IT-Sicherheit und OT-Sicherheit – Schwachstellen verantwortungsvoll behandeln
IT-Sicherheit und OT-Sicherheit – Schwachstellen verantwortungsvoll behandeln
Zielgruppe: Ausbildung in IT, Automatisierung und Mechatronik · Format: 7 kurze Lerneinheiten, ca. 60–90 Minuten plus Projektzeit.
Oberste Regel: Prüfe nur, wofür eine eindeutige Autorisierung und ein abgegrenzter Prüfauftrag vorliegen. Dieser Kurs verwendet ausschließlich erfundene Daten und lokale Simulationen. Keine Scans, Exploits oder Änderungen an fremden Netzen, Produktivanlagen, Zugangsdaten oder Kundendaten.
Einleitung
Eine Schwachstelle ist eine mögliche Sicherheitslücke. Verantwortungsbewusstes Handeln heißt: Prüfgrenzen klären → Hinweise bewerten → zuständige Stelle informieren → Maßnahmen freigeben → Wirkung kontrollieren. In der OT dürfen weder Menschen noch physische Abläufe durch eine Sicherheitsprüfung gefährdet werden.

Schutzziele Vertraulichkeit, Integrität, Verfügbarkeit. Michel Bakni, CC BY-SA 4.0; Quelle und Lizenz.
Lerneinheit 1: IT und OT unterscheiden
| IT-Sicherheit | OT-Sicherheit |
|---|---|
| Schützt zum Beispiel Benutzerkonten, Daten und Anwendungen. | Schützt Steuerungen, Prozesse, Verfügbarkeit und Menschen. |
| Updates sind oft routinemäßig planbar. | Änderungen erfordern Prüfung von Anlagenwirkung, Wartungsfenster und Rückfallplan. |
Merke: Beide Bereiche brauchen alle Schutzziele. Die konkrete Gewichtung hängt vom System und Schaden ab.
Video: „In zehn Schritten zur OT-Security“ (pco; deutsch). Achte auf Freigaben und Zusammenarbeit zwischen IT und Produktion. Video-Kontext.
Lerneinheit 2: Unser fiktiver Ausbildungsfall
Lehrwerkstatt Kiesel (frei erfunden): Ein Schulungs-PC und zwei nur auf Papier simulierte OT-Komponenten haben ungeklärte Sicherheitshinweise. Es gibt keine Verbindung zu einer Anlage.

Beispiel einer SPS. Bisgaard, CC BY-SA 3.0; Quelle und Lizenz.

Prinzipdarstellung eines SCADA-Systems, nicht der fiktiven Werkstatt. deramsey, CC BY-SA 4.0; Quelle und Lizenz.
| Kennung | Fiktive Komponente | Hinweis | Prüf-Freigabe |
|---|---|---|---|
| IT-LAB | Isolierter Demo-PC | Demo-Update offen | Nur Dokumentensichtung |
| HMI-LAB | Erfundenes Bedienpanel | Fernwartung unklar | Nein |
| SPS-LAB | Erfundenes SPS-Modell | Firmwarehinweis | Nein |
Deine Entscheidung: Bei HMI-LAB und SPS-LAB nicht prüfen, sondern den Hinweis ohne technische Eingriffe dokumentieren und die zuständige Fachperson ansprechen.

Illustration von Ebenen einer Industriearchitektur – kein Prüfauftrag. Paul McLaughlin und Rohan McAdam, CC BY-SA 4.0; Quelle und Lizenz.
