site-logo
site-logo
site-logo

Zugangskontrollstrategien zur Stärkung der Sicherheit von Cyber-Physischen Systemen

Zugangskontrollstrategien zur Stärkung der Sicherheit von Cyber-Physischen Systemen

Zugangskontrollstrategien zur Stärkung der Sicherheit von Cyber-Physischen Systemen

Zugangskontrollstrategien zur Stärkung der Sicherheit von Cyber-Physischen Systemen
Shieldworkz-Logo

Team Shieldworkz

Jeder industrielle Betrieb basiert auf einer einfachen, stillschweigenden Annahme: dass die Personen und Systeme, die mit einem Steuerungsnetzwerk interagieren, genau die Personen und Systeme sind, die dort sein sollen. Diese Annahme wird zunehmend fragiler.

Da Anlagen speicherprogrammierbare Steuerungen (SCADA/PLC), Human-Machine-Interfaces (HMI), Datenarchivierungssysteme (Historian) und Fernwartungstools mit übergeordneten Unternehmens- und Lieferantennetzwerken verbinden, wird die Grenze zwischen dem physischen Prozess und der digitalen Welt immer durchlässiger. Die Zugriffskontrolle, die einst als reine Hintergrundfunktion der IT behandelt wurde, hat sich zu einer der folgenreichsten Entscheidungen entwickelt, die ein Verantwortlicher für Operational Technology (OT) in diesem Jahr zu treffen hat.

Dies ist kein theoretisches Problem. Es zeigt sich in der Praxis, wenn der Laptop eines externen Dienstleisters noch Monate nach Projektabschluss Administratorrechte besitzt. Es zeigt sich, wenn ein einzelnes Fernzugriffskonto, das für Notfälle gedacht ist, aktiv und unüberwacht bleibt. Es zeigt sich, wenn niemand im Unternehmen mit Sicherheit sagen kann, wie viele Geräte an einem bestimmten Tag genau mit dem Steuerungsnetzwerk verbunden sind. Cyber-physische Systeme verbinden im Gegensatz zu herkömmlichen IT-Umgebungen Software, Hardware und physische Prozesse miteinander. Das bedeutet, dass ein Versagen der Zugriffskontrolle nicht nur Daten gefährdet. Es gefährdet die Sicherheit, die Produktionskontinuität und in einigen Sektoren das öffentliche Wohl.

Dieser Blog untersucht, warum die Zugriffskontrolle zur vordersten Front der industriellen Cybersicherheit geworden ist, was sie in Betriebsumgebungen im Vergleich zur klassischen IT unterscheidet und wie Organisationen einen praktischen, phasenweisen Ansatz aufbauen können, der die Sicherheit stärkt, ohne den Betrieb zu stören.

Nichts davon ist als Aufforderung zu verstehen, eine gesamte Umgebung über Nacht umzugestalten. Industrielle Abläufe können für eine Sicherheitstransformation nicht pausieren, und jede glaubwürdige Strategie zur Zugriffskontrolle muss innerhalb geplanter Wartungsfenster, Change-Control-Prozesse und der Realitäten von Anlagen funktionieren, die mehrere Generationen von IT-Infrastrukturen überdauern können. Was folgt, ist als Arbeitsreferenz gedacht: fundiert in der Funktionsweise und den realen Schwachstellen dieser Systeme und strukturiert um Änderungen, die sinnvoll nacheinander umgesetzt werden können, anstatt sie alle auf einmal zu erzwingen.

Warum die Zugriffskontrolle das Fundament der Sicherheit cyber-physischer Systeme ist

Cyber-physische Systeme bewegen sich an der Schnittstelle von Informatik, Netzwerken und physischen Maschinen. Eine speicherprogrammierbare Steuerung (SCADA/PLC) verarbeitet nicht nur Informationen, sie öffnet Ventile, startet Motoren und regelt Druck. Wenn der Zugriff auf diese Steuerung nicht ordnungsgemäß geregelt ist, ist die Folge eines Fehlers oder einer bösartigen Aktion keine beschädigte Datei. Es ist ein physisches Ereignis.

Die Zugriffskontrolle ist von grundlegender Bedeutung, da sie drei Fragen beantwortet, von denen jede andere Sicherheitsmaßnahme abhängt: Wer darf sich verbinden, was dürfen sie nach der Verbindung tun und wie erkennen wir, wenn dieser Zugriff missbraucht wird? Firewalls, Monitoring-Tools und Erkennungsplattformen werden alle effektiver, wenn die darunter liegende Zugriffsebene diszipliniert ist. Ohne sie beobachtet selbst die hochentwickeltste Monitoring-Infrastruktur ein System mit zu vielen offenen Türen.

Industrielle Umgebungen haben sich in der Vergangenheit auf die Annahme verlassen, dass eine physische Isolierung als Schutz ausreicht. Air-Gapped-Netzwerke, dedizierte Engineering-Workstations und geschlossene Lieferantenverbindungen schufen ein Sicherheitsgefühl, das nicht mehr der Realität entspricht. Ferndiagnosen, Cloud-angebundene Historians, Fernwartungsverträge und die stetige Konvergenz von Information Technology (IT) und Operational Technology (OT) haben diese Isolation ausgehöhlt. Die Zugriffskontrolle muss nun die Arbeit übernehmen, die früher die physische Trennung geleistet hat.

Warum dieses Thema jetzt auf die Agenda jedes OT-Verantwortlichen gehört

Entscheidungen zur Zugriffskontrolle, die vor Jahren getroffen wurden, werden nun unter Bedingungen getestet, die bei diesen Entscheidungen nie vorhergesehen wurden. Remote-Arbeitsregelungen, die als temporäre Lösungen begannen, sind zu dauerhaften Einrichtungen geworden. Vorausschauende Wartungsverträge erfordern heute, dass Dienstleister regelmäßig tief in die Steuerungsnetzwerke eingreifen. Versicherer stellen vor der Verlängerung von Industriepolicen zunehmend gezielte Fragen zur Governance von privilegierten Zugriffen. Regulatorische Rahmenbedingungen im Energie-, Wasser- und Fertigungssektor (gemäß KRITIS-Standards) legen die Messlatte für eine nachweisbare Zugriffsgovernance – und nicht nur für niedergeschriebene Richtlinien – kontinuierlich höher.

Für einen Werksleiter oder CISO erzeugt dies einen spezifischen Druck. Die Technologie-Infrastruktur zum Schutz der Steuerungsumgebung mag angemessen sein, dennoch kann das darunter liegende Zugriffsmodell das schwächste Glied sein – schlichtweg, weil es sich über Jahre hinweg aus betrieblicher Notwendigkeit und nicht durch bewusstes Design angesammelt hat. Ein genaues Verständnis der Funktionsweise der Zugriffskontrolle in cyber-physischen Systemen und der Punkte, an denen sie typischerweise versagt, bietet OT-Verantwortlichen eine klarere Grundlage, um Investitionen zu priorisieren, die Geschäftsführung zu informieren und Audit-Fragen mit fundierter Präzision statt mit Annahmen zu beantworten.

Dies ist im Kern auch eine Frage der Business Continuity. Eine Produktionslinie, die durch einen Ransomware-Vorfall stillsteht, der über eine unmonitored Verbindung eines Dienstleisters eingedrungen ist, unterscheidet nicht zwischen einem Sicherheitsversagen und einem Betriebsausfall. Die Kosten treffen beide Seiten des Unternehmens gleichermaßen, weshalb die Zugriffskontrolle die Aufmerksamkeit der Betriebsleitung und nicht nur der Sicherheitsabteilung verdient.

Die besonderen Herausforderungen bei Zugriffen in Industrieumgebungen verstehen

Die Zugriffskontrolle in einer klassischen Unternehmens-IT und die Zugriffskontrolle in einem Werk basieren auf unterschiedlichen Gesetzmäßigkeiten. Einige strukturelle Realitäten erklären, warum Industrieunternehmen ein IT-Zugriffsmodell nicht einfach auf die Werksebene übertragen können.

Lange Lebenszyklen der Anlagen

Steuerungen, Relais und Human-Machine-Interfaces (HMI) sind oft zehn, fünfzehn oder sogar zwanzig Jahre im Einsatz. Viele wurden vor der Existenz moderner Authentifizierungsstandards entwickelt, und einige können Multi-Faktor-Authentifizierung oder zentralisierte Identitätsintegration ohne zusätzliche kompensierende Kontrollen nicht unterstützen.

Verfügbarkeit steht vor Vertraulichkeit

In einem Unternehmensnetzwerk kann ein kompromittiertes Konto oft sofort gesperrt werden. In einer Produktionslinie kann das Erzwingen einer erneuten Authentifizierung im falschen Moment oder der Entzug des Zugriffs mitten in einer Sitzung einen physischen Prozess unterbrechen. Strategien zur Zugriffskontrolle in cyber-physischen Systemen müssen die betriebliche Kontinuität berücksichtigen, nicht nur die reine Sicherheitslehre.

