IT-Sicherheit und OT-Sicherheit – Phishing und Social Engineering erkennen
IT-Sicherheit und OT-Sicherheit – Phishing und Social Engineering erkennen
Kurzbeschreibung: Angriffsmuster erkennen, Täuschungsversuche sicher einordnen und Sicherheitsvorfälle im Betrieb richtig melden.
Zielgruppe: Auszubildende in IT, Elektrotechnik, Mechatronik, Automatisierungstechnik und industriellen Berufen.
Niveau: Berufsausbildung – Grundlagen und berufliche Anwendung.
Dauer: 70–90 Minuten, aufgeteilt in kurze Lerneinheiten und praktische Übungen.
Lernform: Videos, Bilder, Fallarbeit, interaktive Quizze, lokale Python-Simulationen, Datenvisualisierung und Transferaufgaben.
Voraussetzungen: Grundkenntnisse im Umgang mit E-Mail und Webbrowser. Für die Programmierübungen: Python 3 ohne zusätzliche Pakete.
Einleitung
Eine verdächtige Nachricht kann den Beginn eines Cyberangriffs darstellen. Besonders kritisch wird dies, wenn über IT-Zugänge auch industrielle Anlagen erreichbar sein könnten.
Bei Phishing werden Menschen durch täuschend echte Nachrichten oder Webseiten zu riskanten Handlungen verleitet. Social Engineering bezeichnet die gezielte psychologische Beeinflussung von Personen.
Deine drei Lernziele:
- Erkennen: Du identifizierst typische Täuschungsmerkmale.
- Entscheiden: Du wählst eine sichere Reaktion – auch im OT-Umfeld.
- Melden: Du formulierst eine sachliche betriebliche Sicherheitsmeldung.
Videoauftrag: Welche Prüfschritte kannst Du aus dem BSI-Kurzvideo für Deine betriebliche Arbeit übernehmen?
Sicherheitsregel für den gesamten Kurs: Alle praktischen Beispiele verwenden erfundene Daten und reservierte .invalid-Domains. Die Programme arbeiten lokal ohne Netzwerkkommunikation. Nutze nach Möglichkeit einen vom Netzwerk getrennten Schulungsrechner oder eine isolierte virtuelle Maschine. Prüfe niemals echte Anlagen, fremde Netzwerke, reale Konten oder Produktivsysteme ohne ausdrückliche Berechtigung. Gib keine realen Passwörter, Zugangsdaten oder Kundendaten ein.
Externe Videos und Lernangebote sind optional und dürfen nur entsprechend den betrieblichen oder schulischen Datenschutzregeln geöffnet werden.
Dein Ausbildungsfall: Die verdächtige Wartungsnachricht
Fiktiver Betrieb: Musterwerk Nord, ein Ausbildungsbetrieb mit Verpackungsanlage und industrieller Steuerung.
Deine Rolle: Du bist Auszubildende oder Auszubildender in der Instandhaltung. Die Produktionslinie soll bald anlaufen.
Eine Nachricht erreicht das Schulungspostfach:
Von: Service-Team
service@technik-hilfe.invalid
Betreff: DRINGEND – Wartungsfreigabe Linie 3
Die Wartung muss heute bestätigt werden.
Öffnen Sie innerhalb von 15 Minuten:
https://wartung-musterwerk.invalid/freigabe
Melden Sie sich mit Ihrem Firmenkonto an.
Bestätigen Sie alle Sicherheitsabfragen.
Andernfalls droht ein Produktionsstillstand.
Bitte informieren Sie zunächst niemanden.
Wichtig: Nachricht, Firma, Adresse und Ereignis sind vollständig erfunden. Die dargestellte Adresse ist kein reales Wartungsportal.
Dein erster Auftrag: Markiere mindestens vier Auffälligkeiten. Überlege, weshalb die Nachricht im Produktionsumfeld besonders ernst genommen werden muss.
Lerneinheit 1: IT und OT unterscheiden – 8 Minuten
IT (Information Technology) verarbeitet Informationen, beispielsweise in E-Mail-Systemen, Unternehmenssoftware und Arbeitsplatzrechnern.
OT (Operational Technology) überwacht oder steuert physische Prozesse, beispielsweise Maschinen, Förderanlagen und technische Infrastruktur.
| IT-Sicherheit | OT-Sicherheit |
|---|---|
| Vertraulichkeit, Integrität und Verfügbarkeit von Daten und Systemen | Integrität und Verfügbarkeit technischer Prozesse sowie Berücksichtigung der funktionalen Sicherheit |
| Beispiel: E-Mail-Server | Beispiel: Steuerung einer Verpackungslinie |
| Incident Response nach IT-Verfahren | Incident Response unter Einbeziehung von OT-Betrieb und Safety-Verantwortlichen |
OT-Störungen können Produktionsausfälle und unter Umständen Gefahren für Menschen oder Umwelt verursachen. Deshalb dürfen IT-Sicherheitsmaßnahmen nicht ungeprüft auf eine laufende Maschine übertragen werden.

Bildauftrag: Die abgebildeten Geräte sind Beispiele für speicherprogrammierbare Steuerungen. Welche Aufgaben könnte eine solche Steuerung in einer Verpackungslinie übernehmen?

Schaubildauftrag: Suche im SCADA-Schaubild die Steuerungsebene und die Überwachungsebene. Überlege, weshalb eine unberechtigte Fernverbindung problematisch wäre.

Merksatz: IT-Sicherheit schützt digitale Informationen und Systeme. OT-Sicherheit berücksichtigt zusätzlich die Auswirkungen auf reale technische Prozesse.
Lerneinheit 2: Social Engineering erkennen – 8 Minuten
Angreifende können Vertrauen, Angst, Zeitdruck oder angebliche Autorität ausnutzen. Sie geben sich beispielsweise als Vorgesetzte, IT-Support oder externer Wartungsdienst aus.
Typische Angriffsmuster:
| Angriffsmuster | Beispiel aus dem Ausbildungsfall |
|---|---|
| Zeitdruck | „Innerhalb von 15 Minuten“ |
| Angst | „Produktionsstillstand“ |
| Vorgetäuschte Autorität | „Service-Team“ |
| Geheimhaltung | „Informieren Sie zunächst niemanden“ |
| Anmeldedaten abfragen | „Mit Firmenkonto anmelden“ |
| Sicherheitsmaßnahmen umgehen | „Alle Sicherheitsabfragen bestätigen“ |
Wichtig: Auch fehlerfreie, höfliche und gut formulierte Nachrichten können betrügerisch sein.
Lerneinheit 3: Phishing-Kanäle – 7 Minuten
Phishing ist eine Form des Social Engineering. Dabei können unterschiedliche Kommunikationswege verwendet werden.
| Angriff | Kanal | Sichere Reaktion |
|---|---|---|
| Phishing | Nicht ungeprüft auf Links oder Anhänge zugreifen | |
| Spear-Phishing | Persönlich zugeschnittene Nachricht | Ungewöhnliche Aufträge unabhängig verifizieren |
| Smishing | SMS oder Kurznachricht | Links nicht ungeprüft öffnen |
| Vishing | Telefon | Identität über einen bereits bekannten Kontaktweg prüfen |
| Quishing | QR-Code | Zieladresse vor dem Öffnen prüfen |

Bildauftrag: Untersuche die dargestellte Beispiel-E-Mail. Achte besonders auf Absender, Handlungsaufforderung und Zieladresse.

Bildauftrag: Was würdest Du tun, wenn jemand telefonisch behauptet, dringend die Anmeldung für eine Maschinenfernwartung überprüfen zu müssen?
Merksatz: Die Behauptung, jemand sei vertrauenswürdig, ersetzt keine unabhängige Identitätsprüfung.
Lerneinheit 4: Verdächtige Links bewerten – 8 Minuten
Eine sichtbare Absenderbezeichnung kann täuschen. Auch eine HTTPS-Verbindung beweist nicht, dass eine Webseite vertrauenswürdig ist.
