Wenn neue Cybersicherheits-Anforderungen auf heterogene Systemlandschaften treffen

Engineer working in front of automated CNC machine
Bild: ©unai/stock.adobe.com

Deutsche Fertigungsunternehmen navigieren durch ein zunehmend komplexes Spannungsfeld. Die Angriffe auf Operational Technology (OT) haben in den vergangenen Jahren zugenommen und sich auch qualitativ weiterentwickelt. Cyberkriminelle und staatliche Akteure haben die strategische Bedeutung von Produktionsumgebungen erkannt und ihre Methoden entsprechend verfeinert. Parallel dazu etablieren regulatorische Frameworks wie die NIS2-Richtlinie und der internationale Standard IEC62443 neue Verbindlichkeiten, die weit über bisherige Best-Practice-Empfehlungen hinausgehen.

Die eigentliche Komplexität entsteht jedoch durch ein Paradoxon: Industrielle Steuerungssysteme wurden mit dem Fokus auf Zuverlässigkeit, Präzision und Langlebigkeit entwickelt. Sie erfüllen ihre Kernaufgaben oft über Jahrzehnte hinweg tadellos. Die einst isolierten Produktionsinseln sind heute jedoch Teil vernetzter Ökosysteme, in denen Datenflüsse zwischen Feldebene und Cloud-Anwendungen existieren.

’Harvest now, decrypt later’

Quantencomputing verspricht Durchbrüche in Bereichen wie Materialforschung, Pharmazie und Logistikoptimierung. Gleichzeitig werden Quantencomputer in der Lage sein, heute als sicher geltende Verschlüsselungsverfahren in Bruchteilen der bisher benötigten Zeit zu überwinden.

Für die Industrie gilt es, sich einerseits auf eine Zukunft vorbereiten zu müssen, in der aktuelle kryptografische Schutzmaßnahmen ihre Wirksamkeit verlieren. Andererseits existiert bereits heute die Bedrohung durch das ’Harvest now, decrypt later’-Paradigma. Dabei sammeln Angreifer systematisch verschlüsselte Daten in der Erwartung, diese mit zukünftigen Quantencomputern entschlüsseln zu können.

Ein Blick auf die typischen Lebenszyklen industrieller Anlagen zeigt: Eine heute installierte Produktionslinie wird sich voraussichtlich noch im Einsatz befinden, wenn Quantencomputer kommerziell verfügbar sind. Die in diesen Systemen implementierten Sicherheitsmechanismen basieren jedoch auf kryptografischen Verfahren, die für die Bedrohungslandschaft der Gegenwart, nicht aber für die quantencomputergestützte Zukunft ausgelegt sind.

Keine Aktualisierungsmöglichkeit

In der IT-Welt haben sich regelmäßige Updates und Patches als Standard etabliert: Sicherheitslücken werden identifiziert, Hersteller entwickeln Fixes, Administratoren spielen diese ein. In der OT-Welt stößt dies an Grenzen. Die Gründe hierfür sind vielschichtig und oft technischer Natur. Viele industrielle Steuerungssysteme arbeiten mit fest einprogrammierten Funktionalitäten, die sich nicht ohne Weiteres modifizieren lassen. Ein Scada-System, das seit Jahren zuverlässig eine Produktionsstraße überwacht, kann nicht einfach offline genommen werden, um ein Sicherheitsupdate einzuspielen. Die Kosten eines Produktionsstillstands übersteigen oft die theoretischen Risiken eines Cyberangriffs – zumindest in der kurzfristigen Betrachtung.

Hinzu kommt die Herausforderung der Zertifizierung. Viele Anlagen, insbesondere in regulierten Industrien wie der Pharmazie oder Lebensmittelproduktion, durchlaufen aufwändige Validierungsprozesse. Jede Änderung an der Software könnte eine erneute Zertifizierung erforderlich machen.

Zudem bleibt die Frage der Update-Verfügbarkeit. Verschwinden Hersteller industrieller Automatisierungstechnik vom Markt, werden übernommen oder stellen den Support für ältere Produktlinien ein, funktionieren die betroffenen Systeme zwar weiterhin – nur ohne die Möglichkeit, sie an neue Sicherheitsanforderungen anzupassen.

Schutzkonzepte für heterogene Systemlandschaften

Ein vollständiger Austausch der Bestandssysteme wäre weder wirtschaftlich vertretbar noch praktisch umsetzbar. Stattdessen bedarf es Ansätzen, die die Koexistenz von Alt und Neu, von patchbaren und nicht aktualisierbaren Systemen ermöglichen und dabei ein angemessenes Sicherheitsniveau in der Breite bieten.

Mikrosegmentierung: Die traditionelle Perimeter-Sicherheit, bei der eine Firewall zwischen ’innen’ und ’außen’ unterscheidet, greift in vernetzten Produktionsumgebungen zu kurz. Bei der Mikrosegmentierung wird ein Netzwerk in kleine, voneinander isolierte Zonen unterteilt. Kritische, nicht aktualisierbare Systeme operieren in besonders geschützten Segmenten, deren Kommunikation mit anderen Netzwerkbereichen strikt reglementiert und kontinuierlich überwacht wird. Diese Architektur folgt dem Prinzip der Schadensbegrenzung: Selbst wenn ein Angreifer in ein Segment eindringt, bleibt seine Bewegungsfreiheit stark eingeschränkt. Asset-Intelligence als Entscheidungsgrundlage: Die Komplexität moderner Produktionsumgebungen macht eine manuelle Inventarisierung aller vernetzten Komponenten praktisch unmöglich. Automatisierte Discovery-Mechanismen identifizieren offensichtliche Systeme wie Steuerungen und HMIs sowie auch oft übersehene Komponenten – vom vernetzten Messgerät über die IP-Kamera bis zum intelligenten Ventil. Entscheidend ist dabei nicht nur die reine Erfassung, sondern auch Kontextinformationen: Welche Firmware-Version läuft auf dem Gerät? Welche bekannten Schwachstellen existieren? Wie kritisch ist das System für den Produktionsprozess?

Krypto-Agilität: Während Bestandssysteme oft über eingebaute kryptografische Verfahren verfügen, sollten neue Implementierungen von vornherein auf Flexibilität ausgelegt werden. Crypto-Agility bezeichnet die Fähigkeit, Verschlüsselungsalgorithmen und Schlüssellängen ohne grundlegende Systemänderungen anzupassen. Dies erfordert ein Umdenken in der Systemarchitektur. Statt Verschlüsselung hart zu kodieren, werden abstrakte Schnittstellen implementiert, die einen Wechsel der zugrunde liegenden Kryptografie erlauben. Moderne Protokolle wie TLS 1.3 zeigen bereits in diese Richtung, indem sie die Aushandlung von Verschlüsselungsverfahren flexibler gestalten.

Verhaltensbasierte Anomalieerkennung: Wo präventive Maßnahmen an ihre Grenzen stoßen, gewinnt die Früherkennung an Bedeutung. Moderne Ansätze nutzen Machine Learning, um normale Kommunikationsmuster in OT-Umgebungen zu erlernen. Abweichungen von diesen Mustern – sei es ungewöhnlicher Datenverkehr zwischen zwei Steuerungen oder atypische Befehle an eine SPS – werden als potenzielle Sicherheitsvorfälle identifiziert. Dieser Ansatz funktioniert unabhängig von der Aktualisierbarkeit der überwachten Systeme und kann auch bisher unbekannte Angriffsmuster erkennen. Regulatorik als Rahmen

Die Einführung der NIS2-Richtlinie und die zunehmende Verbreitung des IEC62443-Standards werden oft als zusätzliche Belastung wahrgenommen. Richtig verstanden und umgesetzt, bieten diese Frameworks allerdings einen strukturierten Rahmen für die ohnehin notwendige Modernisierung der OT-Sicherheit.

NIS2 verlangt von Betreibern kritischer Infrastrukturen und wichtiger Einrichtungen eine systematische Herangehensweise an das Risikomanagement. Dies umfasst nicht nur technische Maßnahmen, sondern auch organisatorische Aspekte wie Incident Response-Prozesse und Lieferkettenmanagement. Der Fokus auf kontinuierliche Verbesserung und regelmäßige Überprüfung schafft einen Rahmen, der auch für die Bewältigung zukünftiger Herausforderungen einschließlich der Quantencomputer-Thematik geeignet ist.

IEC62443 geht noch einen Schritt weiter und bietet konkrete technische Anforderungen für die Absicherung industrieller Automatisierungs- und Steuerungssysteme. Der Standard berücksichtigt explizit die Besonderheiten von OT-Umgebungen: lange Lebenszyklen, Echtzeitanforderungen und die Notwendigkeit hoher Verfügbarkeit. Das Konzept der Security Levels ermöglicht etwa eine risikobasierte Implementierung von Schutzmaßnahmen. Nicht jedes System muss den höchsten Sicherheitsstandard erfüllen – entscheidend ist die angemessene Absicherung basierend auf der Kritikalität und Exponierung.

Praktische Umsetzung in drei Phasen

Die Transformation zu einer sicherheitsbewussten Produktionsumgebung ist kein Projekt mit definiertem Ende, sondern ein kontinuierlicher Prozess. Dabei empfiehlt sich eine phasenweise Implementierung. In der ersten Phase steht die Bestandsaufnahme im Vordergrund. Welche Systeme sind vorhanden? Wie sind sie vernetzt? Welche davon sind aktualisierbar, welche nicht?

Die zweite Phase fokussiert auf Quick Wins und kritische Schwachstellen. Es geht hier um einfach umzusetzende Maßnahmen wie die Segmentierung besonders exponierter Systeme oder die Implementierung von Monitoring für kritische Verbindungen. Parallel dazu werden Prozesse etabliert: Wie reagieren wir auf Sicherheitsvorfälle? Wer ist verantwortlich? Welche Eskalationswege existieren?

In der dritten Phase erfolgt die systematische Umsetzung einer Zero-Trust-Architektur. Hier gilt das Prinzip der kontinuierlichen Verifizierung. Jede Kommunikation wird authentifiziert, autorisiert und verschlüsselt – soweit die beteiligten Systeme dies unterstützen. Für Legacy-Systeme werden kompensatorische Kontrollen implementiert.

Herausforderung als Chance nutzen

Die Konvergenz von IT und OT, die sich weiterentwickelnde Bedrohungslandschaft und zukünftige technologische Umbrüche, etwa durch Quantencomputing, stellen Industrieunternehmen vor Herausforderungen. Diese Situation bietet jedoch die Chance, Sicherheit nicht als nachgelagertes Thema, sondern als integralen Bestandteil der digitalen Transformation zu verstehen.

Mit der richtigen Kombination aus technologischer Innovation, pragmatischer Umsetzung und regulatorischer Compliance kann diese Transformation zu dem werden, was sie verspricht: ein Modell für effiziente, flexible und sichere Produktion.



  • Industrie 4.0 kann Kreditwürdigkeit positiv beeinflussen

    Industrie 4.0 kann Kreditwürdigkeit positiv beeinflussen

    Der Mittelstand öffnet sich immer mehr den Themen Industrie 4.0 und Digitalisierung: Das geht aus einer Umfrage des Finanzdienstleisters Creditshelf unter rund 250 Finanzentscheidern aus mittelständischen Industrieunternehmen hervor. So haben…

    mehr lesen: Industrie 4.0 kann Kreditwürdigkeit positiv beeinflussen

  • Neue Geschäftsführung beim ZVEI

    Neue Geschäftsführung beim ZVEI

    Dr. Wolfgang Weber (Bild), Vice President Unternehmenskommunikation und Regierungsbeziehungen für die Region Europa, Naher Osten und Afrika bei BASF, wechselt als Vorsitzender der Geschäftsführung zum ZVEI.