Ein breiter und wechselnder Benutzerkreis

Auf Werksumgebungen greifen weit mehr als nur eigene Mitarbeiter zu. Erstausrüster (OEM), Systemintegratoren, Kalibrierungstechniker und Support-Ingenieure benötigen alle periodischen Zugriff, oft für enge Zeitfenster. Viele dieser Beziehungen werden informell verwaltet, über gemeinsam genutzte Anmeldedaten oder dauerhafte VPN-Verbindungen, die nie vollständig deaktiviert werden.

Eingeschränkte Transparenz über tatsächlich verbundene Geräte

Es kommt in der Praxis häufig vor, dass Unternehmen im Zuge einer Überprüfung Geräte im Steuerungsnetzwerk entdecken, an deren Installation sich kein aktiver Mitarbeiter mehr erinnern kann. Undokumentierte Fernwartungstools, vergessene Testgeräte und Altsystemverbindungen sammeln sich über Jahre des Anlagenbetriebs hinweg unbemerkt an.

Lehren aus der Praxis: Was passiert, wenn die Zugriffskontrolle versagt

Mängel in der industriellen Zugriffskontrolle haben zu einigen der am intensivsten untersuchten Cybersicherheitsvorfällen des letzten Jahrzehnts geführt. Drei Muster wiederholen sich in fast jedem schwerwiegenden Fall.

  • In einer Wasseraufbereitungsanlage in Florida kam es zu einem unbefugten Zugriff, bei dem ein Operator live beobachtete, wie ein chemischer Sollwert geändert wurde. Dies wurde auf die unbefugte Nutzung eines Fernzugriffstools zurückgeführt, das eine schwache Authentifizierung aufwies und kaum überwacht wurde.

  • Ein großer Pipeline-Betreiber musste die Kraftstofflieferung in einer gesamten Region einstellen, nachdem Angreifer ein einziges kompromittiertes Passwort nutzten, das mit einem alten Fernzugriffskonto ohne Multi-Faktor-Authentifizierung verknüpft war.

  • Koordinierte Angriffe auf ein nationales Stromnetz nutzten Fernzugriffsdaten, die weit vor dem Angriff erlangt wurden, um Umspannwerk-Steuerungssysteme zu manipulieren und flächendeckende Stromausfälle zu verursachen.

  • Ein globaler Hersteller erlebte einen Ransomware-Vorfall, der sich von den Unternehmenssystemen in die Produktionsumgebungen ausbreitete und an mehreren Standorten eine vorübergehende Rückkehr zum manuellen Betrieb erzwang.

Was diese Ereignisse verbindet, ist nicht etwa eine hochkomplexe Methodik. In fast jedem Fall war der erste Zugriffspunkt trivial: ein Passwort, eine einfache Remote-Verbindung, ein Berechtigungsnachweis, der seinen Zweck längst überlebt hatte. Die Lehre für OT-Verantwortliche ist eindeutig: Fortgeschrittene Angreifer müssen keine hochentwickelten Abwehrmechanismen überwinden, wenn eine mangelhafte Zugriffshygiene die Tür unverschlossen lässt.

Es lohnt sich zu hinterfragen, warum sich diese spezifischen Versäumnisse über so viele verschiedene Branchen und Regionen hinweg wiederholen. Passwörter und Fernzugriffskonten werden selten als kritische Assets behandelt, wie es bei einer Firewall-Regel oder einem Erkennungsalarm der Fall ist. Sie werden während eines Projekts eingerichtet, für einen bestimmten Zweck verwendet und dann nach Abschluss des Projekts schlicht vergessen. Niemand fühlt sich dafür zuständig zu prüfen, ob das Konto überhaupt noch benötigt wird. Dieses Fehlen klarer Zuständigkeiten ist, mehr als jedes technische Defizit, der Grund, warum kleine Versäumnisse über Jahre hinweg bestehen bleiben, bis ein Angreifer sie findet.

Die geschäftlichen Folgen reichen weit über den Zeitraum der Vorfallbewältigung hinaus. Produktionsausfälle beeinträchtigen vertragliche Verpflichtungen und das Kundenvertrauen. Aufsichtsbehörden im Bereich der kritischen Infrastrukturen (KRITIS) fordern im Ernstfall formelle Vorfallmeldungen und Nachweise zur Behebung. Die Versicherungsprämien für Industrieunternehmen spiegeln zunehmend den Reifegrad der Zugriffsgovernance wider, was bedeutet, dass schwache Kontrollen bereits vor einem Vorfall messbare finanzielle Kosten verursachen. Die Wiederherstellung nach einem schwerwiegenden OT-Vorfall dauert erfahrungsgemäß Wochen, nicht Tage, da die Wiederherstellung der Integrität des Steuerungssystems weit mehr erfordert als nur das Einspielen eines Backups.

