OT und IT verheiraten

IT-Security als Ehevertrag

Die Verschmelzung von Operational Technology (OT) und IT bietet Vorteile. Um sie zu nutzen, müssen sich Fabrikbetreiber aber zunächst mit einem tragfähigen IT-Sicherheitskonzept befassen. Die Eckpfeiler sind Transparenz, Kontrolle und Reaktionsfähigkeit.
Um Montagehallen, Produktionsstätten oder Energienetze zu betreiben, kommen industrielle Steuerungssysteme (ICS) sowie Supervisory Control And Data Acquisition (Scada) zum Einsatz. Diese Operational Technology (OT) steuert die physischen Prozesse der Maschinen. Die Netzwerke, in denen diese OT-Systeme betrieben werden, sind traditionell von der IT-Umgebung des Unternehmens sowie vom Internet durch einen Air-Gap – wörtlich ein Luftspalt – getrennt. Und das aus gutem Grund, kann doch der Ausfall der OT-Systeme zu hohen Kosten führen und sogar zur Gefahr für die Mitarbeiter werden. Der Air-Gap trennt IT- und OT-Systeme physisch und logisch voneinander und soll dennoch die Übertragung von Nutzdaten zulassen.

Vorteile und Nachteile

Bisher hielten sich die Bedrohungen für die OT durch die Trennung von der IT in Grenzen. Der Luftspalt sorgte für eine Distanz zu den Cyber-Bedrohungen. Der Wartungszugang zu industriellen Maschinen, die Aktualisierung von ICS-Tools aus der Ferne oder Remote-Firmware-Updates boten allerdings schon immer potenzielle Hintertüren in die OT-Umgebung. Der Hauptgrund für eine zunehmende Bedrohung ist jedoch, dass im Zuge der Digitalisierung IT- und OT-Netzwerke immer mehr zusammenwachsen. Der Zusammenschluss schafft einerseits viele Vorteile: Die Kombination von Daten und Produktion ermöglicht es Unternehmen z.B. schneller auf Marktveränderungen zu reagieren und Systeme aus der Ferne zu verwalten und zu steuern. Doch die Vorteile sind auch mit Risiken verbunden. So kursiert aktuell beispielsweise speziell auf OT-Anlagen zugeschnittene Malware, die IT-Umgebung und ihre Netzwerkverbindungen ausnutzen kann, um Zugang zu industriellen Steuerungssystemen zu erhalten.

Raffiniertere Methoden

Zudem werden Angreifer immer raffinierter und die Angriffsmethoden ausgereifter. Mit hochkomplexen und vielseitigen Techniken sind Angreifer in der Lage, eine Vielzahl an Mechanismen zu nutzen, um IT- und zunehmend auch die OT-Umgebung zu infiltrieren. Die große Anzahl an Security-Tools kann ebenfalls dazu führen, dass Bedrohungsabwehr in gewisser Weise sogar eher erschwert wird. In zu vielen Fällen hat das IT-Sicherheitspersonal nicht die Zeit, sich mit diesen einzelnen Tools zu befassen, wodurch Cyber-Bedrohungen buchstäblich im Rauschen der vielen Alerts untergehen können. Dazu verschärft der Fachkräftemangel in der IT-Security die Situation. Zusätzlich haben die Vorschriften für Cybersecurity und den Schutz persönlicher Daten die Komplexität der Sicherheit für IT- und OT-Manager in letzter Zeit laufend erhöht. So gelten allgemeine Standards wie PCI-DSS (Payment Card Industry Data Security Specification), DSGVO (Datenschutzgrundverordnung) und das NIST (National Institute of Standards and Technology)-Framework – allesamt Richtlinien, die Unternehmen verstehen und umsetzen müssen.

Das könnte Sie auch interessieren

2023 blockierte Trend Micro mehr als 161 Milliarden Cyberbedrohungen weltweit - 10 Prozent mehr als im Jahr zuvor und fast 107 Milliarden mehr als noch vor fünf Jahren. Der Security-Spezialist berichtet zudem davon, dass Cyberkriminelle gezieltere Attacken setzen. Auch Cloud-Umgebungen rücken zunehmend in den Fokus.‣ weiterlesen

Im Juli 2023 ist die neue EU-Maschinenverordnung in Kraft getreten. Ab dann bleiben noch 42 Monate, um die neuen Vorgaben anzuwenden. Welche securityrelevanten Aspekte dabei von Bedeutung sind, zeigt der folgende Beitrag. ‣ weiterlesen

So wie Hacker verstärkt künstliche Intelligenz in ihre Angriffe integrieren, dürften auch Security-Ansätze häufiger von KI profitieren. Ob generative KI im Sinn von ChatGPT und Dall-E das Identitäts- und Zugangsmanagement verändern könnte,
behandelt Dirk Decker (Bild) von Ping Identity im Meinungsbeitrag. Vorneweg: Sie wird es – aber in einigen Jahren.
‣ weiterlesen

Trend Micro hat seinen Sicherheitslagebericht zur Jahresmitte vorgestellt. Demnach wird generative künstliche Intelligenz immer mehr zur Bedrohung. Auch Linux-Systeme werden häufiger angegriffen.‣ weiterlesen

Der Ausbau von 5G-Netzen in Deutschland schreitet voran. Für Unternehmen verspricht der Funkstandard mehr Flexibilität, Produktivität, Sicherheit und Nachhaltigkeit. In dem Forschungsprojekt 5G4Me untersuchen Forscher des International Performance Research Institutes (IPRI), wie sich die Mobilfunktechnologie auf kleine und mittlere Unternehmen der verarbeitenden Industrie auswirkt. ‣ weiterlesen

Laut einer aktuellen Studie des TÜV-Verbands waren 11 Prozent der teilnehmenden Unternehmen im vergangenen Jahr von IT-Sicherheitsvorfällen betroffen. Der Krieg in der Ukraine aber auch digitale Trends erhöhen die Risiken. Zu den häufigsten Angriffsmethoden zählen Phishing und Erpressungssoftware.‣ weiterlesen

Wie der IT-Security-Spezialist Sophos in einem aktuellen Report beschreibt, können Lösegeldzahlung im Falle von Ransomware-Angriffen Wiederherstellungskosten zusätzlich vergrößern. In Deutschland waren laut Untersuchung 58 Prozent der befragten Organisationen von einer Attacke betroffen.‣ weiterlesen

Welchen Gefahren sind Unternehmen Kritischer Infrastrukturen (KRITIS) derzeit ausgesetzt? Wo liegen ihre größten Herausforderungen? Und welche Rolle spielen Systeme zur Angriffserkennung dabei? Um diese und weitere Fragen zu beantworten, hat das Research- und Beratungsunternehmen Techconsult im Auftrag der Secunet Security Networks AG mehr als 120 Kritis-Unternehmen befragt.‣ weiterlesen

Machine Learning oder adaptive Prozesse: Auftakt jeder Digitalisierungsoffensive in der Industrie ist die Datenanalyse mit Hilfe passgenauer Sensorik. Das Fraunhofer-Institut für Produktionstechnologie IPT aus Aachen stellt zu diesem Zweck ab sofort mit ‘MySensor’ ein kostenloses Konfigurationstool zur Verfügung, mit dem Unternehmen ihr Sensorik-System per Weboberfläche zusammenstellen können. Es soll als Basis dienen, um mit Expertinnen und Experten in die ausführliche Analyse individueller Anforderungen zu gehen.
‣ weiterlesen

Edge ist nicht gleich Edge: Für unterschiedliche Einsatzzwecke haben Unternehmen die Wahl zwischen mehreren Varianten der dezentralen Datenverarbeitung. Couchbase, Anbieter einer Datenmanagement-Plattform, zeigt die fünf verschiedenen Typen des Edge-Computings. ‣ weiterlesen

Cyberattacken gelten als Bedrohung Nummer 1 für Unternehmen. Umso wichtiger ist es, auf mögliche Vorfälle vorbereitet zu sein. Dadurch kann im Ernstfall der Umgang mit der Krise leichter fallen. Welche Punkte es dabei zu beachten gilt, beleuchten Johannes Fischer und Joshija Kelzenberg von Crunchtime Communications.‣ weiterlesen