
Absicherung von Wasseraufbereitungsanlagen nach IEC 62443


Team Shieldworkz
Die Wasseraufbereitung ist einer der wenigen Sektoren, in denen ein Versagen der Cybersecurity unmittelbare Auswirkungen von einem Bildschirm auf ein Glas Trinkwasser haben kann. Diese direkte Verbindung zwischen einem kompromittierten Steuerungssystem und der öffentlichen Gesundheit unterscheidet die OT-Sicherheit im Wassersektor von fast allen anderen Branchen. Eine Sicherheitsverletzung in einem Einzelhandelsnetzwerk legt Daten offen. Eine Sicherheitsverletzung in einem Steuerungssystem der Wasseraufbereitung kann eine gesamte Gemeinschaft gefährden.
Bevor wir beginnen, vergessen Sie nicht, unseren vorherigen Beitrag zum Thema „Threat intelligence update: Multistate cyber campaign targeting US water and wastewater sector Operational Technology“ hier zu lesen.
Für OT-Sicherheitsverantwortliche, Werksleiter und CISOs, die für Wasser- und Abwasserbetriebe verantwortlich sind, ist dies kein theoretisches Risiko. Es ist bereits mehrfach geschehen, in einer Weise, die von Bundesbehörden öffentlich dokumentiert und untersucht wurde. Die IEC 62443, der international anerkannte Standard für die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen (IACS), hat sich als das praktischste Framework erwiesen, um Versorgungsunternehmen bei der Strukturierung ihrer Abwehrmaßnahmen zu unterstützen, durch jahrzehntealte Legacy-Systeme entstandene Lücken zu schließen und gegenüber Regulierungsbehörden, Versicherern und den von ihnen versorgten Gemeinschaften Sorgfaltspflichten (Due Diligence) nachzuweisen.
Dieser Blog zeigt auf, warum Wasseraufbereitungsanlagen zu einem attraktiven Ziel geworden sind, was die IEC 62443 in der Praxis tatsächlich fordert, wie reale Vorfälle das Denken der Branche geprägt haben und wie ein realistischer, schrittweiser Weg zur Compliance für ein Versorgungsunternehmen aussieht, das am Anfang seiner OT-Sicherheitsreise steht.
Warum Wasseraufbereitungsanlagen zu einem Hauptziel geworden sind
Wasser- und Abwasserversorger befinden sich an einer kritischen Schnittstelle dreier Bedingungen, nach denen Angreifer suchen: hohe öffentliche Auswirkungen, historisch geringe Investitionen in Cybersecurity und eine wachsende Anzahl von über das Internet erreichbaren Geräten.
Im Gegensatz zu einem modernen Rechenzentrum wurden die meisten Wasseraufbereitungsanlagen um speicherprogrammierbare Steuerungen (SPS/PLC), Human-Machine-Interfaces (HMIs) und SCADA-Systeme herum gebaut, die vor Jahrzehnten auf Zuverlässigkeit und Sicherheit ausgelegt waren – nicht jedoch auf die Abwehr von Remote-Zugriffen. Viele dieser Geräte sollten niemals dem Internet ausgesetzt werden. Als die Versorger jedoch die Fernüberwachung einführten, um Kosten zu senken und kleinere Betriebsteams zu unterstützen, wurde ein erheblicher Teil dieser Geräte von außerhalb des Werksnetzwerks erreichbar – manchmal geschützt durch nichts weiter als ein Standardpasswort.
Hinzu kommt ein Sektor, der durch Tausende von kleinen und mittleren kommunalen Betreibern geprägt ist, von denen viele eine schlanke IT-Abteilung ohne dedizierte OT-Sicherheitsfunktion unterhalten. So entsteht eine Umgebung, in der ein einziges falsch konfiguriertes Fernzugriffstool zu einer nationalen Schlagzeile werden kann.
Auch die geopolitische Dimension hat sich in den letzten Jahren verschoben. Wasser- und Abwassersysteme wurden von internationalen Hacktivisten und staatlich gelenkten Gruppen explizit als symbolische Ziele identifiziert – nicht unbedingt wegen des Werts der dort gespeicherten Daten, sondern wegen der Störungen und der Angst, die ein erfolgreicher Angriff auf das Trinkwasser erzeugen kann. Dies bedeutet, dass sich Wasserversorger heute mit einer Bedrohungslage auseinandersetzen müssen, die ebenso sehr durch Geopolitik wie durch traditionelle cyberkriminelle Motive wie finanzielle Erpressung geprägt ist.
