OT-Penetrationstest ohne Stillstand: So geht es
Wie du eine Anlage testen lässt, ohne die Produktion zu stoppen: passive Analyse, Prüfstände und Zwillinge, Wartungsfenster und was an einer laufenden Anlage tabu ist.
Zyberum Security Team · Veröffentlicht am · 7 Min. Lesezeit
Ja, eine Anlage lässt sich testen, ohne die Produktion zu stoppen, wenn der Test von Anfang an darauf ausgelegt ist. Die meisten Findings einer OT-Bewertung stammen aus passiver Analyse, Konfigurationsreview und Tests auf einem Prüfstand, nicht aus Angriffen auf eine laufende Steuerung. Aktive Tests gegen Live-Systeme beschränken sich auf ein Wartungsfenster mit Freigabe der Sicherheitsverantwortlichen, und manches wird an einer laufenden Anlage gar nicht gemacht.
So bauen wir das auf, und hier verlaufen die Grenzen.
Warum OT anders getestet wird
In der IT wird ein abgestürzter Webserver neu gestartet. In der OT kann eine abgestürzte Steuerung eine Linie anhalten, eine Charge verderben oder, wenn eine Sicherheitsfunktion beteiligt ist, jemanden verletzen. Drei Eigenschaften ändern die Methode:
- Verfügbarkeit und Safety kommen zuerst. Vertraulichkeit kommt an dritter Stelle. Ein Test, der jede Schwachstelle findet und die Produktion stoppt, ist gescheitert.
- Die Stacks sind empfindlich. Eine SPS von 2009, ein Feldbus-Gateway oder ein Seriell-zu-Ethernet-Wandler hat einen Netzwerkstack, der sein Protokoll beherrscht und wenig mehr. Unerwartete Pakete können ihn einfrieren.
- Der Lebenszyklus ist lang. Patches sind selten, Stillstände werden Monate im Voraus geplant, und das System, das du heute testest, läuft noch zehn Jahre.
NIST SP 800-82 Rev. 3 und IEC 62443 sagen dasselbe: Bewerte OT-Systeme mit Methoden, die diese Eigenschaften respektieren, und teste lieber repräsentative Systeme offline als die Produktion.
Was ohne Stillstand funktioniert
Rund drei Viertel der Findings einer typischen OT-Bewertung kommen aus diesen Schritten, von denen keiner eine laufende Steuerung berührt:
| Methode | Was sie findet | Auswirkung auf die Produktion |
|---|---|---|
| Passive Netzwerkaufzeichnung (SPAN-Port oder TAP) | Asset-Inventar, genutzte Protokolle, Klartext-Zugangsdaten, unerwartete Verbindungen, Verkehr von IT nach OT | Keine |
| Architektur- und Zonenreview | Flache Netze, fehlende Conduits zwischen Zonen, Hosts mit zwei Netzanschlüssen, undokumentierte Pfade | Keine |
| Review der Firewall- und Switch-Konfiguration | Zu großzügige Regeln, ungenutzte Regeln, Management-Schnittstellen im Produktionsnetz | Keine |
| Review des Fernzugangs | Geteilte Service-Accounts, VPN-Boxen mit Herstellervorgaben, Mobilfunkrouter, für die niemand zuständig ist | Keine |
| Bewertung der Engineering-Arbeitsplätze | Lokaler Admin für alle, alte Projektdateien mit Passwörtern, unsignierte Projekt-Uploads, USB-Richtlinie | Wie IT behandelt, außerhalb der Schicht |
| Offline-Analyse von Firmware und Projekten | Fest einprogrammierte Zugangsdaten, fehlende Signaturprüfung, Debug-Dienste | Keine; auf Kopien |
| Gespräche mit den Automatisierungstechnikern | Wie Änderungen gemacht werden, wer das Herstellerpasswort hat, was bei Alarm passiert | Keine |
Das typische Ergebnis: ein Service-VPN, dessen Passwort im Handbuch steht, ein HMI, das von jedem Host im Subnetz aus die Steuerung erreicht, eine SPS in einem Modus, der einen Programm-Download ohne Authentifizierung annimmt. Nichts davon braucht einen aktiven Angriff, um gefunden zu werden; siehe die typischen Findings im Maschinenbau.
Prüfstände und Zwillingsaufbauten
Aktive Tests gehören auf ein System, das ausfallen darf. Drei Optionen, nach Präferenz geordnet:
- Eine Ersatzsteuerung und ein HMI mit dem geladenen Produktionsprojekt, auf einem Prüfstand bei dir oder in unserem Labor. Dieselbe Firmware, dasselbe Projekt, dieselben Netzeinstellungen. Hier können wir fuzzen, Passwörter durchprobieren, veränderte Programme hochladen und Exploits so aggressiv ausprobieren wie nötig.
- Das Testrack des Herstellers oder Integrators, oft während der Werksabnahme verfügbar. FAT und SAT einer neuen Linie sind der günstigste Moment für einen vollen aktiven Test; die Anlage produziert noch nicht.
- Ein Zwillingsaufbau: Netz, Steuerungen und HMIs eines Segments doppelt. Teuer, aber bei einer Anlage, die nicht stehen darf, zahlt er sich mit dem ersten Finding aus, das die Linie gestoppt hätte.
Für Maschinenbauer ist die Testmaschine in der eigenen Halle der naheliegende Prüfstand. Behebe die Findings dort, und der Fix wandert in jede Maschine, die du auslieferst.
Was ins Wartungsfenster gehört
Manche Tests brauchen das echte System: die echte Firewall, die echte Segmentierung, den echten Fernzugangspfad. Die kommen in ein geplantes Fenster, mit einem Automatisierungstechniker vor Ort, informierter Sicherheitsfachkraft und einem Rückfallplan:
- Segmentierungstests zwischen Zonen: Erreicht ein Host aus dem Büronetz die Steuerung, erreicht das HMI-Netz das Sicherheitssystem. Mit einzelnen, gezielten Verbindungen, nicht mit einem Scanner-Sweep.
