Direkt zum Inhalt

OT-Penetrationstests & Assessments

Wir prüfen Ihre Automatisierung so, wie ein Angreifer es täte: passiv im laufenden Betrieb, aktiv nur im abgestimmten Fenster. Am Ende steht die Karte der realen Kommunikationspfade und eine Befundliste, die nach Dringlichkeit trennt.

Penetrationstest an einer Steuerung Ein Terminal, in dem ein Schreibbefehl ohne Anmeldung durchgeht, die betroffene Steuerung im Fadenkreuz und die Befunde nach Schwere geordnet. $ nmap -sn 10.20.4.0/24 14 Hosts erreichbar $ read holding 40001 ok · keine Anmeldung nötig $ write holding 40001 = 1 SPS · PRODUKTIONSNETZ KRITISCH HOCH MITTEL NIEDRIG BEFUNDE BSI-BEWERTUNG · NACHVOLLZUG OT-PENETRATIONSTEST
Vertraut von
Vorab

Was wir in Ihrer Produktivanlage nicht tun

  • Keinen aktiven Schwachstellenscan im Produktivnetz.
  • Kein Fuzzing an einer laufenden Steuerung.
  • Keinen Exploit ohne schriftliche Freigabe und ohne einen Ansprechpartner, der währenddessen erreichbar ist.
  • Keinen Schreibzugriff auf Prozesswerte, solange die Anlage produziert.
  • Kein Werkzeug, das nicht vorher an eigener Hardware gelaufen ist.

Jede Abweichung davon steht im Auftrag, mit Zeitfenster, Abbruchkriterium und Namen. Wer die Anlage verantwortet, soll vor der Beauftragung wissen, was auf sie zukommt.

Das Problem

Was in gewachsenen OT-Netzen dokumentiert ist und was läuft

Eine Automatisierungsumgebung wächst über Jahrzehnte. Sie überlebt mehrere Integratoren, mehrere Leitsystemgenerationen und jede Menge Umbauten im laufenden Betrieb. Was dabei entsteht, ist eine Anlage, deren Netzplan den Sollzustand beschreibt und deren Kommunikation den gewachsenen. Das gilt auf allen Ebenen der industriellen Steuerungstechnik, also von der SPS und dem HMI über das SCADA-System bis zu den Übergängen in die Büro-IT.

Zwischen beidem liegt die Fernwartung, die nach einem Projekt offen blieb, der Historian mit zwei Netzkarten, die Freigabe für einen Lieferanten von vor drei Jahren. Das liegt an Systemen, die nicht abgeschaltet werden dürfen. Wer eine Verbindung entfernt, muss beweisen, dass die Anlage sie nicht braucht.

Ein Assessment liefert genau diesen Beweis. Es zeigt, welche Pfade heute tatsächlich offen sind, welche davon jemand nutzt und welche sich schließen lassen, ohne den Prozess zu berühren.

Die Abgrenzung

Drei Fragen, drei Formate

Sie beantworten Unterschiedliches und die Reihenfolge ist selten beliebig.

Assessment: Wo stehen wir?

Breite gegen ein Zielniveau. Architektur, Segmentierung, Zugriffskonzepte und Erkennungsfähigkeit werden bewertet und gegen die Anforderungen aus IEC 62443 gehalten. Ergebnis ist eine priorisierte Reihenfolge, kein Exploit.

Penetrationstest: Ist es ausnutzbar?

Tiefe auf definiertem Umfang. Was im Assessment als Risiko benannt wurde, wird hier tatsächlich versucht, mit Nachweis und Reproduktionsschritten. Das beantwortet die Frage, ob ein Befund real ist oder theoretisch.

Red Team: Würde es auffallen?

Zielgeführt über Wochen. Nicht der Befund steht im Mittelpunkt, sondern ob Erkennung und Reaktion greifen. Sinnvoll erst, wenn ein Monitoring existiert, das etwas bemerken könnte.

Lösung 1

Prüfen, ohne die Anlage zu berühren

Passive capture in the process network The capture hangs off the mirror port and sends nothing into the plant. Active tests run separately, on a spare rig or in a maintenance window. PLCS AND HMIS PROCESS NETWORK · UNCHANGED SPIEGELPORT CAPTURE IEC 104 · IEC 61850 MODBUS · DNP3 · OPC UA SENDS NOTHING BACK ACTIVE TEST ON THE SPARE RIG OR IN THE WINDOW OT ASSESSMENT · DURING OPERATION

Ein Schwachstellenscan, der in einem Büronetz unauffällig bleibt, kann in einer Steuerungsumgebung eine Störung auslösen oder Safety-Mechanismen ansprechen lassen. Verfügbarkeit und Safety stehen vor Vertraulichkeit und danach richtet sich das Vorgehen.

Passive Verfahren zuerst: Architekturanalyse, Konfigurationsprüfung und die Auswertung mitgeschnittener Kommunikation. Das liefert den größten Teil der Aussage im laufenden Betrieb. Aktive Tests laufen nur in abgestimmten Fenstern, an Ersatz- oder Laboraufbauten, mit vorher festgelegten Abbruchkriterien und in Abstimmung mit den Anlagenverantwortlichen.

Wo eine Aussage nur durch Eingriff zu bekommen wäre, bilden wir sie an eigener Hardware nach, statt sie an Ihrer Anlage zu erzwingen.

Rückwirkung

Was jeder Schritt in der Anlage auslöst

Die häufigste Frage vor einem Test an einem industriellen Steuerungssystem, kurz ICS, lautet, ob die Anlage dabei stehen bleibt. Diese Tabelle beantwortet sie Schritt für Schritt und ist als Anlage zum Angebot gedacht.

SchrittWas dabei passiertRückwirkung auf den ProzessWo es läuft
Architektur- und KonfigurationsanalyseNetzpläne, Projektdateien und Regelwerke werden gelesenkeineam Schreibtisch
Passiver MitschnittEin TAP oder ein Spiegelport liest den Verkehr mitkeine beim TAP. Beim Spiegelport hängt sie an der Last des Switches, deshalb wird sie mitgemessenProduktivnetz
Auswertung des MitschnittsGeräte, Protokolle und Gesprächspaare werden herausgezogenkeineam Schreibtisch
Passive GeräteerkennungAusgewertet wird, was ohnehin gesendet wirdkeineProduktivnetz
Lesende Abfrage einzelner GeräteEin benanntes Gerät wird gezielt gefragtgering. Alte Steuerungen antworten auf unerwartete Anfragen mitunter anders als dokumentiertabgestimmtes Fenster
Ausnutzung eines BefundsDer Weg wird tatsächlich gegangen, mit Nachweismöglich, deshalb nur mit Freigabe und AbbruchkriteriumErsatzaufbau oder Fenster
Nachstellung im LaborDerselbe Aufbau an eigener HardwarekeineLabor
Abdeckung

Welche Protokolle geprüft werden

ProtokollNormWo es läuftWas geprüft wird
Modbus TCP und RTUherstellerübergreifendFeld- und ProzessebeneErreichbarkeit, Funktionscodes, Schreibzugriff ohne Anmeldung
S7comm und S7comm-plusSiemensSteuerungsebeneSchutzstufen, Zugriff auf Programmstände, klassisch gegen integritätsgeschützt
PROFINETIEC 61158 und IEC 61784FeldebeneGeräteerkennung über DCP, Namens- und Adressvergabe
OPC UAIEC 62541Übergang zur ITangebotene Sicherheitsrichtlinie, anonyme Anmeldung, Adressraum
IEC 60870-5-101 und 104IEC 60870-5FernwirktechnikErreichbarkeit, Kommandos, fehlende Authentifizierung
IEC 61850 mit MMS, GOOSE und Sampled ValuesIEC 61850StationsleittechnikGeräteverzeichnis, GOOSE-Abonnements, Plausibilität der Messwerte
DNP3IEEE 1815FernwirktechnikErreichbarkeit, Secure Authentication
CAN, CANopen, UDS, MVBISO 14229, IEC 61375Fahrzeug und SchienenfahrzeugDiagnosezugang, Telegramme, Buszugriff

Trifft ein Protokoll zu, das hier fehlt, sagen wir vorher, ob wir es lesen können. Ein unbekanntes Protokoll lässt sich aus dem Mitschnitt herleiten, das kostet aber Zeit und gehört in den Umfang.

Lösung 2

Was am Ende in der Hand liegt

Gap analysis against a target level Six requirement areas, each measured against the required level. What falls short of the target line becomes a prioritised measure. ACCESS MODELS NETWORK SEGMENTATION PATCH LEVEL LOGGING MAINTENANCE ACCESS EMERGENCY PLANNING TARGET ACTUAL LIKELIHOOD × IMPACT OT RISK ASSESSMENT · GAP AGAINST IEC 62443

Ein Zonen- und Conduit-Modell nach IEC 62443-3-2, das die reale Kommunikation abbildet und nicht die geplante. Ein Risiko-Register, in dem jeder Befund nach Eintrittswahrscheinlichkeit und Auswirkung bewertet ist. Eine Gap-Analyse gegen das für Ihre Anlagen geforderte Niveau.

Daraus wird eine Reihenfolge: was sofort behoben werden muss, was in das nächste Wartungsfenster gehört und was als Restrisiko dokumentiert und akzeptiert wird. Dazu ein Management Summary, das als Entscheidungsgrundlage für Budget und Priorisierung taugt. Geliefert wird beides als Prüfbericht, dessen Befunde nach einem vorher vereinbarten Schema bewertet sind, in der Regel nach BSI. Sind die Befunde behoben, prüfen wir in einem Nachtest, ob sie wirklich geschlossen sind.

Ein Befund

Wie ein Befund im Bericht aussieht

Dieses Beispiel ist konstruiert. Es stammt aus keinem Kundenprojekt. Es zeigt den Aufbau, in dem jeder Befund im Prüfbericht steht.

FeldEintrag
Befund-IDOT-2026-014
Bewertunghoch
BetroffenEngineering-Zugang zu einer Steuerung der Prozessebene
FeststellungEin Wartungszugang aus einem abgeschlossenen Projekt ist weiterhin erreichbar. Die Steuerung nimmt über ihn Programm- und Betriebsartwechsel entgegen, ohne dass eine Anmeldung verlangt wird.
NachvollzugPassiv aus dem Mitschnitt belegt. Die Ausnutzung wurde am Ersatzaufbau im Labor nachgestellt und nicht an der Anlage versucht.
AuswirkungWer den Zugang erreicht, kann die Steuerung anhalten oder ihr Programm verändern. Die Leitwarte sieht davon zunächst nichts.
EmpfehlungZugang schließen oder auf einen benannten Jump Host führen, Schutzstufe der Steuerung setzen, Ereignis an das Monitoring melden.
Nachtestnach Umsetzung, im nächsten Wartungsfenster
Ihr Aufwand

Was das bei Ihnen bindet

Ein Test bindet auch auf Ihrer Seite Zeit. Gebraucht werden Leute, die ohnehin knapp sind. Was gebraucht wird, steht hier. Der konkrete Stundenumfang steht im Angebot, weil er an Größe und Anzahl der Standorte hängt.

  • Anlagenverantwortung. Freigaben, Abbruchkriterien, Erreichbarkeit während der aktiven Schritte. Das ist die wichtigste Rolle und die einzige, die nicht delegierbar ist.
  • Netzwerk oder Automatisierung. Zugang zu den Übergabepunkten, Einbau eines TAP oder Einrichtung eines Spiegelports, Auskunft zur vorhandenen Dokumentation.
  • IT-Sicherheit. Abstimmung zum Umfang, Entgegennahme der Befunde, Abstimmung der Reihenfolge nach Dringlichkeit. Das Ergebnis ist die Grundlage für Zonenkonzept und Nachweis und für die Sensorplatzierung beim SOC-Aufbau.
  • Einkauf oder Recht. Vertrag, Geheimhaltung und die Frage, wer im Haus die Freigabe für aktive Schritte unterschreibt.
Einordnung

Wann ein Assessment der richtige Schritt ist

Am häufigsten steht am Anfang eine Anforderung von außen: NIS-2, IEC 62443 oder ein Kunde, der einen Nachweis sehen will. Ein Assessment liefert diesen Nachweis und nebenbei die Grundlage, ohne die jede weitere Maßnahme geraten ist.

Der zweite Anlass ist eine anstehende Investition. Vor einem Umbau der Netzarchitektur, vor der Einführung eines Leitsystems oder vor der Beschaffung von Monitoring lohnt sich die Frage, welche Kommunikationspfade heute tatsächlich existieren. Sonst wird ein Sollzustand abgesichert, den es so nicht gibt.

Der dritte ist ein geplanter SOC-Aufbau. Die Anlagen- und Kommunikationsübersicht aus dem Assessment ist genau das, worauf Sensorik und Use Cases später aufsetzen.

Woher wir das wissen

Aus Anlagen, aus dem eigenen Labor, aus der Forschung

Wir haben Penetrationstests an Kraftwerks- und Umspannwerksstandorten durchgeführt und Sicherheitsbewertungen in Netzleitstellen. Eine Stellwerkslandschaft haben wir geprüft, ohne in den laufenden Verkehr einzugreifen. Die Sektoren, in denen wir regelmäßig arbeiten, sind Energie, Bahn, Produktion und Verwaltung.

Vorbereitet und nachgestellt wird im eigenen Labor. Dort stehen eine Modellstadt mit echter Fernwirk- und Stationstechnik, eine Siemens-Fertigungszelle mit Steuerungen der Reihen S7-1500 und S7-300, ein Zugmodell und ein Fahrzeugaufbau. Prüfvorgehen, das im Labor nicht sauber läuft, kommt nicht in eine Kundenanlage.

Dazu kommt die Forschungsseite. Dreieinhalb Jahre im Verbundvorhaben FINESSE zur Fahrzeugsicherheit, gefördert vom BMFTR, gemeinsam mit Partnern aus Bahn, Automobilindustrie und Forschung. Daraus entstand VATT&EK, unsere Erweiterung von MITRE ATT&CK for ICS um Domänen, die es bis dahin nicht abdeckte.

Ablauf

Wie ein OT-Assessment abläuft

Eine Woche für einen fokussierten Ausschnitt, verteilte Umgebungen mit vielen Standorten entsprechend länger. Gearbeitet wird passiv im laufenden Betrieb; aktive Schritte nur im abgestimmten Fenster.

1

Umfang und Freigaben

Welche Anlagenteile, welche Netzbereiche, welche Zeitfenster. Dazu die Frage, wer im Haus erreichbar ist, wenn etwas auffällt, und welche Abbruchkriterien gelten.

2

Passive Aufnahme

Mitschnitt an den Übergabepunkten, Auswertung der Protokolle, die tatsächlich laufen, und die vorhandene Dokumentation daneben gelegt. Kein aktiver Scan im Produktivnetz.

3

Bewertung gegen IEC 62443

Architektur, Segmentierung, Zugriffskonzepte und Erkennungsfähigkeit gegen das Zielniveau gehalten. Wo eine Aussage nur durch Eingriff zu bekommen wäre, stellen wir sie an eigener Hardware nach.

4

Zonenmodell und Reihenfolge

Ein Zonen- und Conduit-Modell nach 62443-3-2, das die reale Kommunikation abbildet, und eine Maßnahmenliste, die zwischen sofort, nächstem Wartungsfenster und Restrisiko trennt.

Häufige Fragen

Häufige Fragen zum OT-Assessment

Die Prüfung einer Automatisierungsumgebung auf erreichbare Wege und Schwachstellen, mit Rücksicht auf den Prozess. Geht es um die Breite, spricht man auch von einer Schwachstellenanalyse. Geht es um die Tiefe an einem festgelegten Umfang, ist der Penetrationstest gemeint. Der überwiegende Teil läuft passiv: Mitschnitt an den Übergabepunkten und Auswertung der Protokolle, die tatsächlich laufen.

Aktive Prüfungen finden an Ersatz- oder Laboraufbauten statt oder im abgestimmten Fenster, mit vorher schriftlich festgelegten Abbruchkriterien.

In der IT wird gescannt, gepatcht und notfalls neu gestartet. In der Automatisierung ist jede dieser drei Handlungen ein Eingriff in den Prozess. Ein Portscan kann eine Steuerung aus dem Tritt bringen, die seit zwölf Jahren läuft.

Deshalb liegt der Schwerpunkt auf Beobachtung und auf der Frage, welche Kommunikationswege wirklich offen sind, statt auf einer Liste von Versionsnummern.

IEC 60870-5-101 und 104, IEC 61850 mit MMS, GOOSE und Sampled Values, Modbus, DNP3 und OPC UA in der Leittechnik. Im Fahrzeug- und Bahnumfeld dazu CAN, UDS nach ISO 14229, MVB nach IEC 61375 und CANopen.

Ausschließen lässt sich das Risiko nicht, begrenzen schon. Im Scoping legen wir fest, welches Testszenario zu Ihrer Risikobereitschaft passt. Unsere Werkzeuge validieren wir vorab an vergleichbaren Systemen und für Produktivumgebungen vereinbaren wir Abbruchkriterien. Wenn keine Testumgebung existiert, beginnen wir meist mit passiver Analyse und einem Konfigurationsreview.

Das hängt vom Umfang ab. Eine fokussierte Analyse einzelner Systeme ist innerhalb einer Woche abgeschlossen. Anlagen mit mehreren Netzsegmenten dauern entsprechend länger. Nach dem Erstgespräch können wir den Aufwand belegen.

Ja. Schicken Sie uns die Hardware, wir untersuchen sie im Labor: Firmware-Analyse, Implementierung der Protokolle, Debug-Schnittstellen. Das lohnt sich vor der Beschaffung neuer Komponenten und für Sicherheitsfreigaben.

Nachweise

Zertifizierungen und Mitgliedschaften.

Zertifizierungen im Team
Mitgliedschaften
Nächster Schritt

Sprechen Sie mit uns.

Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
Standort
Dortmund
Ruhrallee 9 · 44139