Kurzfassung: OT (Operational Technology) und ICS (Industrial Control Systems) steuern physische Prozesse: Produktion, Energie, Wasser, Gebäudetechnik. Für das Blue Team gelten dort andere Regeln als in der IT. Verfügbarkeit und Sicherheit von Mensch und Anlage stehen über Vertraulichkeit, Systeme laufen jahrzehntelang ungepatcht, und ein Agent oder ein aktiver Scan kann eine Steuerung zum Absturz bringen. Die Verteidigung setzt deshalb auf passives Monitoring statt Agenten, auf Segmentierung nach dem Purdue-Modell und auf das Wissen um die speziellen Protokolle. Der Einstieg ist ein passiver Netzwerksensor an der richtigen Stelle.
OT- und ICS-Sicherheit ist der Bereich, in dem ein Blue Team aus der IT seine Gewohnheiten am gründlichsten hinterfragen muss. Operational Technology steuert physische Prozesse, und dort gelten Prioritäten, die in der IT-Sicherheit auf dem Kopf stehen: Ein Neustart zur Bereinigung, in der IT Routine, kann eine Produktionslinie stoppen oder eine Anlage gefährden. Ein aktiver Schwachstellenscan, in der IT harmlos, kann eine empfindliche Steuerung zum Absturz bringen. Ein Agent, in der IT selbstverständlich, läuft auf einer speicherprogrammierbaren Steuerung schlicht nicht. Dieser Beitrag ist ein Einstieg für IT-Verteidiger in die OT-Welt: was anders ist, wie das Purdue-Modell die Struktur vorgibt, warum passives Monitoring der richtige Ansatz ist und wo man anfängt.
Was OT und ICS sind
Operational Technology ist der Sammelbegriff für Systeme, die physische Prozesse überwachen und steuern, im Unterschied zur Information Technology, die Daten verarbeitet. Industrial Control Systems sind die konkreten Steuerungssysteme darin. Die wichtigsten Bausteine: speicherprogrammierbare Steuerungen (SPS oder PLC), die Maschinen und Prozesse direkt steuern; SCADA-Systeme (Supervisory Control and Data Acquisition), die viele Steuerungen überwachen und bedienen; HMIs (Human Machine Interfaces), die Bildschirme, an denen Bediener eingreifen; und Sensoren und Aktoren, die messen und schalten. Diese Systeme finden sich in Fabriken, Kraftwerken, Wasserwerken, in der Gebäudetechnik und in kritischer Infrastruktur. Viele sind Jahrzehnte alt, laufen mit Betriebssystemen, die längst aus der Wartung sind, und lassen sich nicht einfach patchen, weil ein Update die zertifizierte Funktion der Anlage in Frage stellt oder schlicht einen Produktionsstopp bedeutet.
Warum die Regeln anders sind
| Aspekt | IT | OT |
|---|---|---|
| Priorität | Vertraulichkeit, Integrität, Verfügbarkeit | Sicherheit von Mensch und Anlage, dann Verfügbarkeit, dann Integrität, zuletzt Vertraulichkeit |
| Lebensdauer | 3 bis 5 Jahre | 15 bis 30 Jahre |
| Patchen | Regelmäßig, zeitnah | Selten, nur in Wartungsfenstern, oft gar nicht |
| Neustart | Jederzeit möglich | Kann den Prozess stoppen oder gefährden |
| Aktiver Scan | Harmlos | Kann empfindliche Steuerungen zum Absturz bringen |
| Agent | Standard | Läuft auf Steuerungen nicht; auf Bediensystemen nur mit Freigabe des Herstellers |
| Protokolle | TCP/IP, HTTP, Kerberos | Modbus, S7, DNP3, OPC UA, Profinet, oft ohne Authentifizierung |
Die wichtigste Zeile ist die erste: In der OT steht die Sicherheit von Menschen und der physischen Anlage über allem, und die Verfügbarkeit über der Vertraulichkeit. Eine Verteidigungsmaßnahme, die in der IT selbstverständlich ist, aber das Risiko birgt, den Prozess zu stören, ist in der OT verboten, bis das Gegenteil bewiesen ist. Das dreht die Herangehensweise um: nicht eingreifen, sondern beobachten.
Das Purdue-Modell
Die Struktur einer OT-Umgebung wird üblicherweise nach dem Purdue-Modell in Ebenen beschrieben, und diese Ebenen sind zugleich die Grundlage der Segmentierung. Von unten nach oben: Ebene 0 sind die physischen Geräte, Sensoren und Aktoren. Ebene 1 sind die Steuerungen, die SPS. Ebene 2 ist die Überwachung und Bedienung, SCADA und HMI. Ebene 3 ist die Betriebsleitung der Produktion, etwa das Manufacturing Execution System. Darüber liegt die IT: Ebene 4 und 5 sind Unternehmens-IT und Geschäftsprozesse. Zwischen der OT (Ebenen 0 bis 3) und der IT (Ebenen 4 und 5) liegt eine entmilitarisierte Zone, die den Datenübergang kontrolliert. Die zentrale Regel: Je tiefer die Ebene, desto strenger die Abschottung, und kein Weg von der IT direkt auf eine Steuerung. Der häufigste reale Angriffsweg verletzt genau das, indem er von der kompromittierten IT über schlecht gesicherte Übergänge in die OT gelangt. Segmentierung nach Purdue ist deshalb die wirksamste Einzelmaßnahme, und sie ist dieselbe Idee wie im Beitrag zum Supply-Chain-Angriff: den Radius begrenzen.
