Direkt zum Inhalt

OT Security Training: Professional und Expert

Zwei Stufen, die aufeinander aufbauen. Der Professional läuft remote an einer laufenden Laboranlage und schließt mit einer Prüfung ab. Der Expert steht in Präsenz vor echten Steuerungen.

Laboraufbau mit VIPA-Steuerung, SIMATIC S7-1500, Antrieb, SIMATIC-Bedienpanel, Klemmenleiste und SICK-Sicherheitstechnik.
Vertraut von
Der Unterschied

Warum OT-Sicherheit eigene Trainings braucht

Eine Anlage steuert einen physischen Prozess. Sie bleibt über ihren Lebenszyklus weitgehend im selben Aufbau. Neustarts und Patches hängen an geplanten Stillständen, und wie oft die kommen, entscheidet der Prozess. Ein Teil ihrer Protokolle stammt aus der Zeit geschlossener Netze und überträgt bis heute ohne Anmeldung, etwa Modbus TCP oder klassisches S7comm. Bei OPC UA sind Authentifizierung und Verschlüsselung vorgesehen. Ob sie im konkreten Fall eingeschaltet sind, ist eine Prüffrage. Dazu hängt die Anlage inzwischen an Fernwartung, ERP und Servicelaptops.

Unsere OT-Trainings setzen genau dort an. Beide Stufen enden an einer Anlage, die über IEC 60870-5-104, IEC 61850, Modbus TCP und OPC UA kommuniziert.

Die beiden Stufen

Welche Stufe zu wem passt

Schulungsaufbau mit VIPA-Steuerung, SIMATIC S7-1500, Antrieb, Bedienpanel und SICK-Sicherheitssteuerung.

Welche Stufe passt, hängt weniger am Titel als daran, was danach getan werden soll.

OT Security Professional, vier Tage remote, 32 Unterrichtseinheiten. Für alle, die Sicherheitsanforderungen an eine Anlage einordnen müssen. Behandelt werden die Komponenten und Protokolle einer Anlage, die Anforderungen aus IEC 62443 und NIS2 sowie Netzarchitektur und Vorfallreaktion. Gearbeitet wird an einer laufenden Laboranlage, rund 40 Prozent der Zeit sind Praxisübungen. Am Ende stehen eine Prüfung mit vierzig Fragen und eine Notfallübung mit verteilten Rollen.

OT Security Expert, drei Tage Präsenz, 24 Unterrichtseinheiten. Für alle, die Befunde selbst erzeugen und belegen müssen. Protokolle Byte für Byte, Angriffe kontrolliert durchführen, Erkennungsregeln auf den eigenen Aufzeichnungen schreiben und daran prüfen, ob sie greifen. Rund 80 Prozent des Kurses sind Praxisübungen. Der Professional ist Voraussetzung, wenn keine gleichwertige Praxiserfahrung vorliegt.

Wer welchen Weg nimmt. Führungskräfte und Einsteiger kommen mit dem Professional aus. SOC- und Leitwartenpersonal braucht beides, das Verständnis für den Prozess und die Fähigkeit, eine Regel zu schreiben und zu prüfen. Sicherheitspersonal mit OT-Auftrag steigt beim Expert ein, sobald die Grundlagen sitzen. Dort geht es darum, Protokolle selbst zu lesen, Angriffe kontrolliert durchzuführen und Erkennungsregeln zu schreiben.

Der vollständige Lehrplan steht auf der jeweiligen Seite, damit er an einer Stelle gepflegt wird und nicht an zweien.

Format

Tabletop Exercise

Playbook for response in OT One alert, one decision node and three routes: isolate, capture or observe, depending on what the process can carry. ALERT WRITE COMMAND OUT OF SCHEDULE CAN THE PROCESS TAKE IT? YES ISOLATE PARTLY CAPTURE NO OBSERVE PLAYBOOK · RESPONSE WITHOUT A PRODUCTION STOP

Wissen ist das eine, unter Druck die richtige Entscheidung zu treffen das andere.

