Eine Industrieanlage absichern (OT/ICS)
IT/OT-Konvergenz, Fernwartung, alternde Steuerungen: Industrieumgebungen bündeln besondere Risiken, bei denen ein einziger Segmentierungsfehler die Produktion exponieren kann. So gehen wir sie durchgängig an.
Eine Umgebung, in der Verfügbarkeit an erster Stelle steht
Industrielle Systeme (ICS/SCADA) wurden für Anlagensicherheit und Verfügbarkeit entworfen, selten für Cybersecurity. IT/OT-Konvergenz, Fernwartung und zunehmende Vernetzung haben Angriffspfade zwischen Büronetz und Produktionshalle geöffnet, während Steuerungen (PLC) oft ohne Authentisierung laufen und sich kaum patchen lassen.
Ein Vorfall im OT bemisst sich nicht allein in Daten: Er bedeutet Produktionsstillstand, Risiko für Menschen und Umwelt und lange Wiederanlaufzeiten. Jeder Eingriff muss daher mit geeigneten, standardmässig nicht invasiven Methoden erfolgen und mit dem Betriebsteam abgestimmt sein.
Unsere Aufgabe: die tatsächliche Exposition beurteilen, die Segmentierung nach dem Purdue-Modell strukturieren und die Fernzugriffe absichern — mit offensiver OT-Expertise, Netzwerkarchitektur und Überwachung.
- Übergang vom Büronetz in die Produktionshalle
- Produktionsstillstand und Auswirkungen auf die Personensicherheit
- Steuerungen (PLC/RTU) exponiert, ohne Authentisierung und ohne Patches
- Schlecht kontrollierte Fernwartung und Dienstleisterzugriffe
- Keine Sichtbarkeit und keine Detection in den OT-Netzen
Purdue-Modell & IT/OT-Trennung
Wie wir vorgehen
Ein schrittweises, nicht invasives Vorgehen, bei jeder Etappe mit Ihrem Betriebsteam abgestimmt.
Scoping & Purdue-Modell
Abgrenzung des Umfangs und Lesart Ihrer Architektur nach dem Purdue-Modell (Ebenen 0 bis 5), um Vertrauenszonen und die IT/OT-Grenze zu verorten.
Offensive OT-Prüfung
Penetrationstests, die auf die Industrie zugeschnitten sind: exponierte Fläche, Übergangspfade von IT nach OT und industrielle Protokolle — mit einem zerstörungsfreien, mit dem Betrieb abgestimmten Vorgehen.
IT/OT-Trennung & DMZ
Entwurf und Härtung der Segmentierung: Industrie-Firewalls, eigene DMZ, Filterung der Anwendungsflüsse und, wo sinnvoll, Datendioden für einseitige Rückmeldungen.
Sicherer Fernzugriff (SRA)
Kontrollierte Fernwartung: Bastion Host, starke Authentisierung (MFA), Sitzungsaufzeichnung und auf das Nötigste begrenzte Flüsse — für Interne wie für Dienstleister.
OT-Überwachung & Detection
Sichtbarkeit in den OT-Netzen und Anbindung an das SOC, um auffälliges Verhalten zu erkennen, ohne die Steuerungen zu stören.
Mehrere Disziplinen, eine Ansprechperson
Ein Anliegen — eine vertrauenswürdige Industrieumgebung — bedient durch mehrere unserer Disziplinen, koordiniert über eine einzige Ansprechperson.
- Bericht der offensiven Prüfung, nach Risiko priorisiert
- Architektur der IT/OT-Trennung (Schemata und Filterregeln)
- Einsatzbereite Lösung für den sicheren Fernzugriff
- Empfehlungen zur Überwachung und Massnahmenplan
Häufige Fragen
Eine Industrieumgebung zum Absichern?
Sprechen wir über Ihre OT-Ausgangslage: Wir passen das Vorgehen an Ihre Produktionsbedingungen an.