Cybersecurity für Produktionsunternehmen

Die Unterschiede zwischen IT und OT erfordern einen ganzheitlichen Security-Ansatz mit unterschiedlichen Tools.
Die Unterschiede zwischen IT und OT erfordern einen ganzheitlichen Security-Ansatz mit unterschiedlichen Tools. Bild: SECUINFRA GmbH

Produktionsbetriebe sind beliebte Ziele für Cyberattacken. Zum einen, weil sie besonders erpressbar sind, zum anderen, weil ihre komplexe IT-Landschaft zusätzliche Angriffspunkte bietet. Muss die Produktion aufgrund eines Ransomware-Befalls gestoppt werden, drohen hohe finanzielle Verluste, Strafzahlungen wegen nicht eingehaltener Lieferverpflichtungen und Imageschäden. Was sind typische Schwachstellen und wie lässt sich Produktions- und Informationstechnik (OT und IT) so härten, dass sich staatlich oder kommerziell motivierte Hackerbanden die Zähne ausbeißen?

Besondere Bedrohungslage

Ein Grund, warum die produzierende Industrie für Cyberkriminelle so interessant ist, liegt in der gestiegenen Komplexität der gewachsenen IT-Landschaft. Es gibt ältere Systeme, wie zum Beispiel eine Turbinensoftware, die nie für Cybersicherheit konzipiert wurden oder für die es keine Updates oder Patches gibt. Aber auch im Zuge von Industrie 4.0 wurden viele Systeme mit Schnittstellen zum Internet ausgestattet, die nie dafür vorgesehen waren. Die teilweise nachgerüstete IoT-Technologie ist jedoch sehr schnelllebig und muss häufig aktualisiert werden, um sicher zu bleiben.

Lieferkettenangriffe und Sabotage

Solche Schwachstellen werden von Angreifern gezielt ausgenutzt, indem beispielsweise Malware aus dem Office-Bereich in die Produktionsumgebung eingeschleust wird. Als Ausgangspunkt dient meist ein übernommener E-Mail-Account. Dazu spionieren die Angreifer auch gezielt Lieferanten und Partner mittels Social Engineering aus, um anschließend Zugangsdaten zu phishen. Ein mögliches Szenario: Ein Techniker erhält vom gehackten Account eines bekannten Servicemitarbeiters einen Link für ein Firmware-Update. Der Techniker lädt die neue Version arglos herunter und überträgt sie auf die Steuerung.

Eine weitere Möglichkeit, die physische und logische Isolierung (Air Gap) von IT und OT zu überwinden, besteht in gezielter Sabotage von innen. Solche Insider Threats sind meist staatlich motiviert und bringen Administratoren mit hohen Rechten durch Bestechung dazu, Systeme während einer Wartungspause umzuprogrammieren oder Geräte mit manipulierter Firmware auszustatten. Im Sinne einer hybriden Kriegsführung erhalten Angreifer so Zugang zu kritischen Infrastrukturen.

Organisatorische Herausforderungen

Wer glaubt, der umfassende Schutz von IT und OT sei nur eine Frage der Technik, der irrt. Die Krux liegt vielmehr darin, dass die Maßnahmen über viele beteiligte Abteilungen hinweg orchestriert und synchronisiert werden müssen. Zudem muss das Security-Team überhaupt erst einmal an die gefährdeten Systeme und Geräte herankommen, da diese oft im Dauerbetrieb laufen und daher – soweit technisch möglich – nur in kleinen Wartungsfenstern gehärtet werden können.

Da in vielen Fällen kein EDR-Client (Endpoint Detection and Response) aktiviert werden kann, muss die Überwachung auf andere Weise erfolgen. Ein realistischer und effizienter Ansatz hierfür ist die Überwachung im Rahmen eines Network Detection and Response (NDR)-Dienstes, der mit Hilfe geeigneter Sensoren die Kommunikation von und zu den Geräten überwacht und verdächtige Aktivitäten meldet.

Flexibler Ansatz mit Raum für defensive KI-Methoden: MDR-Angebot mit verschiedenen Bausteinen, einschließlich dem für die OT-Sicherheit wichtigen NDR.
Flexibler Ansatz mit Raum für defensive KI-Methoden: MDR-Angebot mit verschiedenen Bausteinen, einschließlich dem für die OT-Sicherheit wichtigen NDR.Bild: SECUINFRA GmbH

Managed Detection and Response

Ist das NDR in einen umfassenderen MDR-Service (Managed Detection and Response) eingebettet, so lässt sich als weiterer Herausforderung auch dem häufig fehlenden Security-Knowhow der OT-Fachleute begegnen. Analysten eines MDR-Anbieters haben einen anderen Erfahrungshintergrund und oft mehr zeitliche Kapazitäten, um Risiken und Schwachpunkte zu erkennen und berechtigte Alarme von falsch positiven zu unterscheiden.

