Leistungen
Partner
Anwendungsfälle
Kunden
Unternehmen
Kontakt
FRENDE
Industrie & OT

Eine Industrieanlage absichern (OT/ICS)

IT/OT-Konvergenz, Fernwartung, alternde Steuerungen: Industrieumgebungen bündeln besondere Risiken, bei denen ein einziger Segmentierungsfehler die Produktion exponieren kann. So gehen wir sie durchgängig an.

Die Herausforderung

Eine Umgebung, in der Verfügbarkeit an erster Stelle steht

Industrielle Systeme (ICS/SCADA) wurden für Anlagensicherheit und Verfügbarkeit entworfen, selten für Cybersecurity. IT/OT-Konvergenz, Fernwartung und zunehmende Vernetzung haben Angriffspfade zwischen Büronetz und Produktionshalle geöffnet, während Steuerungen (PLC) oft ohne Authentisierung laufen und sich kaum patchen lassen.

Ein Vorfall im OT bemisst sich nicht allein in Daten: Er bedeutet Produktionsstillstand, Risiko für Menschen und Umwelt und lange Wiederanlaufzeiten. Jeder Eingriff muss daher mit geeigneten, standardmässig nicht invasiven Methoden erfolgen und mit dem Betriebsteam abgestimmt sein.

Unsere Aufgabe: die tatsächliche Exposition beurteilen, die Segmentierung nach dem Purdue-Modell strukturieren und die Fernzugriffe absichern — mit offensiver OT-Expertise, Netzwerkarchitektur und Überwachung.

Was auf dem Spiel steht
  • Übergang vom Büronetz in die Produktionshalle
  • Produktionsstillstand und Auswirkungen auf die Personensicherheit
  • Steuerungen (PLC/RTU) exponiert, ohne Authentisierung und ohne Patches
  • Schlecht kontrollierte Fernwartung und Dienstleisterzugriffe
  • Keine Sichtbarkeit und keine Detection in den OT-Netzen
Schema

Purdue-Modell & IT/OT-Trennung

Purdue-Modell und IT/OT-Trennung ITOTE5UnternehmenERP, Büro-IT, InternetDMZDemilitarisierte Zone IT/OTFirewall · Relais · SRA / Bastion HostE3StandortbetriebMES, HistorianE2LeitebeneSCADA / HMIE1SteuerungPLC- / RTU-SteuerungenE0ProzessSensoren / AktorenFernzugriffgesichert (SRA)MFA · Bastion Hostkontrollierte Flüsse
Trennung in Ebenen (Purdue), eine durch eine industrielle DMZ gefilterte IT/OT-Grenze und sicherer Fernzugriff (SRA) über einen Bastion Host — kontrollierte Flüsse von oben nach unten.
Unser Vorgehen

Wie wir vorgehen

Ein schrittweises, nicht invasives Vorgehen, bei jeder Etappe mit Ihrem Betriebsteam abgestimmt.

01

Scoping & Purdue-Modell

Abgrenzung des Umfangs und Lesart Ihrer Architektur nach dem Purdue-Modell (Ebenen 0 bis 5), um Vertrauenszonen und die IT/OT-Grenze zu verorten.

02

Offensive OT-Prüfung

Penetrationstests, die auf die Industrie zugeschnitten sind: exponierte Fläche, Übergangspfade von IT nach OT und industrielle Protokolle — mit einem zerstörungsfreien, mit dem Betrieb abgestimmten Vorgehen.

03

IT/OT-Trennung & DMZ

Entwurf und Härtung der Segmentierung: Industrie-Firewalls, eigene DMZ, Filterung der Anwendungsflüsse und, wo sinnvoll, Datendioden für einseitige Rückmeldungen.

04

Sicherer Fernzugriff (SRA)

Kontrollierte Fernwartung: Bastion Host, starke Authentisierung (MFA), Sitzungsaufzeichnung und auf das Nötigste begrenzte Flüsse — für Interne wie für Dienstleister.

05

OT-Überwachung & Detection

Sichtbarkeit in den OT-Netzen und Anbindung an das SOC, um auffälliges Verhalten zu erkennen, ohne die Steuerungen zu stören.

Eingesetzte Leistungen

Mehrere Disziplinen, eine Ansprechperson

Ein Anliegen — eine vertrauenswürdige Industrieumgebung — bedient durch mehrere unserer Disziplinen, koordiniert über eine einzige Ansprechperson.

Ergebnisse
  • Bericht der offensiven Prüfung, nach Risiko priorisiert
  • Architektur der IT/OT-Trennung (Schemata und Filterregeln)
  • Einsatzbereite Lösung für den sicheren Fernzugriff
  • Empfehlungen zur Überwachung und Massnahmenplan
Häufige Fragen

Häufige Fragen

Nein. In OT-Umgebungen bevorzugen wir standardmässig passive, nicht invasive Methoden. Jede Handlung, die Auswirkungen haben könnte, wird vorab abgegrenzt, geplant und mit Ihrem Betriebsteam abgestimmt — idealerweise auf einer Testumgebung oder während eines Wartungsfensters.

Es ist ein Referenzmodell, das ein industrielles System in Ebenen gliedert, vom physischen Prozess (Ebene 0) bis zur Büro-IT des Unternehmens (Ebene 5). Es dient als Grundlage, um Vertrauenszonen zu definieren und IT von OT zu trennen — mit einer demilitarisierten Zone (DMZ), die den Austausch zwischen beiden Welten filtert.

Über einen sicheren Fernzugriff (SRA): ein einziger Eintrittspunkt (Bastion Host) mit starker Authentisierung, auf das Nötigste begrenzte Rechte, Sitzungsaufzeichnung und gefilterte Flüsse. Dienstleister erreichen nur die betroffenen Geräte, und nur so lange wie nötig.

Selten. Ziel ist, das Risiko mit dem Bestand zu senken: Segmentierung, Filterung, Kontrolle der Zugriffe und Detection. Änderungen an der Hardware werden nach tatsächlichem Risiko und betrieblicher Machbarkeit priorisiert.

Eine Industrieumgebung zum Absichern?

Sprechen wir über Ihre OT-Ausgangslage: Wir passen das Vorgehen an Ihre Produktionsbedingungen an.