OT-Security für Produktionsbetriebe in Kempten
Maschinen und Steuerungen sind heute fast immer vernetzt, aber selten dafür gebaut, Angriffen standzuhalten. Viele laufen mit Software, die sich nicht mehr aktualisieren lässt. In der Produktion entsteht Sicherheit deshalb vor allem durch den Aufbau des Netzwerks: klare Trennung, kontrollierte Zugänge und einen Überblick darüber, was überhaupt angeschlossen ist.
Was dazugehört
Bestandsaufnahme
Welche Steuerungen, Panels, PCs und Netzwerkgeräte gibt es, welche Firmware läuft darauf, und wer kommuniziert mit wem? Ergebnis ist ein Verzeichnis aller OT-Komponenten.
Netzwerksegmentierung
Büro und Produktion werden getrennt, innerhalb der Produktion bilden wir Zonen nach dem Zonen-und-Conduit-Modell der IEC 62443. Erlaubt sind nur die Verbindungen, die gebraucht werden.
Fernwartung
Maschinenhersteller wählen sich über einen zentralen, protokollierten Zugang ein, nur nach Freigabe und nur auf ihre Anlage. Mobilfunk-Router an einzelnen Maschinen fallen weg.
Schutz alter Systeme
Rechner, die nicht mehr aktualisiert werden können, werden isoliert und nur mit den nötigen Systemen verbunden.
Überwachung
Erkennung ungewöhnlicher Kommunikation im Produktionsnetz, zum Beispiel wenn ein Gerät plötzlich ins Internet will.
Notfallplanung
Was tun, wenn die Produktion wegen eines Angriffs steht? Wir planen Wiederanlauf, Sicherungen der SPS-Programme und Ansprechpartner.
So gehen wir vor
Bestandsaufnahme
Passiv, über eine Kopie des Netzwerkverkehrs, ohne Eingriff in die Anlagen.
Risikobewertung
Welche Anlagen sind kritisch, wo liegen die größten Lücken, was ist zuerst zu tun?
Umsetzung in Wartungsfenstern
Umbauten am Netzwerk planen wir in Stillstände oder Wartungsfenster.
Betrieb
Überwachung, Pflege der Firewall-Regeln und Verwaltung der Fernwartungszugänge.
Häufige Fragen
Müssen wir dafür die Produktion anhalten?
Nein. Die Bestandsaufnahme läuft passiv, ohne Eingriff in die Anlagen. Umbauten am Netzwerk planen wir in Ihre Wartungsfenster oder Stillstände.
Was ist die IEC 62443?
Eine internationale Normenreihe für die Sicherheit industrieller Automatisierungssysteme. Sie richtet sich an Betreiber, Integratoren und Hersteller und beschreibt unter anderem Sicherheitsstufen, Zonen und die Absicherung von Verbindungen.
Warum reicht die Firewall am Internetzugang nicht aus?
Sie schützt vor Angriffen von außen. Ist ein Rechner im Büro infiziert, hilft sie nicht, solange Büro- und Produktionsnetz direkt verbunden sind. Deshalb braucht es zusätzlich eine Trennung innerhalb des Firmennetzes.
Wie sichern wir die Fernwartung durch Maschinenhersteller ab?
Über einen zentralen Zugang, bei dem jede Verbindung freigegeben, auf die jeweilige Anlage beschränkt und protokolliert wird. Eigene Router oder dauerhaft offene Zugänge an einzelnen Maschinen fallen weg.
Unsere Steuerungen lassen sich nicht aktualisieren. Was tun?
Das ist in der Produktion normal. Solche Geräte werden durch Segmentierung geschützt: Sie kommunizieren nur mit den Systemen, die sie brauchen, und sind aus dem übrigen Netz nicht erreichbar.
Betrifft uns die Maschinenverordnung als Betreiber?
In erster Linie richtet sie sich an Hersteller. Wer eine Maschine wesentlich verändert, etwa durch neue Steuerungstechnik oder Vernetzung, kann aber selbst als Hersteller gelten und muss die Anforderungen dann erfüllen.
Welche Rolle spielt NIS2 für die Produktion?
Fällt Ihr Unternehmen unter NIS2, gelten die Pflichten zum Risikomanagement für die gesamte IT, also auch für die Produktionsnetze. Ein Stillstand durch einen Angriff auf die Anlagen ist oft genau ein erheblicher Vorfall, der gemeldet werden muss.