Cybersicherheit
OT-Sicherheit in der Produktion: Segmentierung ohne Stillstand
Produktionsnetze sichtbar machen, Fernwartung kontrollieren und Segmentierung schrittweise umsetzen.

Kurz gesagt
- OT-Sicherheit beginnt mit Sichtbarkeit, nicht mit spontanen Firewall-Regeln.
- Fernwartung und die Verbindung zwischen IT und Produktion sind die wichtigsten Kontrollpunkte.
- Jede Segmentierung braucht Eigentümer, erlaubte Datenflüsse und einen Rückfallplan.
In Produktionsumgebungen kann eine gut gemeinte Änderung genauso teuer sein wie ein Angriff. OT-Sicherheit muss deshalb Verfügbarkeit, Herstellerfreigaben und reale Wartungsfenster respektieren. Der erste Schritt ist eine belastbare Sicht auf Anlagen und Verbindungen.
Passiv inventarisieren
Dokumentieren Sie Steuerungen, Engineering-Stationen, Bedienpanels, Historian-Systeme, Fernwartung und die Kopplung zur Büro-IT. Beginnen Sie mit vorhandenen Switch-, Firewall- und Wartungsdaten. Aktive Scans in empfindlichen Netzen brauchen Freigabe und Vorbereitung.
Für jedes System sollten Eigentümer, Hersteller, Firmwarestand, Backupmöglichkeit und Ausfallwirkung bekannt sein.
Zonen statt ein flaches Netz
Trennen Sie Büro, Produktion, Management und externe Wartung in nachvollziehbare Zonen. Kommunikation zwischen den Zonen wird auf dokumentierte Protokolle und Ziele begrenzt. Direkter Internetzugang aus Steuerungsnetzen ist meist nicht erforderlich.
Segmentierung ist kein einmaliges Projekt. Neue Maschinen, temporäre Wartung und Anlagenumbauten verändern Datenflüsse und müssen in einem einfachen Freigabeprozess landen.
Fernwartung kontrollieren
Zugänge werden nur bei Bedarf aktiviert, persönlich zugeordnet und mit MFA geschützt. Eine Sprungstation kann den Weg zentralisieren und protokollieren. Dauerhafte Herstellerzugänge ohne Eigentümer sind zu vermeiden.
Konkrete nächste Schritte
- OT-Assets und Datenflüsse passiv erfassen.
- Fernwartungswege mit Verantwortlichen dokumentieren.
- Eine erste Zonengrenze mit geringem Betriebsrisiko auswählen.
- Änderung und Rückfall in einem Wartungsfenster testen.
vetosec kann Netzarchitektur, Linux-Systeme und externe Angriffsflächen technisch prüfen. Eingriffe in Maschinensteuerungen erfordern die Einbindung von Betreiber und Hersteller.
Passende Inhalte von vetosec
Primärquellen
Häufige Fragen
Was ist die wichtigste Aussage zu „OT-Sicherheit in der Produktion“?
OT-Sicherheit beginnt mit Sichtbarkeit, nicht mit spontanen Firewall-Regeln.
Womit sollte ein Unternehmen bei diesem Thema beginnen?
Fernwartung und die Verbindung zwischen IT und Produktion sind die wichtigsten Kontrollpunkte.
Wie lässt sich die Umsetzung praktisch prüfen?
Jede Segmentierung braucht Eigentümer, erlaubte Datenflüsse und einen Rückfallplan.