- Authentifizierte Prüfungen an Steuerungen und HMIs: Firmware-Versionen, aktive Dienste, Zugriffskontroll-Einstellungen, gelesen mit den Werkzeugen des Herstellers.
- Kontrolliertes Scannen mit ICS-tauglichen Einstellungen: ein Host nach dem anderen, niedrige Rate, bekannt harmlose Anfragen, sofortiger Stopp, wenn das Gerät reagiert.
- Tests des Fernzugangspfads: verbinden wie ein Servicetechniker und schauen, wie weit man kommt.
- Prüfung von Backup und Wiederherstellung: Lässt sich das Projekt aus dem Backup auf die Steuerung zurückspielen. Das im Test herauszufinden ist besser als im Vorfall.
Was an einer laufenden Anlage nie gemacht wird
Das bleibt auf dem Prüfstand, egal wie gut das Fenster aussieht:
- Fuzzing von Feldbus- oder Steuerungsprotokollen gegen Produktionssteuerungen (Modbus, PROFINET, EtherNet/IP, OPC UA, S7). Fuzzing gehört auf den Prüfstand und ins Labor.
- Unauthentifizierte Schreibversuche: Stopp- oder Startbefehle, Moduswechsel, Änderungen an Sollwerten oder Programmen auf einer laufenden SPS.
- Jeder aktive Test gegen ein sicherheitsgerichtetes System (SIS) oder eine Sicherheits-SPS. Sicherheitssysteme werden geprüft, nicht angegriffen.
- Exploit-Versuche gegen Steuerungen, Antriebe oder HMIs in der Produktion, auch mit bekannter CVE. Der Proof of Concept läuft auf dem Ersatzgerät.
- Brute Force, Denial of Service oder Lasttests gegen alles, was einen physischen Prozess steuert.
- Alles ohne schriftliche Freigabe des Anlagenbetreibers und ohne Zustimmung der Person, die für die Safety verantwortlich ist. Zyberum startet nicht ohne beides.
Ist ein Finding auf dem Prüfstand kritisch und du musst wissen, ob die Produktion betroffen ist, prüfen wir das mit einer lesenden Methode, einem Versionsstring, einem Konfigurationsexport oder einer einzelnen gezielten, aber harmlosen Anfrage, nie mit dem Exploit.
So läuft ein OT-Test ohne Stillstand ab
| Phase | Dauer | Stillstand |
|---|---|---|
| Scoping und Safety-Briefing: Zonen, Steuerungen, Ausnahmen, Fenster, Ansprechpersonen | Ein halber Tag | Keiner |
| Passive Aufzeichnung und Reviews vor Ort | 2 bis 4 Tage | Keiner |
| Tests am Prüfstand oder Zwilling | 3 bis 6 Tage | Keiner |
| Tests im Wartungsfenster | 2 bis 8 Stunden | Innerhalb des Fensters |
| Bericht mit Findings, zugeordnet zu IEC 62443-3-3 oder 4-2 und zum Schutz gegen Korrumpierung der Maschinenverordnung | 2 bis 3 Tage | Keiner |
| Ergebnispräsentation und Fix-Planung mit dem Automatisierungsteam | Ein halber Tag | Keiner |
Der typische Aufwand liegt bei 8 bis 15 Testtagen, also 12.000 bis 25.000 Euro zu Marktpreisen, für ein Anlagensegment oder ein Leitsystem. Ein Prüfstand auf deiner Seite ist die größte einzelne Ersparnis.
Zyberum testet Anlagen, Maschinen und Steuerungen auf diese Weise, macht die Gap-Analysen gegen IEC 62443 und schult Automatisierungstechniker in sicherem Design. Wir sind keine Zertifizierungsstelle und stellen keine Zertifikate aus; der Bericht ist der Nachweis, den du in deine 62443-Konformitätsarbeit oder deine Dokumentation nach der Maschinenverordnung mitnimmst. Siehe OT-Security oder buch eine kostenlose Beratung mit deinem Anlagenplan in der Hand.
FAQ
Häufig gestellte Fragen
Kann ein Portscan wirklich eine SPS zum Absturz bringen?
Ja. Ältere Steuerungen und viele Feldbus-Gateways haben kleine Netzwerkstacks, die nie für unerwarteten Verkehr gebaut wurden. Ein Standardscan mit Standard-Timing hat schon Steuerungen angehalten, HMIs eingefroren und Linien gestoppt. Deshalb wird an einer laufenden Anlage nur mit ICS-tauglichen Einstellungen gescannt, ein Host nach dem anderen, im Wartungsfenster und mit der Hand am Stopp-Taster.
Wie viel eines OT-Tests geht ohne Stillstand?
Der größte Teil. Passive Netzwerkanalyse, Architektur- und Konfigurationsreview, Prüfung von Fernzugang und Engineering-Arbeitsplätzen sowie Offline-Firmware-Analyse liefern typisch 70 bis 80 Prozent der Findings. Aktive Tests gegen Steuerungen finden auf einem Prüfstand oder im Wartungsfenster statt.
Was kostet ein OT-Penetrationstest?
Für ein Anlagensegment oder ein Leitsystem 8 bis 15 Testtage, also 12.000 bis 25.000 Euro zu typischen Marktpreisen in Deutschland und der EU, kein Angebot. Ein Prüfstand oder eine Ersatzsteuerung auf deiner Seite hält die Tage niedrig; Reverse Engineering proprietärer Protokolle kostet zusätzliche Tage.