten fallen unter den Cyber Resilience Act, Maschinenbauer unter die Maschinenverordnung (EU) 2023/1230, deren Anhang III Schutz gegen Korrumpierung sicherheitsrelevanter Steuerungen verlangt.

Was es in der Praxis bedeutet

Die Findings wiederholen sich über Branchen hinweg, vom Automobilwerk bis zum Wasserwerk:

  • Flache Netze. Büro-IT und Steuerungsnetz sind durch eine Firewall mit Any-to-Any-Regeln “getrennt” oder über einen Historian, einen Sprungserver oder einen Engineering-Laptop mit zwei Netzwerkkarten verbunden.
  • Protokolle ohne Authentifizierung. Modbus TCP, PROFINET, S7comm und EtherNet/IP nehmen Befehle von jedem an, der den Port erreicht. Ein Schreibzugriff auf ein Holding-Register braucht kein Passwort.
  • Steuerungen ohne Schutz. SPS mit abgeschaltetem Zugriffsschutz, Programmdownload von jedem Host erlaubt, Webserver mit jahrealter Firmware, SNMP mit Standard-Communities.
  • Fernwartung. Herstellerzugang über dauerhafte VPN-Tunnel, TeamViewer auf HMIs, Mobilfunkrouter mit Standardpasswörtern, die aus dem Internet erreichbar sind.
  • Altsysteme. HMIs und Engineering-Stationen mit Windows 7 oder XP, die nicht gepatcht werden können, weil die Herstellersoftware für nichts Neueres freigegeben ist.
  • Kein Inventar, kein Monitoring. Niemand kann die Steuerungen der Anlage aufzählen, und niemand sieht einen Schreibbefehl aus einer unerwarteten Quelle.

Tests folgen deshalb einer anderen Methode: Asset-Erkennung aus passiven Mitschnitten, Konfigurations- und Firmware-Analyse, aktive Tests nur in Testzellen oder Wartungsfenstern, kein Fuzzing gegen die Produktion. Die Fixes sind meist architektonisch: Zonen und Conduits, protokollbewusste Firewalls, Sprungserver mit Aufzeichnung, gehärtete Engineering-Arbeitsplätze und Monitoring im Steuerungsnetz. Zyberum testet OT-Umgebungen, macht IEC-62443-Gap-Analysen für Betreiber und Komponentenhersteller und überwacht OT-Netze mit dem Managed SOC Zyberdome.

Häufige Missverständnisse

Der Air Gap ist fast immer ein Mythos; der Wartungslaptop und der Mobilfunkrouter sind die Lücke. IT-Werkzeuge lassen sich nicht übertragen: Ein normaler Portscan kann eine Steuerung anhalten. Funktionale Sicherheit ist keine Security: Eine Sicherheits-SPS schützt gegen zufällige Ausfälle, nicht gegen einen Angreifer, der ihre Logik ändert. Und OT Security ist kein Firewall-Kauf, sondern eine Architektur plus Monitoring plus ein Prozess für den Tag, an dem etwas gefunden wird.

FAQ

Häufig gestellte Fragen

Was ist der Unterschied zwischen OT Security und IT-Sicherheit?

Das Ziel. IT-Sicherheit schützt Daten, also steht Vertraulichkeit vorn. OT Security schützt einen physischen Prozess, also stehen Verfügbarkeit und Safety vorn: Eine Steuerung, die wegen eines Sicherheitsscans stehen bleibt, ist schlimmer als eine geleakte Konfigurationsdatei. Das ändert alles danach: keine Agenten auf Steuerungen, Patches nur im Wartungsfenster, passives Monitoring statt aktiver Scans und kompensierende Maßnahmen wie Segmentierung, wo ein Fix unmöglich ist.

Kann man in einer laufenden Anlage einen Penetrationstest machen?

Nur mit Sorgfalt und Plan. Wir beginnen passiv: Mitschnitte des Netzverkehrs, Konfigurationsreviews, Firmware-Analyse von Ersatzgeräten. Aktive Tests laufen gegen Testzellen, Ersatzsteuerungen oder in geplanten Stillständen, mit dem Betreiber vor Ort. Fuzzing und Exploitation finden nie gegen die laufende Produktion statt. Schriftliche Erlaubnis und ein definiertes Abbruchverfahren gehören zu jedem OT-Projekt.

Welche Regelwerke verlangen OT Security?

Für Betreiber: NIS2 (Maßnahmen nach Artikel 21) und in Deutschland das BSIG mit seinen KRITIS-Regeln. Für Hersteller industrieller Komponenten: der Cyber Resilience Act und für Maschinen die Maschinenverordnung (EU) 2023/1230 mit ihren Anforderungen zum Schutz gegen Korrumpierung, die ab dem 20. Januar 2027 gelten. IEC 62443 ist die Norm, mit der alle die Einhaltung dieser Regelwerke zeigen.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen