Speicherprogrammierbare Steuerungen (SPS) und SCADA-Systeme steuern die physische Welt: Sie öffnen Ventile, treiben Motoren an und halten Prozesse innerhalb sicherer Grenzen. Sie wurden für Zuverlässigkeit und Echtzeitsteuerung in einem vertrauenswürdigen Netzwerk entworfen, in einer Zeit, in der Netzwerksicherheit noch nicht die Sorge war, die sie heute ist.

Dieses Erbe ist der Grund, warum ihre Absicherung schwierig ist und warum die wirksamste Maßnahme oft die im Konzept einfachste ist: einzuschränken, wer sie erreichen kann und wann. Dieser Artikel betrachtet, warum Steuerungssysteme fragil sind und wie eine reduzierte Erreichbarkeit sie schützt.

01Wichtigste Erkenntnisse

  1. 01

    SPS- und SCADA-Systeme wurden für Zuverlässigkeit und Echtzeitsteuerung gebaut, nicht für die Abwehr von Netzwerkangriffen.

  2. 02

    Viele industrielle Protokolle sind insecure by design und verfügen weder über Authentifizierung noch über Verschlüsselung.

  3. 03

    Das Patchen von Steuerungssystemen ist schwierig, weil Verfügbarkeit, Sicherheit und Herstellersupport Änderungen einschränken.

  4. 04

    Da sich die Geräte selbst nur begrenzt härten lassen, ist die Reduzierung ihrer Erreichbarkeit oft die stärkste verfügbare Maßnahme.

  5. 05

    Der Engineering-Zugriff lässt sich auf bewusst gewählte Zeitfenster begrenzen, und das Monitoring kann eingehende Verbindungswege vermeiden.

02Was SPS und SCADA sind und warum sie fragil sind

Eine SPS ist eine robuste Steuerung, die die Logik ausführt, die einen physischen Prozess antreibt. SCADA-Systeme überwachen und koordinieren diese Steuerungen über ein Areal oder einen Standort hinweg und geben Bedienern Sichtbarkeit und Kontrolle. Zusammen bilden sie das Nervensystem industrieller Abläufe.

Ihre Fragilität ist keine Nachlässigkeit, sondern Erbe. Sie wurden dafür entworfen, über Jahrzehnte hinweg zuverlässig eine Aufgabe zu erfüllen, in einem Netzwerk, das als vertrauenswürdig und isoliert angenommen wurde. Vertraulichkeit und Authentifizierung gehörten nicht zu den Entwurfszielen, weil das Bedrohungsmodell kein feindliches Netzwerk vorsah.

Steuerungssysteme sind nicht zufällig unsicher; sie wurden für eine Welt gebaut, in der das Netzwerk selbst der Perimeter war.

03Insecure-by-design-Protokolle

Viele der Protokolle, die Steuerungssysteme sprechen, wurden ohne Sicherheitsfunktionen entwickelt. Häufig fehlt jede Authentifizierung, sodass jedes Gerät, das eine Steuerung erreichen kann, Befehle erteilen kann, und es fehlt jede Verschlüsselung, sodass der Datenverkehr gelesen und manipuliert werden kann.

  • Befehle können von jeder erreichbaren Quelle akzeptiert werden, ohne dass deren Identität überprüft wird.
  • Der Datenverkehr kann beobachtet und verändert werden, weil er unverschlüsselt ist.
  • Protokollfunktionen, die für das Engineering gedacht sind, können von jedem mit Netzwerkzugang aufgerufen werden.
  • Diese Protokolle nachträglich um Sicherheit zu ergänzen, ist auf bestehender Ausrüstung oft nicht praktikabel.

Die Konsequenz ist deutlich: Bei vielen Steuerungssystemen ist Netzwerkerreichbarkeit faktisch gleichbedeutend mit Zugriff. Wenn ein System die Steuerung erreichen kann, kann es sie oft auch befehligen.

04Warum das Patchen schwierig ist

Der Reflex aus der IT ist, zu patchen, doch Steuerungssysteme widersetzen sich dem. Die Produktion lässt sich nicht ohne Weiteres anhalten, Änderungen gefährden Sicherheit und Stabilität, und eine Herstellerzertifizierung kann ein System an eine bestimmte Konfiguration binden.

  • Ausfallzeiten für das Patchen können kostspielig oder betrieblich inakzeptabel sein.
  • Änderungen an einem gesteuerten Prozess bergen ein Sicherheits- und Stabilitätsrisiko.
  • Herstellersupport und Zertifizierung können einschränken, was verändert werden darf.
  • Manche Ausrüstung ist schlicht zu alt, um überhaupt noch Updates zu erhalten.

Patchen bleibt wichtig, wo es machbar ist, aber es kann nicht die primäre Verteidigung für Systeme sein, zwischen deren sicheren Wartungsfenstern Jahre liegen können.

05Segmentierung und minimale Erreichbarkeit

Wenn sich die Geräte kaum härten und nicht frei patchen lassen, bleibt als Hebel die Erreichbarkeit. Je weniger Systeme eine Steuerung erreichen können und je kürzer die Zeit dafür ist, desto kleiner ist die Gelegenheit, sie anzugreifen.