Eine Tabletop Exercise ist eine moderierte Simulation eines Sicherheitsvorfalls. Kein Code, keine Werkzeuge. Ein Szenario, ein Raum und die Menschen, die im Ernstfall zusammenarbeiten müssen. Neue Informationen kommen in Echtzeit, Entscheidungen fallen ohne vollständige Faktenlage. Typische Szenarien:

  • Ransomware breitet sich Richtung OT aus
  • Verdächtige Firmware-Änderung an einer SPS
  • Unbekannter Fernzugriff in der Nacht
  • Anomale Prozesswerte ohne erkennbare Ursache

Geübt werden Eskalationswege und Kommunikation, Entscheidungen unter Unsicherheit, die Zusammenarbeit zwischen IT, OT, Produktion und Management sowie die Abwägung zwischen Safety, Security und Verfügbarkeit. Die Szenarien entstehen gemeinsam mit Ihnen, damit sie zu Ihrer Anlage, Ihrer Branche und Ihren Risiken passen.

Dauer: 2 bis 4 Stunden. Ergebnis: dokumentierte Lessons Learned, identifizierte Prozesslücken, Maßnahmenplan.

Format

Red- und Blue-Team-Übung auf YekCity

Der Demonstrator YekCity, eine Miniaturstadt mit Umspannwerk und Wasserwerk

YekCity ist unsere Modellstadt mit Stromversorgung und Industrieanlagen. Echte Steuerungen von Siemens und Schneider, echte Protokolle mit Modbus, S7comm, OPC UA, IEC 60870-5-104 und IEC 61850, echte Angriffe. Die Szenarien stammen aus dokumentierten Vorfällen, etwa dem Industroyer-Angriff auf ein ukrainisches Umspannwerk, der IEC 60870-5-104 und IEC 61850 genutzt hat.

Im Red- und Blue-Format greift unser Red Team an, Ihr Blue Team erkennt und stoppt. Die Lichter gehen aus, Prozesse stoppen, kontrolliert und abgestimmt. In der Purple-Variante arbeiten beide zusammen und werten nach jeder Phase gemeinsam aus: Was wurde erkannt, was nicht, warum? Welche Use Cases fehlen im SIEM, wo greift das Playbook nicht? Das Format ist iterativ und liefert Verbesserungen statt einer Momentaufnahme.

Geprüft werden die Abdeckung gegen MITRE ATT&CK for ICS, Alarmqualität und Triage-Fähigkeit, Reaktionszeit und Wirksamkeit der Playbooks sowie die Koordination zwischen IT-SOC und OT-Engineering.

Als Abschluss eines SOC-Aufbaus eignet sich das Format besonders. Es zeigt, ob die aufgebauten Fähigkeiten im Ernstfall greifen. Eine Basis-Erkennung mit OT-IDS und SIEM-Anbindung sollte dafür stehen.

Fachliche Vertiefungen

Für Bahn und Fahrzeug

Für Sicherheitspersonal aus der Bahn- und Schienenindustrie haben wir ein eigenes Training entwickelt, das an YekTrain arbeitet. Behandelt werden MVB und CANopen, gefälschte Telegramme, Angriffserkennung auf dem Fahrzeugbus und der Aufbau eines Rail SOC.

Für das Fahrzeugumfeld läuft das entsprechende Format an YekCar mit CAN, Diagnose über UDS und Keyless-Systemen. Krisenübungen für Versorger und Kommunen laufen an YekCity. Alle drei Aufbauten stammen aus unserer Forschung und arbeiten mit echter Technik.

Häufige Fragen

Häufige Fragen zu OT-Trainings

Für den Professional setzen wir Grundlagen in IT, Netzwerk und IT-Sicherheit voraus, Automatisierungstechnik dagegen nicht. Für den Expert kommt der Professional oder gleichwertige Praxiserfahrung dazu.

Professional schließt mit einer Prüfung über vierzig Fragen ab, dazu kommt die Notfallübung. Beides wird bescheinigt und lässt sich als Nachweis regelmäßiger Schulung nach NIS-2 verwenden.

Schulen ja, angreifen nein. Die Übungen laufen an der Laboranlage oder an unseren Aufbauten im Labor. In der Produktivanlage arbeiten wir passiv und im abgestimmten Fenster.

Beim Expert acht bis zwölf, in Teams zu zwei bis drei, damit jeder an die Steuerungen und an die Messtechnik kommt. Professional läuft remote und verträgt mehr.

Nachweise

Zertifizierungen und Mitgliedschaften.

Zertifizierungen im Team
Mitgliedschaften
Nächster Schritt

Sprechen Sie mit uns.

Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
Standort
Dortmund
Ruhrallee 9 · 44139