Direkt zum Inhalt
Smart Grid

YekCity

Aus der Analyse realer Angriffe auf Strom- und Versorgungsnetze entstanden: eine Modellstadt mit echten Steuerungen, an der sich diese Angriffe nachstellen, erkennen und üben lassen.

Der Demonstrator YekCity, eine Miniaturstadt mit Umspannwerk und Wasserwerk

Entstanden aus der Analyse realer Angriffe auf Strom- und Versorgungsnetze: eine physische Modellstadt mit echten Industriesteuerungen und echten Protokollen, an der sich genau diese Angriffe nachstellen, erkennen und üben lassen. Mit sichtbarer Wirkung, ohne Risiko für eine reale Anlage.

Das Problem

Warum ein IT-Cyber-Range für OT nicht reicht

Klassische Trainingsumgebungen bilden Webanwendungen, Verzeichnisdienste und Endgeräte ab. Sie bilden keine Fernwirkprotokolle ab, keine Schutzgeräte und vor allem keine physische Folge. Genau diese Verbindung ist das Besondere an OT: Ein manipuliertes Paket führt dazu, dass etwas stehenbleibt.

SOC-Teams kennen die Theorie industrieller Angriffe und haben sie nie gesehen. Was ein Schaltbefehl im Netzverkehr auslöst, wie sich eine Firmware-Änderung an einer Steuerung äußert, wie ein Alarm aussieht, der wirklich einer ist: Das lässt sich nicht lesen, das muss man einmal beobachtet haben.

Der Aufbau

Was in der Modellstadt steckt

Echte Steuerungen im Modellmaßstab. Was hier läuft, läuft in einer Anlage genauso.

Echte Steuerungen

Industriesteuerungen verschiedener Hersteller, verdrahtet wie in einer Anlage, mit Bedienpanels, Antrieben und Sensorik. Ein 3D-gedrucktes Stadtmodell macht die Wirkung sichtbar: Wenn ein Angriff durchgeht, geht das Licht aus.

Echte Protokolle

Fernwirktechnik über IEC 60870-5-104, Stationskommunikation über IEC 61850 mit GOOSE und MMS, dazu Modbus, DNP3, PROFINET, S7 und OPC UA. Die Protokolle, in denen die dokumentierten Angriffe auf Stromnetze stattgefunden haben.

Echte Netzarchitektur

Segmentiert nach dem Purdue-Modell, mit Übergangszone, Leitebene und Prozessnetz, Firewalls und Sprungrechnern dazwischen. Damit lassen sich Segmentierungsfragen nicht nur diskutieren, sondern durchspielen.

Grundlage

Aus analysierten Vorfällen abgeleitet

Physischer OT-Simulator YekCity Umspannwerk, Gebaeude, Verkehrssteuerung und Wasserwerk als Modell, gesteuert von echten Steuerungen mit industriellen Protokollen. CONTROL ROOM REAL PLCS · MODBUS · S7COMM IEC 61850 · IEC 60870-5-104 >_ MODEL CITY POWER · TRAFFIC · WATER YEKCITY · IEC 61850, IEC-104, MODBUS

Am Anfang stand die Analyse. Wir haben die dokumentierten Angriffe auf die Strom- und Versorgungsnetze in der Ukraine durchgearbeitet und den Vorfall im polnischen Bahnverkehr und daraus abgeleitet, was ein Angreifer technisch tatsächlich getan hat. Die Modellstadt ist auf dieser Grundlage entstanden, nicht umgekehrt.

Nachstellen lassen sich deshalb Manipulation über Fernwirkprotokolle, Eingriffe in die Stationskommunikation und Angriffe auf Sicherheitssteuerungen. Dazu Techniken, die in unseren eigenen Prüfungen funktioniert haben, anonymisiert und für den Trainingsbetrieb aufbereitet.

Der Ablauf ist immer derselbe: Der Angriff läuft, die Wirkung wird im Modell sichtbar und parallel schreibt ein SIEM mit. Danach lässt sich Schritt für Schritt zurückverfolgen, welches Ereignis welchen Eintrag erzeugt hat und wo eine Erkennung hätte greifen können.

Einsatz

Sensibilisierung, Übung, Ernstfall

OT-Trainings in zwei Stufen Professional arbeitet remote an einem virtuellen Wasserwerk ueber drei Ebenen und schliesst mit Pruefung und Notfalluebung ab. Expert steht in Praesenz vor echten Steuerungen und schreibt die Erkennungsregeln selbst. PROFESSIONAL 4 DAYS · REMOTE · 32 UNITS L2 HMI · OPC UA L1 MODBUS TCP L0 PUMP · TANK VIRTUAL WATERWORKS TEST 40 QUESTIONS EXERCISE WITH ROLES EXPERT 3 DAYS · ON SITE INSTRUMENTATION REAL PLCS modbus: function 6; WRITE THE RULES YOURSELF OT TRAINING · PROFESSIONAL, EXPERT

Für Entscheiderrunden gibt es die kurze Fassung: ein Angriff auf die Stromversorgung, zwei Minuten, am Ende geht das Licht in der Modellstadt aus, während das SIEM daneben jeden Schritt protokolliert. Für Budgetentscheidungen ist das überzeugender als jede Risikomatrix.

In der Red-Blue-Variante arbeitet eine Gruppe an der Angriffskette, während die andere in der Auswertung sitzt und erkennen soll, was passiert. Beide Seiten lernen dasselbe, von entgegengesetzten Enden.

Wir haben die Anlage im Energiesektor eingesetzt und damit Notfallübungen in echten Security Operations Centern durchgeführt, also mit den Teams, die im Ernstfall tatsächlich am Bildschirm sitzen. Öffentlich gezeigt haben wir sie unter anderem auf der it-sa in Nürnberg und auf dem IT-Sicherheitstag NRW in Dortmund.

Sektoren

Wofür sich die Umgebung abbilden lässt

Energieversorgung mit Erzeugung, Umspannung und Verteilung, Bahninfrastruktur, Fertigung und Wasserversorgung. Für dokumentierte Übungen im Rahmen regulatorischer Nachweise lässt sich der Durchlauf protokollieren.

Die Anlage dient außerdem als Prüfstand für unsere eigene Arbeit: Erkennungsregeln, die hier nicht anschlagen, gehen nicht in den Betrieb und Prüfvorgehen wird hier eingeübt, bevor es in eine Kundenanlage geht.

Häufige Fragen

Was zu YekCity gefragt wird

Nein. Die Steuerungen sind echte Industriehardware, die Protokolle sind die realen und die Wirkung ist physisch sichtbar. Simuliert ist nur der Maßstab.

Ja. Wenn Sie einen Vorfall oder eine Architektur nachstellen wollen, bauen wir das Szenario dafür. Das ist der übliche Weg bei Übungen, die zu einer konkreten Anlage passen sollen.

Die Anbindung an gängige Plattformen ist vorbereitet, sodass Ihre Analystinnen und Analysten in der Oberfläche arbeiten, die sie aus dem Alltag kennen.

Der volle Aufbau steht in unserem Labor. Für Veranstaltungen und Managementrunden gibt es eine transportable Variante, die den Kern zeigt.

Vertraut von
Nächster Schritt

Den Demonstrator im Einsatz sehen.

Wir zeigen die Anlage, die Angriffswege und was sich daran prüfen lässt.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
E-Mail
info@yekta-it.de
PGP verfügbar
Standort
Dortmund
Ruhrallee 9 · 44139