Gleichzeitig stellen Versicherer, die Cyber-Policen für öffentliche Versorgungsunternehmen zeichnen, detailliertere Fragen zur Segmentierung von Steuerungssystemen, zur Governance von Fernzugriffen und zur Bereitschaft für Incident Response. Ein Versorger, der diese Fragen nicht mit Zuversicht beantworten kann, ist nicht nur betrieblich gefährdet, sondern zunehmend auch finanziell, da er in genau dem Moment, in dem er es sich am wenigsten leisten kann, mit höheren Prämien oder reduziertem Versicherungsschutz konfrontiert wird.
Die geschäftlichen und sicherheitsrelevanten Auswirkungen einer OT-Sicherheitsverletzung
Direktes Risiko für die öffentliche Gesundheit, wenn chemische Dosierung, Desinfektion oder Filtrationsprozesse manipuliert werden
Längere Serviceausfälle, die Krankenhäuser, Schulen und Notdienste betreffen, die an dieselbe Wasserversorgung angeschlossen sind
Behördliche Kontrollen und potenzielle Durchsetzungsmaßnahmen nach einem Vorfall
Reputationsschäden, die das Vertrauen der Öffentlichkeit in das Versorgungsunternehmen über Jahre hinweg untergraben
Finanzielle Risiken durch Incident Response, Systemaustausch und Rechtsstreitigkeiten
Warum Regulierung allein die Lücke nicht geschlossen hat
In den letzten Jahren haben Bundesbehörden wiederholt Warnungen herausgegeben, in denen sie Wasserversorger aufforderten, die Cybersecurity zu stärken, und einige Staaten haben begonnen, Cybersecurity-Fragen in sanitäre Prüfungen und Inspektionen einzubeziehen. Dennoch bleibt die Regulierung im Wassersektor im Vergleich zu Branchen wie der Energiewirtschaft, in denen seit Jahren verbindliche Standards gelten (z. B. KRITIS-Anforderungen), fragmentiert. Dies führt dazu, dass viele Versorger zwar wissen, dass Cybersecurity wichtig ist, aber kein einheitliches, maßgebliches Framework haben, das ihnen genau zeigt, wie ein abwehrbereites Programm aussieht. Die IEC 62443 schließt diese Lücke, indem sie Versorgern einen global anerkannten, ingenieurtechnisch fundierten Standard an die Hand gibt, den sie freiwillig anwenden und auf den sie sich beim Nachweis ihrer Sorgfaltspflicht gegenüber Vorständen, Versicherern und Regulierungsbehörden berufen können.
Die IEC 62443 verstehen: Das Rückgrat der OT-Sicherheit in Wassersystemen
Die IEC 62443 ist eine Reihe von Standards, die gemeinsam von der International Society of Automation (ISA) und der Internationalen Elektrotechnischen Kommission (IEC) entwickelt wurden, um industrielle Automatisierungs- und Steuerungssysteme über ihren gesamten Lebenszyklus hinweg abzusichern. Im Gegensatz zu allgemeinen IT-Sicherheits-Frameworks wurde die IEC 62443 speziell für Umgebungen entwickelt, in denen Verfügbarkeit und Sicherheit Vorrang vor Vertraulichkeit haben und in denen ein Patch nicht einfach über Nacht eingespielt werden kann, ohne einen Prozessstillstand zu riskieren.
Für Betreiber von Wasseraufbereitungsanlagen liegt der Wert der IEC 62443 in ihrer Struktur. Sie verlangt von einem Versorgungsunternehmen nicht, alles gleichermaßen zu sichern. Stattdessen bietet sie eine Methodik, um zu identifizieren, was am wichtigsten ist, die Umgebung entsprechend zu segmentieren und Sicherheitskontrollen proportional zum Risiko anzuwenden.
Zonen und Conduits: Das Kernkonzept
Das Herzstück der IEC 62443 ist die Aufteilung einer Industrieumgebung in Zonen – Gruppen von Assets mit ähnlichen Sicherheitsanforderungen – und Conduits (Verbindungskanäle), die Kommunikationspfade, die diese Zonen verbinden. Ein Steuerungssystem für die chemische Dosierung würde sich beispielsweise in einer anderen Zone befinden als das allgemeine Geschäftsnetzwerk des Werks, wobei ein streng überwachter Conduit die Kommunikation zwischen beiden regelt.
