Prävention ist nie perfekt, deshalb geht es nicht nur darum, wie man Vorfälle verhindert, sondern auch darum, wie man reagiert, wenn einer eintritt. In der OT ist diese Reaktion eine eigene Disziplin, denn die üblichen IT-Reflexe, aggressiv zu isolieren, Systeme offline zu nehmen, neu aufzubauen, können unsicher oder unmöglich sein, während ein physischer Prozess läuft.

OT-Incident-Response muss zwei Ziele gleichzeitig verfolgen: den Cyber-Vorfall eindämmen und den physischen Prozess sicher und, wo möglich, in Betrieb halten. Dieser Artikel beleuchtet, wie sich OT-Incident-Response von der IT unterscheidet und wie Vorbereitung, Eindämmung, Wiederherstellung und Übung zusammenwirken.

01Wichtigste Erkenntnisse

  1. 01

    OT-Incident-Response priorisiert Sicherheit und Verfügbarkeit, was im Widerspruch zu üblichen IT-Reaktionsmaßnahmen stehen kann.

  2. 02

    Oft kann man Systeme nicht einfach offline nehmen, weil dies unsicher sein oder kritische Abläufe zum Stillstand bringen könnte.

  3. 03

    Die Vorbereitung ist am wichtigsten: OT-spezifische Playbooks, Rollen und Entscheidungen, die vor einem Vorfall getroffen werden, nicht während.

  4. 04

    Isolation ist ein zentrales Eindämmungswerkzeug, und die Fähigkeit, sauber zu trennen, ist bei einer Reaktion wertvoll.

  5. 05

    Die Wiederherstellung hängt von geschützten Backups und getesteten Verfahren ab, und der gesamte Plan sollte geübt werden.

02Warum sich OT-Incident-Response von der IT unterscheidet

In der IT-Incident-Response ist es oft die richtige Maßnahme, ein betroffenes System zu isolieren und neu aufzubauen. In der OT kann dieselbe Maßnahme gefährlich sein: Dieses System steuert womöglich einen physischen Prozess, und ein abruptes Trennen oder Herunterfahren könnte eine Sicherheitsgefahr oder eine erhebliche Störung verursachen.

Die OT-Reaktion trägt daher eine zusätzliche, übergeordnete Priorität: Sicherheit. Vor jeder Eindämmungsmaßnahme müssen die Verantwortlichen deren Auswirkung auf den physischen Prozess bedenken. Die Anlage kann nicht immer als etwas behandelt werden, das man pausieren kann, während der Vorfall aufgeklärt wird.

In der IT ist der schlimmste Fall meist der Verlust von Daten. In der OT kann eine übereilte Reaktion ein physisches Sicherheitsereignis auslösen, weshalb die Reaktion selbst sicher sein muss.

03Vorbereitung und Playbooks

Da OT-Reaktionsentscheidungen folgenschwer und zeitkritisch sind, sollten sie wo immer möglich im Voraus getroffen werden. Die wichtigste Incident-Response-Arbeit findet vor jedem Vorfall statt, in der Vorbereitung.

  • OT-spezifische Playbooks entwickeln, die Sicherheit und Prozessauswirkungen berücksichtigen, keine generischen IT-Runbooks.
  • Rollen über Security, Betrieb, Engineering und Sicherheit hinweg definieren, mit klarer Entscheidungsbefugnis.
  • Eindämmungsoptionen vorab festlegen und klären, wer Maßnahmen autorisieren darf, die den Prozess beeinflussen.
  • Kommunikationswege etablieren, auch zu Betreibern, die die physischen Konsequenzen verstehen.
  • Die Umgebung im Voraus kennen, durch ein präzises Asset-Inventar und eine dokumentierte Architektur.

04Die Rolle der Isolation bei der Eindämmung

Eindämmung in der OT bedeutet, die Ausbreitung des Vorfalls zu stoppen, ohne den Prozess zu destabilisieren. Isolation ist dafür zentral, aber sie muss kontrolliert und überlegt erfolgen und nicht durch das Herausreißen von Kabeln.

Die Fähigkeit, ein Segment sauber und gezielt zu trennen, ist während einer Reaktion wertvoll. Ein AIRGAPNET-Muster für kontrollierte Konnektivität, das eine Grenze bereits regelt, kann genutzt werden, um einen Pfad kontrolliert zu kappen und ein betroffenes oder bedrohtes Segment zu isolieren, ohne einen improvisierten, potenziell unsicheren Eingriff. Vorab entworfene Eindämmungsoptionen sind weitaus sicherer als solche, die unter Druck erfunden werden.

Dieselbe Architektur mit reduzierter Erreichbarkeit, die die Ausbreitung eines Vorfalls begrenzt, bietet den Verantwortlichen zugleich saubere, vorgeplante Punkte, an denen sie ihn eindämmen können.

05Forensische Einschränkungen in der OT

Die Untersuchung eines OT-Vorfalls wird von denselben Realitäten eingeschränkt, die alles andere prägen. Häufig kann man eine Steuerung nicht offline nehmen, um sie zu sichern, und viele Geräte erzeugen nicht die umfangreichen Protokolle, die IT-Ermittler erwarten.

