Fällt ein Bürorechner aus, ärgert sich ein Mensch. Fällt eine Steuerung aus, steht eine Anlage — im schlimmsten Fall sind Menschen in Gefahr. OT-Sicherheit befasst sich mit dem Schutz genau dieser Systeme und folgt eigenen Regeln, die von klassischer IT-Sicherheit deutlich abweichen.
Für Unternehmen mit Produktion oder kritischer Gebäudetechnik gehört das Thema in die Gesamtverantwortung der IT-Leitung.
Was ist OT-Sicherheit?
OT steht für Operational Technology: Hard- und Software, die physische Prozesse steuert und überwacht. Dazu zählen speicherprogrammierbare Steuerungen, Leit- und SCADA-Systeme sowie Sensorik und Aktorik in Produktionsanlagen, außerdem Systeme der Energie-, Wasser- und Gebäudetechnik. OT-Sicherheit umfasst alle Maßnahmen, die diese Systeme vor Ausfällen und Angriffen bewahren.
Der wesentliche Unterschied zur IT liegt in den Prioritäten. Die IT schützt zuerst die Vertraulichkeit von Daten; in der OT zählen Verfügbarkeit und Integrität mehr. Die Anlage muss laufen — und exakt das tun, was sie soll, weil Fehler physische Folgen haben. Hinzu kommen lange Lebenszyklen: Maschinen und Steuerungen bleiben oft Jahrzehnte im Einsatz, während die IT ihre Systeme nach wenigen Jahren erneuert. Viele OT-Komponenten laufen deshalb mit Betriebssystemen und Protokollen, für die es längst keine Sicherheitsupdates mehr gibt.
Auch das Patchen gehorcht eigenen Gesetzen: Updates brauchen die Freigabe des Anlagenherstellers, Wartungsfenster sind selten und teuer, und ein fehlgeschlagenes Update kann die Produktion anhalten. Selbst aktive Scans können empfindliche Steuerungen zum Absturz bringen. Klassische IT-Rezepte lassen sich daher selten unverändert übernehmen.
Vorgehen in der Praxis
Bewährte Programme folgen einer klaren Reihenfolge:
- Transparenz herstellen: Ein passives Inventar erfasst Geräte, Softwarestände und Kommunikationsbeziehungen, ohne den Betrieb zu stören. Dabei tauchen regelmäßig Systeme auf, die auf keiner Liste mehr standen.
- Zonen nach dem Purdue-Modell bilden: Das Purdue-Modell gliedert Produktionsumgebungen in Ebenen — von der Feldebene mit Sensoren über Steuerungen und Leitsysteme bis zur Unternehmens-IT. Zwischen den Ebenen entstehen definierte Übergänge; der Austausch mit der IT läuft über eine industrielle DMZ.
- Segmentierung durchsetzen: Die Zonen werden technisch getrennt, damit Störungen und Angreifer in ihrem Bereich bleiben. Verbindungen zwischen Zonen brauchen eine explizite Freigabe.
- Fernzugriffe kontrollieren: Wartungszugänge von Herstellern und Dienstleistern erhalten minimale Rechte, laufen über kontrollierte Übergänge, sind zeitlich begrenzt und werden protokolliert.
- Überwachen und reagieren: OT-taugliches Monitoring erkennt ungewöhnliche Kommunikation passiv. Notfallpläne regeln, wie sich einzelne Bereiche isolieren lassen, ohne die gesamte Produktion anzuhalten.
Warum OT-Sicherheit wichtig ist
- IT und OT verschmelzen: Fernwartung und Cloud-Anbindung verbinden Produktionsnetze mit der Außenwelt — die frühere strikte Trennung existiert in den meisten Betrieben nicht mehr.
- Ransomware trifft zunehmend produzierende Unternehmen; oft springt sie von der Büro-IT auf die Produktion über oder erzwingt deren vorsorgliche Abschaltung.
- Stillstand kostet ab der ersten Minute: Produktionsausfall, Ausschuss, Vertragsstrafen und Lieferverzug summieren sich schnell.
- Angriffe auf Steuerungen können Menschen und Umwelt gefährden — Sicherheit und Arbeitsschutz hängen hier unmittelbar zusammen.
- Altsysteme mit bekannten Schwachstellen bleiben aus wirtschaftlichen Gründen jahrelang im Einsatz und lassen sich ausschließlich über ihr Umfeld schützen.
- Regulierung wie NIS-2 bezieht Produktionsumgebungen ausdrücklich ein.
Typische Szenarien
- Ransomware verschlüsselt die Büro-IT; die Produktion wird vorsorglich getrennt und steht tagelang, obwohl die Steuerungen selbst intakt sind.
- Der kompromittierte Fernwartungszugang eines Maschinenherstellers dient als Einstieg ins Produktionsnetz.