Vergleiche diese ausschließlich fiktiven Schulungsadressen:
https://portal.musterwerk.invalid/hilfe https://portal-musterwerk.invalid/anmelden http://portal.musterwerk.invalid/hilfe
Der erste und zweite Hostname unterscheiden sich. Die dritte Adresse verwendet HTTP statt HTTPS.
Achtung: Eine unauffällige Adresse kann trotzdem zu einem betrügerischen Vorgang gehören. Eine technische Prüfung liefert Hinweise, keinen Sicherheitsbeweis.
Lokales Experiment A: URL-Prüfer
Ziel: Erkenne abweichende Hostnamen und fehlendes HTTPS.
Umgebung: Nur lokale Python-Ausführung, keine Downloads und keine Netzwerkanfragen.
Speichere den folgenden Code auf einem isolierten Schulungsrechner als url_pruefer.py.
from urllib.parse import urlsplit
FREIGEGEBENE_MUSTERHOSTS = {
"portal.musterwerk.invalid"
}
BEISPIELE = [
(
"Erwartete Schulungsadresse",
"https://portal.musterwerk.invalid/hilfe"
),
(
"Aehnlich aussehender Host",
"https://portal-musterwerk.invalid/anmelden"
),
(
"Unverschluesseltes Schema",
"http://portal.musterwerk.invalid/hilfe"
),
]
def pruefe_url(url):
adresse = urlsplit(url)
hinweise = []
if adresse.scheme != "https":
hinweise.append("Kein HTTPS")
host = (adresse.hostname or "").lower()
if host not in FREIGEGEBENE_MUSTERHOSTS:
hinweise.append("Host nicht auf Schulungsliste")
if adresse.username is not None or adresse.password is not None:
hinweise.append("Benutzerinformation in URL")
return hinweise or [
"Keine Regel getroffen; keine Echtheitsgarantie"
]
for name, url in BEISPIELE:
print(name + ": " + "; ".join(pruefe_url(url)))Lokal ausführen: python3 url_pruefer.py
Erwartete Beobachtung: Beim ähnlich aussehenden Host erscheint ein Hinweis zur Freigabeliste. Bei der HTTP-Adresse erscheint ein HTTPS-Hinweis.
Basisaufgabe: Ordne die ausgegebenen Hinweise den drei URLs zu.
Anwendungsaufgabe: Erkläre, weshalb die erste Adresse nicht automatisch als vertrauenswürdig bewertet werden darf.
Transferaufgabe: Entwickle zusätzliche Prüfkriterien, ohne Netzwerkzugriffe einzubauen.
Begründetes Feedback: Das Programm vergleicht ausschließlich vorgegebene Zeichenketten. Es erkennt weder manipulierte Inhalte noch die Echtheit eines Wartungsauftrags. Deshalb bleibt die unabhängige betriebliche Verifikation unverzichtbar.
Lerneinheit 5: Der Weg von IT zu OT – 8 Minuten
Ein Phishing-Angriff auf einen Büroarbeitsplatz bedeutet nicht automatisch, dass eine Produktionsanlage kompromittiert ist. Es kann aber eine mögliche Angriffskette entstehen.
| Möglicher Schritt | Schutzmaßnahme |
|---|---|
| Täuschungsnachricht | Schulung und Meldeweg |
| Preisgabe von Zugangsdaten | Sichere Anmeldung und Mehrfaktor-Authentifizierung |
| Missbrauch eines IT-Kontos | Berechtigungsbegrenzung und Überwachung |
| Missbrauch eines Fernwartungszugangs | Kontrollierte und autorisierte Zugriffe |
| Beeinträchtigung der OT | Segmentierung, OT-Sicherheitskonzept und Incident Response |
Die dargestellte Angriffskette ist ein hypothetisches Modell und keine Anleitung für einen Angriff. Welche Schritte tatsächlich möglich wären, hängt von der Architektur und den Schutzmaßnahmen des jeweiligen Betriebs ab.