  • Laufende Systeme lassen sich möglicherweise nicht sicher für eine forensische Sicherung entfernen.
  • Geräte verfügen unter Umständen über eingeschränkte oder gar keine Protokollierung, sodass Beweise rar sind.
  • Passive Netzwerkdaten sind oft die am besten zugängliche Beweisquelle.
  • Die Beweissicherung muss gegen die Wiederherstellung des sicheren Betriebs abgewogen werden.

06Wiederherstellung und Rücksicherung aus geschützten Backups

Wiederherstellung in der OT bedeutet die Rückkehr zu einem sicheren, normalen Betrieb, was aufwendiger ist als das Zurückspielen von Daten. Sie kann den Neuaufbau von Steuerungssystemen, die Wiederherstellung von Konfigurationen und Logik sowie das sorgfältige Wiederanfahren eines physischen Prozesses erfordern.

Das setzt Backups voraus, die der Vorfall nicht erreichen konnte und deren Funktionsfähigkeit erwiesen ist, einschließlich Offline-Kopien von Steuerungskonfigurationen und -logik. Die Bereitschaft zur Wiederherstellung, also geschützte, getestete Backups und dokumentierte Anfahrverfahren, macht aus einer potenziellen Katastrophe eine handhabbare, wenn auch schwierige Wiederherstellung.

07Tabletop-Übungen

Ein Plan, der nie getestet wurde, ist eine Hypothese. Tabletop-Übungen führen das Team durch realistische OT-Szenarien und decken Lücken bei Entscheidungen, Rollen und Annahmen auf, bevor ein echter Vorfall dies tut.

Das Üben der OT-Incident-Response ist besonders wichtig, weil es Security, Betrieb, Engineering und Sicherheit zusammenbringt, um die schwierigen Abwägungen im Voraus zu proben. Ziel ist, dass die schwierigen Entscheidungen bereits durchdacht sind, wenn ein echter Vorfall eintritt.

08Schlussgedanke

OT-Incident-Response ist nicht IT-Incident-Response mit einem anderen Etikett. Sie wird von einer harten Randbedingung geprägt, die Reaktion selbst muss sicher sein, was viele Standardmaßnahmen ausschließt und sorgfältige, vorgeplante Alternativen erfordert.

Bereiten Sie die Playbooks vor, entwerfen Sie saubere Eindämmungspunkte, schützen Sie die Mittel zur Wiederherstellung und üben Sie. Wenn die Prävention versagt, was sie letztlich tun wird, ist ein Plan, der für die Realitäten der OT gebaut ist, das, was einen Vorfall davon abhält, zur Katastrophe zu werden.

FAQHäufig gestellte Fragen

Wie unterscheidet sich OT-Incident-Response von der IT?

Die OT-Reaktion muss Sicherheit und Verfügbarkeit priorisieren. Übliche IT-Maßnahmen wie das aggressive Isolieren oder Herunterfahren eines Systems können unsicher sein, wenn dieses System einen physischen Prozess steuert. Deshalb müssen die Verantwortlichen die Auswirkung jeder Maßnahme auf den Prozess selbst abwägen.

Warum kann man OT-Systeme während eines Vorfalls nicht einfach offline nehmen?

Ein OT-System steuert möglicherweise einen laufenden physischen Prozess, und ein abruptes Trennen oder Herunterfahren könnte eine Sicherheitsgefahr verursachen oder kritische Abläufe zum Stillstand bringen. Eindämmung in der OT muss kontrolliert und überlegt erfolgen und nicht durch einen improvisierten Kabelzug.

Was ist der wichtigste Teil der OT-Incident-Response?

Die Vorbereitung. Da OT-Reaktionsentscheidungen folgenschwer und zeitkritisch sind, sollten sie im Voraus getroffen werden, durch OT-spezifische Playbooks, klar definierte Rollen über Security, Betrieb, Engineering und Sicherheit hinweg sowie vorab festgelegte Eindämmungsoptionen.

Wie hilft Isolation dabei, einen OT-Vorfall einzudämmen?

Isolation stoppt die Ausbreitung eines Vorfalls, ohne den Prozess zu destabilisieren, aber sie muss sauber erfolgen. Eine Grenze, die bereits durch kontrollierte Konnektivität geregelt wird, bietet den Verantwortlichen vorgeplante Punkte, um einen Pfad sicher zu kappen, statt unter Druck zu improvisieren.

Was erfordert die OT-Wiederherstellung?

Die Rückkehr zu einem sicheren Betrieb, was den Neuaufbau von Steuerungssystemen, die Wiederherstellung von Konfigurationen und Logik sowie das sorgfältige Wiederanfahren des Prozesses bedeuten kann. Das hängt von geschützten Backups ab, die der Vorfall nicht erreichen konnte, einschließlich Offline-Kopien der Steuerungslogik, sowie von dokumentierten Anfahrverfahren.

SRCQuellen

Planen Sie die Reaktion, bevor Sie sie brauchen

Entwerfen Sie saubere Eindämmungspunkte im Voraus.

Eine Grenze, die bereits durch kontrollierte Konnektivität geregelt wird, ermöglicht es den Verantwortlichen, ein betroffenes Segment sicher und gezielt zu isolieren, statt unter Druck eine riskante Trennung zu improvisieren.

Verwandter Artikel

Weiterlesen Ransomware in OT: How Industrial Attacks Unfold and How to Contain Them