OT-Penetrationstests & Assessments
Wir prüfen Ihre Automatisierung so, wie ein Angreifer es täte: passiv im laufenden Betrieb, aktiv nur im abgestimmten Fenster. Am Ende steht die Karte der realen Kommunikationspfade und eine Befundliste, die nach Dringlichkeit trennt.
Was wir in Ihrer Produktivanlage nicht tun
- Keinen aktiven Schwachstellenscan im Produktivnetz.
- Kein Fuzzing an einer laufenden Steuerung.
- Keinen Exploit ohne schriftliche Freigabe und ohne einen Ansprechpartner, der währenddessen erreichbar ist.
- Keinen Schreibzugriff auf Prozesswerte, solange die Anlage produziert.
- Kein Werkzeug, das nicht vorher an eigener Hardware gelaufen ist.
Jede Abweichung davon steht im Auftrag, mit Zeitfenster, Abbruchkriterium und Namen. Wer die Anlage verantwortet, soll vor der Beauftragung wissen, was auf sie zukommt.
Was in gewachsenen OT-Netzen dokumentiert ist und was läuft
Eine Automatisierungsumgebung wächst über Jahrzehnte. Sie überlebt mehrere Integratoren, mehrere Leitsystemgenerationen und jede Menge Umbauten im laufenden Betrieb. Was dabei entsteht, ist eine Anlage, deren Netzplan den Sollzustand beschreibt und deren Kommunikation den gewachsenen. Das gilt auf allen Ebenen der industriellen Steuerungstechnik, also von der SPS und dem HMI über das SCADA-System bis zu den Übergängen in die Büro-IT.
Zwischen beidem liegt die Fernwartung, die nach einem Projekt offen blieb, der Historian mit zwei Netzkarten, die Freigabe für einen Lieferanten von vor drei Jahren. Das liegt an Systemen, die nicht abgeschaltet werden dürfen. Wer eine Verbindung entfernt, muss beweisen, dass die Anlage sie nicht braucht.
Ein Assessment liefert genau diesen Beweis. Es zeigt, welche Pfade heute tatsächlich offen sind, welche davon jemand nutzt und welche sich schließen lassen, ohne den Prozess zu berühren.
Drei Fragen, drei Formate
Sie beantworten Unterschiedliches und die Reihenfolge ist selten beliebig.
Assessment: Wo stehen wir?
Breite gegen ein Zielniveau. Architektur, Segmentierung, Zugriffskonzepte und Erkennungsfähigkeit werden bewertet und gegen die Anforderungen aus IEC 62443 gehalten. Ergebnis ist eine priorisierte Reihenfolge, kein Exploit.
Penetrationstest: Ist es ausnutzbar?
Tiefe auf definiertem Umfang. Was im Assessment als Risiko benannt wurde, wird hier tatsächlich versucht, mit Nachweis und Reproduktionsschritten. Das beantwortet die Frage, ob ein Befund real ist oder theoretisch.
Red Team: Würde es auffallen?
Zielgeführt über Wochen. Nicht der Befund steht im Mittelpunkt, sondern ob Erkennung und Reaktion greifen. Sinnvoll erst, wenn ein Monitoring existiert, das etwas bemerken könnte.
Prüfen, ohne die Anlage zu berühren
Ein Schwachstellenscan, der in einem Büronetz unauffällig bleibt, kann in einer Steuerungsumgebung eine Störung auslösen oder Safety-Mechanismen ansprechen lassen. Verfügbarkeit und Safety stehen vor Vertraulichkeit und danach richtet sich das Vorgehen.
Passive Verfahren zuerst: Architekturanalyse, Konfigurationsprüfung und die Auswertung mitgeschnittener Kommunikation. Das liefert den größten Teil der Aussage im laufenden Betrieb. Aktive Tests laufen nur in abgestimmten Fenstern, an Ersatz- oder Laboraufbauten, mit vorher festgelegten Abbruchkriterien und in Abstimmung mit den Anlagenverantwortlichen.
Wo eine Aussage nur durch Eingriff zu bekommen wäre, bilden wir sie an eigener Hardware nach, statt sie an Ihrer Anlage zu erzwingen.