Lerneinheit 3: Erlaubnis ist Teil der Technik
Vor jeder aktiven Prüfung brauchst Du einen schriftlich dokumentierten Auftrag mit Eigentümer, Testobjekten, zulässigen Methoden, Zeitraum, Ansprechpartnern und Abbruchkriterien. In der OT kommen Betriebsfreigabe und Sicherheitsbetrachtung hinzu. Eine öffentlich erreichbare Adresse ist keine Einwilligung.
| Situation | Angemessenes Vorgehen |
|---|---|
| Eigentümer oder Umfang unbekannt | STOPP, nicht testen |
| Schwachstellenmeldung für ein fremdes Produkt | Herstellerkontakt und Offenlegungsregeln prüfen, nicht eigenmächtig testen |
| Lokaler, ausdrücklich freigegebener Datensatz | Dokumente ohne Netzwerkkontakt auswerten |
Lerneinheit 4: Schutz vor dem Test

Beispiel für eine Firewall zwischen Netzen. Harald Mühlböck, CC BY-SA 3.0; Quelle und Lizenz.

Netzsegmentierung als Architekturbeispiel. Luca Ghio, CC BY-SA 4.0; Quelle und Lizenz.
Sichere Informationsquellen: Anlageninventar, freigegebene Dokumentation, Herstellerhinweise und Security-Advisories. Kein ungeplanter aktiver Scan einer SPS. Segmentierung, eingeschränkte Fernzugriffe, Sicherungen und Freigabeprozesse verringern Risiken, ersetzen aber keine Einzelfallprüfung.
Lerneinheit 5: Risiken bewerten, nicht blind patchen

Illustrative Risikomatrix. Peter Gladdish, CC BY 4.0; Quelle und Lizenz.
In der OT zählen neben der Schwere einer Schwachstelle besonders Betroffenheit, Erreichbarkeit, Anlagenfolgen und sichere Änderbarkeit. Ein hoher Zahlenwert allein ist keine Erlaubnis, sofort Firmware aufzuspielen.
Visualisierte Übungsdaten – vollständig erfunden:
| Hinweisart | Anzahl im Übungsdatensatz | Balken |
|---|---|---|
| Updates | 3 | ███ |
| Zugriffe | 2 | ██ |
| Dokumentation | 1 | █ |
Lokal ausführbarer Python-Code: Python 3, Standardbibliothek, offline; keine Dateien und keine Netzwerkverbindung.
hinweise = {"Update": 3, "Zugriff": 2, "Doku": 1}
print("Erfundene Hinweise im Schulungsfall")
for name, zahl in hinweise.items():
print(f"{name:8} | {'#' * zahl} {zahl}")
Erwartung: Drei, zwei und ein Zeichen. Feedback: Die Balken machen Häufigkeiten sichtbar, bewerten aber weder Ausnutzbarkeit noch Auswirkungen auf die Betriebssicherheit.
Lerneinheit 6: Interaktives Offline-Labor
Isolierte Testumgebung: Kopiere den Code in eine lokale Python-3-Umgebung ohne Netzverbindung. Gib nur die erfundenen IDs ein. Nicht in Online-Code-Runner hochladen. Der Code nutzt lediglich print und input; er prüft keine Systeme.
faelle = {
"IT-LAB": ("IT", True, "Demo-Update offen"),
"HMI-LAB": ("OT", False, "Fernwartung unklar"),
"SPS-LAB": ("OT", False, "Firmwarehinweis"),
}
print("AUSSCHLIESSLICH FIKTIVE DATEN")
for kennung, (bereich, frei, fund) in faelle.items():
print(kennung, bereich, "freigegeben" if frei else "gesperrt")
wahl = input("Fall-ID: ").strip().upper()
if wahl not in faelle:
print("Unbekannter Schulungsfall.")
else:
bereich, freigabe, fund = faelle[wahl]
print("Hinweis:", fund)
aktion = input("Melden oder pruefen? [M/P]: ").strip().upper()
if aktion == "P" and not freigabe:
print("STOPP: Keine Freigabe. Nur intern dokumentieren.")
elif aktion == "P":
print("Nur Unterlagen des isolierten Demo-Labors pruefen.")
elif aktion == "M":
print("Gut: Meldung mit Befund, Quelle und Zustaendigkeit.")
else:
print("Keine Aktion. Erst Vorgehen klaeren.")