Dieses Konzept allein adressiert eine der häufigsten Erkenntnisse bei Sicherheitsüberprüfungen im Wassersektor: flache Netzwerke, in denen ein kompromittierter Büro-Laptop dasselbe Netzwerksegment erreichen kann wie eine SPS/PLC, die die Desinfektionswerte steuert.
Security Levels: Schutz an das Risiko anpassen
Die IEC 62443 definiert Soll-Sicherheitsstufen (Security Levels) von SL-1 (Schutz gegen zufällige oder unbeabsichtigte Freilegung) bis SL-4 (Schutz gegen hochentwickelte, gut ausgestattete Angreifer). Eine Druckerhöhungsstation am Rande eines Verteilungsnetzes erfordert möglicherweise nur den Schutz von SL-2, während das zentrale Steuerungssystem für die chemische Dosierung SL-3 oder höher rechtfertigt. Dieser gestufte Ansatz ermöglicht es Versorgern, begrenzte Sicherheitsbudgets dort einzusetzen, wo sie am dringendsten benötigt werden, anstatt die Ressourcen gleichmäßig über alle Assets zu verteilen.
Abdeckung des Lebenszyklus im gesamten Standard
Die Normenreihe IEC 62443 ist in Teile gegliedert, die sich an verschiedene Akteure des Automatisierungslebenszyklus richten: Richtlinien und Verfahren für Anlagenbetreiber, Anforderungen für Systemintegratoren und sichere Entwicklungspraktiken für Komponentenhersteller. Dies bedeutet, dass das Cybersecurity-Programm eines Versorgungsunternehmens nicht bei den internen Richtlinien aufhört. Es erstreckt sich darauf, wie der Versorger Lieferanten bewertet, Beschaffungsverträge verfasst und validiert, dass neue Geräte die grundlegenden Sicherheitsanforderungen erfüllen, bevor sie jemals mit dem Netzwerk verbunden werden.
Wie sich die Struktur der IEC 62443 auf die Verantwortlichkeiten von Wasserversorgern übertragen lässt
IEC 62443 Fokusbereich | Was abgedeckt wird | Anwendung im Wasserversorger |
Sicherheitsprogramm-Anforderungen | Governance, Richtlinien, Patch-Management, Risikoanalyse | Etablierung eines OT-Sicherheitsprogramms mit Unterstützung des Managements und klar definierter Verantwortung |
Zonen und Conduits | Netzwerksegmentierung und Kommunikationssteuerung | Trennung von SCADA-, SPS/PLC- und HMI-Netzwerken von der Business-IT und dem Fernzugriff |
Security Levels (SL 1–4) | Gestufter Schutz basierend auf den Fähigkeiten der Angreifer | Anwendung strengerer Kontrollen für chemische Dosier- und Desinfektionssysteme als für unkritische Überwachungspunkte |
Anforderungen an die Systemintegration | Sicheres Design der Steuerungssystemarchitektur | Evaluierung von SCADA-Integratoren und Systemarchitekten anhand definierter Sicherheitsanforderungen |
Komponentenanforderungen | Sichere Entwicklung für SPS/PLCs, HMIs und Steuerungen | Integration von Kriterien zur Lieferantenbewertung in die Beschaffung neuer Automatisierungstechnik |
Reale Vorfälle, die das Denken der Branche verändert haben
Zwei öffentlich dokumentierte Vorfälle haben die Prioritäten bei der Cybersecurity im Wassersektor stärker verschoben als jedes Whitepaper oder jeder Konferenzvortrag. Beide sind es wert, im Detail verstanden zu werden, da sie genau die Lücken veranschaulichen, die die IEC 62443 schließen soll.
Oldsmar, Florida: Als ein Mauszeiger zu einer Bedrohung für die öffentliche Sicherheit wurde
Im Februar 2021 bemerkte ein Bediener in einer Wasseraufbereitungsanlage in Oldsmar, Florida, dass sich sein Mauszeiger von selbst bewegte. Jemand hatte aus der Ferne auf das Steuerungssystem der Anlage zugegriffen und navigierte innerhalb weniger Minuten zu der Software, die die Zufuhr von Natriumhydroxid (Natronlauge) steuert – einer Chemikalie zur Regulierung des Säuregehalts im Wasser. Der Eindringling erhöhte den Sollwert der Chemikalie von 100 ppm auf 11.100 ppm, mehr als das Hundertfache der normalen Dosis. Der Bediener bemerkte die Änderung sofort und machte sie rückgängig, bevor die Chemikalie das Verteilungssystem erreichte.
Ermittler stellten später fest, dass die Anlage eine Fernzugriffssoftware nutzte, die eine vollständige Kontrolle der Anlagenrechner ermöglichte – eine Zugriffsart, die für die legitime Fehlerbehebung gedacht war, jedoch unzureichend eingeschränkt wurde. Der Vorfall veranlasste mehrere US-Bundesstaaten, Notfallwarnungen zur Cybersecurity an ihre Wasserversorger herauszugeben, und rückte die Fernzugriffs-Governance an die Spitze der Prioritätenliste des Sektors.
Aliquippa, Pennsylvania: Ein staatlicher Akteur nutzt ein Standardpasswort aus
Im November 2023 entdeckte die kommunale Wasserbehörde von Aliquippa in Pennsylvania, dass eine Druckerhöhungsstation, die den Wasserdruck regelt, von einer Hackergruppe übernommen worden war, die mit den iranischen Revolutionsgarden in Verbindung gebracht wird. Die Gruppe nutzte eine speicherprogrammierbare Steuerung (SPS/PLC) aus, die direkt über das Internet erreichbar war und noch das werkseitige Standardpasswort verwendete. Ein Alarm alarmierte die Bediener, die die Station auf manuellen Betrieb umstellten und das kompromittierte Gerät vom Netz trennten. Bundesbehörden bestätigten später, dass ähnliche Geräte desselben Herstellers mit denselben Standard-Anmeldedaten in Anlagen in mehreren US-Bundesstaaten und international ungeschützt waren.
Der Vorfall in Aliquippa war bemerkenswert, da es sich nicht um einen gezielten Angriff auf einen bestimmten Versorger handelte. Es war eine opportunistische Suche nach exponierten Geräten mit schwachen Anmeldedaten – eine Erinnerung daran, dass selbst Versorger, die sich für zu klein halten, um ein Ziel zu sein, in weitaus größere, geopolitisch motivierte Kampagnen hineingezogen werden können.
Was diese Vorfälle gemeinsam haben
Faktor | Oldsmar (2021) | Aliquippa (2023) |
Eintrittspunkt | Fernzugriffssoftware mit umfassender, uneingeschränkter Kontrolle | Über das Internet erreichbare SPS/PLC mit Standardpasswort |
Erkennungsmethode | Bediener bemerkte Mauszeigerbewegung visuell | Automatisierter Alarm am Steuerungssystem |
Ergebnis | Änderung rückgängig gemacht, bevor sie die Wasserversorgung erreichte | Station auf manuellen Betrieb umgestellt, kein Serviceverlust |
Kategorie der Grundursache | Schwache Governance des Fernzugriffs | Mangelnde Asset-Sichtbarkeit und unzureichende Passwort-Hygiene |
Hilfreiche IEC 62443 Maßnahme | Zugriffskontrolle und Sitzungsüberwachung auf Conduit-Ebene (SL-2/3) | Zonensegmentierung und obligatorisches Anmeldedaten-Management (SL-1/2 Baseline) |
Keiner der beiden Vorfälle erforderte einen hochentwickelten Angreifer. Beide waren aufgrund grundlegender Versäumnisse erfolgreich – genau die Art von Lücken, die ein strukturiertes IEC 62443-Programm identifizieren und schließen soll, bevor sie von jemandem mit weniger friedlichen Absichten entdeckt werden.
Die einzigartige Bedrohungslandschaft von OT-Umgebungen in der Wasser- und Abwasserwirtschaft
Bevor ein Steuerungs-Framework effektiv angewendet werden kann, ist es hilfreich zu verstehen, was OT-Umgebungen im Wassersektor von einer typischen Fertigungsanlage oder einem Unternehmensrechenzentrum unterscheidet.
Legacy-Systeme mit langen Lebenszyklen
Steuerungssysteme in der Wasseraufbereitung bleiben oft 15 bis 25 Jahre im Einsatz. Der Austausch einer SPS/PLC oder eines SCADA-Systems ist eine investitionsintensive Entscheidung, die mit Rohrsanierungen, Aufbereitungserweiterungen und anderen Infrastrukturprioritäten konkurriert. Dies bedeutet, dass Versorger häufig Geräte betreiben, die vor modernen Authentifizierungsstandards, verschlüsselten Kommunikationsprotokollen oder sogar grundlegenden Logging-Funktionen entwickelt wurden.
Fernzugriff als betriebliche Notwendigkeit
Viele Versorger betreiben mehrere, geografisch verstreute Standorte, Brunnen, Druckerhöhungsstationen und Hebeanlagen mit begrenztem Personal vor Ort. Fernzugriff ist kein Luxus, sondern die Art und Weise, wie ein kleines Betriebsteam ein verteiltes System verwaltet. Diese Notwendigkeit muss mit der Realität vereinbart werden, dass der Fernzugriff gleichzeitig das am häufigsten identifizierte Einfallstor bei dokumentierten Vorfällen im Wassersektor ist.
IT/OT-Konvergenz ohne entsprechendes Sicherheitsmodell
Da Versorger zunehmend cloudbasierte Berichterstattung, Datenhistoriker und Schnittstellen zu Abrechnungs- oder Asset-Management-Systemen nutzen, verschwimmt die Grenze zwischen dem Büronetzwerk und dem Steuerungsnetzwerk. Ohne bewusste Segmentierung kann eine Phishing-E-Mail, die eine Büro-Workstation kompromittiert, in einem flachen Netzwerk zu einem Pfad direkt in das Steuerungssystem werden.
Ressourcen- und Personalengpässe
Die meisten Wasserversorger sind öffentliche Einrichtungen, die mit knappen Budgets arbeiten. Selbst wo ein Cybersecurity-Budget vorhanden ist, sorgt der Fachkräftemangel dafür, dass dediziertes OT-Sicherheits-Know-how selten ist. Die Verantwortung für Cybersecurity fällt oft an das Betriebspersonal oder eine kleine IT-Abteilung, die ohnehin schon stark ausgelastet ist.
Sicherheitskritische Prozessvariablen als tatsächliche Angriffsfläche
In einem typischen Unternehmensnetzwerk ist die schlimmste Folge eines Angriffs meist Datendiebstahl oder eine gestörte Transaktion. In einer Wasseraufbereitungsumgebung umfasst die Angriffsfläche physische Prozessvariablen: chemische Dosierraten, Desinfektionskontaktzeiten, Pumpendruck und Ventilstellungen. Eine Kompromittierung des Steuerungssystems birgt nicht nur das Risiko von Ausfallzeiten, sondern das Risiko einer direkten Änderung eines physischen Prozesses, der die Wasserqualität beeinflusst. Genau aus diesem Grund korreliert der Schwerpunkt der IEC 62443 auf dem Schutz von Sicherheit und Verfügbarkeit – anstelle von Vertraulichkeit allein – so stark mit dem tatsächlichen Risikoprofil des Wassersektors.
Interdependenzen über eine verteilte physische Präsenz hinweg
Ein einzelner Wasserversorger kann Dutzende von Außenstellen betreiben: Brunnen, Hochbehälter, Druckerhöhungs- und Hebestationen, die über ein großes geografisches Gebiet verteilt sind, oft mit nur einer Handvoll verantwortlicher Ingenieure. Jeder dieser Standorte stellt ein potenzielles Einfallstor dar. Da sie häufig mit einem zentralen SCADA-System verbunden sind, kann eine Kompromittierung selbst an einem unbedeutenden, scheinbar unkritischen Standort zu einem Pfad in den zentralen Aufbereitungsprozess werden, wenn die Netzwerksegmentierung nicht unter Berücksichtigung dieses Risikos konzipiert wurde.
Praktische Empfehlungen und Best Practices
Ein realistisches IEC 62443-Programm erfordert nicht, dass ein Versorgungsunternehmen sein gesamtes Steuerungssystem über Nacht neu aufbaut. Es erfordert einen disziplinierten, schrittweisen Ansatz, der mit Transparenz beginnt und schrittweise zu stärkeren technischen Kontrollen führt.
1. Erstellen Sie vor allem anderen ein präzises Asset-Inventar
Es ist unmöglich, etwas abzusichern, das man nicht kennt. Viele Versorger stellen bei einer ersten Bestandsaufnahme fest, dass sie mehr über das Internet erreichbare Geräte haben, als ihnen bewusst war – oft vor Jahren von einem Dienstleister für eine bestimmte Fehlerbehebung installiert und nie deaktiviert. Ein vollständiges Inventar von SPS/PLCs, HMIs, RTUs, Netzwerk-Switches und Fernzugriffspunkten ist das Fundament, auf dem jeder weitere Schritt aufbaut.
2. Segmentieren Sie das Netzwerk in definierte Zonen
Trennen Sie das Steuerungsnetzwerk vollständig vom IT-Unternehmensnetzwerk
Erstellen Sie separate Zonen für kritische Prozesse wie chemische Dosierung und Desinfektion im Vergleich zu Überwachungspunkten mit geringerem Risiko
Nutzen Sie Firewalls und Datendioden an den Übergängen der Conduits, anstatt sich auf eine einzige Perimeter-Firewall zu verlassen
Dokumentieren Sie jeden Conduit und den spezifischen geschäftlichen Grund für seine Existenz
3. Eliminieren Sie Standard-Anmeldedaten und erzwingen Sie eine starke Zugriffskontrolle
Jeder dokumentierte Vorfall im Wassersektor beinhaltete bisher entweder schwache Anmeldedaten, uneingeschränkten Fernzugriff oder beides. Das Ersetzen von Standardpasswörtern, das Erzwingen von Multi-Faktor-Authentifizierung (MFA) für Fernzugriffssitzungen und die Anwendung des Least-Privilege-Prinzips auf Steuerungssystemkonten schließt genau die Türen, nach denen opportunistische Angreifer aktiv suchen.
4. Steuern Sie den Fernzugriff mit Bedacht
Verlangen Sie zeitlich begrenzte, genehmigte Fernzugriffssitzungen anstelle von dauerhaften Verbindungen
Protokollieren und überprüfen Sie jede Remote-Sitzung auf dem Steuerungssystem
Beschränken Sie den Zugriff von Dienstleistern und Integratoren auf die für ihre Arbeit relevanten Systeme
Deaktivieren Sie Fernzugriffstools sofort nach Abschluss eines Projekts oder Wartungsfensters
5. Implementieren Sie kontinuierliches Monitoring für OT-spezifische Bedrohungen
Herkömmliche IT-Sicherheitstools sind gegenüber den in industriellen Steuerungssystemen verwendeten Protokollen häufig blind. Ein OT-spezifisches Monitoring kann ungewöhnliche Befehle an eine SPS/PLC, unerwartete Änderungen von Sollwerten (wie Dosierkonzentrationen) und Kommunikationsmuster erkennen, die außerhalb der normalen Betriebs-Baselines liegen. Dies bietet Betreibern die Art von Frühwarnung, die in Oldsmar und Aliquippa den entscheidenden Unterschied ausgemacht hat.
Ebenso wichtig wie die Technologie selbst ist die Weiterleitung von Alarmen. Eine Monitoring-Plattform, die präzise Warnungen generiert, diese aber an ein Postfach sendet, das niemand prüft, bietet wenig Schutz. Effektive OT-Monitoring-Programme definieren klare Eskalationspfade, damit eine anomale Sollwertänderung innerhalb von Minuten einen zuständigen Bediener oder Ingenieur erreicht, nicht erst nach dem nächsten Schichtwechsel.
6. Erstrecken Sie Sicherheitsanforderungen auf Beschaffung und Lieferantenmanagement
Die IEC 62443 adressiert Systemintegratoren und Komponentenhersteller aus gutem Grund explizit. Das Sicherheitsniveau eines Versorgers ist nur so stark wie das schwächste mit dem Netzwerk verbundene Gerät. Die Verankerung von Mindestsicherheitsanforderungen in Beschaffungsverträgen und die Verpflichtung von Lieferanten zum Nachweis sicherer Entwicklungspraktiken verhindern, dass bei routinemäßigen Geräte-Upgrades neue Schwachstellen eingeführt werden.
7. Erstellen Sie einen OT-spezifischen Incident-Response-Plan
Ein generischer IT-Notfallplan berücksichtigt selten die betrieblichen Realitäten einer Aufbereitungsanlage, in der die Isolierung eines kompromittierten Systems bedeuten kann, auf manuelle chemische Dosierung umzustellen, anstatt einfach einen Server vom Netz zu trennen. Reaktionspläne sollten klare Schwellenwerte für den Wechsel in den manuellen Betrieb, Meldeverfahren für Landes- und Bundesbehörden sowie Schritte zur Koordination mit Geräteherstellern definieren.
Ein schrittweiser Fahrplan zur Ausrichtung an der IEC 62443
Phase | Hauptfokus | Typisches Ergebnis |
Phase 1: Bewertung | Asset-Inventur, Netzwerkkartierung, Gap-Analyse gegenüber IEC 62443-Anforderungen | Klares Bild der aktuellen Gefährdung und prioritäre Risikobereiche |
Phase 2: Grundlegende Kontrollen | Passwort-Hygiene, Fernzugriffs-Governance, grundlegende Segmentierung | Schließt die am häufigsten ausgenutzten Lücken schnell und kosteneffizient |
Phase 3: Zonen- und Conduit-Design | Formale Segmentierung ausgerichtet auf Sicherheitsstufen | Reduziert den Schadensradius eines einzelnen kompromittierten Geräts |
Phase 4: Kontinuierliches Monitoring | OT-spezifische Erkennung und Alarmierung | Frühzeitige Warnung bei anomalen Befehlen oder Sollwertänderungen |
Phase 5: Governance und Lieferantenmanagement | Richtlinien, Beschaffungsstandards, Schulung der Belegschaft | Zukunftsfähiges Programm, das mit neuen Geräten und Bedrohungen mitskaliert |
Häufig gestellte Fragen zur IEC 62443 in der Wasseraufbereitung
1. Ist die IEC 62443 für Wasserversorger verpflichtend?
In den meisten Regionen ist die IEC 62443 für Wasser- und Abwasserversorger nicht in gleicher Weise gesetzlich vorgeschrieben wie bestimmte Standards im Energiesektor. Sie wird jedoch von Regulierungsbehörden, Versicherern und Bundesbehörden zunehmend als anerkannter Maßstab für die Sicherheit industrieller Steuerungssysteme herangezogen. Eine freiwillige Umsetzung ist daher ein starkes Signal für Sorgfaltspflicht und betriebliche Reife.
2. Wie lange dauert die Ausrichtung an der IEC 62443?
Es gibt keinen festen Zeitrahmen, da dieser stark von der Größe des Versorgers, dem Alter der Steuerungssysteme und den verfügbaren Ressourcen abhängt. Die meisten Organisationen erzielen bereits in den ersten Monaten eine signifikante Risikominderung, indem sie sich auf grundlegende Maßnahmen wie Passwort-Hygiene und Fernzugriffs-Governance konzentrieren. Eine vollständige Zonen- und Conduit-Segmentierung über ein großes verteiltes System hinweg kann 12 bis 24 Monate in Anspruch nehmen.
3. Müssen sich kleine und mittlere Versorgungsunternehmen wirklich Sorgen über staatliche Akteure machen?
Der Vorfall in Aliquippa hat gezeigt, dass staatlich gelenkte Gruppen ihre Ziele nicht immer individuell auswählen. Sie suchen breitflächig nach ungeschützten, schlecht gesicherten Geräten und nutzen aus, was sie finden – unabhängig von der Größe des dahinterstehenden Versorgers. Ein kleiner Versorger mit schwacher Passwort-Hygiene kann ebenso gefährdet sein wie ein großes Metropolennetz.
4. Was ist der Unterschied zwischen IT-Sicherheit und OT-Sicherheit im Kontext der Wasseraufbereitung?
Die IT-Sicherheit konzentriert sich im Allgemeinen auf den Schutz der Vertraulichkeit von Daten, während die OT-Sicherheit in einer Wasseraufbereitungsanlage die Sicherheit und Verfügbarkeit des physischen Prozesses priorisiert. Ein Patch oder Neustart, der in einer IT-Umgebung Routine ist, kann in einer OT-Umgebung eine Prozessstörung auslösen. Aus diesem Grund wurde die IEC 62443 speziell für die Realitäten industrieller Automatisierungs- und Steuerungssysteme konzipiert und nicht eins zu eins aus IT-Frameworks übernommen.
Wie Shieldworkz Organisationen unterstützt
Shieldworkz arbeitet mit Wasser- und Abwasserversorgern, Industrieunternehmen und Betreibern kritischer Infrastrukturen zusammen, um den Standard IEC 62443 in ein Programm zu übersetzen, das zu den Realitäten einer in Betrieb befindlichen Aufbereitungsanlage passt – und nicht nur eine Compliance-Checkliste darstellt. Unser Ansatz basiert auf praktischer Umsetzung:
Umfassende OT-Asset-Erkennung und Netzwerkkartierung, um vollständige Transparenz über SPS/PLCs, HMIs, SCADA-Systeme und Fernzugriffspunkte zu erlangen
Gap-Analysen, die direkt an den Zonen, Conduits und Soll-Sicherheitsstufen der IEC 62443 ausgerichtet sind
Konzeption von Netzwerksegmentierungen, die kritische Prozesssteuerungen von der Business-IT trennen, ohne den täglichen Betrieb zu stören
Governance-Frameworks für den Fernzugriff, die betriebliche Notwendigkeiten mit strenger Sitzungskontrolle und -überwachung in Einklang bringen
OT-spezifisches kontinuierliches Monitoring zur Erkennung anomaler Befehle, unbefugter Konfigurationsänderungen und früher Anzeichen einer Kompromittierung
Risikobewertung von Lieferanten und Beschaffungsprozessen, um sicherzustellen, dass neue Geräte vor dem Einsatz grundlegende Sicherheitsanforderungen erfüllen
Incident-Response-Planung, die auf die betrieblichen und regulatorischen Realitäten von Wasser- und Abwassersystemen zugeschnitten ist
Schulungen zur Sensibilisierung der Belegschaft, die für das Betriebspersonal und nicht nur für IT-Mitarbeiter konzipiert sind
Jedes Projekt orientiert sich an der tatsächlichen Betriebsumgebung des Versorgers, den personellen Kapazitäten und der Risikotoleranz, sodass Sicherheitsverbesserungen die Resilienz stärken, ohne die Bereitstellung einer sicheren und zuverlässigen Wasserversorgung zu verlangsamen.