Bildauftrag: Welche Komponenten einer Steuerung sollten vor unbeabsichtigten oder unbefugten Eingriffen geschützt werden?
Denkaufgabe: Warum kann das eigenmächtige Trennen oder Neustarten einer laufenden Steuerung gefährlicher sein als bei einem gewöhnlichen Bürorechner?
Lerneinheit 6: Sicherheitsvorfälle betrieblich melden – 9 Minuten
Deine erste Handlung bei einem Verdacht:
- Nicht interagieren: Keinen verdächtigen Link öffnen, keine unbekannten Anhänge starten und keine Daten eingeben.
- Unabhängig überprüfen: Benutze eine bereits bekannte interne Rufnummer oder einen freigegebenen Kommunikationsweg.
- Melden: Informiere die zuständige interne Stelle nach betrieblicher Meldeanweisung.
Ein Verdacht darf auch gemeldet werden, wenn Du Dir noch nicht sicher bist.
Bei möglichem OT-Bezug müssen die vorgesehenen OT- und Safety-Verantwortlichen eingebunden werden.
Falls Du bereits geklickt oder Daten eingegeben hast: Melde dies sofort und wahrheitsgemäß. Nutze für die Kontaktaufnahme möglichst einen unabhängigen, bekannten Kommunikationsweg. Kontosicherung, Zurücksetzen von Zugangsdaten und technische Maßnahmen erfolgen koordiniert nach betrieblicher Anweisung.
Wichtig: Verändere, lösche oder bereinige keine möglichen Beweise eigenmächtig. Schalte keine OT-Komponenten ohne Freigabe ab. Bei unmittelbarer Gefahr für Menschen oder Anlagen gelten die betrieblichen Notfall- und Safety-Verfahren.
Beispiel einer betrieblichen Sicherheitsmeldung
| Feld | Fiktive Meldung |
|---|---|
| Zeitpunkt | 10:35 Uhr |
| Meldende Rolle | Ausbildung Instandhaltung |
| Ereignis | Verdächtige Wartungsnachricht |
| Absenderanzeige | Service-Team |
| Betroffener Bereich | Schulungspostfach, behaupteter Bezug zur Linie 3 |
| Auffälligkeiten | Zeitdruck, unbekannte Domain, Passwortanforderung, Geheimhaltung |
| Eigene Handlung | Nicht geklickt, keine Daten eingegeben |
| Status | An zuständige interne Sicherheitsstelle gemeldet |
Datensparsamkeit: Erfasse die notwendigen Angaben nach dem betrieblichen Verfahren. Übermittle keine Passwörter und lade keine echten Nachrichten, Anhänge, internen Informationen oder Kundendaten auf fremde Analyseplattformen hoch.
Lerneinheit 7: Simulation, Entscheidung und Feedback – 10 Minuten
Lokales Experiment B: Entscheidungs-Trainer
Speichere diesen Code als falltrainer.py. Das Programm benötigt keine Netzwerkverbindung.
FAELLE = [
{
"text": "Eine unerwartete Wartungsmail fordert eine Anmeldung.",
"optionen": {
"A": "Den Link sofort anklicken",
"B": "Auf intern bekanntem Weg verifizieren und melden",
"C": "Die Mail ungeprueft weiterleiten",
},
"richtig": "B",
"feedback": (
"Unabhaengige Pruefung verhindert, "
"dass der Angreifer den Kontaktweg vorgibt."
),
},
{
"text": "Du hast den Link versehentlich geoeffnet.",
"optionen": {
"A": "Den Vorfall verschweigen",
"B": "Selbst die Produktionssteuerung neu starten",
"C": "Sofort intern melden und Anweisungen befolgen",
},
"richtig": "C",
"feedback": (
"Schnelles Melden ermoeglicht eine "
"koordinierte Reaktion und Beweissicherung."
