Umso wichtiger ist es, zu priorisieren. OT-Sicherheit ist kein Hexenwerk. Anstelle von Maximalforderungen sollten sich Unternehmen auf die aus Pentest und Schwachstellenbewertung relevanten und machbaren Sicherheitsprinzipien konzentrieren (Tab. 1).
Prinzip | Warum? | Wie? |
Legacy-Systeme unter den Sicherheitsschirm bringen | Klartext-Protokolle, fehlende Authentifizierung oder schwache Zugangsdaten ermöglichen sehr einfachen Zugriff und Übernahme. Alte Schwachstellen verschärfen diesen Zustand. Deaktivierte Sicherheitseinstellungen herrschen als Werkseinstellung in vielen OT-Systemen vor. | Eine kurzfristige Absicherung oder der Austausch von Legacy-Systemen sind in der Regel nicht möglich. Daher sollte sich auf „architektonische Kompensationsmaßnahmen konzentriert werden:
|
Verantwortliche der IT und OT in Kontakt bringen | Zwischen IT und OT herrschen Missverständnisse und divergierende Prioritäten, die zu unpraktischen oder unzureichenden Lösungen führen | Organisatorisch: Es empfehlen sich Jour Fixes, in denen gemeinsam Risiken, Bedingungen und Maßnahmen bewertet und abgestimmt werden. IT und OT müssen enger zusammenwachsen, um ein gegenseitiges Verständnis zu etablieren. Wichtig ist auch eine risikobasierte Bewertung, bei der Kritikalität, Verfügbarkeit, Prozessauswirkung und Kompensation abgestimmt werden. Technisch: Log-Files von Anlagen und Meldungen eines NIDS sollten per Schnittstelle (z. B. zu einem Security Information & Event Management (SIEM) System) an die IT-Sicherheit übermittelt werden, um die OT in die Cybersicherheitsstrategie des Unternehmens einzubinden. |
| OT-spezifischen Patch-Management-Prozess etablieren | Angreifende nutzen bekannte wie unbekannte Schwachstellen für die Penetration und Ausbreitung. Ungeprüfte Patches können wiederum Prozesse und Arbeitsschutz gefährden. Viele OT-Systeme sind seit Jahren ungepatcht. | OT-spezifisch bedeutet das:
|
| Fernzugriffe streng überwachen und steuern | Fernzugriffe gehören zu den häufigsten Angriffsvektoren in die OT. Da sie häufig dauerhaft eingerichtet und ohne Personalisierung genutzt werden, fehlt in der Regel jegliche Kontrolle. | Fernzugänge:
|
| Sichtbarkeit im OT-Netz herstellen | OT-Netze sind in der Regel Black Boxes. Ohne Sichtbarkeit und Kenntnis über die Systeme, IPs und Verbindungen sind sowohl eine Risiko-bewertung als auch die priorisierte Absicherung schwer möglich. | Die Integration eines OT-spezifischen netzbasierten Angriffserkennungssystems (NIDS für network-based intrusion detection system) erfüllt die Anforderungen der OT und IT:
|
Nicht in der Überforderung untergehen
OT-Sicherheit ist in vielen Unternehmen noch immer Neuland und mit vielen Unklarheiten und Unsicherheiten behaftet. Zugleich ist längst Gefahr in Verzug, wie Ergebnisse aus Pentests und Schwachstellenbewertungen zeigen. Für die ersten Schritte lohnt es sich mitunter, auf externe Expertise zurückzugreifen. Mit einem klaren Fahrplan und einem priorisierten Blick auf die wesentlichen fünf Prinzipien können Verantwortliche für OT und Cybersicherheit die Basis für ihre OT-Sicherheit legen und Schritt für Schritt darauf aufbauen.
Anmerkungen
[1] Todorow, A.: „Tusk: Blackout durch – wohl russische – Cyberangriffe auf Polens Energie-Infrastruktur abgewehrt“, in: Euro News, 16.01.2026, abrufbar unter: de.euronews.com/2026/01/16/tusk-blackout-russland-cyberangriffe-polens
[2] Minder, R.: „Russian hackers target Polish hospitals and city water supply“, in Financial Times, 16.09.2026, abrufbar unter: www.ft.com/content/3e7c7a96-09e7-407f-98d7-a29310743d28
[3] Corvin, A.-M.: „US hints at cyber role in Venezuela power outage during Caracas operation“, in: Cybernews, 05.01.2026, abrufbar unter: cybernews.com/cyber-war/us-cyber-attack-venezuela-power-outage/
[4] Bundesamt für Sicherheit in der Informationstechnik (BSI): Die Lage der IT-Sicherheit in Deutschland 2025: Berichtszeitraum: 01.07.2024 – 30.06.2025, abrufbar unter: medien.bsi.bund.de/lagebericht/de/index.html
René Krause, Teamlead Services, Rhebo, Leipzig, Patrick Latus, OT Security Experte, ITrocks, Neustrassburg-Burbach
info@rhebo.com