OT Security
OT Security schützt die Betriebstechnik, die physische Prozesse steuert: SPS, SCADA, HMIs, Antriebe. Was sie von IT-Sicherheit unterscheidet und was typisch schiefgeht.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
OT Security (Sicherheit der Operational Technology) schützt die Systeme, die physische Prozesse überwachen und steuern: SPS, SCADA- und Leitsysteme, HMIs, Sicherheitssysteme, Antriebe und die Netze dazwischen. Von IT-Sicherheit unterscheidet sie sich in den Prioritäten (Verfügbarkeit und Safety zuerst), den Lebenszyklen (15 bis 30 Jahre), den Protokollen (meist ohne Authentifizierung) und den Randbedingungen (keine Neustarts, keine Agenten, Patches nur mit Herstellerfreigabe). Das Referenzrahmenwerk ist die Normenreihe IEC 62443.
Was ist OT Security?
Operational Technology (OT) ist die Hard- und Software, die physische Prozesse überwacht und steuert: speicherprogrammierbare Steuerungen, Leitsysteme, SCADA, HMIs, sicherheitsgerichtete Systeme, Antriebe, Sensoren, Roboter, Gebäudeautomation und die Netze, die sie verbinden. OT Security schützt diese Systeme gegen unbefugten Zugriff und Manipulation, ohne den Prozess zu stören. NIST SP 800-82 beschreibt OT als programmierbare Systeme oder Geräte, die mit der physischen Umgebung interagieren; IEC 62443 spricht von industriellen Automatisierungs- und Steuerungssystemen (IACS).
Die Prioritätenfolge ist der Unterschied zur IT. In der OT gilt: Verfügbarkeit und Safety zuerst, dann Integrität, zuletzt Vertraulichkeit. Geräte laufen 15 bis 30 Jahre, Patches brauchen eine Herstellerfreigabe, Neustarts ein Wartungsfenster, und die Protokolle wurden für ein vertrauenswürdiges Netz entworfen, das es so nicht mehr gibt.
Wo ist es definiert?
Ein einzelnes OT-Sicherheitsgesetz gibt es nicht. Die Referenznorm ist die Reihe IEC 62443: 1-1 für Begriffe und Konzepte, 2-1 für das Sicherheitsprogramm des Betreibers, 3-2 für die Risikobewertung mit Zonen und Conduits, 3-3 für Systemanforderungen und Security Levels, 4-1 für den sicheren Entwicklungsprozess des Komponentenherstellers und 4-2 für Komponentenanforderungen. NIST SP 800-82 Rev. 3 ist der vollständigste kostenlose Leitfaden. In Deutschland deckt die Schicht IND des BSI IT-Grundschutz-Kompendiums die Steuerungstechnik ab.
Regulierung erreicht die OT von zwei Seiten. Betreiber in den Sektoren der Anhänge I und II der NIS2 müssen die Maßnahmen aus Artikel 21 umsetzen; deutsche KRITIS-Betreiber brauchen zusätzlich Angriffserkennung und regelmäßige Nachweise. Hersteller von Steuerungen, HMIs und industriellen Netzkomponenten fallen unter den Cyber Resilience Act, Maschinenbauer unter die Maschinenverordnung (EU) 2023/1230, deren Anhang III Schutz gegen Korrumpierung sicherheitsrelevanter Steuerungen verlangt.
Was es in der Praxis bedeutet
Die Findings wiederholen sich über Branchen hinweg, vom Automobilwerk bis zum Wasserwerk:
- Flache Netze. Büro-IT und Steuerungsnetz sind durch eine Firewall mit Any-to-Any-Regeln “getrennt” oder über einen Historian, einen Sprungserver oder einen Engineering-Laptop mit zwei Netzwerkkarten verbunden.
- Protokolle ohne Authentifizierung. Modbus TCP, PROFINET, S7comm und EtherNet/IP nehmen Befehle von jedem an, der den Port erreicht. Ein Schreibzugriff auf ein Holding-Register braucht kein Passwort.
- Steuerungen ohne Schutz. SPS mit abgeschaltetem Zugriffsschutz, Programmdownload von jedem Host erlaubt, Webserver mit jahrealter Firmware, SNMP mit Standard-Communities.
- Fernwartung. Herstellerzugang über dauerhafte VPN-Tunnel, TeamViewer auf HMIs, Mobilfunkrouter mit Standardpasswörtern, die aus dem Internet erreichbar sind.
- Altsysteme. HMIs und Engineering-Stationen mit Windows 7 oder XP, die nicht gepatcht werden können, weil die Herstellersoftware für nichts Neueres freigegeben ist.
- Kein Inventar, kein Monitoring. Niemand kann die Steuerungen der Anlage aufzählen, und niemand sieht einen Schreibbefehl aus einer unerwarteten Quelle.
