0Pricing
Cyber Security Academy · Lektion

Gängige ICS-Protokolle und Risiken

Modbus, DNP3 und ihre Schwachstellen

Gängige ICS-Protokolle und Risiken ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum Protokolle wichtig sind

Industrieprotokolle sind die Sprache, über die Controller, SCADA und Feldgeräte Daten und Befehle austauschen. Die meisten wurden für isolierte, vertrauenswürdige Netzwerke entwickelt und verfügen daher nicht über die Authentifizierung und Verschlüsselung, die wir in IT erwarten.

Wenn Sie ihre Schwachstellen verstehen, wissen Sie genau, was ein Angreifer im OT-Netzwerk tun könnte und welche kompensierenden Kontrollen erforderlich sind.

Modbus

Modbus ist eines der ältesten und am weitesten verbreiteten Industrieprotokolle und lässt sich einfach implementieren. Modbus/TCP überträgt es über Ethernet.

  • Ein Master liest und schreibt Register/Coils auf Slave-Geräten
  • Keine Authentifizierung: Jedes Gerät, das einen Slave erreichen kann, kann ihn steuern
  • Keine Verschlüsselung: Der Datenverkehr wird im Klartext übertragen und kann leicht gelesen oder gefälscht werden
  • Keine Integritätsprüfungen, die einen böswilligen Absender erkennen

Ein Angreifer im Netzwerksegment kann einfach eine Coil schreiben, um ein Gerät zu betätigen.

# a Modbus function code 5 writes a single coil (e.g. open/close a relay)
# request fields are minimal: address, function, data, CRC
# nothing in the protocol proves WHO sent it

DNP3

DNP3 (Distributed Network Protocol) ist in der Strom- und Wasserversorgung weit verbreitet und wurde für unzuverlässige Verbindungen über große Entfernungen entwickelt. Zu seinen Funktionen gehören Zeitstempel und die Übertragung von Änderungen.

  • Das Protokoll ist umfangreicher als Modbus, aber dem Basisprotokoll fehlt weiterhin eine integrierte Sicherheit
  • In einem offenen Netzwerk ist es anfällig für Spoofing und Replay-Angriffe
  • Eine Erweiterung namens Secure Authentication (DNP3-SA) existiert, wird aber nicht immer eingesetzt

Wenn DNP3-SA nicht unterstützt wird, müssen Netzwerkkontrollen diesen Schutz ersetzen.

Andere gängige Protokolle

Die OT-Landschaft umfasst zahlreiche Protokolle; einige davon werden Ihnen häufig begegnen:

  • EtherNet/IP (CIP) — weit verbreitet in der Fertigungsautomatisierung
  • PROFINET / PROFIBUS — häufig in europäischen Industrieumgebungen
  • IEC 60870-5-104 — Energieversorgungsunternehmen, mit einer ähnlichen Funktion wie DNP3
  • IEC 61850 — Automatisierung von Umspannwerken
  • OPC / OPC-UA — ein Standard für den Datenaustausch; OPC-UA unterstützt insbesondere Sicherheitsfunktionen

OPC-UA hebt sich dadurch hervor, dass Authentifizierung und Verschlüsselung von Anfang an als Optionen vorgesehen wurden.

Keine Authentifizierung

Die folgenschwerste Schwachstelle vieler älterer Protokolle ist das Fehlen von Authentifizierung. Das Protokoll kann einen legitimen Master nicht von einem Angreifer unterscheiden.

  • Jeder Host im Netzwerk kann Befehle senden, die gültig aussehen
  • Die Nachricht enthält kein Konzept für Anmeldedaten oder Autorisierung
  • Das Gerät vertraut allem, was es empfängt

Deshalb ist die Netzwerkzugriffskontrolle die erste Verteidigungslinie: Wenn Angreifer das Protokoll nicht erreichen können, können sie es nicht missbrauchen.

Keine Verschlüsselung: Mitschneiden und Manipulation

Protokolle im Klartext machen den Prozess für jeden sichtbar, der den Datenverkehr passiv überwacht.

  • Ein Angreifer kann den Prozess kartieren, indem er beobachtete Lese- und Schreibvorgänge auswertet
  • Sollwerte, Alarme und Befehle sind sichtbar
  • Wer sich in den Datenpfad einschaltet, kann den Datenverkehr unterwegs manipulieren

Das Aufzeichnen eines solchen Datenverkehrs zu Analysezwecken muss sorgfältig und ausschließlich auf Systemen erfolgen, deren Untersuchung Sie autorisiert sind; passive Taps vermeiden Störungen des laufenden Prozesses.

Replay- und Injection-Angriffe

Ohne Authentifizierung oder Garantien für die Aktualität können aufgezeichnete Daten erneut verwendet werden.