Im Rahmen eines MDR-Angebotes können Produktionsunternehmen gemeinsam mit dem Dienstleister festlegen, welche Systeme von wem in welcher Intensität überwacht werden sollen. Grundsätzlich lautet dabei die Empfehlung: alles überwachen, was überwachbar ist, um das zu schützen, was nicht direkt überwachbar ist, wie zum Beispiel die Kommunikation mit Legacy-Systemen. Hinweise auf verdächtige Aktivitäten können zum Beispiel Datenübertragungen zu unüblichen Zeiten oder ein nicht zugelassenes Device auf einer SPS-Steuerung. Geschulte Security-Analysten sind in der Lage bei einem entsprechenden Alarm abzuklären, ob einzelne Vorgänge legitim sind, und je nach Vereinbarung, Gegenmaßnahmen empfehlen oder direkt einleiten.

MDR für Produktionsunternehmen

Im Unterschied zu MDR-Services für andere Branchen sollte er im Fertigungsumfeld die gesamte Geräte- und Systemlandschaft berücksichtigen, um wechselnde Angriffe zwischen OT und IT erkennen zu können. Im Fall von Inselbetrachtungen mit Fokus auf die eine oder andere Seite können Lücken im Monitoring entstehen, so dass Einfallstor und Ausbreitung nicht nachvollziehbar sind.

Dies ist nicht zuletzt im Ernstfall wichtig, wenn schnell reagiert werden muss, um die Sicherheitslücke zu finden, zu schließen und den Schaden zu begrenzen. Im Rahmen eines weitreichenden MDR-Angebotes können sich Produktionsunternehmen hierfür entsprechende forensische Kapazitäten sichern, die sonst kurzfristig kaum zu bekommen sind.

Expertentipps zum Schutz der OT

Doch auch die internen Cybersecurity-Verantwortlichen können einiges tun, um Sicherheitsrisiken für die OT zu minimieren. Fünf Expertentipps:

1. Überblick verschaffen

Eine wichtige Maßnahme ist die Segmentierung in kleinere Netze, wobei als Voraussetzung bekannt sein muss, welche Geräte sich darin befinden, und wie die jeweiligen Hersteller im Notfall erreichbar sind und unterstützen können. Dies sind unter anderem die Lehren aus vergangenen Sicherheitslücken im Zusammenhang mit der Protokollierungsbibliothek Apache Log4j oder den Lieferkettenangriffen über die Solarwinds-Orion-Plattform.

2. Beschaffung hinterfragen

Darüber hinaus gilt es die Beschaffung von OT-Geräten kritisch zu beleuchten: Denn manche aus nicht vertrauenswürdigen Quellen erworbenen Geräte sind direkt mit einer Backdoor ausgestattet. Auch im Falle von Open Source-Software ist eine NDR-Überwachung anzuraten, da natürlich auch Hacker Einblick in den Code und mögliche Schwachstellen haben.

3. Risikoanalysen und Notfallpläne

Ein lückenloses Patch-Management ist ohnehin Pflicht, aber im OT-Umfeld häufig schwierig umsetzbar, da keine spontanen Unterbrechungen möglich sind. Zu empfehlen sind daher Risikoanalysen, auf deren Basis entschieden werden kann, welche Systeme ungepatcht weiterlaufen dürfen und welche unbedingt aktualisiert werden müssen.

Zur Vorbereitung auf Notfälle und Krisen bieten Sicherheitsexperten interaktive Tabletop Exercice Workshops an. Bei diesen für den OT-bereich besonders wichtigen Krisenmanagement-Trainings überprüfen die Teilnehmenden anhand von simulierten Szenarien ihre Rollen und Verantwortlichkeiten und diskutieren, wie sie am besten auf die verschiedenen Vorfälle reagieren. Auf dieser Grundlage können wiederum konkrete Notfallpläne erstellt und getestet werden.

4. Zero Trust und physische Sicherheit

Neben digitalen Attacken nehmen auch analoge Angriffe zu. So werden etwa Geräte entwendet, Daten über den USB-Port ausgelesen, Software manipuliert oder Schadsoftware aufgespielt. Produktionsunternehmen sind daher gut beraten, die physische Sicherheit mitzudenken und eine Zero-Trust-Strategie für den digitalen Zugriff umzusetzen.

5. Regulatorischer Anforderungen

Last but not least müssen einige produzierende Unternehmen auch regulatorische Vorgaben beachten. So verlangt NIS2 eine detaillierte Betrachtung von IT und OT, wenn das Unternehmen systemkritische Aufgaben ausführt, wie z.B. Kraftwerke oder Hersteller von wichtigen Medikamenten oder Impfstoffen.

Fazit

Angriffe auf Unternehmen mit Betriebstechnik, also einer OT, können schnell große Schäden verursachen, die bei Angriffen auf Sicherheitssysteme bis hin zu Gefahren für Leib und Leben reichen können. So komplex die Anforderungen an die Cybersecurity auch sein mögen: IT und OT sollten nicht getrennt voneinander betrachtet werden, sondern im Rahmen eines Sicherheitskonzeptes mit durchgängiger Überwachung. Kann dies nicht aus eigener Kraft geleistet werden, bieten MDR-Dienstleister ihre Unterstützung dabei an, die IT- und OT-Sicherheit durch analytische Expertise und präventive Maßnahmen zu ergänzen.



