Cybersecurity für Produktionsunternehmen

Die Unterschiede zwischen IT und OT erfordern einen ganzheitlichen Security-Ansatz mit unterschiedlichen Tools.
Die Unterschiede zwischen IT und OT erfordern einen ganzheitlichen Security-Ansatz mit unterschiedlichen Tools. Bild: SECUINFRA GmbH

Produktionsbetriebe sind beliebte Ziele für Cyberattacken. Zum einen, weil sie besonders erpressbar sind, zum anderen, weil ihre komplexe IT-Landschaft zusätzliche Angriffspunkte bietet. Muss die Produktion aufgrund eines Ransomware-Befalls gestoppt werden, drohen hohe finanzielle Verluste, Strafzahlungen wegen nicht eingehaltener Lieferverpflichtungen und Imageschäden. Was sind typische Schwachstellen und wie lässt sich Produktions- und Informationstechnik (OT und IT) so härten, dass sich staatlich oder kommerziell motivierte Hackerbanden die Zähne ausbeißen?

Besondere Bedrohungslage

Ein Grund, warum die produzierende Industrie für Cyberkriminelle so interessant ist, liegt in der gestiegenen Komplexität der gewachsenen IT-Landschaft. Es gibt ältere Systeme, wie zum Beispiel eine Turbinensoftware, die nie für Cybersicherheit konzipiert wurden oder für die es keine Updates oder Patches gibt. Aber auch im Zuge von Industrie 4.0 wurden viele Systeme mit Schnittstellen zum Internet ausgestattet, die nie dafür vorgesehen waren. Die teilweise nachgerüstete IoT-Technologie ist jedoch sehr schnelllebig und muss häufig aktualisiert werden, um sicher zu bleiben.

Lieferkettenangriffe und Sabotage

Solche Schwachstellen werden von Angreifern gezielt ausgenutzt, indem beispielsweise Malware aus dem Office-Bereich in die Produktionsumgebung eingeschleust wird. Als Ausgangspunkt dient meist ein übernommener E-Mail-Account. Dazu spionieren die Angreifer auch gezielt Lieferanten und Partner mittels Social Engineering aus, um anschließend Zugangsdaten zu phishen. Ein mögliches Szenario: Ein Techniker erhält vom gehackten Account eines bekannten Servicemitarbeiters einen Link für ein Firmware-Update. Der Techniker lädt die neue Version arglos herunter und überträgt sie auf die Steuerung.

Eine weitere Möglichkeit, die physische und logische Isolierung (Air Gap) von IT und OT zu überwinden, besteht in gezielter Sabotage von innen. Solche Insider Threats sind meist staatlich motiviert und bringen Administratoren mit hohen Rechten durch Bestechung dazu, Systeme während einer Wartungspause umzuprogrammieren oder Geräte mit manipulierter Firmware auszustatten. Im Sinne einer hybriden Kriegsführung erhalten Angreifer so Zugang zu kritischen Infrastrukturen.

Organisatorische Herausforderungen

Wer glaubt, der umfassende Schutz von IT und OT sei nur eine Frage der Technik, der irrt. Die Krux liegt vielmehr darin, dass die Maßnahmen über viele beteiligte Abteilungen hinweg orchestriert und synchronisiert werden müssen. Zudem muss das Security-Team überhaupt erst einmal an die gefährdeten Systeme und Geräte herankommen, da diese oft im Dauerbetrieb laufen und daher – soweit technisch möglich – nur in kleinen Wartungsfenstern gehärtet werden können.

Da in vielen Fällen kein EDR-Client (Endpoint Detection and Response) aktiviert werden kann, muss die Überwachung auf andere Weise erfolgen. Ein realistischer und effizienter Ansatz hierfür ist die Überwachung im Rahmen eines Network Detection and Response (NDR)-Dienstes, der mit Hilfe geeigneter Sensoren die Kommunikation von und zu den Geräten überwacht und verdächtige Aktivitäten meldet.

Flexibler Ansatz mit Raum für defensive KI-Methoden: MDR-Angebot mit verschiedenen Bausteinen, einschließlich dem für die OT-Sicherheit wichtigen NDR.
Flexibler Ansatz mit Raum für defensive KI-Methoden: MDR-Angebot mit verschiedenen Bausteinen, einschließlich dem für die OT-Sicherheit wichtigen NDR.Bild: SECUINFRA GmbH

Managed Detection and Response

Ist das NDR in einen umfassenderen MDR-Service (Managed Detection and Response) eingebettet, so lässt sich als weiterer Herausforderung auch dem häufig fehlenden Security-Knowhow der OT-Fachleute begegnen. Analysten eines MDR-Anbieters haben einen anderen Erfahrungshintergrund und oft mehr zeitliche Kapazitäten, um Risiken und Schwachpunkte zu erkennen und berechtigte Alarme von falsch positiven zu unterscheiden.

Im Rahmen eines MDR-Angebotes können Produktionsunternehmen gemeinsam mit dem Dienstleister festlegen, welche Systeme von wem in welcher Intensität überwacht werden sollen. Grundsätzlich lautet dabei die Empfehlung: alles überwachen, was überwachbar ist, um das zu schützen, was nicht direkt überwachbar ist, wie zum Beispiel die Kommunikation mit Legacy-Systemen. Hinweise auf verdächtige Aktivitäten können zum Beispiel Datenübertragungen zu unüblichen Zeiten oder ein nicht zugelassenes Device auf einer SPS-Steuerung. Geschulte Security-Analysten sind in der Lage bei einem entsprechenden Alarm abzuklären, ob einzelne Vorgänge legitim sind, und je nach Vereinbarung, Gegenmaßnahmen empfehlen oder direkt einleiten.

MDR für Produktionsunternehmen

Im Unterschied zu MDR-Services für andere Branchen sollte er im Fertigungsumfeld die gesamte Geräte- und Systemlandschaft berücksichtigen, um wechselnde Angriffe zwischen OT und IT erkennen zu können. Im Fall von Inselbetrachtungen mit Fokus auf die eine oder andere Seite können Lücken im Monitoring entstehen, so dass Einfallstor und Ausbreitung nicht nachvollziehbar sind.

Dies ist nicht zuletzt im Ernstfall wichtig, wenn schnell reagiert werden muss, um die Sicherheitslücke zu finden, zu schließen und den Schaden zu begrenzen. Im Rahmen eines weitreichenden MDR-Angebotes können sich Produktionsunternehmen hierfür entsprechende forensische Kapazitäten sichern, die sonst kurzfristig kaum zu bekommen sind.

Expertentipps zum Schutz der OT

Doch auch die internen Cybersecurity-Verantwortlichen können einiges tun, um Sicherheitsrisiken für die OT zu minimieren. Fünf Expertentipps:

1. Überblick verschaffen

Eine wichtige Maßnahme ist die Segmentierung in kleinere Netze, wobei als Voraussetzung bekannt sein muss, welche Geräte sich darin befinden, und wie die jeweiligen Hersteller im Notfall erreichbar sind und unterstützen können. Dies sind unter anderem die Lehren aus vergangenen Sicherheitslücken im Zusammenhang mit der Protokollierungsbibliothek Apache Log4j oder den Lieferkettenangriffen über die Solarwinds-Orion-Plattform.

2. Beschaffung hinterfragen

Darüber hinaus gilt es die Beschaffung von OT-Geräten kritisch zu beleuchten: Denn manche aus nicht vertrauenswürdigen Quellen erworbenen Geräte sind direkt mit einer Backdoor ausgestattet. Auch im Falle von Open Source-Software ist eine NDR-Überwachung anzuraten, da natürlich auch Hacker Einblick in den Code und mögliche Schwachstellen haben.

3. Risikoanalysen und Notfallpläne

Ein lückenloses Patch-Management ist ohnehin Pflicht, aber im OT-Umfeld häufig schwierig umsetzbar, da keine spontanen Unterbrechungen möglich sind. Zu empfehlen sind daher Risikoanalysen, auf deren Basis entschieden werden kann, welche Systeme ungepatcht weiterlaufen dürfen und welche unbedingt aktualisiert werden müssen.

Zur Vorbereitung auf Notfälle und Krisen bieten Sicherheitsexperten interaktive Tabletop Exercice Workshops an. Bei diesen für den OT-bereich besonders wichtigen Krisenmanagement-Trainings überprüfen die Teilnehmenden anhand von simulierten Szenarien ihre Rollen und Verantwortlichkeiten und diskutieren, wie sie am besten auf die verschiedenen Vorfälle reagieren. Auf dieser Grundlage können wiederum konkrete Notfallpläne erstellt und getestet werden.

4. Zero Trust und physische Sicherheit

Neben digitalen Attacken nehmen auch analoge Angriffe zu. So werden etwa Geräte entwendet, Daten über den USB-Port ausgelesen, Software manipuliert oder Schadsoftware aufgespielt. Produktionsunternehmen sind daher gut beraten, die physische Sicherheit mitzudenken und eine Zero-Trust-Strategie für den digitalen Zugriff umzusetzen.

5. Regulatorischer Anforderungen

Last but not least müssen einige produzierende Unternehmen auch regulatorische Vorgaben beachten. So verlangt NIS2 eine detaillierte Betrachtung von IT und OT, wenn das Unternehmen systemkritische Aufgaben ausführt, wie z.B. Kraftwerke oder Hersteller von wichtigen Medikamenten oder Impfstoffen.

Fazit

Angriffe auf Unternehmen mit Betriebstechnik, also einer OT, können schnell große Schäden verursachen, die bei Angriffen auf Sicherheitssysteme bis hin zu Gefahren für Leib und Leben reichen können. So komplex die Anforderungen an die Cybersecurity auch sein mögen: IT und OT sollten nicht getrennt voneinander betrachtet werden, sondern im Rahmen eines Sicherheitskonzeptes mit durchgängiger Überwachung. Kann dies nicht aus eigener Kraft geleistet werden, bieten MDR-Dienstleister ihre Unterstützung dabei an, die IT- und OT-Sicherheit durch analytische Expertise und präventive Maßnahmen zu ergänzen.



  • Microsoft und Nvidia arbeiten zusammen

    Microsoft und Nvidia arbeiten zusammen

    Die beiden IT-Konzerne Nvidia und Microsoft kooperieren mit dem Ziel, Edge Computing intelligenter und schneller zu machen. Das gab Nvidia-CEO Jensen Huang im Rahmen des Mobile World Congress in Las…

    mehr lesen: Microsoft und Nvidia arbeiten zusammen

  • Smarte Daten nutzen

    Smarte Daten nutzen

    Die Managementberatung T.A. Cook lädt vom 5. bis zum 6. Dezember zum Fachforum ‚Smart Data und Data Analytics in Instandhaltung und Technik‘ nach Berlin ein.

    mehr lesen: Smarte Daten nutzen

  • Erlöse mit Abo-Modellen wachsen

    Erlöse mit Abo-Modellen wachsen

    Weltweit hat die Subscription Economy in den vergangenen sieben Jahren zugelegt, um mehr als 350 Prozent. Im aktuellen Subscription Economy Index von Zuora wartet besonders die fertigende Industrie mit steigenden…

    mehr lesen: Erlöse mit Abo-Modellen wachsen

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Unternehmen passen ihre Strategie an

    Unternehmen passen ihre Strategie an

    Disruption und Digitalisierung stellen Unternehmen vor Herausforderungen. In einer Studie des Datenspezialisten Teradata sieht sich die Mehrheit der Befragten damit konfrontiert, aufgrund dieser Herausforderungen die eigene Strategie zu überdenken.

    mehr lesen: Unternehmen passen ihre Strategie an

  • Software AG steigert Quartalsumsatz und -gewinn

    Software AG steigert Quartalsumsatz und -gewinn

    Im dritten Geschäftsquartal hat die Software AG bei Umsatz und Gewinn zugelegt. Der Gesamtumsatz wuchs um 7 Prozent, der Gewinn um 15 Prozent.

    mehr lesen: Software AG steigert Quartalsumsatz und -gewinn

  • Immer mehr Unternehmen setzen Industrie 4.0 um

    Immer mehr Unternehmen setzen Industrie 4.0 um

    Der Industrie-4.0-Index, den die Unternehmensberatung Staufen bereits zum sechsten Mal aufgelegt hat, ist auch in der 2019er Auflage erneut gestiegen. Demnach setzen mehr als die Hälfte der befragten Unternehmen Industrie…

    mehr lesen: Immer mehr Unternehmen setzen Industrie 4.0 um

  • 105 Millionen Angriffe im ersten Halbjahr 2019

    105 Millionen Angriffe im ersten Halbjahr 2019

    Die IT-Security Eperten haben die Daten ihrer selbst eingerichteten Honeypots ausgwertet. Dabei zeigt sich ein großer Anstieg der Angriffe auf IoT-Geräte im Vergleich zum Vorjahr.

    mehr lesen: 105 Millionen Angriffe im ersten Halbjahr 2019

  • Wibu Systems errichtet neue Firmenzentrale

    Wibu Systems errichtet neue Firmenzentrale

    Auf insgesamt 8.400m² errichtet Wibu System zwei neue Gebäude. Das eine soll zukünftig als Unternehmenssitz dienen, das andere soll als House of IT Security u.a. die Zusammenarbeit mit Startups fördern.

    mehr lesen: Wibu Systems errichtet neue Firmenzentrale

  • Unternehmen erstellen Einsatzkonzepte für digitalen Zwilling

    Unternehmen erstellen Einsatzkonzepte für digitalen Zwilling

    Der Einsatz des digitalen Zwillings verspricht vielfältige Potenziale für den gesamten Lebenszyklus eines Produktes. Im Rahmen einer Befragung der Managementberatung Detecon halten die Studienteilnehmer vor allem den Unternehmensübergreifenden Einsatz für…

    mehr lesen: Unternehmen erstellen Einsatzkonzepte für digitalen Zwilling

  • ZVEI erwartet Produktionsrückgang

    ZVEI erwartet Produktionsrückgang

    Die Auftragseingänge in der deutschen Elektroindustrie sind im August 2019 um 6,7% gegenüber Vorjahr zurückgegangen. Die Inlandsbestellungen gaben um 9,6 und die Auslandsbestellungen um 4,5% nach. Im Gesamtzeitraum von Januar…

    mehr lesen: ZVEI erwartet Produktionsrückgang

  • it-sa verzeichnet Besucher- und Ausstellerplus

    it-sa verzeichnet Besucher- und Ausstellerplus

    Mehr Fachbesucher und eine größere Ausstellerzahl: Die IT-Sicherheitsmesse it-sa in Nürnberg hat mit ihrer diesjährigen Ausgabe neue Bestmarken erzielt.

    mehr lesen: it-sa verzeichnet Besucher- und Ausstellerplus