Wenn neue Cybersicherheits-Anforderungen auf heterogene Systemlandschaften treffen

Engineer working in front of automated CNC machine
Bild: ©unai/stock.adobe.com

Deutsche Fertigungsunternehmen navigieren durch ein zunehmend komplexes Spannungsfeld. Die Angriffe auf Operational Technology (OT) haben in den vergangenen Jahren zugenommen und sich auch qualitativ weiterentwickelt. Cyberkriminelle und staatliche Akteure haben die strategische Bedeutung von Produktionsumgebungen erkannt und ihre Methoden entsprechend verfeinert. Parallel dazu etablieren regulatorische Frameworks wie die NIS2-Richtlinie und der internationale Standard IEC62443 neue Verbindlichkeiten, die weit über bisherige Best-Practice-Empfehlungen hinausgehen.

Die eigentliche Komplexität entsteht jedoch durch ein Paradoxon: Industrielle Steuerungssysteme wurden mit dem Fokus auf Zuverlässigkeit, Präzision und Langlebigkeit entwickelt. Sie erfüllen ihre Kernaufgaben oft über Jahrzehnte hinweg tadellos. Die einst isolierten Produktionsinseln sind heute jedoch Teil vernetzter Ökosysteme, in denen Datenflüsse zwischen Feldebene und Cloud-Anwendungen existieren.

’Harvest now, decrypt later’

Quantencomputing verspricht Durchbrüche in Bereichen wie Materialforschung, Pharmazie und Logistikoptimierung. Gleichzeitig werden Quantencomputer in der Lage sein, heute als sicher geltende Verschlüsselungsverfahren in Bruchteilen der bisher benötigten Zeit zu überwinden.

Für die Industrie gilt es, sich einerseits auf eine Zukunft vorbereiten zu müssen, in der aktuelle kryptografische Schutzmaßnahmen ihre Wirksamkeit verlieren. Andererseits existiert bereits heute die Bedrohung durch das ’Harvest now, decrypt later’-Paradigma. Dabei sammeln Angreifer systematisch verschlüsselte Daten in der Erwartung, diese mit zukünftigen Quantencomputern entschlüsseln zu können.

Ein Blick auf die typischen Lebenszyklen industrieller Anlagen zeigt: Eine heute installierte Produktionslinie wird sich voraussichtlich noch im Einsatz befinden, wenn Quantencomputer kommerziell verfügbar sind. Die in diesen Systemen implementierten Sicherheitsmechanismen basieren jedoch auf kryptografischen Verfahren, die für die Bedrohungslandschaft der Gegenwart, nicht aber für die quantencomputergestützte Zukunft ausgelegt sind.

Keine Aktualisierungsmöglichkeit

In der IT-Welt haben sich regelmäßige Updates und Patches als Standard etabliert: Sicherheitslücken werden identifiziert, Hersteller entwickeln Fixes, Administratoren spielen diese ein. In der OT-Welt stößt dies an Grenzen. Die Gründe hierfür sind vielschichtig und oft technischer Natur. Viele industrielle Steuerungssysteme arbeiten mit fest einprogrammierten Funktionalitäten, die sich nicht ohne Weiteres modifizieren lassen. Ein Scada-System, das seit Jahren zuverlässig eine Produktionsstraße überwacht, kann nicht einfach offline genommen werden, um ein Sicherheitsupdate einzuspielen. Die Kosten eines Produktionsstillstands übersteigen oft die theoretischen Risiken eines Cyberangriffs – zumindest in der kurzfristigen Betrachtung.

Hinzu kommt die Herausforderung der Zertifizierung. Viele Anlagen, insbesondere in regulierten Industrien wie der Pharmazie oder Lebensmittelproduktion, durchlaufen aufwändige Validierungsprozesse. Jede Änderung an der Software könnte eine erneute Zertifizierung erforderlich machen.

Zudem bleibt die Frage der Update-Verfügbarkeit. Verschwinden Hersteller industrieller Automatisierungstechnik vom Markt, werden übernommen oder stellen den Support für ältere Produktlinien ein, funktionieren die betroffenen Systeme zwar weiterhin – nur ohne die Möglichkeit, sie an neue Sicherheitsanforderungen anzupassen.

Schutzkonzepte für heterogene Systemlandschaften

Ein vollständiger Austausch der Bestandssysteme wäre weder wirtschaftlich vertretbar noch praktisch umsetzbar. Stattdessen bedarf es Ansätzen, die die Koexistenz von Alt und Neu, von patchbaren und nicht aktualisierbaren Systemen ermöglichen und dabei ein angemessenes Sicherheitsniveau in der Breite bieten.

Mikrosegmentierung: Die traditionelle Perimeter-Sicherheit, bei der eine Firewall zwischen ’innen’ und ’außen’ unterscheidet, greift in vernetzten Produktionsumgebungen zu kurz. Bei der Mikrosegmentierung wird ein Netzwerk in kleine, voneinander isolierte Zonen unterteilt. Kritische, nicht aktualisierbare Systeme operieren in besonders geschützten Segmenten, deren Kommunikation mit anderen Netzwerkbereichen strikt reglementiert und kontinuierlich überwacht wird. Diese Architektur folgt dem Prinzip der Schadensbegrenzung: Selbst wenn ein Angreifer in ein Segment eindringt, bleibt seine Bewegungsfreiheit stark eingeschränkt. Asset-Intelligence als Entscheidungsgrundlage: Die Komplexität moderner Produktionsumgebungen macht eine manuelle Inventarisierung aller vernetzten Komponenten praktisch unmöglich. Automatisierte Discovery-Mechanismen identifizieren offensichtliche Systeme wie Steuerungen und HMIs sowie auch oft übersehene Komponenten – vom vernetzten Messgerät über die IP-Kamera bis zum intelligenten Ventil. Entscheidend ist dabei nicht nur die reine Erfassung, sondern auch Kontextinformationen: Welche Firmware-Version läuft auf dem Gerät? Welche bekannten Schwachstellen existieren? Wie kritisch ist das System für den Produktionsprozess?

Krypto-Agilität: Während Bestandssysteme oft über eingebaute kryptografische Verfahren verfügen, sollten neue Implementierungen von vornherein auf Flexibilität ausgelegt werden. Crypto-Agility bezeichnet die Fähigkeit, Verschlüsselungsalgorithmen und Schlüssellängen ohne grundlegende Systemänderungen anzupassen. Dies erfordert ein Umdenken in der Systemarchitektur. Statt Verschlüsselung hart zu kodieren, werden abstrakte Schnittstellen implementiert, die einen Wechsel der zugrunde liegenden Kryptografie erlauben. Moderne Protokolle wie TLS 1.3 zeigen bereits in diese Richtung, indem sie die Aushandlung von Verschlüsselungsverfahren flexibler gestalten.

Verhaltensbasierte Anomalieerkennung: Wo präventive Maßnahmen an ihre Grenzen stoßen, gewinnt die Früherkennung an Bedeutung. Moderne Ansätze nutzen Machine Learning, um normale Kommunikationsmuster in OT-Umgebungen zu erlernen. Abweichungen von diesen Mustern – sei es ungewöhnlicher Datenverkehr zwischen zwei Steuerungen oder atypische Befehle an eine SPS – werden als potenzielle Sicherheitsvorfälle identifiziert. Dieser Ansatz funktioniert unabhängig von der Aktualisierbarkeit der überwachten Systeme und kann auch bisher unbekannte Angriffsmuster erkennen. Regulatorik als Rahmen

Die Einführung der NIS2-Richtlinie und die zunehmende Verbreitung des IEC62443-Standards werden oft als zusätzliche Belastung wahrgenommen. Richtig verstanden und umgesetzt, bieten diese Frameworks allerdings einen strukturierten Rahmen für die ohnehin notwendige Modernisierung der OT-Sicherheit.

NIS2 verlangt von Betreibern kritischer Infrastrukturen und wichtiger Einrichtungen eine systematische Herangehensweise an das Risikomanagement. Dies umfasst nicht nur technische Maßnahmen, sondern auch organisatorische Aspekte wie Incident Response-Prozesse und Lieferkettenmanagement. Der Fokus auf kontinuierliche Verbesserung und regelmäßige Überprüfung schafft einen Rahmen, der auch für die Bewältigung zukünftiger Herausforderungen einschließlich der Quantencomputer-Thematik geeignet ist.

IEC62443 geht noch einen Schritt weiter und bietet konkrete technische Anforderungen für die Absicherung industrieller Automatisierungs- und Steuerungssysteme. Der Standard berücksichtigt explizit die Besonderheiten von OT-Umgebungen: lange Lebenszyklen, Echtzeitanforderungen und die Notwendigkeit hoher Verfügbarkeit. Das Konzept der Security Levels ermöglicht etwa eine risikobasierte Implementierung von Schutzmaßnahmen. Nicht jedes System muss den höchsten Sicherheitsstandard erfüllen – entscheidend ist die angemessene Absicherung basierend auf der Kritikalität und Exponierung.

Praktische Umsetzung in drei Phasen

Die Transformation zu einer sicherheitsbewussten Produktionsumgebung ist kein Projekt mit definiertem Ende, sondern ein kontinuierlicher Prozess. Dabei empfiehlt sich eine phasenweise Implementierung. In der ersten Phase steht die Bestandsaufnahme im Vordergrund. Welche Systeme sind vorhanden? Wie sind sie vernetzt? Welche davon sind aktualisierbar, welche nicht?

Die zweite Phase fokussiert auf Quick Wins und kritische Schwachstellen. Es geht hier um einfach umzusetzende Maßnahmen wie die Segmentierung besonders exponierter Systeme oder die Implementierung von Monitoring für kritische Verbindungen. Parallel dazu werden Prozesse etabliert: Wie reagieren wir auf Sicherheitsvorfälle? Wer ist verantwortlich? Welche Eskalationswege existieren?

In der dritten Phase erfolgt die systematische Umsetzung einer Zero-Trust-Architektur. Hier gilt das Prinzip der kontinuierlichen Verifizierung. Jede Kommunikation wird authentifiziert, autorisiert und verschlüsselt – soweit die beteiligten Systeme dies unterstützen. Für Legacy-Systeme werden kompensatorische Kontrollen implementiert.

Herausforderung als Chance nutzen

Die Konvergenz von IT und OT, die sich weiterentwickelnde Bedrohungslandschaft und zukünftige technologische Umbrüche, etwa durch Quantencomputing, stellen Industrieunternehmen vor Herausforderungen. Diese Situation bietet jedoch die Chance, Sicherheit nicht als nachgelagertes Thema, sondern als integralen Bestandteil der digitalen Transformation zu verstehen.

Mit der richtigen Kombination aus technologischer Innovation, pragmatischer Umsetzung und regulatorischer Compliance kann diese Transformation zu dem werden, was sie verspricht: ein Modell für effiziente, flexible und sichere Produktion.



  • Unternehmen mit steigenden Erwartungen

    Unternehmen mit steigenden Erwartungen

    Nach dem Rückgang im vergangenen Monat legt der Ifo-Geschäftsklimaindex im Mai wieder zu. Dabei haben sich vor allem die Erwartungen für die kommenden Monate verbessert.

    mehr lesen: Unternehmen mit steigenden Erwartungen

  • PLM-Lösungen im Vergleich

    PLM-Lösungen im Vergleich

    Im Marktspiegel ‘Business Software PLM/PDM 2020/2021‘ werden mehr als 40 PLM-Lösungen hinsichtlich ihrer Funktionen untersucht.

    mehr lesen: PLM-Lösungen im Vergleich

  • „Das hohe Maß an Flexibilität und Kreativität sollte uns positiv in die Zukunft blicken lassen“

    „Das hohe Maß an Flexibilität und Kreativität sollte uns positiv in die Zukunft blicken lassen“

    Die Corona-Krise stellt die Globalisierung auf den Prüfstand. Für VDI-Präsident Volker Kefer ist die Situation Herausforderung und Chance zugleich. Im Interview spricht er über die Lage des Technikstandorts Deutschland heute…

    mehr lesen: „Das hohe Maß an Flexibilität und Kreativität sollte uns positiv in die Zukunft blicken lassen“

  • Die digitale Version der XR Expo geht online

    Die digitale Version der XR Expo geht online

    Ab sofort können sich Aussteller und Besucher auf einer digitalen Plattform für die XR Expo Virtual 2020 am 25. und 26. Juni registrieren.

    mehr lesen: Die digitale Version der XR Expo geht online

  • Vernetzte Systeme im Vorfeld testen

    Vernetzte Systeme im Vorfeld testen

    Wechselnde Umgebungsbedingungen durch Ad-hoc-Vernetzung, ständige Rekonfigurationen bedingt durch kleine Losgrößen und Softwareupdates im Feld sind Indikatoren dafür, dass das Testen von Systemen im laufenden Betrieb zunehmend an Bedeutung gewinnt. Um…

    mehr lesen: Vernetzte Systeme im Vorfeld testen

  • Unternehmen gewichten Technologie und Qualifizierung gleich

    Unternehmen gewichten Technologie und Qualifizierung gleich

    Unternehmen mit KI-Projekten sind dann am erfolgreichsten, wenn die Qualifizierung der eigenen Mitarbeiter den gleichen Stellenwert wie Investitionen in intelligente Technologien hat. Dazu gehört auch das Schaffen einer Lernkultur, die…

    mehr lesen: Unternehmen gewichten Technologie und Qualifizierung gleich

  • Wie ist der Stand der Industrie 4.0?

    Wie ist der Stand der Industrie 4.0?

    Von Februar bis April befragte der Digitalverband Bitkom Industrieunternehmen nach dem Stand der Digitalisierung. Im Vergleich zur Studie von vor zwei Jahren zeigt sich eine positive Entwicklung.

    mehr lesen: Wie ist der Stand der Industrie 4.0?

  • Weniger Ausfuhren, Entspannungstendenzen aus China

    Weniger Ausfuhren, Entspannungstendenzen aus China

    Aufgrund der Corona-Pandemie sind die Exporte der deutschen Maschinenbauer im ersten Quartal gesunken — im Vergleich zum Vorjahr um 6,6 Prozent.

    mehr lesen: Weniger Ausfuhren, Entspannungstendenzen aus China

  • Unternehmen wollen nach Corona digitaler werden

    Unternehmen wollen nach Corona digitaler werden

    63 Prozent der KMU rechnen laut einer McKinsey-Befragung mit einem Umsatzrückgang im aktuellen Quartal. Dennoch blicken 77 Prozent nach wie vor positiv in die Zukunft.

    mehr lesen: Unternehmen wollen nach Corona digitaler werden

  • SmartFactory-KL präsentiert Production Level 4 Demonstrator

    SmartFactory-KL präsentiert Production Level 4 Demonstrator

    Im Production Level 4 Demonstrator stellt die SmartFactoty-KL neue Produktionstechniken vor — ein Update der Industrie 4.0.

    mehr lesen: SmartFactory-KL präsentiert Production Level 4 Demonstrator

  • Welche Vorteile bringt Servitization für die Fertigung

    Welche Vorteile bringt Servitization für die Fertigung

    Unternehmen, die dank digitaler Technologien auf Servitization setzen, können laut einer Studie 30 Prozent mehr Umsätze im Service-Bereich erzielen, als ihre Mitbewerber.

    mehr lesen: Welche Vorteile bringt Servitization für die Fertigung

  • Partnerschaft zwischen Easy Software und Rhenus

    Partnerschaft zwischen Easy Software und Rhenus

    Easy Software und Rhenus Office Systems gehen eine strategische Partnerschaft ein, um Kunden eine Rundumlösung für ihr Dokumentenmanagement zur Verfügung zu stellen.

    mehr lesen: Partnerschaft zwischen Easy Software und Rhenus