),
},
{
"text": "Nach einer Warnung besteht akute Anlagengefahr.",
"optionen": {
"A": "Das betriebliche Safety-Notfallverfahren nutzen",
"B": "Ohne Freigabe beliebige Netzstecker ziehen",
"C": "Die Meldung bis morgen verschieben",
},
"richtig": "A",
"feedback": (
"Die Sicherheit von Menschen hat Vorrang. "
"Geplante Notfallverfahren vermeiden "
"unkontrollierte Eingriffe."
),
},
]
punkte = 0
for nummer, fall in enumerate(FAELLE, start=1):
print("\nFall", nummer)
print(fall["text"])
for taste, beschreibung in fall["optionen"].items():
print(taste + ": " + beschreibung)
antwort = input("Deine Wahl A, B oder C: ").strip().upper()
if antwort == fall["richtig"]:
punkte += 1
print("Richtig.")
else:
print("Nicht die beste Entscheidung.")
print("Empfehlung:", fall["optionen"][fall["richtig"]])
print("Begruendung:", fall["feedback"])
print("\nErgebnis:", punkte, "von", len(FAELLE))Lokal ausführen: python3 falltrainer.py
Aufgabe: Durchlaufe alle drei Situationen. Notiere jeweils, weshalb eine Handlungsoption geeignet ist und die Alternativen zusätzliche Risiken verursachen.
Feedback: Entscheidend ist nicht allein die richtige Taste, sondern die Begründung. Vermeidung riskanter Interaktion, schnelle Meldung und Beachtung der funktionalen Sicherheit sind die zentralen Handlungskriterien.
Lokales Experiment C: Sicherheitsdaten visualisieren
Die folgenden Werte sind vollständig erfundene Ausbildungsdaten. Sie stammen weder aus einem Unternehmen noch aus einer Sicherheitsstatistik.
20 fiktive Schulungsnachrichten:
| Einordnung im Übungsdatensatz | Anzahl | Anteil | Visualisierung |
|---|---|---|---|
| Routinehinweise | 8 | 40 % | ████████ |
| Prüffälle | 7 | 35 % | ███████ |
| Meldeverdacht | 5 | 25 % | █████ |
Frage: Welche Aussage erlaubt das Diagramm über diesen Übungsdatensatz? Welche Aussage über die tatsächliche Häufigkeit von Phishing in Betrieben erlaubt es nicht?
Speichere den Code als diagramm.py.
daten = {
"Routinehinweise": 8,
"Prueffaelle": 7,
"Meldeverdacht": 5,
}
gesamt = sum(daten.values())
print("Fiktive Schulungsdaten\n")
for name, wert in daten.items():
balken = "#" * wert
anteil = wert / gesamt
print(f"{name:17} {balken:8} "
f"{wert:2d} / {gesamt} ({anteil:.0%})")Lokal ausführen: python3 diagramm.py
Erweiterung: Ändere ausschließlich die erfundenen Zahlen und erkläre, wie sich die Darstellung verändert.