Was jeder Schritt in der Anlage auslöst
Die häufigste Frage vor einem Test an einem industriellen Steuerungssystem, kurz ICS, lautet, ob die Anlage dabei stehen bleibt. Diese Tabelle beantwortet sie Schritt für Schritt und ist als Anlage zum Angebot gedacht.
| Schritt | Was dabei passiert | Rückwirkung auf den Prozess | Wo es läuft |
|---|---|---|---|
| Architektur- und Konfigurationsanalyse | Netzpläne, Projektdateien und Regelwerke werden gelesen | keine | am Schreibtisch |
| Passiver Mitschnitt | Ein TAP oder ein Spiegelport liest den Verkehr mit | keine beim TAP. Beim Spiegelport hängt sie an der Last des Switches, deshalb wird sie mitgemessen | Produktivnetz |
| Auswertung des Mitschnitts | Geräte, Protokolle und Gesprächspaare werden herausgezogen | keine | am Schreibtisch |
| Passive Geräteerkennung | Ausgewertet wird, was ohnehin gesendet wird | keine | Produktivnetz |
| Lesende Abfrage einzelner Geräte | Ein benanntes Gerät wird gezielt gefragt | gering. Alte Steuerungen antworten auf unerwartete Anfragen mitunter anders als dokumentiert | abgestimmtes Fenster |
| Ausnutzung eines Befunds | Der Weg wird tatsächlich gegangen, mit Nachweis | möglich, deshalb nur mit Freigabe und Abbruchkriterium | Ersatzaufbau oder Fenster |
| Nachstellung im Labor | Derselbe Aufbau an eigener Hardware | keine | Labor |
Welche Protokolle geprüft werden
| Protokoll | Norm | Wo es läuft | Was geprüft wird |
|---|---|---|---|
| Modbus TCP und RTU | herstellerübergreifend | Feld- und Prozessebene | Erreichbarkeit, Funktionscodes, Schreibzugriff ohne Anmeldung |
| S7comm und S7comm-plus | Siemens | Steuerungsebene | Schutzstufen, Zugriff auf Programmstände, klassisch gegen integritätsgeschützt |
| PROFINET | IEC 61158 und IEC 61784 | Feldebene | Geräteerkennung über DCP, Namens- und Adressvergabe |
| OPC UA | IEC 62541 | Übergang zur IT | angebotene Sicherheitsrichtlinie, anonyme Anmeldung, Adressraum |
| IEC 60870-5-101 und 104 | IEC 60870-5 | Fernwirktechnik | Erreichbarkeit, Kommandos, fehlende Authentifizierung |
| IEC 61850 mit MMS, GOOSE und Sampled Values | IEC 61850 | Stationsleittechnik | Geräteverzeichnis, GOOSE-Abonnements, Plausibilität der Messwerte |
| DNP3 | IEEE 1815 | Fernwirktechnik | Erreichbarkeit, Secure Authentication |
| CAN, CANopen, UDS, MVB | ISO 14229, IEC 61375 | Fahrzeug und Schienenfahrzeug | Diagnosezugang, Telegramme, Buszugriff |
Trifft ein Protokoll zu, das hier fehlt, sagen wir vorher, ob wir es lesen können. Ein unbekanntes Protokoll lässt sich aus dem Mitschnitt herleiten, das kostet aber Zeit und gehört in den Umfang.
Was am Ende in der Hand liegt
Ein Zonen- und Conduit-Modell nach IEC 62443-3-2, das die reale Kommunikation abbildet und nicht die geplante. Ein Risiko-Register, in dem jeder Befund nach Eintrittswahrscheinlichkeit und Auswirkung bewertet ist. Eine Gap-Analyse gegen das für Ihre Anlagen geforderte Niveau.
Daraus wird eine Reihenfolge: was sofort behoben werden muss, was in das nächste Wartungsfenster gehört und was als Restrisiko dokumentiert und akzeptiert wird. Dazu ein Management Summary, das als Entscheidungsgrundlage für Budget und Priorisierung taugt. Geliefert wird beides als Prüfbericht, dessen Befunde nach einem vorher vereinbarten Schema bewertet sind, in der Regel nach BSI. Sind die Befunde behoben, prüfen wir in einem Nachtest, ob sie wirklich geschlossen sind.
