0Pricing
Cyber Security Academy · Lektion

Unterschiede zwischen OT- und IT-Sicherheit

Warum Sicherheit und Verfügbarkeit die Regeln verändern

Unterschiede zwischen OT- und IT-Sicherheit ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Andere Welten, andere Regeln

IT-Sicherheitspraktiken direkt auf OT anzuwenden, richtet oft mehr Schaden an als Nutzen. Die beiden Bereiche verfolgen unterschiedliche Ziele, verwenden unterschiedliche Technologien und fallen auf unterschiedliche Weise aus. Wer in den OT-Bereich wechselt, muss sich von mehreren gewohnten Reflexen lösen.

Diese Lektion stellt die Prioritäten, Einschränkungen und Bedrohungen gegenüber, die OT-Sicherheit zu einer eigenen Disziplin machen.

Das CIA-Dreieck kehrt sich um

IT priorisiert das CIA-Dreieck aus Vertraulichkeit, Integrität und Verfügbarkeit. In OT kehrt sich diese Reihenfolge praktisch um.

  • Verfügbarkeit zuerst — der Prozess muss weiterlaufen; Ausfallzeiten können gefährlich oder äußerst kostspielig sein
  • Integrität an zweiter Stelle — Messwerte und Befehle müssen vertrauenswürdig sein
  • Vertraulichkeit an letzter Stelle — Sensorwerte sind nur selten geheim

Über allem steht ein Aspekt, den IT nicht in gleicher Weise kennt: die Sicherheit. Der Schutz von Menschenleben und Umwelt hat Vorrang vor allem anderen.

Sicherheit hat oberste Priorität

In OT kann eine Sicherheitsmaßnahme, die dazu führen könnte, dass sich ein Prozess unerwartet verhält, schlimmer als die Bedrohung sein. Eine automatisierte Aktion, die eine Turbine auslöst oder ein Ventil im falschen Moment schließt, kann Menschen verletzen.

  • Änderungen an der Sicherheit dürfen niemals die Sicherheitsfunktion beeinträchtigen
  • Nicht nur das Sicherheitspersonal, sondern auch Ingenieure müssen Änderungen freigeben
  • Das SIS muss unabhängig und vertrauenswürdig bleiben

Deshalb müssen aggressive IT-Taktiken wie die automatische Isolation in OT sorgfältig angepasst werden.

Sie können nicht einfach patchen

In IT gilt schnelles Patchen als oberstes Gebot. In OT ist es Einschränkungen unterworfen.

  • Das Patchen kann einen Anlagenstillstand erfordern, der Monate im Voraus geplant werden muss
  • Die Zertifizierung durch den Hersteller kann nicht freigegebene Patches verbieten
  • Ein fehlerhafter Patch kann die Produktion stoppen oder einen Sicherheitsnachweis ungültig machen

Da das Patchen langsam erfolgt, setzt OT stärker auf kompensierende Kontrollen: Segmentierung, Überwachung und Zugriffskontrolle schützen Systeme, die nicht schnell aktualisiert werden können.

Legacy und lange Lebenszyklen

OT-Geräte laufen jahrzehntelang. Häufig sind Controller und Betriebssysteme, deren Herstellersupport längst abgelaufen ist, noch in Betrieb, weil ihr Austausch den physischen Produktionsstrang neu aufbauen würde.

  • Nicht mehr unterstützte Betriebssystemversionen, für die keine Patches verfügbar sind
  • Hardware, auf der moderne Sicherheitsagenten nicht ausgeführt werden können
  • Protokolle aus einer Zeit, in der man von einem isolierten Netzwerk ausging

Sie müssen absichern, was vorhanden ist, nicht, was Sie sich wünschen würden.

Protokolle mit unsicherem Design

Viele Industrieprotokolle wurden für vertrauenswürdige, physisch isolierte Netzwerke entwickelt und verfügen daher standardmäßig über keine Authentifizierung oder Verschlüsselung. In einem solchen Netzwerk kann jedes Gerät, das einen Controller erreicht, ihn steuern.

  • Befehle werden akzeptiert, ohne die Identität des Absenders zu überprüfen
  • Der Datenverkehr wird häufig im Klartext übertragen und lässt sich leicht fälschen
  • Bei älteren Versionen handelt es sich dabei um eine Designannahme und nicht um einen behebaren Fehler

Der Schutz besteht darin, zu kontrollieren, wer das Netzwerk erreichen kann. Darauf wird später eingegangen.

Aktive Scans können schädlich sein

In IT gehören Schwachstellenscans zum Alltag. In OT können aggressive Scans empfindliche Geräte zum Absturz bringen. Manche PLCs gehen in den Fehlerzustand oder stoppen, wenn sie unerwarteten Datenverkehr empfangen. In einem laufenden Prozess kann das gefährlich sein.