Die Segmentierung in Zonen ist die Grundlage: Steuerungen werden in eng kontrollierten Zonen mit bewusst begrenzten Übergängen (Conduits) platziert. Für die sensibelsten Steuerungssegmente kann ein AIRGAPNET-Muster für kontrollierte Konnektivität sie standardmäßig getrennt halten und nur für freigegebene Engineering- oder Datenfenster erreichbar machen, sodass Erreichbarkeit die Ausnahme statt der Regel ist.

06Zeitfenster für den Engineering-Zugriff

Ingenieure müssen Steuerungen erreichen, um Änderungen vorzunehmen, aber sie müssen dies gelegentlich tun, nicht durchgehend. Das macht den Engineering-Zugriff zu einem idealen Kandidaten für zeitlich begrenzte Konnektivität.

Statt einen Engineering-Pfad dauerhaft offen zu lassen, kann er für eine freigegebene Aufgabe geöffnet und danach wieder geschlossen werden. Die Steuerung ist erreichbar, während gearbeitet wird, und die übrige Zeit unerreichbar, also die meiste Zeit.

07Monitoring ohne eingehende Verbindungswege

Sichtbarkeit in Steuerungssysteme ist wertvoll, aber sie sollte nicht zum Preis eines neuen eingehenden Verbindungswegs erkauft werden. Monitoring-Daten können nach außen geschoben werden, statt von einem Werkzeug erfasst zu werden, das nach innen greift.

Telemetrie und Ereignisse in eine Richtung an eine Monitoring-Plattform weiterzuleiten, erhält die Sichtbarkeit und wahrt zugleich das Prinzip, dass nichts Datenverkehr in Richtung der Steuerung initiiert. Beobachtung muss nicht Erreichbarkeit bedeuten.

08Schlussgedanke

SPS- und SCADA-Systeme werden in absehbarer Zeit keine gehärteten, verschlüsselten, leicht patchbaren Geräte werden. Sie sind dafür gebaut, einen Prozess zuverlässig auszuführen, und genau das werden sie weiter tun. Sie abzusichern bedeutet, die Geräte so zu akzeptieren, wie sie sind, und das Netzwerk um sie herum zu kontrollieren.

Reduzieren Sie, wer sie erreichen kann und wann, begrenzen Sie den Engineering-Zugriff auf bewusst gewählte Zeitfenster und überwachen Sie, ohne eingehende Verbindungswege zu öffnen. Bei Systemen, in denen Erreichbarkeit gleich Zugriff ist, ist die Kontrolle der Erreichbarkeit die Sicherheit.

FAQHäufig gestellte Fragen

Warum sind SPS- und SCADA-Systeme unsicher?

Sie wurden für Zuverlässigkeit und Echtzeitsteuerung in einem Netzwerk entworfen, das als vertrauenswürdig und isoliert angenommen wurde. Authentifizierung und Verschlüsselung gehörten nicht zu den Entwurfszielen, sodass viele industrielle Protokolle Befehle von jedem erreichbaren Gerät akzeptieren, ohne dessen Identität zu überprüfen.

Warum ist das Patchen von SPS und SCADA schwierig?

Produktionsverfügbarkeit, Sicherheits- und Stabilitätsrisiken sowie Herstellerzertifizierungen schränken Änderungen ein, und manche Ausrüstung ist zu alt für Updates. Patchen ist wichtig, wo es machbar ist, kann aber nicht die primäre Verteidigung für Systeme sein, zwischen deren sicheren Wartungsfenstern Jahre liegen.

Wenn man Steuerungssysteme nicht patchen kann, wie sichert man sie ab?

Indem man die Erreichbarkeit reduziert. Segmentieren Sie Steuerungen in eng kontrollierte Zonen, begrenzen Sie, welche Systeme sie erreichen können und wie lange, beschränken Sie den Engineering-Zugriff auf bewusst gewählte Zeitfenster und halten Sie die sensibelsten Segmente standardmäßig getrennt.

Was bedeutet 'Erreichbarkeit ist Zugriff' für Steuerungssysteme?

Weil vielen industriellen Protokollen die Authentifizierung fehlt, kann jedes System, das eine Steuerung erreichen kann, sie oft auch befehligen. Dadurch ist Netzwerkerreichbarkeit faktisch gleichbedeutend mit Zugriff, sodass die Kontrolle der Erreichbarkeit zur zentralen Sicherheitsmaßnahme wird.

Wie lassen sich Steuerungssysteme sicher überwachen?

Indem Telemetrie und Ereignisse nach außen an eine Monitoring-Plattform geschoben werden, statt dass ein Werkzeug nach innen greift. Eine Weiterleitung in nur eine Richtung erhält die Sichtbarkeit und stellt zugleich sicher, dass nichts Datenverkehr in Richtung der Steuerung initiiert.

SRCQuellen

Kontrollieren Sie das Netzwerk, nicht nur das Gerät

Wo Erreichbarkeit gleich Zugriff ist, kontrollieren Sie die Erreichbarkeit.

Halten Sie sensible Steuerungssegmente standardmäßig getrennt, begrenzen Sie den Engineering-Zugriff auf freigegebene Zeitfenster und überwachen Sie in nur eine Richtung, sodass Steuerungen nur dann erreichbar sind, wenn es sein muss.

Verwandter Artikel

Weiterlesen IEC 62443 Zones and Conduits Explained: A Practical OT Segmentation Guide