Passives Monitoring statt Agenten
Weil Agenten und aktive Scans in der OT ausscheiden, ist die Erkennung fast vollständig netzwerkbasiert und passiv. Ein Sensor hängt an einem Mirror-Port oder TAP und hört mit, ohne selbst Pakete zu senden. Das ist derselbe Ansatz wie beim NDR in der IT, hier aber nicht die zweite Perspektive, sondern die einzige praktikable. Ein passiver Sensor liefert in der OT drei Dinge. Erstens ein Inventar: Weil OT-Umgebungen oft nicht wissen, was alles im Netz hängt, ist die bloße Liste aller Geräte, ihrer Typen und Firmware-Stände schon ein Gewinn. Zweitens eine Baseline: OT-Verkehr ist im Vergleich zur IT extrem regelmäßig, weil dieselben Steuerungen immer dieselben Befehle in denselben Intervallen austauschen. Jede Abweichung von diesem hochgradig vorhersehbaren Muster ist ein starkes Signal, viel stärker als in der verrauschten IT. Drittens die Erkennung gefährlicher Befehle: Ein Schreibbefehl an eine Steuerung, ein Firmware-Upload, ein Wechsel in den Programmiermodus, all das ist selten und im laufenden Betrieb verdächtig. Zeek versteht mit Erweiterungen einige OT-Protokolle, und es gibt spezialisierte OT-Monitoring-Lösungen; für den Einstieg zählt die Platzierung des Sensors mehr als das Produkt.
Die Protokolle kennen
OT spricht eigene Sprachen, und viele davon stammen aus einer Zeit, in der Netzwerksicherheit kein Thema war. Modbus, eines der ältesten und verbreitetsten, hat keine Authentifizierung: Wer im Netz ist, kann Befehle senden. S7 ist das Protokoll der Siemens-Steuerungen, DNP3 verbreitet in der Energieversorgung, OPC UA der modernere Standard mit Sicherheitsfunktionen, die aber oft nicht aktiviert sind. Für das Blue Team folgt daraus zweierlei: Die Erkennung muss diese Protokolle verstehen, um gefährliche von harmlosen Befehlen zu unterscheiden, und die fehlende Authentifizierung macht die Segmentierung zur einzigen Grenze, die zählt. Ein Angreifer, der einmal im OT-Segment ist, kann bei ungeschützten Protokollen fast alles tun; der Schutz liegt darin, dass er gar nicht erst hineinkommt.
Womit ein IT-Blue-Team anfängt
- Mit der OT reden. Der wichtigste erste Schritt ist nicht technisch. Die Menschen, die die Anlage betreiben, kennen ihre Prozesse, ihre Empfindlichkeiten und ihre Grenzen. Eine IT-Sicherheitsmaßnahme ohne ihr Wissen kann die Anlage gefährden; mit ihrem Wissen wird sie tragfähig.
- Inventar erstellen. Ein passiver Sensor liefert die Liste dessen, was überhaupt da ist. Ohne dieses Inventar ist keine Verteidigung möglich, und in vielen OT-Umgebungen existiert es nicht.
- Die IT-OT-Übergänge sichern. Der häufigste Angriffsweg führt über die IT in die OT. Die Übergänge zwischen den Purdue-Ebenen, vor allem zwischen IT und OT, sind die Stellen, an denen Segmentierung und Überwachung den größten Nutzen bringen.
- Passiv überwachen. Einen Sensor an der Übergangsstelle und, wenn möglich, in den OT-Segmenten, um die Baseline zu lernen und Abweichungen zu sehen. Niemals aktiv scannen ohne ausdrückliche Freigabe und ein Wartungsfenster.
- Den Vorfallplan anpassen. Der Incident-Response-Prozess für OT sieht anders aus: Isolierung darf den Prozess nicht gefährden, die Entscheidung über einen Eingriff liegt bei den Anlagenverantwortlichen, und die Sicherheit von Menschen steht über der Eindämmung des Angriffs. Das gehört vor dem Vorfall abgestimmt.
Als fachliche Grundlage haben sich das Rahmenwerk NIST SP 800-82 für OT-Sicherheit und die spezialisierte ATT&CK-Matrix für ICS etabliert, die die ATT&CK-Systematik auf industrielle Steuerungssysteme überträgt. Beide sind der Einstieg, wenn aus dem Überblick konkrete Maßnahmen werden.
Fazit
OT- und ICS-Sicherheit verlangt vom IT-Verteidiger, seine wichtigste Gewohnheit abzulegen: das Eingreifen. In der OT steht die Sicherheit von Mensch und Anlage über allem, Systeme laufen ungepatcht und ungeschützt, und die Erkennung ist passiv, netzwerkbasiert und stützt sich auf die extreme Regelmäßigkeit des Verkehrs. Der Einstieg ist nicht ein Werkzeug, sondern ein Gespräch mit den Anlagenbetreibern, ein Inventar aus passivem Monitoring, gesicherte IT-OT-Übergänge und ein angepasster Vorfallplan. Für ein Blue Team, das in eine Umgebung mit Produktion oder kritischer Infrastruktur hineinwächst, ist das der Perspektivwechsel, ohne den jede Maßnahme mehr schaden als nützen kann.