Fazit
Wasseraufbereitungsanlagen gehören zu einer Kategorie von Infrastruktur, bei der die Folgen eines Cybersecurity-Versagens an den Auswirkungen auf die öffentliche Gesundheit gemessen werden – nicht nur an Ausfallzeiten oder Datenverlust. Die Vorfälle in Oldsmar und Aliquippa haben gezeigt, dass die von Angreifern genutzten Einfallstore selten komplex sind. Es sind Standardpasswörter, unbeschränkter Fernzugriff und flache Netzwerke – genau die Lücken, die ein strukturiertes IEC 62443-Programm schließen soll.
Für OT-Sicherheitsverantwortliche, Werksleiter und Entscheidungsträger in kritischen Infrastrukturen erfordert der Weg in die Zukunft nicht, alles auf einmal zu lösen. Er erfordert eine ehrliche Bewertung der aktuellen Gefährdungslage, einen priorisierten Plan, der die kritischsten Prozesse zuerst schützt, und einen Partner, der sowohl die ingenieurtechnischen Realitäten einer Aufbereitungsanlage als auch die Disziplin des IEC 62443-Standards versteht.
Die Versorgungsunternehmen, die jetzt vorausschauend handeln – bevor ein Vorfall sie dazu zwingt –, sind am besten aufgestellt, um sowohl ihre Gemeinschaften als auch ihren Betrieb für die kommenden Jahrzehnte zu schützen.
Buchen Sie ein kostenloses Beratungsgespräch mit unseren Experten
Wenn Ihre Organisation evaluiert, wo sie mit der IEC 62443 beginnen soll, oder ein bestehendes OT-Sicherheitsprogramm stärken möchte, steht Ihnen unser Team für ein unverbindliches Gespräch über Ihre spezifische Umgebung zur Verfügung. Wir helfen Ihnen zu verstehen, wo Ihre aktuellen Lücken liegen, wie ein realistischer Fahrplan aussieht und wie Sie die für Ihre Anlage wichtigsten Schritte priorisieren. Wenden Sie sich noch heute an Shieldworkz, um Ihre kostenlose Beratung zu vereinbaren.
Zusätzliche Ressourcen
Incident-Response-Plan für kommunale Wasser- und Abwasserversorger hier
Ein herunterladbarer Bericht zum Stryker-Cybervorfall hier
Checkliste zur Bewertung und Auswahl von Anbietern für Wechselmedien-Scanner hier
Auf IEC 62443 basierende OT/ICS-Risikoanalyse-Checkliste für den Lebens- und Genussmittel-Sektor hier
Wöchentlich erhalten
Ressourcen & Nachrichten
Erfahren Sie, wie unsere branchenführenden OT-Security-Lösungen kritische Sicherheitsherausforderungen gemäß KRITIS-Anforderungen bewältigen
Dies könnte Ihnen auch gefallen.

IEC 62443 for Pharmaceutical Manufacturing: Secure Critical Production OT

Team Shieldworkz

Investigative cyber threat research report: Cyberattacks on U.S.-bound energy tankers

Team Shieldworkz

The OT Lull: What a 30-day decline in direct intrusion activity actually tells us

Prayukth K V

Inside the Revolut data disclosure incident

Prayukth K V

NERC CIP Compliance Software: 9 Capabilities Utilities Should Compare

Team Shieldworkz

Investigative Cyber Threat Research Report: Alleged Cyberattack and U.S. Investigation of VLCC VL Prosperity

Prayukth K V