Teste lokal: HMI-LAB mit P, IT-LAB mit P, SPS-LAB mit M. Begründetes Feedback: HMI-LAB/P stoppt wegen fehlender Erlaubnis; IT-LAB/P erlaubt nur die beschriebene Dokumentensichtung; SPS-LAB/M ist korrekt, weil eine interne Meldung keine Anlage verändert.
Lerneinheit 7: Melden, behandeln, nachprüfen
Ablauf: Beobachtung belegen → Betroffenheit mit Verantwortlichen klären → vertraulich an zuständige Stelle oder Hersteller melden (CVD) → Gegenmaßnahmen planen → im isolierten Test prüfen → für den Betrieb freigeben → dokumentieren. Ein Patch ist nur eine mögliche Maßnahme.
Video: Airbus Protect erläutert OT-Sicherheitsrisiken (englisch). Kontext.
Video: „OT Security Lifecycle“, Tom Olzak (englisch). Notiere die Bedeutung von sicheren Änderungsprozessen.
Gestufte Hilfen und Rückmeldung
| Stufe | Lernhilfe |
|---|---|
| Tipp | Frage zuerst: „Wem gehört das Ziel, und darf ich es prüfen?“ |
| Leitfrage | Welche Auswirkung könnte eine Änderung auf den physischen Prozess haben? |
| Musterweg | Ohne Freigabe: STOPP, Belege aus vorhandenen Unterlagen, interne Meldung. Mit Freigabe: nur festgelegte Laborhandlung und dokumentierte Auswertung. |
Rückmeldekriterium: Eine gute Lösung begründet die Prüfgrenze, die Anlagenfolge und den nächsten zuständigen Schritt – nicht die Anzahl ausprobierter Werkzeuge.
Interaktive Aufgaben
Alle eingebauten Quizaufgaben sind Wissenssimulationen und berühren keine Zielsysteme.
Quiz: Teste Dein Wissen
Was ist vor einer aktiven Sicherheitsprüfung erforderlich? (Eindeutige Autorisierung mit abgegrenztem Auftrag) (!Eine öffentlich sichtbare IP-Adresse) (!Ein frei verfügbares Scanwerkzeug) (!Eine Vermutung über die Systemversion)
Was ist ein wichtiges zusätzliches Schutzziel in OT-Umgebungen? (Sicherheit von Menschen und physischen Prozessen) (!Möglichst viele Testpakete pro Sekunde) (!Abschalten aller Dokumentationen) (!Ausschließlich maximale Datenübertragung)
Wie gehst Du bei ungeklärter Freigabe für HMI-LAB vor? (Nicht prüfen und intern rückfragen) (!Sofort einen aktiven Scan beginnen) (!Die Firmware ohne Test aktualisieren) (!Fremde Konten zum Einloggen benutzen)
Welche Quelle ist für eine erste Bewertung geeignet? (Herstellerhinweis und freigegebenes Inventar) (!Ein zufälliger fremder Server) (!Eine unbekannte Passwortliste) (!Ein ungeprüftes Gerücht als Beweis)
Was bedeutet Netzsegmentierung? (Netzbereiche mit geregelten Übergängen trennen) (!Alle Anlagen direkt ins Internet stellen) (!Jede Schutzregel dauerhaft deaktivieren) (!Alle Anmeldungen gemeinsam verwenden)
Warum werden OT-Updates geplant und getestet? (Weil Änderungen die Anlagenfunktion beeinflussen können) (!Weil Sicherheitslücken immer harmlos sind) (!Weil Dokumentation grundsätzlich verboten ist) (!Weil jeder Patch automatisch fehlerfrei ist)
Wofür steht CVD im Kurs? (Koordinierte Offenlegung von Schwachstellen) (!Dauerhafte Veröffentlichung aller Zugangsdaten) (!Unbegrenzte Prüfung fremder Systeme) (!Automatische Freigabe von Produktionsänderungen)