Wie ein Befund im Bericht aussieht
Dieses Beispiel ist konstruiert. Es stammt aus keinem Kundenprojekt. Es zeigt den Aufbau, in dem jeder Befund im Prüfbericht steht.
| Feld | Eintrag |
|---|---|
| Befund-ID | OT-2026-014 |
| Bewertung | hoch |
| Betroffen | Engineering-Zugang zu einer Steuerung der Prozessebene |
| Feststellung | Ein Wartungszugang aus einem abgeschlossenen Projekt ist weiterhin erreichbar. Die Steuerung nimmt über ihn Programm- und Betriebsartwechsel entgegen, ohne dass eine Anmeldung verlangt wird. |
| Nachvollzug | Passiv aus dem Mitschnitt belegt. Die Ausnutzung wurde am Ersatzaufbau im Labor nachgestellt und nicht an der Anlage versucht. |
| Auswirkung | Wer den Zugang erreicht, kann die Steuerung anhalten oder ihr Programm verändern. Die Leitwarte sieht davon zunächst nichts. |
| Empfehlung | Zugang schließen oder auf einen benannten Jump Host führen, Schutzstufe der Steuerung setzen, Ereignis an das Monitoring melden. |
| Nachtest | nach Umsetzung, im nächsten Wartungsfenster |
Was das bei Ihnen bindet
Ein Test bindet auch auf Ihrer Seite Zeit. Gebraucht werden Leute, die ohnehin knapp sind. Was gebraucht wird, steht hier. Der konkrete Stundenumfang steht im Angebot, weil er an Größe und Anzahl der Standorte hängt.
- Anlagenverantwortung. Freigaben, Abbruchkriterien, Erreichbarkeit während der aktiven Schritte. Das ist die wichtigste Rolle und die einzige, die nicht delegierbar ist.
- Netzwerk oder Automatisierung. Zugang zu den Übergabepunkten, Einbau eines TAP oder Einrichtung eines Spiegelports, Auskunft zur vorhandenen Dokumentation.
- IT-Sicherheit. Abstimmung zum Umfang, Entgegennahme der Befunde, Abstimmung der Reihenfolge nach Dringlichkeit. Das Ergebnis ist die Grundlage für Zonenkonzept und Nachweis und für die Sensorplatzierung beim SOC-Aufbau.
- Einkauf oder Recht. Vertrag, Geheimhaltung und die Frage, wer im Haus die Freigabe für aktive Schritte unterschreibt.
Wann ein Assessment der richtige Schritt ist
Am häufigsten steht am Anfang eine Anforderung von außen: NIS-2, IEC 62443 oder ein Kunde, der einen Nachweis sehen will. Ein Assessment liefert diesen Nachweis und nebenbei die Grundlage, ohne die jede weitere Maßnahme geraten ist.
Der zweite Anlass ist eine anstehende Investition. Vor einem Umbau der Netzarchitektur, vor der Einführung eines Leitsystems oder vor der Beschaffung von Monitoring lohnt sich die Frage, welche Kommunikationspfade heute tatsächlich existieren. Sonst wird ein Sollzustand abgesichert, den es so nicht gibt.
Der dritte ist ein geplanter SOC-Aufbau. Die Anlagen- und Kommunikationsübersicht aus dem Assessment ist genau das, worauf Sensorik und Use Cases später aufsetzen.
Aus Anlagen, aus dem eigenen Labor, aus der Forschung
Wir haben Penetrationstests an Kraftwerks- und Umspannwerksstandorten durchgeführt und Sicherheitsbewertungen in Netzleitstellen. Eine Stellwerkslandschaft haben wir geprüft, ohne in den laufenden Verkehr einzugreifen. Die Sektoren, in denen wir regelmäßig arbeiten, sind Energie, Bahn, Produktion und Verwaltung.
Vorbereitet und nachgestellt wird im eigenen Labor. Dort stehen eine Modellstadt mit echter Fernwirk- und Stationstechnik, eine Siemens-Fertigungszelle mit Steuerungen der Reihen S7-1500 und S7-300, ein Zugmodell und ein Fahrzeugaufbau. Prüfvorgehen, das im Labor nicht sauber läuft, kommt nicht in eine Kundenanlage.