- An einer Anlage läuft ein altes Windows-System ohne Updates; ein Austausch würde die Neuabnahme der gesamten Anlage auslösen.
- Ein nachgerüsteter Sensor sendet Daten direkt in die Cloud und umgeht dabei alle definierten Zonenübergänge.
- Ein Servicetechniker bringt über ein mitgebrachtes Notebook unbemerkt Schadsoftware in die Leitebene.
Abgrenzung: OT und IoT
OT bezeichnet industrielle Steuerungstechnik, die als Teil einer Anlage physische Prozesse regelt und deren Ausfall Produktion oder Sicherheit gefährdet. IoT (Internet of Things) meint vernetzte Geräte wie Kameras, Raumsensoren oder smarte Gebäudetechnik, die vor allem Daten liefern und meist keinen Prozess steuern. Dazwischen liegt das Industrial IoT: Sensoren und Geräte, die Produktionsdaten in Auswertungen und Cloud-Dienste einspeisen. Für die Sicherheit gilt überall dasselbe Grundprinzip: eigene Zonen, kontrollierte Übergänge, kein Direktzugriff aus dem Büro- oder Gastnetz.
Schutz durch Segmentierung
Die wirksamste Einzelmaßnahme in gewachsenen Produktionsnetzen ist Segmentierung: Sie schützt auch Systeme, die sich weder patchen noch mit Agenten ausstatten lassen, weil sie an deren Umfeld ansetzt. Zonen nach Purdue-Logik, explizit freigegebene Verbindungen und kontrollierte Fernwartungszugänge lassen sich auf Netzwerkebene umsetzen, sodass Anlagen und Abnahmen unangetastet bleiben. In der Praxis übernehmen spezialisierte Managed-Service-Provider Planung und Betrieb dieser Trennung — etwa mit gemanagter Zero-Trust-Mikrosegmentierung, von der Analyse der Kommunikationsbeziehungen bis zum laufenden Betrieb.
Häufige Fragen
Welche Systeme gehören zur OT?
Alle Systeme, die physische Prozesse steuern oder überwachen: speicherprogrammierbare Steuerungen, Leit- und SCADA-Systeme, Bedienpanels, Industrie-PCs, Sensoren und Aktoren sowie die Netztechnik in Produktionsumgebungen. Auch Gebäudetechnik wie Aufzugs-, Klima- und Zutrittssysteme zählt dazu. Gemeinsam ist ihnen, dass ihr Ausfall unmittelbar den Betrieb trifft und klassische IT-Sicherheitswerkzeuge dort oft ungeeignet sind.
Warum ist Patchen in der OT so schwierig?
Updates benötigen in der Regel die Freigabe des Anlagenherstellers, sonst erlöschen Gewährleistung oder Zertifizierung. Wartungsfenster sind selten, weil die Produktion durchläuft, und ein fehlgeschlagenes Update kann Anlagen stillsetzen. Für viele Altsysteme existieren schlicht keine Updates mehr. Der Schutz verlagert sich deshalb auf das Umfeld: Segmentierung, kontrollierte Zugänge und Überwachung senken das Risiko, ohne das System selbst anzufassen.
Was beschreibt das Purdue-Modell?
Das Purdue-Modell ist ein Referenzmodell, das Produktionsumgebungen in Ebenen gliedert — von Sensoren und Aktoren über Steuerungen und Leitsysteme bis hinauf zur Unternehmens-IT. Zwischen Produktions- und Büroebene sieht es eine industrielle DMZ als kontrollierten Übergang vor. In der Praxis dient es vor allem als gemeinsame Sprache für Zonenbildung und Segmentierung, auch wenn moderne Cloud-Anbindungen es aufweichen.
Was unterscheidet OT von IIoT?
OT steuert Prozesse: Fällt sie aus, steht die Anlage. IIoT-Geräte sammeln und übertragen vor allem Produktionsdaten, etwa für vorausschauende Wartung oder Auswertungen in der Cloud. IIoT vergrößert damit die Angriffsfläche der OT, weil zusätzliche Verbindungen nach außen entstehen. Beide gehören in eigene Netzzonen mit kontrollierten Übergängen, damit ein kompromittierter Sensor keine Steuerung erreicht.
Wie startet ein OT-Sicherheitsprojekt ohne Risiko für die Produktion?
Mit passiver Analyse: Inventar und Kommunikationsbeziehungen werden aus dem Netzwerkverkehr erhoben — ohne aktive Scans, die Steuerungen stören könnten. Darauf folgen ein Zonenkonzept und eine Segmentierung, die zunächst im Beobachtungsmodus läuft und erst nach Prüfung der Regeln durchgesetzt wird. Schutz entsteht so schrittweise, jede Änderung bleibt rückholbar, und die Produktion läuft während des gesamten Projekts weiter.