YekCity
Aus der Analyse realer Angriffe auf Strom- und Versorgungsnetze entstanden: eine Modellstadt mit echten Steuerungen, an der sich diese Angriffe nachstellen, erkennen und üben lassen.
Entstanden aus der Analyse realer Angriffe auf Strom- und Versorgungsnetze: eine physische Modellstadt mit echten Industriesteuerungen und echten Protokollen, an der sich genau diese Angriffe nachstellen, erkennen und üben lassen. Mit sichtbarer Wirkung, ohne Risiko für eine reale Anlage.
Warum ein IT-Cyber-Range für OT nicht reicht
Klassische Trainingsumgebungen bilden Webanwendungen, Verzeichnisdienste und Endgeräte ab. Sie bilden keine Fernwirkprotokolle ab, keine Schutzgeräte und vor allem keine physische Folge. Genau diese Verbindung ist das Besondere an OT: Ein manipuliertes Paket führt dazu, dass etwas stehenbleibt.
SOC-Teams kennen die Theorie industrieller Angriffe und haben sie nie gesehen. Was ein Schaltbefehl im Netzverkehr auslöst, wie sich eine Firmware-Änderung an einer Steuerung äußert, wie ein Alarm aussieht, der wirklich einer ist: Das lässt sich nicht lesen, das muss man einmal beobachtet haben.
Was in der Modellstadt steckt
Echte Steuerungen im Modellmaßstab. Was hier läuft, läuft in einer Anlage genauso.
Echte Steuerungen
Industriesteuerungen verschiedener Hersteller, verdrahtet wie in einer Anlage, mit Bedienpanels, Antrieben und Sensorik. Ein 3D-gedrucktes Stadtmodell macht die Wirkung sichtbar: Wenn ein Angriff durchgeht, geht das Licht aus.
Echte Protokolle
Fernwirktechnik über IEC 60870-5-104, Stationskommunikation über IEC 61850 mit GOOSE und MMS, dazu Modbus, DNP3, PROFINET, S7 und OPC UA. Die Protokolle, in denen die dokumentierten Angriffe auf Stromnetze stattgefunden haben.
Echte Netzarchitektur
Segmentiert nach dem Purdue-Modell, mit Übergangszone, Leitebene und Prozessnetz, Firewalls und Sprungrechnern dazwischen. Damit lassen sich Segmentierungsfragen nicht nur diskutieren, sondern durchspielen.
Aus analysierten Vorfällen abgeleitet
Am Anfang stand die Analyse. Wir haben die dokumentierten Angriffe auf die Strom- und Versorgungsnetze in der Ukraine durchgearbeitet und den Vorfall im polnischen Bahnverkehr und daraus abgeleitet, was ein Angreifer technisch tatsächlich getan hat. Die Modellstadt ist auf dieser Grundlage entstanden, nicht umgekehrt.
Nachstellen lassen sich deshalb Manipulation über Fernwirkprotokolle, Eingriffe in die Stationskommunikation und Angriffe auf Sicherheitssteuerungen. Dazu Techniken, die in unseren eigenen Prüfungen funktioniert haben, anonymisiert und für den Trainingsbetrieb aufbereitet.
Der Ablauf ist immer derselbe: Der Angriff läuft, die Wirkung wird im Modell sichtbar und parallel schreibt ein SIEM mit. Danach lässt sich Schritt für Schritt zurückverfolgen, welches Ereignis welchen Eintrag erzeugt hat und wo eine Erkennung hätte greifen können.
Sensibilisierung, Übung, Ernstfall
Für Entscheiderrunden gibt es die kurze Fassung: ein Angriff auf die Stromversorgung, zwei Minuten, am Ende geht das Licht in der Modellstadt aus, während das SIEM daneben jeden Schritt protokolliert. Für Budgetentscheidungen ist das überzeugender als jede Risikomatrix.
In der Red-Blue-Variante arbeitet eine Gruppe an der Angriffskette, während die andere in der Auswertung sitzt und erkennen soll, was passiert. Beide Seiten lernen dasselbe, von entgegengesetzten Enden.
Wir haben die Anlage im Energiesektor eingesetzt und damit Notfallübungen in echten Security Operations Centern durchgeführt, also mit den Teams, die im Ernstfall tatsächlich am Bildschirm sitzen. Öffentlich gezeigt haben wir sie unter anderem auf der it-sa in Nürnberg und auf dem IT-Sicherheitstag NRW in Dortmund.
Wofür sich die Umgebung abbilden lässt
Energieversorgung mit Erzeugung, Umspannung und Verteilung, Bahninfrastruktur, Fertigung und Wasserversorgung. Für dokumentierte Übungen im Rahmen regulatorischer Nachweise lässt sich der Durchlauf protokollieren.
Die Anlage dient außerdem als Prüfstand für unsere eigene Arbeit: Erkennungsregeln, die hier nicht anschlagen, gehen nicht in den Betrieb und Prüfvorgehen wird hier eingeübt, bevor es in eine Kundenanlage geht.
Was zu YekCity gefragt wird
Nein. Die Steuerungen sind echte Industriehardware, die Protokolle sind die realen und die Wirkung ist physisch sichtbar. Simuliert ist nur der Maßstab.
Ja. Wenn Sie einen Vorfall oder eine Architektur nachstellen wollen, bauen wir das Szenario dafür. Das ist der übliche Weg bei Übungen, die zu einer konkreten Anlage passen sollen.
Die Anbindung an gängige Plattformen ist vorbereitet, sodass Ihre Analystinnen und Analysten in der Oberfläche arbeiten, die sie aus dem Alltag kennen.
Der volle Aufbau steht in unserem Labor. Für Veranstaltungen und Managementrunden gibt es eine transportable Variante, die den Kern zeigt.
Den Demonstrator im Einsatz sehen.
Wir zeigen die Anlage, die Angriffswege und was sich daran prüfen lässt.