  • Frankreich als Wachstumsmotor für deutsche Maschinenausfuhren

    Frankreich als Wachstumsmotor für deutsche Maschinenausfuhren

    Die Abkühlung der Weltwirtschaft hinterlässt Bremsspuren in den deutschen Maschinenexporten. In den ersten neun Monaten dieses Jahres legten die Auslieferungen nach Angaben des Statistischen Bundesamts um nominal 0,6% oder 0,82Mrd.€…

    mehr lesen: Frankreich als Wachstumsmotor für deutsche Maschinenausfuhren

  • Automation trifft Software

    Automation trifft Software

    Vom 26. bis zum 28. November 2019 wird das Nürnberger Messegelände zum Branchentreff der Automatisierungstechnik. Dabei weist die SPS – Smart Production Solutions in diesem Jahr erstmals bereits im Namen…

    mehr lesen: Automation trifft Software

  • Branchentreff in Hamburg

    Branchentreff in Hamburg

    Die Nortec – Fachmesse für Produktion lädt vom 21. bis zum 24. Januar nach Hamburg ein. Unter dem Motto ‘Zukunft? Läuft!‘ finden Besucher Lösungen und Technologien für eine moderne Produktion.

    mehr lesen: Branchentreff in Hamburg

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Was im nächsten Jahr auf die Unternehmens-IT zukommt

    Was im nächsten Jahr auf die Unternehmens-IT zukommt

    Der Softwareanbieter Sage hat fünf IT-Trends identifiziert, die 2020 für Unternehmen wichtig werden — darunter die Themen Hybrid Cloud, Predictive Data Analytics und Nachhaltigkeit.

    mehr lesen: Was im nächsten Jahr auf die Unternehmens-IT zukommt

  • VDW nimmt Produktionsprognose für 2019 zurück

    VDW nimmt Produktionsprognose für 2019 zurück

    Im dritten Quartal 2019 sank der Auftragseingang der deutschen Werkzeugmaschinenindustrie im Vergleich zum Vorjahreszeitraum um 25%. Dabei gingen die Bestellungen aus dem Inland um 29% zurück. Die Auslandsbestellungen verloren 23%.…

    mehr lesen: VDW nimmt Produktionsprognose für 2019 zurück

  • Planungsoptimierung in Echtzeit

    Planungsoptimierung in Echtzeit

    Im Rahmen des vom Bundesministerium für Bildung und Forschung geförderten Forschungsprojektes ProPlanE haben die Projektpartner den Prototypen einer Analyseplattform entwickelt, mit der sich die Fertigungsplanung auf Basis von Process-Mining-Verfahren in…

    mehr lesen: Planungsoptimierung in Echtzeit

  • Maschinenbauer suchen Virtual-Reality-Designer

    Maschinenbauer suchen Virtual-Reality-Designer

    Maschinen- und Anlagenbauer sind Vorreiter bei der Nutzung von Augmented Reality (AR) und Virtual Reality (VR). Mehr als jedes Dritte Unternehmen (34%) nutzt die Technologien bereits – doppelt so viele…

    mehr lesen: Maschinenbauer suchen Virtual-Reality-Designer

  • Schneider Electric startet erstes Innovationszentrum in der DACH-Region

    Schneider Electric startet erstes Innovationszentrum in der DACH-Region

      Schneider Electric hat seinen ersten Innovation Hub in der DACH-Region eröffnet. Ab sofort steht Kunden, Partnern, Schülern und Studenten auch im Schwarzwald ein Schneider Electric Innovation Hub offen.

    mehr lesen: Schneider Electric startet erstes Innovationszentrum in der DACH-Region

  • Cyberangriff bei Pilz

    Cyberangriff bei Pilz

    Mitte Oktober ist Pilz Ziel eines schweren Cyberangriffs geworden. Weltweit waren Server- und Kommunikationssysteme des Automatisierungsanbieters betroffen.

    mehr lesen: Cyberangriff bei Pilz

  • Bundesregierung zieht Bilanz

    Bundesregierung zieht Bilanz

    Vor einem Jahr hat die Bundesregierung ihre Strategie Künstliche Intelligenz beschlossen. Das Ziel: Die weitere Entwicklung und Anwendung von Künstlicher Intelligenz ganzheitlich politisch zu gestalten. Nun zog man seitens der…

    mehr lesen: Bundesregierung zieht Bilanz

  • Deutsche Wirtschaft wächst leicht

    Deutsche Wirtschaft wächst leicht

    Mit einem leichten Wachstum im dritten Quartal ist die deutsche Wirtschaft knapp einer Rezession entgangen. Wie das Statistische Bundesamt mitteilt, wuchs das Bruttoinlandsprodukt in diesem Zeitraum um 0,1 Prozent.

    mehr lesen: Deutsche Wirtschaft wächst leicht