OT-Sicherheit für kritische Infrastrukturen
Absicherung industrieller Steuerungs- und Automatisierungssysteme, in denen Verfügbarkeit und Safety an erster Stelle stehen.
OT folgt anderen Prioritäten als IT.
Industrielle Steuerungs- und Automatisierungssysteme stellen andere Anforderungen als klassische IT. Drei Punkte prägen die Ausgangslage.
Andere Prioritäten
In der OT steht Verfügbarkeit vor Vertraulichkeit. Eine Anlage darf nicht stehen, ein Prozess nicht kippen. Systeme laufen über Jahrzehnte und sprechen proprietäre Protokolle, für die es selten Patches gibt.
Wachsende Angriffsfläche
Mit der IT/OT-Konvergenz werden Prozessnetze an die IT angebunden, Fernwartung kommt hinzu, alte Steuerungen werden erreichbar. Genau an dieser Nahtstelle prüfen wir.
Nicht-disruptiv
Jede Prüfung erfolgt ohne Betriebsunterbrechung. Kritische Schritte stimmen wir vorab ab, arbeiten in vereinbarten Fenstern oder an Testständen und bleiben erreichbar.
Fünf Kategorien für die OT.
Jede Kategorie ist auf industrielle Umgebungen zugeschnitten. Ein Satz zur Einordnung, der Rest steht auf der jeweiligen Unterseite.
- OT-Penetrationstests & Assessments OT/ICS, SCADA, IEC-62443-Risk-Assessment
- OT-SOC, SIEM & Monitoring OT-Monitoring, Anomalieerkennung, SIEM-Anbindung
- OT-Cyber-Übungen & Krisenmanagement Red/Blue/Purple-Team, Tabletop, Krisensimulation
- OT-Compliance & Beratung KRITIS, IEC 62443, NIS2, Netzsegmentierung
- OT-Trainings OT-Awareness, Live-Hacking ICS
Geprüft am eigenen OT-Labor.
Unsere Vorgehensweisen entstehen an realen Anlagen, nicht am Whiteboard. Im OT-Labor betreiben wir Demonstratoren aus mehreren Sektoren, an denen wir Angriffe und Absicherung reproduzierbar durchspielen.
YekCity
Aus der Analyse realer Angriffe auf Strom- und Versorgungsnetze entstanden: eine Modellstadt mit echten Steuerungen, an der sich diese Angriffe nachstellen, erkennen und üben lassen.
YekTrain
Fahrzeugsysteme an MVB und CANopen, aufgebaut aus Aufzeichnungen echter Züge. Angriffe und ihre Erkennung lassen sich daran reproduzierbar zeigen.
YekCar
Emulierte Steuergeräte mit CAN, UDS und Keyless, daneben Angreifer-Dashboard und IDS-Monitor im selben Aufbau.
Woran sich OT messen lassen muss.
Diese Rahmenwerke bilden den Bezugsrahmen unserer Prüfungen. Die formale Einordnung treffen Sie mit Ihren internen Verantwortlichen.
IEC 62443
Technisches Strukturierungsmodell für die OT-Sicherheit.
NIST SP 800-82
Leitfaden zur Absicherung industrieller Steuerungssysteme.
ISO 27019
Informationssicherheit speziell für die Energieversorgung.
KRITIS
Pflichten für Betreiber kritischer Infrastrukturen.
NIS2
EU-Richtlinie zur Erhöhung der Cyber-Resilienz.
Ihre OT im Blick behalten.
Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir hören zu, ordnen Ihre Lage ein und sagen offen, welche Prüfung zu Ihrer Anlage passt.