Klassische IT vs. industrielle Zugriffskontrolle: Ein direkter Vergleich

Das Verständnis dafür, warum ein Einheitsansatz nicht funktioniert, beginnt mit der Erkenntnis, wie unterschiedlich die Rahmenbedingungen dieser beiden Umgebungen sind.

Dimension

Klassische IT-Zugriffskontrolle

Industrielle / CPS-Zugriffskontrolle

Primäre Priorität

Vertraulichkeit von Daten

Verfügbarkeit und Sicherheit physischer Prozesse

Sitzungstoleranz

Abmeldung oder erneute Authentifizierung jederzeit erzwingbar

Unterbrechung einer Sitzung kann den Prozess stoppen oder unsichere Zustände auslösen

Gerätelebensdauer

Erneuerung alle paar Jahre

Steuerungen und HMIs können ein Jahrzehnt oder länger laufen

Patch-Zyklus

Regelmäßig, oft automatisiert

Eingeschränkt durch Wartungsfenster und Herstellerfreigaben

Benutzerkreis

Mitarbeiter, bekannt und zentral verwaltet

Mitarbeiter, Kontraktoren, OEM-Ingenieure und externe Dienstleister

Anmelde-Modell

Individuelle Konten, häufiger Wechsel

Oft gemeinsam genutzte, statische oder standardmäßige Hersteller-Konten

Folge eines Versagens

Datenverlust, Ausfallzeiten, Reputationsschaden

Sicherheitsunfälle, Umweltschäden, Produktionsverlust

Tabelle 1: Wesentliche Unterschiede zwischen den Prioritäten der IT- und der cyber-physischen Zugriffskontrolle

Die Kernsäulen der industriellen Zugriffskontrolle

Eine widerstandsfähige Strategie zur Zugriffskontrolle für cyber-physische Systeme ruht auf wenigen, ineinandergreifenden Säulen. Keine davon funktioniert isoliert; jede gleicht die Einschränkungen der anderen aus.

Säule der Zugriffskontrolle

Was sie adressiert

Häufige Schwachstelle in der Praxis

Identitätsmanagement

Bestätigt, wer oder was Zugriff anfordert (Mensch, Anwendung oder Maschine-zu-Maschine-Verbindung)

Identitäten von Dienstleistern und Kontraktoren werden nach Projektende oft nicht mehr nachverfolgt

Least Privilege (Minimalprinzip)

Beschränkt jede Identität auf die für die jeweilige Rolle minimal erforderlichen Funktionen

Berechtigungen auf Engineering-Ebene bleiben lange nach der Inbetriebnahme aktiv

Privileged Access Management

Regelt risikoreiche Konten, die Logik, Firmware oder Konfigurationen ändern können

Gemeinsam genutzte Administrator-Anmeldedaten über mehrere Standorte hinweg

Sichere Authentifizierung

Verifiziert die Identität durch starke, Phishing-resistente Methoden vor der Zugriffserteilung

Single-Factor-Passwörter sind an Fernzugriffsgateways immer noch weit verbreitet

Netzwerksegmentierung

Trennt Zonen und Conduits (Verbindungswege), sodass Zugriff nicht automatisch unbeschränkte Reichweite bedeutet

Flache Netzwerke, in denen ein einziger Zugangspunkt Zugriff auf die gesamte Anlage ermöglicht

Asset-Transparenz

Bietet ein aktives, präzises Inventar jedes verbundenen Geräts und seiner Zugriffsrechte

Inventare werden einmalig erstellt und bei Systemänderungen nicht mehr gepflegt

Tabelle 2: Kernsäulen der industriellen Zugriffskontrolle und typische Versäumnisse in Unternehmen

Zero Trust für cyber-physische Systeme: Was es tatsächlich bedeutet

Zero Trust wird häufig fälschlicherweise als Produktkategorie verstanden. In der Praxis handelt es sich um ein Betriebsprinzip: Keinem Benutzer, Gerät oder keiner Anwendung wird standardmäßig vertraut, unabhängig davon, ob sie sich innerhalb oder außerhalb der Netzwerkgrenzen befinden. Jede Zugriffsanfrage wird individuell anhand von Identität, Gerätestatus und Kontext bewertet, bevor sie genehmigt wird.

Die Anwendung dieses Prinzips auf ein cyber-physisches System bedeutet nicht, eine Steuerung alle paar Sekunden neu zu authentifizieren oder Hürden einzubauen, die den Anlagenbetrieb verlangsamen. Es bedeutet, die Verifizierung direkt in den Zugriffspfad zu integrieren, sodass ein kompromittierter Laptop, ein gestohlener Berechtigungsnachweis oder eine fehlerhaft konfigurierte Partnerverbindung nicht automatisch zu einem Zugriff auf Steuerungsebene führen kann.