  • Bevorzugen Sie die passive Netzwerküberwachung gegenüber aktiven Scans
  • Testen Sie jedes aktive Tool zunächst in einer Laborumgebung oder während eines Wartungsfensters
  • Stimmen Sie sich mit dem Betriebspersonal ab, bevor Sie Produktionsnetzwerke berühren

Die Leitlinie lautet: In OT darf die Prüfung nicht selbst zum Vorfall werden.

Echtzeit- und deterministische Einschränkungen

Regelkreise laufen unter strengen zeitlichen Vorgaben. Das Hinzufügen von Latenz oder Jitter kann einen Prozess destabilisieren.

  • Inline-Sicherheitsgeräte dürfen keine schädliche Verzögerung verursachen
  • Aufwendige Agenten können Echtzeitaufgaben CPU-Zeit entziehen
  • Netzwerkänderungen können zeitlich eng abgestimmte Kommunikation unterbrechen

Die Sicherheit muss sich in den vom Prozess geforderten Determinismus einfügen. Dadurch scheiden Lösungen aus, die in IT problemlos eingesetzt werden können.

Physische Folgen

Der entscheidende Unterschied: OT-Vorfälle haben physische Auswirkungen in der realen Welt. Ein kompromittierter IT-Server gibt Daten preis; ein kompromittiertes OT-System kann einen Tank zum Überlaufen bringen, eine Turbine beschädigen, Wasser verunreinigen oder Beschäftigte gefährden.

Dadurch steigen die Risiken und die Risikobewertung verändert sich. Das schlimmste mögliche Ergebnis ist nicht nur finanzieller oder reputationsbezogener Schaden, sondern kann der Verlust von Menschenleben sein. Die Bedrohungsmodellierung in OT muss physische Auswirkungen und Auswirkungen auf die Sicherheit berücksichtigen, nicht nur Daten.

Andere Bedrohungsakteure und Ziele

OT zieht ein eigenes Bedrohungsprofil an.

  • Staatliche Akteure, die auf eine strategische Störung kritischer Infrastrukturen abzielen
  • Angreifer, deren Ziel die physische Störung und nicht der Datendiebstahl ist
  • Selbst nicht zielgerichtete IT-Ransomware kann auf OT übergreifen und den Betrieb stoppen

Da die Folgen schwerwiegend sind und Angreifer über erhebliche Ressourcen verfügen können, legt die OT-Abwehr neben der Prävention großen Wert auf Resilienz und Erkennung.

IT-Praktiken an OT anpassen

Das Ziel besteht nicht darin, IT-Sicherheit aufzugeben, sondern sie anzupassen.

  • Bevorzugen Sie passive Überwachung und Segmentierung gegenüber aufdringlichen Scans und schnellem Patchen
  • Stellen Sie Sicherheit und Verfügbarkeit über die Vertraulichkeit
  • Beziehen Sie Prozessingenieure in jede Sicherheitsentscheidung ein
  • Verwenden Sie kompensierende Kontrollen für Systeme, die nicht gepatcht werden können

Diese Grundsätze bilden die Grundlage für die folgenden Lektionen zu Protokollen und Architekturen.

Schnelltest: OT-Prioritäten

Wenden Sie die umgekehrten Prioritäten auf eine konkrete Entscheidung an.

Rückblick: OT- und IT-Sicherheit

Sie haben gelernt, warum OT-Sicherheit eine eigene Disziplin ist.

  • Die Prioritäten kehren sich um: Sicherheit und Verfügbarkeit zuerst, Vertraulichkeit zuletzt
  • Das Patchen ist eingeschränkt; setzen Sie auf kompensierende Kontrollen
  • Legacy-Geräte und Protokolle mit unsicherem Design gehören zum Alltag
  • Aktive Scans und aufdringliche Agenten können empfindliche Echtzeitgeräte schädigen
  • Vorfälle haben physische Folgen; beziehen Sie Prozessingenieure in jede Entscheidung ein

Als Nächstes: die konkreten Protokolle und ihre Schwachstellen.

Häufig gestellte Fragen

Ist die Lektion „Unterschiede zwischen OT- und IT-Sicherheit“ kostenlos?

Ja — der vollständige Text von „Unterschiede zwischen OT- und IT-Sicherheit“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Unterschiede zwischen OT- und IT-Sicherheit“?

Warum Sicherheit und Verfügbarkeit die Regeln verändern Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Unterschiede zwischen OT- und IT-Sicherheit“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Grundlagen industrieller Steuerungssysteme
  2. Unterschiede zwischen OT- und IT-Sicherheit
  3. Gängige ICS-Protokolle und Risiken
  4. Kritische Infrastruktur absichern
← Zurück zu Cyber Security Academy