Was sagt das erfundene Balkendiagramm aus? (Die Häufigkeit dreier Hinweisarten im Übungsdatensatz) (!Die Zahl real angegriffener Unternehmen) (!Den tatsächlichen Schweregrad aller Sicherheitslücken) (!Die Ausfallwahrscheinlichkeit einer realen Anlage)
Was macht das Python-Labor tatsächlich? (Es verarbeitet nur fiktive Zeichenketten und Eingaben) (!Es sucht erreichbare Geräte im Internet) (!Es verändert Steuerungsparameter) (!Es liest Kundendatenbanken aus)
Was gehört in eine verantwortungsvolle Meldung? (Beobachtung, Quelle, mögliche Auswirkung und Kontaktweg) (!Passwörter fremder Beschäftigter) (!Ungefragt kopierte Kundendatensätze) (!Ein nicht freigegebener Exploitversuch)
Memory
| Autorisierung | Prüfauftrag |
| SPS | Steuerungslogik |
| CVD | Abgestimmte Meldung |
| Segmentierung | Geregelter Netzübergang |
| Advisory | Herstellerhinweis |
| Rückfallplan | Wiederherstellung |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Verantwortungsvolles Vorgehen |
|---|---|
| Ungeklärte Erlaubnis | Prüfung stoppen |
| Fiktiver Befund | Sachlich dokumentieren |
| Herstellerwarnung | Betroffenheit abgleichen |
| Änderung an Steuerung | Betriebsfreigabe einholen |
| Abgeschlossene Maßnahme | Wirksamkeit kontrollieren |
Kreuzworträtsel
| Freigabe | Was muss vor einer aktiven Prüfung vorliegen? |
| Leitstand | Wo überwacht das Bedienpersonal einen Prozess? |
| Backup | Wie heißt eine Datensicherung auf Englisch? |
| Advisory | Wie heißt ein veröffentlichter Sicherheitshinweis häufig auf Englisch? |
| Segmentierung | Wie heißt die Trennung in geregelte Netzbereiche? |
| Dokumentation | Wie heißt die nachvollziehbare schriftliche Erfassung eines Befunds? |
LearningApps
Optionales externes Lernangebot: Nicht Teil des Offline-Labors. Keine echten Fall-, Kunden- oder Zugangsdaten eingeben. Externe Inhalte erst nach Zustimmung und Beachtung des Datenschutzes öffnen.
Lückentext
Offene Aufgaben
Nur mit dem erfundenen Fall und den lokalen Vorlagen arbeiten. Nutze bei Bedarf die drei Hilfestufen oben.
Leicht
Basisaufgaben
- Autorisierung: Gestalte eine STOPP-Karte für Prüfungen ohne Freigabe. Feedback: Eigentümer und Grenzen müssen sichtbar sein, weil Erreichbarkeit keine Erlaubnis bedeutet.
- Informationssicherheit: Zeichne drei Schutzziele und ergänze je ein IT- und OT-Beispiel. Feedback: Beide Bereiche brauchen alle Ziele, weil Prioritäten vom Schaden abhängen.
- Speicherprogrammierbare Steuerung: Beschrifte ein eigenes Schema mit SPS, Sensor, Aktor und Leitstand. Feedback: Der physische Bezug muss erkennbar sein, weil Fehlfunktionen reale Folgen haben.
- Schwachstellenmanagement: Formuliere für HMI-LAB eine kurze interne Beobachtung. Feedback: Keine ungeprüfte Behauptung als gesicherte Schwachstelle ausgeben.
Standard
Anwendungsaufgaben
- Prüfauftrag: Entwirf eine Freigabevorlage mit Eigentümer, Testumfang, Methoden und Abbruchkriterien. Feedback: Ein wirksamer Auftrag macht Grenzen überprüfbar.
- Risikomanagement: Ordne die drei Fallkomponenten nach begründetem Klärungsbedarf. Feedback: Auswirkungen und Freigaben zählen mehr als bloße Balkenlängen.