A layered zero trust approach applied to industrial identity, device, network, application, and data access

Abbildung 1: Ein mehrschichtiger Zero-Trust-Ansatz angewendet auf industrielle Identitäts-, Geräte-, Netzwerk-, Anwendungs- und Datenzugriffe

Im industriellen Kontext äußert sich Zero Trust typischerweise in fünf sich gegenseitig verstärkenden Schichten, ausgehend von der anfordernden Identität bis hin zu den geschützten Daten. Eine Schwachstelle in einer einzelnen Schicht – insbesondere bei der Identität oder der Netzwerksegmentierung – untergräbt die darauf aufbauenden Schichten. Organisationen, die Zero Trust in OT-Umgebungen erfolgreich umsetzen, beginnen meist fokussiert und wenden das Modell zunächst auf Remote-Zugriffe von Drittanbietern und Konten mit hohen Privilegien an, bevor sie es auf die gesamte Umgebung ausweiten.

Ein weit verbreitetes Missverständnis ist, dass Zero Trust den Austausch von Altsystemen erfordert, bevor Fortschritte erzielt werden können. In der Praxis wenden die meisten Unternehmen Zero-Trust-Prinzipien um die Altsysteme herum an, anstatt in ihnen. Eine Steuerung, die keine moderne Authentifizierung unterstützt, kann dennoch hinter einer segmentierten Zone platziert werden und ist dann nur über einen Jump-Host erreichbar, der eine starke Identitätsprüfung und Sitzungsprotokollierung erzwingt. Die Zero-Trust-Grenze verschiebt sich dorthin, wo die Durchsetzung möglich ist, anstatt darauf zu warten, dass jedes Gerät in der Umgebung ausgetauscht wird.

Asset-Transparenz und Inventarisierung: Die Voraussetzung, die fast jeder überspringt

Es ist schwierig, den Zugriff auf Ressourcen zu kontrollieren, die man nicht sieht. Dennoch ist die Asset-Transparenz konsequent der am stärksten unterfinanzierte Teil industrieller Sicherheitsprogramme – teils, weil sie weniger dringlich erscheint als die Einführung eines neuen Erkennungstools, teils, weil der Aufbau eines präzisen Inventars in einer laufenden Produktionsumgebung eine echte Herausforderung darstellt.

Ein vollständiges Asset-Inventar für eine cyber-physische Umgebung geht weit über eine Excel-Tabelle mit Steuerungsmodellen hinaus. Es umfasst Firmware-Versionen, verwendete Kommunikationsprotokolle, Angaben darüber, welche Konten Zugriff auf welche Geräte haben, und wie jedes Asset mit dem breiteren Netzwerk verbunden ist. Ohne diese Datenbasis basieren Richtlinien zur Zugriffskontrolle auf Annahmen statt auf Fakten, und Sicherheitslücken bleiben unsichtbar, bis ein Vorfall oder ein Audit sie aufdeckt.

Effektive Programme zur Asset-Transparenz weisen einige gemeinsame Merkmale auf. Sie kombinieren passives Netzwerk-Monitoring mit regelmäßigen physischen Überprüfungen, da sich nicht jedes Gerät von selbst im Netzwerk meldet. Sie behandeln das Inventar als fortlaufendes Protokoll und nicht als einmaliges Projekt und aktualisieren es, wann immer Geräte hinzugefügt, ausgetauscht oder neu konfiguriert werden. Und sie verknüpfen das Inventar direkt mit der Zugriffsgovernance, sodass für jedes Gerät auf der Liste eine dokumentierte Antwort auf die Frage vorliegt: Wer darf darauf zugreifen und warum?

Praktische Empfehlungen zur Stärkung der Zugriffskontrolle

Die Verbesserung der Zugriffskontrolle in einer cyber-physischen Umgebung erfordert kein einzelnes, riesiges Transformationsprojekt. Sie lässt sich besser als eine Abfolge bewusster, messbarer Schritte realisieren, von denen jeder eine spezifische Lücke schließt, ohne die Produktion zu beeinträchtigen.

1. Aufbau und Pflege eines dynamischen Asset-Inventars

Erstellen Sie ein Basis-Inventar aller verbundenen Geräte und weisen Sie klare Verantwortlichkeiten für dessen Aktualisierung zu. Behandeln Sie die Pflege des Inventars als operative Aufgabe, nicht als einmaliges Audit-Ergebnis. Ein einfacher Reifegradtest lautet: Wenn morgen ein neues Gerät im Netzwerk auftaucht, würde das jemand innerhalb eines Tages bemerken oder erst beim nächsten geplanten Audit?

2. Eliminierung von gemeinsam genutzten und Standard-Anmeldedaten

Ersetzen Sie gemeinsam genutzte Logins und Standard-Passwörter der Hersteller durch individuelle Konten, wo immer dies technisch machbar ist. Wo Altsysteme keine individuellen Konten unterstützen, kompensieren Sie dies durch strenge physische Kontrollen und eine detaillierte Sitzungsprotokollierung. Gemeinsam genutzte Zugangsdaten sind bequem, weil sie Hürden abbauen – genau das ist jedoch der Grund, warum sie im Ernstfall die Nachvollziehbarkeit verhindern.

3. Umsetzung des Minimalprinzips (Least Privilege) nach Rolle, nicht nach Bequemlichkeit

Definieren Sie den Zugriff basierend auf der spezifischen Funktion, die ein Benutzer ausführt, anstatt weitgehende Berechtigungen auf Engineering-Ebene zu erteilen, nur weil dies einfacher zu konfigurieren ist. Überprüfen Sie diese Berechtigungen in regelmäßigen Abständen sowie unverzüglich bei Rollenwechseln oder Vertragsende. Weitreichende Zugriffe, die während eines Inbetriebnahme-Projekts gewährt wurden, werden danach selten eingeschränkt, es sei denn, jemand ist explizit dafür verantwortlich.

4. Stärkung der Authentifizierung auf jedem Remote-Pfad

Jede Verbindung, die von außerhalb des Werks in die Steuerungsumgebung führt – sei es von einem Dienstleister, einem Unternehmensnetzwerk oder einem externen Ingenieur –, sollte eine starke, Phishing-resistente Authentifizierung erfordern. Ein veralteter Ein-Faktor-Fernzugriff ist nach wie vor eines der häufigsten Einfallstore bei realen Vorfällen und oft die am einfachsten zu schließende Lücke, sobald sie identifiziert wurde.

5. Segmentierung des Netzwerks nach Zugriffen, nicht nur nach Datenverkehr

Die Segmentierung sollte widerspiegeln, wer worauf zugreifen muss, und nicht nur, welche Arten von Datenverkehr zulässig sind. Das Konto eines Dienstleisters, das nur Zugriff auf eine bestimmte Produktionszelle benötigt, sollte keine Sichtbarkeit in andere Bereiche haben. Gut konzipierte Zonen und Conduits sorgen dafür, dass ein einzelner kompromittierter Berechtigungsnachweis zu einem lokal begrenzten Ereignis wird und nicht zu einem anlagenweiten Vorfall.

6. Zeitliche Begrenzung und Überwachung von privilegierten Zugriffen

Privilegierte Konten, insbesondere solche von Herstellern und Integratoren, sollten nur für definierte Zeitfenster verknüpft mit bestimmten Aufgaben freigeschaltet und danach automatisch entzogen werden. Jede privilegierte Sitzung sollte protokolliert und überprüfbar sein, sodass eine Änderung an der Steuerungslogik immer auf eine genehmigte, mit einem Zeitstempel versehene Aktivität zurückgeführt werden kann.

7. Kontinuierliche statt jährliche Überprüfung der Zugriffe

Zugriffsrechte veralten im Laufe der Zeit durch Rollenwechsel, Projektenden und Personalfluktuation. Quartalsweise statt jährliche Überprüfungen decken inaktive Konten und unnötige Privilegien auf, bevor sie zum Sicherheitsrisiko werden. Ein kurzer, wiederkehrender Überprüfungszyklus ist weitaus weniger störend als der enorme Behebungsaufwand, der auf einen verspäteten folgt.

8. Abstimmung der Zugriffsrichtlinien mit dem Change Management

Die Bereitstellung und der Entzug von Zugriffen sollten ein formeller Schritt innerhalb der bestehenden Change-Management- und Offboarding-Prozesse sein, kein separates Nebenthema. Wenn ein Vertrag endet oder ein Projekt abgeschlossen ist, sollte der Entzug des Zugriffs ebenso routinemäßig erfolgen wie die Rückgabe von Geräten oder Werksausweisen.

A phased maturity path for strengthening industrial access control without disrupting operations

Abbildung 2: Ein phasenweiser Reifegradpfad zur Stärkung der industriellen Zugriffskontrolle ohne Störung des Betriebs

Unternehmen entwickeln sich selten in einem einzigen Schritt von einem reaktiven zu einem optimierten Zustand der Zugriffskontrolle. Der Versuch, dies zu erzwingen, birgt oft mehr operationelle Risiken, als er beseitigt. Eine phasenweise Roadmap, basierend auf dem aktuellen Zustand der Asset-Transparenz und des privilegierten Zugriffs, ermöglicht es, Sicherheitsverbesserungen um geplante Wartungsfenster herum zu terminieren und zu validieren, ohne unnötig in die laufende Produktion einzugreifen.

Häufige Missverständnisse, die Programme zur Zugriffskontrolle verlangsamen

Mehrere wiederkehrende Annahmen bremsen Verbesserungen der Zugriffskontrolle oft unbemerkt aus, noch bevor sie begonnen haben. Diese direkt zu adressieren, führt meist zu schnelleren Fortschritten als jede einzelne technische Maßnahme.

„Unser Netzwerk ist physisch getrennt (air-gapped), daher betrifft uns das nicht.“

Echte physische Trennungen (Air Gaps) sind seltener, als die meisten Unternehmen annehmen. Laptops zur Diagnose, USB-Schnittstellen, temporäre Wartungsverbindungen und übergreifend angebundene Historians schaffen häufig indirekte Pfade zwischen dem Steuerungsnetzwerk und der Außenwelt, selbst wenn auf dem Papier keine permanente Verbindung existiert.

„Zusätzliche Zugriffskontrollen werden unsere Ingenieure ausbremsen.“

Schlecht konzipierte Kontrollen können zweifellos Hürden aufbauen. Gut durchdachte Kontrollen hingegen, die auf rollenbasierten Berechtigungen und zeitlich begrenzten privilegierten Zugriffen basieren, reduzieren Unklarheiten und Verzögerungen, die durch undokumentierte Zugriffskonfigurationen entstehen. Ingenieure begrüßen im Allgemeinen klare Strukturen darüber, was sie tun dürfen.

„Wir werden dieses Thema beim nächsten großen System-Upgrade angehen.“

Große Upgrades liegen oft Jahre auseinander, und Schwachstellen in der Zugriffskontrolle warten nicht auf einen passenden Erneuerungszyklus, um ausgenutzt zu werden. Die meisten der in diesem Leitfaden beschriebenen Verbesserungen – von der Kennwort-Hygiene bis zur zeitlichen Begrenzung privilegierter Zugriffe – können unabhängig von größeren Modernisierungsprojekten umgesetzt werden.

Messung der tatsächlichen Wirksamkeit eines Zugriffskontrollprogramms

Der Reifegrad der Zugriffskontrolle sollte sich in operativen Nachweisen widerspiegeln, nicht nur in Richtliniendokumenten. Einige praktische Indikatoren zeigen deutlich, ob Programme in der Praxis funktionieren oder nur auf dem Papier existieren.

  • Jedes Konto mit Zugriff auf das Steuerungsnetzwerk kann einer namentlich bekannten Person oder einem dokumentierten Dienst zugeordnet werden, ohne dass ungeklärte oder gemeinsam genutzte Logins aktiv bleiben

  • Privilegierte Zugriffsanfragen sind protokolliert, zeitlich begrenzt und überprüfbar, mit einem klaren Nachweis darüber, wer jede Anfrage genehmigt hat und warum

  • Das Asset-Inventar spiegelt Geräte wider, die im letzten Berichtszeitraum hinzugefügt oder entfernt wurden, anstatt den tatsächlichen Bedingungen in der Anlage um Monate hinterherzuhinken

  • Fernzugriffspfade, einschließlich derer von Herstellern und Integratoren, erfordern eine starke Authentifizierung anstelle eines einfachen Passworts

  • Zugriffsüberprüfungen erfolgen nach einem definierten, wiederkehrenden Zeitplan, und inaktive Konten werden routinemäßig und ohne Ausnahmen identifiziert und entfernt

Unternehmen, die diese Punkte mit spezifischen Nachweisen anstelle allgemeiner Zusicherungen beantworten können, sind sowohl bei Sicherheitsvorfällen als auch bei behördlichen Prüfungen in einer wesentlich stärkeren Position.

Wie Shieldworkz Unternehmen unterstützt

Shieldworkz arbeitet eng mit Anlagenbetreibern, Werksleitungen und Sicherheitsteams zusammen, um Lücken in der Zugriffskontrolle so zu schließen, dass die Realitäten laufender Produktionsumgebungen respektiert werden. Unser Ansatz basiert auf praktischen, aufeinander aufbauenden Verbesserungen anstelle von störenden Systemumstellungen.

  • Umfassende Asset-Discovery- und Inventarisierungsdienste, die ein präzises, kontinuierlich aktualisiertes Bild jedes verbundenen Geräts in der Betriebsumgebung erstellen

  • Überprüfungen der Zugriffskontrolle, die gemeinsam genutzte Anmeldedaten, inaktive Konten, übermäßige Berechtigungen und unüberwachte Fernzugriffspfade identifizieren, bevor sie zu Einfallstoren werden

  • Beratung zur Zero-Trust-Architektur, die auf betriebliche Einschränkungen zugeschnitten ist und Identitäts-, Geräte- und Netzwerkschichten priorisiert, ohne die Produktionspläne zu stören

  • Governance-Frameworks für privilegierten Zugriff, die Konten von Herstellern, Kontraktoren und Ingenieuren unter eine zeitlich begrenzte, überwachte Kontrolle stellen

  • Konzeption sicherer Authentifizierung für Remote- und Drittanbieterzugriffe, angepasst an die Realitäten von Altsystem-Steuerungen und engen Wartungsfenstern

  • Fortlaufende beratende Unterstützung, die Sicherheits- und Betriebsverantwortlichen hilft, Verbesserungen um reale Wartungs- und Änderungsfenster herum zu planen – nicht um willkürliche Fristen

Jedes Projekt beginnt mit dem Verständnis dafür, wie eine bestimmte Anlage tatsächlich arbeitet. Eine Strategie zur Zugriffskontrolle, die die betriebliche Realität ignoriert, wird in der Praxis auf dem Hallenbereich keinen Bestand haben.

Fazit

Die Zugriffskontrolle ist in industriellen Umgebungen keine administrative Hintergrundaufgabe mehr. Sie ist die Schicht, die darüber entscheidet, ob jede andere Sicherheitsinvestition – vom Netzwerk-Monitoring bis zur Vorfallreaktionsplanung – tatsächlich wie beabsichtigt funktioniert. Unternehmen, die Identität, Privilegien, Authentifizierung und Asset-Transparenz als zusammenhängende Disziplinen und nicht als separate Checkboxen behandeln, sind am besten aufgestellt, um den zugriffsgesteuerten Vorfällen zu begegnen, die diese Branche weiterhin prägen.

Der Weg nach vorn erfordert keine Perfektion am ersten Tag. Er erfordert eine ehrliche Bestandsaufnahme dessen, was derzeit verbunden ist, wer darauf zugreifen kann und wo sich die Lücken zwischen Bequemlichkeit und Kontrolle im Laufe der Zeit unbemerkt vergrößert haben. Von diesem ehrlichen Ausgangspunkt aus kann eine phasenweise, betriebsorientierte Strategie zur Zugriffskontrolle diese Lücken schließen, ohne die Anlage zu verlangsamen, die sie schützen soll.

Betriebe, die diese Arbeit jetzt aufnehmen, anstatt darauf zu warten, dass ein Vorfall sie dazu zwingt, können ihren Zeitplan selbst bestimmen. Der erste Schritt ist selten technischer Natur. Es geht schlicht darum zu entscheiden, dass die Zugriffskontrolle dieselbe bewusste Aufmerksamkeit verdient wie jedes andere sicherheitskritische System in der Anlage – und klare Zuständigkeiten festzulegen, um diesen Zustand beizubehalten.

Sind Sie bereit, die Zugriffskontrolle in Ihrer Betriebsumgebung zu stärken?

Jede Anlage verfügt über eine eigene Mischung aus Altsystemen, Lieferantenbeziehungen und betrieblichen Einschränkungen. Unser Team unterstützt Sie gerne dabei, Ihren aktuellen Status der Zugriffskontrolle zu bewerten und eine praktische, auf Ihre Umgebung zugeschnittene Roadmap zu erstellen.

Buchen Sie eine kostenfreie Beratung mit unseren Experten

Zusätzliche Ressourcen     

Umfassender Leitfaden zu Network Detection and Response (NDR) im Jahr 2026 hier
OT Security Risk Exposure Calculator Workbook hier
Ein herunterladbarer Bericht zum Stryker-Cybervorfall hier     
Leitfäden zur Behebung (Remediation Guides) hier   
Best Practices der OT-Sicherheit und Leitfaden zur Risikobewertung hier  
Auf IEC 62443 basierende OT/ICS-Risikobewertungs-Checkliste für die Lebens- und Genussmittelindustrie hier  

Wöchentlich erhalten

Ressourcen & Nachrichten

Erfahren Sie, wie unsere branchenführenden OT-Security-Lösungen kritische Sicherheitsherausforderungen gemäß KRITIS-Anforderungen bewältigen

Dies könnte Ihnen auch gefallen.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.

BG image

Jetzt anfangen

Skalieren Sie Ihre CPS-Sicherheitslage

Nehmen Sie Kontakt mit unseren CPS-Sicherheitsexperten für eine kostenlose Beratung auf.