    mehr lesen: Neue Geschäftsführung beim ZVEI

  • Lichtblick für den deutschen Maschinenbau

    Lichtblick für den deutschen Maschinenbau

    Ein starker Anstieg der Aufträge aus den Euro-Partnerländern um 11% hat das Bild im September für den deutschen Maschinenbau etwas aufgehellt. Insgesamt verbuchten die Unternehmen im September einen Bestellrückgang um…

    mehr lesen: Lichtblick für den deutschen Maschinenbau

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Deutscher Maschinenbau im Stimmungstief

    Deutscher Maschinenbau im Stimmungstief

    Rezessionsgefahr und eine abgeschwächte Auslandsnachfrage trüben die Stimmung im deutschen Maschinenbau. Dies geht aus dem vierteljährlichen Maschinenbaubarometer von PWC für das dritte Quartal 2019 hervor. Demnach blicken 48 Prozent der…

    mehr lesen: Deutscher Maschinenbau im Stimmungstief

  • IT-Umgebungen mit KI managen

    IT-Umgebungen mit KI managen

    Der Anstieg an vernetzten Geräten und Services könnte zukünftig dazu führen, dass IT-Umgebungen nicht mehr allein von Menschenhand gesteuert werden. Dies ist das Ergebnis des ‘2020 Global Networking Technology Report‘…

    mehr lesen: IT-Umgebungen mit KI managen

  • Cosmo Consult erweitert Führungsteam

    Cosmo Consult erweitert Führungsteam

    Um den Weg für weiteres Wachstum zu ebnen, hat das Software- und Beratungsunternehmen Cosmo Consult seine Führungsmannschaft um drei neue Positionen erweitert.

    mehr lesen: Cosmo Consult erweitert Führungsteam

  • Im Wettbewerb Schwachstellen aufspüren

    Im Wettbewerb Schwachstellen aufspüren

    Der IT-Security-Spezialist Trend Micro erweitert seinen Wettbewerb ‘Pwn2Own Miami‘ auf industrielle Steuerungssysteme (ICS). Die Aufgabe besteht darin, Schwachstellen in der Software und den Protokollen von weit verbreiteten Systemen zu finden.…

    mehr lesen: Im Wettbewerb Schwachstellen aufspüren

  • Industrie 4.0 ohne Stolpersteine

    Industrie 4.0 ohne Stolpersteine

    In dem auf drei Jahre ausgelegten Forschungsprojekt Sorisma wollen die Projektpartner Methoden erarbeiten, die Unternehmen dabei helfen soll, Fallstricke bei der Einführung von Industrie 4.0-Technologien zu vermeiden.

    mehr lesen: Industrie 4.0 ohne Stolpersteine

  • T.CON ernennt Thomas Blöchl zum COO

    T.CON ernennt Thomas Blöchl zum COO

    Mit Thomas Blöchl als neuem COO hat die T.CON ein viertes Mitglied in die Geschäftsführung berufen.

    mehr lesen: T.CON ernennt Thomas Blöchl zum COO

  • Unternehmen planen weniger Neueinstellungen

    Unternehmen planen weniger Neueinstellungen

    Die Beschäftigungsaussichten für die nächsten drei Monate sind laut Ifo-Beschäftigungsbarometer weiter positiv, jedoch zeigt der Index einen weniger starken Beschäftigungsanstieg als in den vergangenen Jahren.

    mehr lesen: Unternehmen planen weniger Neueinstellungen

  • Automation trifft Software

    Automation trifft Software

    Vom 26. bis zum 28. November 2019 wird das Nürnberger Messegelände zum Branchentreff der Automatisierungstechnik. Dabei weist die SPS – Smart Production Solutions in diesem Jahr erstmals bereits im Namen…

    mehr lesen: Automation trifft Software