  • Replay — einen legitimen Befehl aufzeichnen und später erneut senden, um eine Aktion zu wiederholen
  • Command Injection — eine gültige Protokollnachricht erstellen, um ein Gerät zu betätigen
  • False Data Injection — der HMI gefälschte Sensorwerte zuführen

False Data Injection ist besonders gefährlich: Bediener sehen möglicherweise normale Messwerte, während der Prozess in einen unsicheren Zustand abgleitet.

Man-in-the-Middle in OT

Ein Angreifer, der sich zwischen SCADA und einer Steuerung positioniert, kann den Datenaustausch sowohl lesen als auch neu schreiben.

  • Dem Bediener sichere Werte anzeigen und gleichzeitig schädliche Befehle an die SPS senden
  • Alarme unterdrücken, sodass ein Fehler unbemerkt bleibt
  • Sollwerte ohne das Wissen des Bedieners ändern

Diese Täuschung der Bediener bei gleichzeitiger Sabotage des Prozesses ist ein Kennzeichen ausgefeilter ICS-Angriffe und begründet die Notwendigkeit einer Integritätsüberwachung auf Netzwerkebene.

Sichere Protokollvarianten

Wenn die Ausrüstung dies unterstützt, sollten Sie Protokolloptionen bevorzugen, die zusätzliche Sicherheitsfunktionen bieten.

  • OPC-UA mit aktivierten Sicherheitsrichtlinien bietet Authentifizierung, Signierung und Verschlüsselung
  • DNP3-SA ergänzt DNP3 um Challenge-Response-Authentifizierung
  • TLS-Wrapper oder sichere Gateways können älteren Datenverkehr zwischen Zonen schützen

Diese Optionen sind auf älteren Geräten nicht flächendeckend verfügbar. Daher geht das Design davon aus, dass viele Endpunkte unsicher bleiben, und schützt sie an der Netzwerkgrenze.

Passive Überwachung und Tiefeninspektion

Da Sie das Protokoll oft nicht ändern können, erkennen Sie stattdessen Missbrauch. OT-bewusste Überwachung versteht diese Protokolle und meldet Anomalien, ohne Datenverkehr einzuschleusen.

  • Eine Baseline für normale Master, Slaves und Befehlsmuster erstellen
  • Bei unerwarteten Schreibbefehlen oder neuen Geräten alarmieren
  • Sollwerte oder Befehle außerhalb des zulässigen Bereichs sowie Befehle von nicht autorisierten Hosts erkennen
  • Passive Taps verwenden, damit die Überwachung den Prozess niemals stört

Protokolle und Netzwerkverteidigung

Da ältere Protokolle sich nicht selbst schützen können, muss das Netzwerk sie schützen.

  • Das Netzwerk segmentieren, sodass nur autorisierte Hosts mit einer Steuerung über das Protokoll kommunizieren können
  • Protokollbewusste Firewalls einsetzen, die nur erwartete Funktionscodes zulassen
  • Eine auf ICS-Protokolle abgestimmte passive Angriffserkennung einsetzen
  • Wenn möglich, auf sichere Varianten migrieren

Damit sind die Architekturmaßnahmen der abschließenden Lektion vorbereitet.

Schnelltest: Protokollschwachstelle

Denken Sie über das zentrale Risiko älterer ICS-Protokolle nach.

Zusammenfassung: ICS-Protokolle und Risiken

Sie haben die Protokolle und ihre inhärenten Schwachstellen kennengelernt.

  • Modbus, DNP3 und vergleichbare Protokolle wurden für vertrauenswürdige Netzwerke entwickelt und verfügen weder über Authentifizierung noch über Verschlüsselung
  • Dadurch werden Mitschneiden, Replay, Command Injection, False Data Injection und Man-in-the-Middle-Angriffe ermöglicht
  • Angreifer können Bediener täuschen, während sie den Prozess sabotieren
  • Bevorzugen Sie, sofern unterstützt, sichere Varianten wie OPC-UA und DNP3-SA
  • Schützen Sie die Umgebung andernfalls durch Segmentierung, protokollbewusste Firewalls und passive Überwachung

Als Nächstes: Schutz für kritische Infrastrukturen entwerfen.

Häufig gestellte Fragen

Ist die Lektion „Gängige ICS-Protokolle und Risiken“ kostenlos?

Ja — der vollständige Text von „Gängige ICS-Protokolle und Risiken“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Gängige ICS-Protokolle und Risiken“?

Modbus, DNP3 und ihre Schwachstellen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Gängige ICS-Protokolle und Risiken“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Grundlagen industrieller Steuerungssysteme
  2. Unterschiede zwischen OT- und IT-Sicherheit
  3. Gängige ICS-Protokolle und Risiken
  4. Kritische Infrastruktur absichern
← Zurück zu Cyber Security Academy