Kritische Infrastruktur absichern
Segmentierung, Monitoring und das Purdue-Modell
Kritische Infrastruktur absichern ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Architektur zuerst
Da sich einzelne OT-Geräte und -Protokolle häufig nicht selbst schützen können, wird Sicherheit in kritischen Infrastrukturen vor allem durch die Architektur erreicht: durch die Zonierung von Netzwerken, die Festlegung erlaubter Kommunikationsbeziehungen und die Überwachung der gesamten Umgebung.
Diese Lektion entwickelt auf Grundlage der von Ihnen untersuchten Komponenten und Protokolle eine mehrschichtige Verteidigung, die am Purdue-Modell ausgerichtet ist.
Das Purdue-Modell
Die Purdue Enterprise Reference Architecture gliedert ICS in Ebenen und trennt die geschäftliche IT von der Prozesssteuerung.
- Ebene 0 — Sensoren und Aktoren
- Ebene 1 — SPSen, RTUs, Steuerungen
- Ebene 2 — SCADA, HMI, übergeordnete Steuerung
- Ebene 3 — Standortbetrieb, Historian-Systeme, EWS
- Ebenen 4–5 — Unternehmens-IT und Geschäftsnetzwerke
Der Wert des Modells liegt darin, klare Grenzen zu definieren, an denen der Datenverkehr kontrolliert werden muss.
Die industrielle DMZ
Die wichtigste Grenze liegt zwischen IT (Ebenen 4–5) und OT (Ebenen 0–3). Eine dedizierte industrielle DMZ (Ebene 3.5) liegt dazwischen, sodass die beiden Netzwerke niemals direkt miteinander kommunizieren.
- Datenbroker und replizierte Historian-Systeme befinden sich in der DMZ
- OT-Daten fließen über kontrollierte Vermittler nach außen zur IT
- Es gibt keinen direkten Pfad, über den eine Kompromittierung der IT (z. B. durch Ransomware) die Steuerungen erreichen kann
Diese einzelne Architekturentscheidung blockiert den häufigsten Pfad für ein Übergreifen.
Segmentierung und Zonen
Trennen Sie über die IT/OT-Trennung hinaus auch die OT selbst in Zonen, die durch kontrollierte Conduits verbunden sind – ein vom Standard IEC 62443 gefördertes Modell.
- Anlagen nach Funktion und Kritikalität in Zonen gruppieren
- Über die Conduits zwischen Zonen nur erforderlichen Datenverkehr zulassen
- Eine Kompromittierung auf eine Zone statt auf die gesamte Anlage begrenzen
Eine Kompromittierung in einer Zelle oder Fertigungslinie darf nicht auf eine andere übergreifen können.
Protokollbewusste Firewalls
Standardfirewalls filtern nach IP-Adresse und Port; OT benötigt Firewalls, die industrielle Protokolle verstehen und die beabsichtigte Kommunikation durchsetzen können.
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuseDas SIS schützen
Das Safety Instrumented System verdient die stärkste Isolation. Seine Aufgabe besteht darin, den Prozess in einen sicheren Zustand zu bringen. Ein Angreifer, der es erreicht, kann diese letzte Verteidigungslinie deaktivieren.
- Das SIS in einem separaten, isolierten Netzwerk vom Steuerungssystem betreiben
- Den EWS-Zugriff auf Sicherheitssteuerungen strikt beschränken
- Jeden nicht autorisierten Versuch überwachen, die Sicherheitslogik zu lesen oder zu ändern
Ein viel beachteter Angriff zielte ausdrücklich auf ein SIS; behandeln Sie seine Integrität als nicht verhandelbar.
Sicherer Fernzugriff
Der Fernzugriff für Anbieter und Ingenieure ist ein häufiger Einfallspfad. Ersetzen Sie flache VPNs in die OT durch vermittelten und überwachten Zugriff.
- Keine direkte Veröffentlichung von OT-Systemen im Internet oder über RDP
- Den Zugriff über einen Jump Host in der DMZ mit MFA führen
- Just-in-Time-Sitzungen mit zeitlicher Begrenzung und minimalen Berechtigungen gewähren
- Sitzungen zu Prüfzwecken aufzeichnen
Die Fernwartung durch Anbieter sollte bei Bedarf aktiviert und anschließend wieder deaktiviert werden, statt dauerhaft eingeschaltet zu bleiben.