- Python: Probiere die drei vorgesehenen Eingaben lokal aus und erkläre jede Ausgabe. Feedback: Ein STOPP ist ein korrektes Ergebnis, weil keine reale Prüfung stattfindet.
- CVD: Verfasse eine fiktive Meldung mit Beobachtung, Unsicherheit und Ansprechpartner. Feedback: Sachlichkeit ermöglicht Überprüfung ohne Offenlegung sensibler Daten.
Schwer
Transferaufgaben
- Change Management: Plane eine fiktive Änderung mit Freigabe, Labortest, Wartungsfenster und Rückfallplan. Feedback: Technische Abhilfe ohne Betriebssicherheit ist keine tragfähige Lösung.
- Notfallmanagement: Führe ein Tischrollenspiel zu einem unerwarteten OT-Ausfall durch, ohne Technik anzuschließen. Feedback: Rollen und Kommunikation mindern Folgeschäden.
- OER: Erstelle eine Bilderklärung mit korrekten Commons-Lizenzen und Quellen. Feedback: Quellen- und Lizenzangaben ermöglichen rechtmäßige Nachnutzung.
- Wasserversorgung: Übertrage das Vorgehen auf eine rein gezeichnete Pumpstation und begründe Prüfverbote. Feedback: Schutz von Menschen und Prozess geht vor technische Neugier.


Lernkontrolle
- Verantwortung: Du erhältst einen Hinweis auf eine fremde, öffentlich erreichbare Anlage. Erkläre den zulässigen nächsten Schritt und begründe ihn.
- Risikomanagement: Vergleiche zwei fiktive Schwachstellen mit gleicher technischer Schwere, aber unterschiedlichen Anlagenfolgen. Entscheide begründet über die Priorität.
- Patchmanagement: Entwickle Alternativen, falls ein OT-Patch betrieblich nicht sofort möglich ist; berücksichtige Freigaben und Restrisiko.
- Kommunikation: Überarbeite eine übertreibende Schwachstellenmeldung zu einem überprüfbaren, vertraulichen Bericht.
- Datenschutz: Begründe, warum Du reale Logdateien und Kundendaten nicht in externe Quiz- oder Codeplattformen hochlädst.
- Lerntransfer: Zeichne einen Prozess von Hinweis bis Wirksamkeitskontrolle und markiere die Stellen, an denen Du ohne Autorisierung stoppen musst.
Lernnachweis
- Prüfgrenzen: Schriftliche Definition von Eigentümer, Freigabe, Umfang und Abbruch.
- Fallanalyse: Begründete Bewertung der fiktiven IT- und OT-Hinweise.
- Offline-Nachweis: Lokale Codeausgaben mit Erklärung, ohne Netzwerkzugriffe.
- Meldeweg: Sachliche Muster-Schwachstellenmeldung ohne vertrauliche Daten.
- Transfer: Freigegebene Maßnahmenplanung mit Sicherheits- und Rückfallbetrachtung.
- Medienkompetenz: Bildquellen, Autorennennung und Lizenzen nachgewiesen.
OERs zum Thema
Geprüfte Fachquellen: NIST SP 800-82 Rev. 3 – OT Security; BSI – CVD-Richtlinie; BSI – ICS-Schwachstellen; OWASP – Vulnerability Disclosure. Medienrechte: Die eingebundenen Commons-Bilder sind auf ihren verlinkten Dateiseiten unter den jeweils genannten freien Lizenzen veröffentlicht; Urheber und Lizenzen stehen direkt am Bild. YouTube-Videos sind nicht automatisch OER; Rechte verbleiben bei den Rechteinhabern, Einbettung und Abruf hängen von deren Freigaben ab. Externe Medien können Verbindungsdaten an Dritte senden; das lokale Labor selbst sendet nichts. Wikipedia zum Nachlesen:
Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen