Der Fernzugriff auf eine SPS, eine HMI oder ein SCADA-System darf niemals dazu führen, dass ein Port im Internet veröffentlicht werden muss. Eine moderne OT-Netzwerksicherheitsarchitektur setzt auf ausgehende Verbindungen, verschlüsselte VPN-Tunnel, starke Authentifizierung, Segmentierung und lückenlose Protokollierung aller Zugriffe. Das Ziel ist einfach: die industrielle Fernwartung zu ermöglichen, ohne das Produktionsnetzwerk zu einem angreifbaren Ziel zu machen.
Warum öffentliche Ports in einer OT-Umgebung gefährlich sind
Industrienetzwerke wurden lange Zeit als isolierte Umgebungen konzipiert. SPSen, Frequenzumrichter, Bedienoberflächen, Roboter, Engineering-Arbeitsplätze und SCADA-Server kommunizierten über lokale Netzwerke, oft ohne strenge Authentifizierungsmechanismen, da nicht davon ausgegangen wurde, dass sie von außen erreichbar sein würden.
Diese Annahme trifft nicht mehr zu. Fernwartung, standortübergreifende Überwachung, Cloud-Verbindungen, externe Systemintegratoren und die Konvergenz von IT und OT haben zu einer Vervielfachung der Zugangspunkte geführt. Wenn ein öffentlicher Port zu einem industriellen Gerät geöffnet ist, ergeben sich sofort mehrere Risiken:
- Automatische Erkennung durch einen Internet-Scan;
- Offenlegung von RDP-, VNC-, SSH-, HTTP-, HTTPS-, Modbus-TCP- oder OPC-UA-Diensten;
- Verbindungsversuche mit schwachen oder wiederverwendeten Anmeldedaten;
- Ausnutzung ungepatchter Firmware;
- Fehlen verwertbarer Protokollierung;
- zu weitreichender Zugriff auf das OT-Netzwerk nach einer Kompromittierung;
- Schwierigkeiten bei der ordnungsgemäßen Beendigung der Zusammenarbeit mit einem Auftragnehmer;
- mögliche Ausbreitung von der IT in das OT bei unzureichender Segmentierung.
Das Problem ist nicht nur technischer Natur. Es betrifft auch die Einhaltung von Vorschriften, die Betriebsverantwortung und die Möglichkeit nachzuweisen, wer sich wann, von wo aus und mit welchem Gerät verbunden hat.
Das Prinzip: keine einströmende Luft
Der beste Ansatz besteht darin, die Notwendigkeit der Freigabe eines öffentlichen Ports zu beseitigen. Anstatt auf eine Verbindung aus dem Internet zu warten, baut das industrielle Gateway, das sich in der Fabrik oder am Remote-Standort befindet, selbst einen ausgehenden Tunnel zu einer kontrollierten Infrastruktur auf.
Dieses Modell wird oft als outbound only bezeichnet. Es erfüllt die OT-Anforderungen gut, da es sogar hinter einem NAT eines Netzbetreibers, einem 4G-Zugang, einer strengen Firewall oder einer gesperrten Unternehmensverbindung funktioniert.
In dieser Architektur veröffentlicht das OT-Netzwerk keine Daten im Internet. Der Tunnel wird von innen initiiert, ist verschlüsselt, authentifiziert und wird durch Zugriffsrichtlinien kontrolliert.
Zero-Trust-Architektur für die OT
Bei der Anwendung von Zero Trust in der Industrie geht es nicht darum, herkömmliche IT-Tools einfach nur zu stapeln. Vielmehr geht es darum, das Prinzip der geringsten Berechtigungen in einem Kontext umzusetzen, in dem die Geräte mitunter veraltet, anfällig, nicht patchbar oder ohne native Authentifizierung sind.
Eine Zero-Trust-OT-Architektur basiert auf vier Fragen:
- Wer beantragt den Zugriff?
- Auf welches Gerät?
- Für welchen Zeitraum?
- Mit welchem Nachweis- und Protokollierungsgrad?
Ein Techniker benötigt keinen Zugriff auf das gesamte industrielle Netzwerk. Ein SPS-Integrator benötigt möglicherweise vorübergehend Zugriff auf eine bestimmte SPS. Ein Anbieter von Überwachungssystemen benötigt möglicherweise Zugriff auf eine HMI oder einen SCADA-Server, jedoch nicht auf Frequenzumrichter, Kameras oder Bürocomputer.
Tipp: Leitprinzip Ein industrieller Fernzugriff darf niemals ein allgemeiner Netzwerkzugriff sein. Er muss eine gezielte, zeitlich begrenzte, protokollierte und widerrufbare Berechtigung sein.
Vergleich der Fernzugriffskonzepte für OT
Nicht alle Fernzugriffsmethoden sind mit dem gleichen Risiko verbunden. Die folgende Tabelle fasst die wichtigsten Unterschiede zusammen.
| Ansatz | Internet-Exposition | Rückverfolgbarkeit | OT-Risiko | Empfohlene Verwendung |
|---|---|---|---|---|
| Portweiterleitung zur SPS | Sehr hoch | Gering | Kritisch | Zu vermeiden |
| Öffentliches RDP oder VNC | Sehr hoch | Variabel | Kritisch | Zu vermeiden |
| Globales VPN ohne Segmentierung | Mittel | Mittel | Hoch | Stark einzuschränken |
| Ausgehendes VPN mit OT-Filterung | Gering | Gut | Beherrscht | Empfohlen |
| Zero-Trust-Zugriff pro Gerät | Sehr gering | Stark | Beherrscht | Für kritische Standorte empfohlen |
Der wesentliche Unterschied liegt in der Detailgenauigkeit. Ein globales VPN vermittelt oft ein Gefühl von Sicherheit, da der Tunnel verschlüsselt ist, kann jedoch, sobald der Nutzer verbunden ist, einen zu weitreichenden Zugriff ermöglichen.
OpenVPN und IPsec: Die Rolle des verschlüsselten Tunnels
OpenVPN und IPsec sind zwei bewährte Technologien zur Erstellung verschlüsselter Tunnel. In einer Eziwan-Architektur können sie genutzt werden, um industrielle Datenströme zwischen dem Gateway und dem Konzentrator zu übertragen, ohne dass die OT-Geräte direkt sichtbar werden.
Der Tunnel bietet mehrere Vorteile:
- Verschlüsselung der Kommunikation;
- Authentifizierung mittels Zertifikaten;
- stabile private Adressierung;
- Durchquerung von Firewalls über ausgehende Verbindungen;
- Zentralisierung der Zugriffsregeln;
- Sperrung einer Website oder eines Benutzers ohne Eingriff in die Steuerungen.
OpenVPN wird oft wegen seiner einfachen Handhabung, seiner guten NAT-Durchquerung und der Möglichkeit, es über TCP 443 zu nutzen, geschätzt. IPsec ist in Unternehmensnetzwerken weit verbreitet und kann mit Hardwarebeschleunigung eine hervorragende Leistung bieten. Die Wahl hängt von den IT-Vorgaben, der zentralen Firewall, dem verfügbaren Verwaltungsaufwand und den internen Richtlinien ab.
Starke Authentifizierung und X.509-Zertifikate
Gemeinsam genutzte Passwörter gehören zu den häufigsten Schwachstellen bei der industriellen Fernwartung. Sie werden zwischen internen Teams, Systemintegratoren, Lieferanten und Bereitschaftsdiensten weitergegeben. Sie werden selten rechtzeitig geändert und lassen sich nur schwer einer bestimmten Person zuordnen.
Eine gesündere Architektur basiert auf individuellen Identitäten:
- ein Zertifikat pro Benutzer oder pro Gerät;
- unabhängiger Widerruf;
- begrenzte Gültigkeitsdauer;
- Multi-Faktor-Authentifizierung für den Zugriff auf sensible Bereiche;
- Rechte, die an eine Rolle, einen Standort, ein Gerät oder einen Zeitbereich gebunden sind.
Das Zertifikat bestätigt die technische Identität. Die MFA verringert das Risiko, das mit dem Diebstahl eines Geräts oder eines Geheimnisses verbunden ist. Die Zugriffsrichtlinie schränkt ein, was der Benutzer nach der Anmeldung tatsächlich tun kann.
OT/IT-Segmentierung: Zonen und Kanäle
Die OT-Sicherheit beschränkt sich nicht auf das VPN. Es muss auch kontrolliert werden, was über den Tunnel erreichbar ist. Die von der IEC 62443 inspirierten Best Practices nutzen die Konzepte von Zonen und Kanälen: Geräte mit ähnlichem Risikograd werden zusammengefasst, und Datenflüsse zwischen Zonen werden explizit zugelassen.
Diese Trennung verhindert, dass ein Wartungszugang zu einer allgemeinen Verbindung zwischen dem Informationssystem und der Werkstatt wird. Außerdem begrenzt sie im Falle einer Kompromittierung die seitlichen Bewegungen.
Mindestanforderungen an die Filterung
Ein OT-Gateway sollte standardmäßig alle Zugriffe ablehnen und nur die erforderlichen Datenströme zulassen. Die Regeln müssen verständlich, dokumentiert und überprüfbar sein.
| Quelle | Ziel | Protokoll | Aktion | Begründung |
|---|---|---|---|---|
| Autorisierter Techniker | SPS Linie 1 | Modbus TCP 502 | Zulassen | Wartung der SPS bestätigt |
| Autorisierter Techniker | HMI Werkstatt | HTTPS 443 | Zulassen | Diagnose der lokalen Schnittstelle |
| SCADA-Server | SPS Linie 2 | OPC UA 4840 | Zulassen | Industrielle Überwachung |
| Eziwan-Gateway | VPN-Konzentrator | OpenVPN oder IPsec | Zulassen | Verschlüsselter ausgehender Tunnel |
| IT-Netzwerk | Gesamtes OT-Netzwerk | Alle | Blockieren | Verweigerung des Querzugriffs |
| Internet | Steuerungen | Alle | Blockieren | Keine öffentlichen Ports exponiert |
Diese Logik ist einfach, verändert aber alles: Das OT-Netzwerk ist standardmäßig nicht mehr zugänglich. Jeder Datenfluss wird zu einer bewussten Entscheidung.
Protokollierung und Rückverfolgbarkeit gemäß NIS2
Die Richtlinie NIS2 stellt für zahlreiche europäische Organisationen höhere Anforderungen in den Bereichen Cyber-Governance, Risikomanagement, Geschäftskontinuität und Vorfallbearbeitung. In Frankreich unterstützt die ANSSI diesen Kurs mit Ressourcen wie dem Référentiel Cyber France.
Für ein OT-Netzwerk ist die Rückverfolgbarkeit von Fernzugriffen ein zentraler Aspekt. Es reicht nicht aus, zu wissen, dass ein VPN aktiv war. Man muss in der Lage sein, eine Sitzung nachzuvollziehen.
Ein aussagekräftiges Prüfprotokoll muss Folgendes enthalten:
- Identität des Benutzers;
- Authentifizierungsmethode;
- Startdatum und -zeit;
- Enddatum und -zeit;
- betroffene Website;
- Zielgerät;
- verwendetes Protokoll;
- Quell-IP-Adresse;
- Ziel-IP-Adresse;
- angewandte Richtlinienentscheidung;
- Ergebnis der Verbindung;
- Ereignisse im Zusammenhang mit einer Sperrung oder einem Fehlschlag.
Info Audit Die Protokolle müssen exportierbar sein, mit einem Zeitstempel versehen werden und gemäß den internen Richtlinien des Unternehmens aufbewahrt werden. Ihr Wert hängt sowohl von ihrer Genauigkeit als auch von ihrer Lesbarkeit während eines Audits oder nach einem Vorfall ab.
Erkennung von Anomalien
Die Sicherheit eines Fernzugriffs beschränkt sich nicht nur auf die Authentifizierung. Eine technisch gültige Sitzung kann dennoch ungewöhnlich sein. Daher ist es sinnvoll, bei ungewöhnlichem Verhalten Warnmeldungen auszulösen.
Beispiele für relevante Anomalien in der OT:
- Verbindung außerhalb des zulässigen Zeitfensters;
- Zugriff aus einem ungewöhnlichen geografischen Gebiet;
- Zugriffsversuch auf ein nicht autorisiertes Gerät;
- Datenvolumen, das über das übliche Maß hinausgeht;
- wiederholte MFA-Fehlversuche;
- plötzlicher Protokollwechsel;
- längere Aktivität während eines nicht geplanten Zeitraums;
- Anmeldung eines Auftragnehmers nach Vertragsende;
- Zugriff auf mehrere OT-Bereiche ohne Begründung.
Diese Warnmeldungen müssen verwertbar sein. Zu viele allgemeine Warnmeldungen werden letztendlich ignoriert. Eine gute Anomalie-Regel muss angeben, wer betroffen ist, welches Gerät betroffen ist und warum das Ereignis vom erwarteten Verhalten abweicht.
Widerruf von Zugriffsrechten: Der oft vergessene Test
Ein sicherer Fernzugriff muss sich leicht deaktivieren lassen. Dies ist besonders in industriellen Umgebungen wichtig, in denen mehrere Dienstleister an derselben Produktionslinie tätig sein können.
Der Widerruf muss Folgendes umfassen:
- Ausscheiden eines Mitarbeiters;
- Ablauf des Vertrags eines Subunternehmers;
- Verlust oder Diebstahl eines Arbeitsplatzes;
- Verdacht auf Kompromittierung;
- Änderung des Einsatzbereichs;
- Ende eines Bereitschaftsdienstes oder eines Wartungszeitraums.
Die Sperrung per Zertifikat ist sauberer als ein gemeinsames Passwort. Sie ermöglicht es, eine Identität zu sperren, ohne alle anderen Benutzer zu beeinträchtigen und ohne die industriellen Geräte neu konfigurieren zu müssen.
Befristete Zugangsberechtigungen und Zeitfenster
Nicht alle OT-Zugriffsrechte müssen dauerhaft sein. Um das Risiko zu verringern, ist es ratsam, befristete Rechte zu vergeben:
- Der Zugang gilt nur für die Dauer eines Einsatzes;
- Das Zeitfenster ist an einen Arbeitsauftrag gebunden;
- Beschränkung auf Werktage;
- Vorherige Genehmigung für kritische Bereiche;
- Automatisches Ablaufen nach Abschluss des Einsatzes;
- Manuelle Verlängerung, falls der Einsatz länger dauert als vorgesehen.
Dieses Modell ist besonders nützlich für Systemintegratoren, Maschinenwartungstechniker, Steuerungshersteller und Bereitschaftsteams.
Häufige Anwendungsfälle
Die OT-Sicherheit ohne öffentliche Schnittstelle findet in vielen industriellen Umgebungen Anwendung.
| Anwendungsfall | Anforderung | Empfohlene Architektur |
|---|---|---|
| Fernwartung von SPSen | Punktueller Zugriff auf eine SPS | Ausgehendes VPN, MFA, Filterung nach IP und Port |
| SCADA-Überwachung an mehreren Standorten | Kontinuierliche Datenerfassung | Permanenter Tunnel, Segmentierung, Netzwerküberwachung |
| Wartung durch den Lieferanten | Beschränkter Zugriff auf eine Maschine | Temporärer Zugriff, automatischer Widerruf, Protokollierung |
| Isolierter Standort mit 4G | Keine Glasfaserverbindung | Industrielles Gateway, Dual-SIM, ausgehendes VPN |
| Cybersicherheits-Audit | Zugriffsnachweis | Exportierbare Protokolle, Zeitstempel, dokumentierte Richtlinien |
| Trennung von IT und OT | Reduzierung von Lateral Movement | Industrielle DMZ, Zonen und Kanäle, standardmäßige Zugriffsverweigerung |
Für Remote-Standorte ohne Glasfaseranschluss lässt sich diese Architektur mit einem Eziwan-Gateway und einer Lösung für industrielle Konnektivität kombinieren. Für Unternehmen, die den Zugriff über mehrere Standorte hinweg zentralisieren möchten, bietet die Option Eziwan-Cloud die Möglichkeit, Tunnel, Richtlinien und Protokolle zu bündeln.
Bewährte Verfahren bei der Aushärtung
Eine Architektur ohne öffentliche Schnittstellen verringert die Sicherheitsrisiken erheblich, muss jedoch durch Maßnahmen zur Absicherung ergänzt werden.
- Deaktivieren Sie nicht benötigte Dienste auf dem Gateway;
- Ändern Sie alle Standard-Anmeldedaten;
- Trennen Sie Verwaltung, Überwachung und Wartung voneinander;
- Verwenden Sie individuelle Zertifikate;
- Aktivieren Sie die MFA für kritische Zugriffe;
- Beschränken Sie den Datenverkehr nach IP-Adresse, Port und Protokoll;
- akzeptierte und abgelehnte Verbindungen protokollieren;
- die Sperrfunktion regelmäßig testen;
- die Firmware nach einem validierten Verfahren aktualisieren;
- die Konfiguration des Gateways sichern;
- Routen, VLANs, Regeln und Konten dokumentieren;
- die Protokolle in das SIEM integrieren, sofern vorhanden.
Häufiger Fehler Ein verschlüsseltes VPN reicht nicht aus, wenn der verbundene Benutzer Zugriff auf das gesamte OT-Netzwerk hat. Sicherheit entsteht durch die Kombination aus Verschlüsselung, Identitätsprüfung, Segmentierung, Filterung und Rückverfolgbarkeit.
Beispiel für eine Zugriffsrichtlinie
Hier ist ein Beispiel für eine einfache Richtlinie für ein Werk mit einer automatisierten Produktionslinie.
Aufgabe: SPS-Integrator
Zugelassene Standorte: Werk A
Zulässige Geräte: PLC-L1, HMI-L1
Zulässige Protokolle: Modbus TCP 502, HTTPS 443
Öffnungszeiten: Montag bis Freitag, 08:00–18:00 Uhr
MFA : obligatoire
Maximale Sitzungsdauer: 2 Stunden
Protokollierung: vollständig
Ablauf: automatisch nach 7 Tagen
Diese Richtlinie gewährt ausreichenden Zugriff für die Arbeit, ohne den Rest des Netzwerks freizugeben. Sie ist zudem für die OT, die IT, den RSSI und einen Prüfer nachvollziehbar.
Wie Eziwan den Fernzugriff auf OT-Systeme absichert
Eziwan richtet eine speziell für industrielle Umgebungen konzipierte Fernzugriffsarchitektur ein: ausgehender Tunnel, OpenVPN- oder IPsec-VPN, starke Authentifizierung, Segmentierung, Filterung und zentralisierte Überwachung. Das Gateway wird so nah wie möglich am OT-Netzwerk installiert, während die Benutzerzugriffe über eine zentralisierte Infrastruktur gesteuert werden.
Zu den wichtigsten Funktionen gehören:
- keine auf der Industriewebsite veröffentlichten eingehenden Ports;
- verschlüsselter ausgehender Tunnel vom Gateway;
- individuelle X.509-Zertifikate;
- MFA (TOTP) für sensible Zugriffe;
- Zugriffsrichtlinien nach Benutzer, Standort und Gerät;
- Filterung des industriellen Datenverkehrs;
- exportierbares Audit-Protokoll;
- schnelle Sperrung von Zugriffen;
- Überwachung des Tunnelstatus;
- Warnmeldungen bei ungewöhnlichem Verhalten.
Dieser Ansatz ermöglicht es, die betrieblichen Anforderungen der Branche zu wahren und gleichzeitig die Internet-Exposition deutlich zu reduzieren.