Passive Überwachung und Anlageninventar
Sie können nichts schützen, was Sie nicht sehen, und Sie sollten keine fragilen OT-Systeme aktiv scannen. Verwenden Sie passive Verfahren.
- Ausgehend vom beobachteten Datenverkehr ein vollständiges Anlageninventar erstellen und pflegen
- Normale Kommunikation als Baseline erfassen und anschließend bei Abweichungen alarmieren
- Neue Geräte, unerwartete Schreibvorgänge oder nicht autorisierte Hosts erkennen
- OT-Alarme an ein SOC weiterleiten, das den Prozesskontext versteht
Passive Sensoren an Zonengrenzen schaffen Transparenz, ohne den Betrieb zu stören.
Wechselmedien und Lieferkette
Ein Air Gap bedeutet nicht automatisch Sicherheit. Mehrere schwere ICS-Vorfälle überbrückten die Lücke durch USB-Laufwerke und kompromittierte Geräte von Anbietern.
- Wechselmedien an dafür vorgesehenen Kiosken kontrollieren und scannen
- Laptops von Anbietern prüfen, bevor sie eine Verbindung herstellen
- Firmware sowie die Herkunft von Updates für Steuerungen verifizieren
- Die OT-Lieferkette mit derselben Sorgfalt behandeln wie in früheren Kursen
Die menschlichen und physischen Zugangspunkte sind oft wichtiger als der Netzwerkperimeter.
OT-Reaktion auf Vorfälle und Resilienz
Planen Sie die Reaktion unter Berücksichtigung der OT-Rahmenbedingungen, da das Abschalten eines Prozesses selbst gefährlich sein kann.
- Gemeinsam mit Prozessingenieuren ein OT-spezifisches Runbook erstellen
- Einen sicheren manuellen Fallback für den Betrieb des Prozesses definieren, falls die Steuerungen ausfallen
- Offline-Backups der SPS-Logik und Konfigurationen aufbewahren
- Mit dem Betriebsteam üben, damit die Sicherheit während der Reaktion gewährleistet bleibt
Resilienz – also die Fähigkeit, den Betrieb fortzusetzen oder sicher auszufallen – ist ebenso wichtig wie Prävention.
Standards und ein belastbares Programm
Frameworks machen aus diesen Maßnahmen ein prüfbares Programm.
- IEC 62443 — der zentrale Standard für die Sicherheit industrieller Automatisierung (Zonen, Conduits, Sicherheitslevel)
- NIST SP 800-82 — Leitlinien für die Absicherung von OT
- Sektorspezifische Vorschriften für Energie, Wasser und Pipelines
Führen Sie Architektur (Purdue, DMZ, Segmentierung), Überwachung, Zugriffskontrolle und Reaktion zu einem kontinuierlich bewerteten Programm zusammen, statt sie als einmaliges Projekt zu behandeln.
Schnelltest: Die DMZ-Grenze
Wenden Sie die Architektur an, um einen häufigen Angriffspfad zu unterbrechen.
Zusammenfassung: Schutz kritischer Infrastrukturen
Sie haben eine mehrschichtige Verteidigung für OT-Umgebungen zusammengestellt.
- Das Purdue-Modell definiert Ebenen und die zu kontrollierenden Grenzen
- Eine industrielle DMZ verhindert direkten Datenverkehr von der IT zur OT; Zonen und Conduits (IEC 62443) begrenzen das Ausmaß von Eindringversuchen
- Protokollbewusste Firewalls setzen erlaubte Befehle durch; das SIS bleibt isoliert
- Vermittelter Fernzugriff, passive Überwachung und die Kontrolle von Wechselmedien schließen wichtige Zugangspfade
- Planen Sie eine OT-bewusste Reaktion und Resilienz nach Maßgabe von IEC 62443 und NIST 800-82
Kurs abgeschlossen: Sie können industrielle Steuerungssysteme analysieren und schützen.
Häufig gestellte Fragen
Ist die Lektion „Kritische Infrastruktur absichern“ kostenlos?
Ja — der vollständige Text von „Kritische Infrastruktur absichern“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Kritische Infrastruktur absichern“?
Segmentierung, Monitoring und das Purdue-Modell Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Kritische Infrastruktur absichern“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Grundlagen industrieller Steuerungssysteme
- Unterschiede zwischen OT- und IT-Sicherheit
- Gängige ICS-Protokolle und Risiken
- Kritische Infrastruktur absichern