Dazu kommt die Forschungsseite. Dreieinhalb Jahre im Verbundvorhaben FINESSE zur Fahrzeugsicherheit, gefördert vom BMFTR, gemeinsam mit Partnern aus Bahn, Automobilindustrie und Forschung. Daraus entstand VATT&EK, unsere Erweiterung von MITRE ATT&CK for ICS um Domänen, die es bis dahin nicht abdeckte.
Wie ein OT-Assessment abläuft
Eine Woche für einen fokussierten Ausschnitt, verteilte Umgebungen mit vielen Standorten entsprechend länger. Gearbeitet wird passiv im laufenden Betrieb; aktive Schritte nur im abgestimmten Fenster.
Umfang und Freigaben
Welche Anlagenteile, welche Netzbereiche, welche Zeitfenster. Dazu die Frage, wer im Haus erreichbar ist, wenn etwas auffällt, und welche Abbruchkriterien gelten.
Passive Aufnahme
Mitschnitt an den Übergabepunkten, Auswertung der Protokolle, die tatsächlich laufen, und die vorhandene Dokumentation daneben gelegt. Kein aktiver Scan im Produktivnetz.
Bewertung gegen IEC 62443
Architektur, Segmentierung, Zugriffskonzepte und Erkennungsfähigkeit gegen das Zielniveau gehalten. Wo eine Aussage nur durch Eingriff zu bekommen wäre, stellen wir sie an eigener Hardware nach.
Zonenmodell und Reihenfolge
Ein Zonen- und Conduit-Modell nach 62443-3-2, das die reale Kommunikation abbildet, und eine Maßnahmenliste, die zwischen sofort, nächstem Wartungsfenster und Restrisiko trennt.
Häufige Fragen zum OT-Assessment
Die Prüfung einer Automatisierungsumgebung auf erreichbare Wege und Schwachstellen, mit Rücksicht auf den Prozess. Geht es um die Breite, spricht man auch von einer Schwachstellenanalyse. Geht es um die Tiefe an einem festgelegten Umfang, ist der Penetrationstest gemeint. Der überwiegende Teil läuft passiv: Mitschnitt an den Übergabepunkten und Auswertung der Protokolle, die tatsächlich laufen.
Aktive Prüfungen finden an Ersatz- oder Laboraufbauten statt oder im abgestimmten Fenster, mit vorher schriftlich festgelegten Abbruchkriterien.
In der IT wird gescannt, gepatcht und notfalls neu gestartet. In der Automatisierung ist jede dieser drei Handlungen ein Eingriff in den Prozess. Ein Portscan kann eine Steuerung aus dem Tritt bringen, die seit zwölf Jahren läuft.
Deshalb liegt der Schwerpunkt auf Beobachtung und auf der Frage, welche Kommunikationswege wirklich offen sind, statt auf einer Liste von Versionsnummern.
IEC 60870-5-101 und 104, IEC 61850 mit MMS, GOOSE und Sampled Values, Modbus, DNP3 und OPC UA in der Leittechnik. Im Fahrzeug- und Bahnumfeld dazu CAN, UDS nach ISO 14229, MVB nach IEC 61375 und CANopen.
Ausschließen lässt sich das Risiko nicht, begrenzen schon. Im Scoping legen wir fest, welches Testszenario zu Ihrer Risikobereitschaft passt. Unsere Werkzeuge validieren wir vorab an vergleichbaren Systemen und für Produktivumgebungen vereinbaren wir Abbruchkriterien. Wenn keine Testumgebung existiert, beginnen wir meist mit passiver Analyse und einem Konfigurationsreview.
Das hängt vom Umfang ab. Eine fokussierte Analyse einzelner Systeme ist innerhalb einer Woche abgeschlossen. Anlagen mit mehreren Netzsegmenten dauern entsprechend länger. Nach dem Erstgespräch können wir den Aufwand belegen.
Ja. Schicken Sie uns die Hardware, wir untersuchen sie im Labor: Firmware-Analyse, Implementierung der Protokolle, Debug-Schnittstellen. Das lohnt sich vor der Beschaffung neuer Komponenten und für Sicherheitsfreigaben.
Zertifizierungen und Mitgliedschaften.
Sprechen Sie mit uns.
Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.