Tests folgen deshalb einer anderen Methode: Asset-Erkennung aus passiven Mitschnitten, Konfigurations- und Firmware-Analyse, aktive Tests nur in Testzellen oder Wartungsfenstern, kein Fuzzing gegen die Produktion. Die Fixes sind meist architektonisch: Zonen und Conduits, protokollbewusste Firewalls, Sprungserver mit Aufzeichnung, gehärtete Engineering-Arbeitsplätze und Monitoring im Steuerungsnetz. Zyberum testet OT-Umgebungen, macht IEC-62443-Gap-Analysen für Betreiber und Komponentenhersteller und überwacht OT-Netze mit dem Managed SOC Zyberdome.
Häufige Missverständnisse
Der Air Gap ist fast immer ein Mythos; der Wartungslaptop und der Mobilfunkrouter sind die Lücke. IT-Werkzeuge lassen sich nicht übertragen: Ein normaler Portscan kann eine Steuerung anhalten. Funktionale Sicherheit ist keine Security: Eine Sicherheits-SPS schützt gegen zufällige Ausfälle, nicht gegen einen Angreifer, der ihre Logik ändert. Und OT Security ist kein Firewall-Kauf, sondern eine Architektur plus Monitoring plus ein Prozess für den Tag, an dem etwas gefunden wird.
FAQ
Häufig gestellte Fragen
Was ist der Unterschied zwischen OT Security und IT-Sicherheit?
Das Ziel. IT-Sicherheit schützt Daten, also steht Vertraulichkeit vorn. OT Security schützt einen physischen Prozess, also stehen Verfügbarkeit und Safety vorn: Eine Steuerung, die wegen eines Sicherheitsscans stehen bleibt, ist schlimmer als eine geleakte Konfigurationsdatei. Das ändert alles danach: keine Agenten auf Steuerungen, Patches nur im Wartungsfenster, passives Monitoring statt aktiver Scans und kompensierende Maßnahmen wie Segmentierung, wo ein Fix unmöglich ist.
Kann man in einer laufenden Anlage einen Penetrationstest machen?
Nur mit Sorgfalt und Plan. Wir beginnen passiv: Mitschnitte des Netzverkehrs, Konfigurationsreviews, Firmware-Analyse von Ersatzgeräten. Aktive Tests laufen gegen Testzellen, Ersatzsteuerungen oder in geplanten Stillständen, mit dem Betreiber vor Ort. Fuzzing und Exploitation finden nie gegen die laufende Produktion statt. Schriftliche Erlaubnis und ein definiertes Abbruchverfahren gehören zu jedem OT-Projekt.
Welche Regelwerke verlangen OT Security?
Für Betreiber: NIS2 (Maßnahmen nach Artikel 21) und in Deutschland das BSIG mit seinen KRITIS-Regeln. Für Hersteller industrieller Komponenten: der Cyber Resilience Act und für Maschinen die Maschinenverordnung (EU) 2023/1230 mit ihren Anforderungen zum Schutz gegen Korrumpierung, die ab dem 20. Januar 2027 gelten. IEC 62443 ist die Norm, mit der alle die Einhaltung dieser Regelwerke zeigen.
Quellen
- NIST SP 800-82 Rev. 3: Guide to Operational Technology (OT) Security
- IEC TS 62443-1-1: Terminology, concepts and models
- IEC 62443-3-3: System security requirements and security levels
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 21
- Verordnung (EU) 2023/1230 (Maschinenverordnung), Anhang III Abschnitte 1.1.9 und 1.2.1
Passende Seiten
- GlossarIEC 62443IEC 62443 ist die Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Teile, die drei Rollen und der Einsatz in der Praxis.
- GlossarZonen und ConduitsZonen und Conduits sind das IEC-62443-Modell zur Segmentierung industrieller Systeme: Asset-Gruppen mit gleichem Schutzbedarf und die Verbindungen dazwischen.
- GlossarSCADASCADA-Systeme überwachen und steuern verteilte Prozesse wie Stromnetze, Wassernetze und Pipelines. Architektur, Protokolle und die Sicherheitsprobleme dahinter.
- InsightsOT-Penetrationstest ohne Stillstand: So geht esWie du eine Anlage testen lässt, ohne die Produktion zu stoppen: passive Analyse, Prüfstände und Zwillinge, Wartungsfenster und was an einer laufenden Anlage tabu ist.
- LeistungenHalt die Produktion am Laufen, wenn IT und OT zusammenwachsen.OT-Security nach IEC 62443: Security-Assessments, Penetrationstests und Beratung für SPS, SCADA und DCS. Schutz für Produktion und KRITIS.
- LeistungenIEC 62443 für Anlagen, die weiterlaufen müssen.IEC 62443 für Betreiber und Hersteller: Risikoanalyse mit Zonen und Conduits, Security Levels, Komponententests nach 62443-4-2 und sichere Entwicklung.