Umsetzungsplan
Die Absicherung eines OT-Netzwerks ohne öffentliche Ports kann schrittweise erfolgen.
1. Die bestehenden Zugänge erfassen
Ermitteln Sie offene Ports, vorhandene VPNs, gemeinsam genutzte Konten, Dienstleister, zugängliche Steuerungsgeräte und SCADA-Datenströme. In diesem Schritt werden häufig vergessene Zugriffsmöglichkeiten aufgedeckt.
2. Direkte Belichtungen entfernen
Deaktivieren Sie die Portweiterleitungen zu Steuerungen, Bedienoberflächen, Windows-Rechnern, SCADA-Servern und Verwaltungsschnittstellen. Ersetzen Sie diese durch einen kontrollierten ausgehenden Tunnel.
3. Festlegung der OT-Zonen
Gruppieren Sie die Anlagen nach Kritikalität, Produktionslinie, Werkstatt oder Funktion. Ein Pumpenbereich, ein Aufbereitungsbereich, ein Verpackungsbereich oder ein Energiebereich müssen nicht unbedingt dieselben Berechtigungen haben.
4. Zugriffsrichtlinien erstellen
Legen Sie die Berechtigungen nach Rollen fest: interner Automatisierungstechniker, Wartungstechniker des Lieferanten, Betreiber, Netzwerkadministrator, Vorgesetzter. Jede Rolle muss einen klar definierten Zuständigkeitsbereich haben.
5. MFA und Zertifikate aktivieren
Ersetzen Sie gemeinsam genutzte Geheimnisse durch individuelle Identitäten. Aktivieren Sie die MFA für kritische Steuerungen, SCADA-Server und den Zugriff von Dienstleistern.
6. Protokollierung testen
Stellen Sie sicher, dass jede Sitzung ein aussagekräftiges Protokoll erzeugt: Benutzer, Gerät, Protokoll, Uhrzeit, Sicherheitsentscheidung und Ergebnis.
7. Den Widerruf testen
Löschen Sie bewusst einen Testzugang und vergewissern Sie sich, dass er nicht mehr funktioniert. Durch diese einfache Überprüfung vermeiden Sie, dass Sie erst zu spät feststellen, dass ein alter Zugang noch aktiv ist.
Fazit
Bei der Absicherung eines industriellen OT-Netzwerks geht es nicht darum, einen öffentlichen Port unauffälliger zu gestalten. Die richtige Strategie besteht darin, eingehende Zugriffe zu unterbinden, verschlüsselte ausgehende Tunnel einzurichten, jeden Benutzer zu authentifizieren, die industriellen Bereiche zu segmentieren und alle wichtigen Aktionen zu protokollieren.
Mit einer Eziwan-Architektur können Techniker und Dienstleister auf die Steuerungen, HMI-Systeme und SCADA-Systeme zugreifen, die sie tatsächlich benötigen, ohne Ports im Internet zu öffnen und ohne allgemeinen Zugriff auf das Produktionsnetzwerk zu gewähren. Dies bildet eine solide Grundlage, um Cyberrisiken zu reduzieren, die Rückverfolgbarkeit zu verbessern und die Anforderungen an die Compliance gemäß NIS2, IEC 62443 und den Best Practices der industriellen Cybersicherheit zu erfüllen.
Weiterführende Informationen
- Industrielle Cybersicherheit – Best Practices für die durchgängige Absicherung Ihrer OT-Netzwerke
- Industrielles VPN – Verschlüsseln Sie die Kommunikation mit Ihren Steuerungen, ohne öffentliche Ports freizugeben
- NIS2 für die Industrie – Bringen Sie Ihre OT-Sicherheit in Einklang mit der NIS2-Richtlinie
- Industrieller Fernzugriff – sicherer Zugriff auf OT-Geräte ohne ein im Internet exponiertes VPN
- Cybersicherheit beim OT-Fernzugriff – sichern Sie gezielt die Fernzugriffsströme zu Ihren industriellen Netzwerken ab