Begründetes Feedback: Die Anzahl der Übungskarten ist kein Schätzwert für das Risiko eines Unternehmens. Eine Sicherheitsbewertung benötigt zusätzlich Informationen über tatsächliche Angriffe, Schutzmaßnahmen, mögliche Auswirkungen und den jeweiligen Kontext.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Was beschreibt Social Engineering? (Psychologische Manipulation zur Beeinflussung menschlicher Entscheidungen) (!Automatisches Aktualisieren von Betriebssystemen) (!Physikalische Kalibrierung von Sensoren) (!Regelmäßiges Sichern von Produktionsdaten)
Was ist ein typisches Ziel von Phishing? (Erlangen sensibler Informationen durch Täuschung) (!Verbessern der Internetgeschwindigkeit) (!Prüfen der elektrischen Betriebssicherheit) (!Reduzieren des Energieverbrauchs)
Welches Merkmal kann auf eine betrügerische Wartungsnachricht hinweisen? (Ungewöhnlicher Zeitdruck und Aufforderung zur Passworteingabe) (!Eine normale interne Terminbestätigung) (!Ein vorher abgestimmter Wartungstermin) (!Eine freigegebene Schulungsunterlage)
Warum beweist HTTPS nicht die Vertrauenswürdigkeit einer Webseite? (Auch betrügerische Webseiten können HTTPS verwenden) (!HTTPS funktioniert ausschließlich in Firmennetzen) (!HTTPS verhindert jede Übertragung von Daten) (!HTTPS wird nur auf industriellen Steuerungen eingesetzt)
Wie prüfst Du die Identität eines angeblichen Wartungstechnikers? (Über einen bereits bekannten und freigegebenen Kontaktweg) (!Über eine Nummer aus der verdächtigen Nachricht) (!Durch Eingabe des Passworts in dessen Formular) (!Durch Freigabe einer unbekannten Fernwartung)
Was ist Vishing? (Betrug durch telefonische Täuschung) (!Ein Verschlüsselungsverfahren) (!Eine Art von Maschinensteuerung) (!Eine Datensicherung auf einem Server)
Was ist bei einem verdächtigen OT-bezogenen Sicherheitsvorfall besonders wichtig? (Die Einbindung zuständiger OT- und Safety-Verantwortlicher) (!Der sofortige Neustart aller Produktionssteuerungen) (!Das selbstständige Abschalten beliebiger Netzkomponenten) (!Das ungeprüfte Installieren eines fremden Sicherheitsprogramms)
Was solltest Du nach einem versehentlichen Klick auf einen verdächtigen Link tun? (Den Vorfall zeitnah über den vorgesehenen internen Meldeweg melden) (!Den Vorfall geheim halten) (!Mögliche Beweise sofort löschen) (!Alle Kollegen auffordern denselben Link zu öffnen)
Welche Informationen gehören in eine sachliche Sicherheitsmeldung? (Zeitpunkt und beobachtete Auffälligkeiten sowie die eigenen Handlungen) (!Sämtliche Passwörter des Teams) (!Alle privaten Kundendaten) (!Ungeprüfte Vermutungen als sichere Tatsachen)
Wer soll über technische Eingriffe in eine betroffene OT-Anlage entscheiden? (Die dafür autorisierten Verantwortlichen nach dem betrieblichen Verfahren) (!Eine zufällig anwesende Person) (!Der unbekannte Absender der Wartungsnachricht) (!Jede Person mit Zugang zum Schulungsrechner)
Memory
Verbinde jeweils einen Begriff mit der passenden Bedeutung.
| Social Engineering | Psychologische Manipulation |
| Spear-Phishing | Zielgerichteter Täuschungsversuch |
| Vishing | Betrug über Telefonanrufe |
| Smishing | Betrug über Kurznachrichten |
| Speicherprogrammierbare Steuerung | Industrielle Ablaufsteuerung |
| Betrieblicher Meldeweg | Festgelegter Sicherheitskontakt |
Feedback: Die Angriffskanäle unterscheiden sich, das Grundprinzip der Täuschung bleibt häufig ähnlich. Die betriebliche Meldung verbindet die Wahrnehmung einer Person mit der organisierten Sicherheitsreaktion.
Drag and Drop
Ordne den Beobachtungen die passenden Angriffsmuster oder Schutzhandlungen zu.
| Ordne die richtigen Begriffe zu. | Thema |
|---|---|
| Zeitdruck | Sehr kurze angebliche Bearbeitungsfrist |
| Autoritätstäuschung | Vortäuschung einer Weisung der Geschäftsführung |
| Geheimhaltung | Aufforderung niemanden zu informieren |
| Rückverifikation | Prüfung über einen bekannten unabhängigen Kontaktweg |
| Betriebliche Meldung | Information an die zuständige Sicherheitsstelle |
| OT-Safety | Berücksichtigung der Sicherheit technischer Prozesse und Menschen |
Feedback: Eine sichere Handlungskette besteht aus Erkennen, unabhängigem Prüfen und Melden. Bei möglichem OT-Bezug ergänzt die Berücksichtigung der Betriebssicherheit diese Schritte.
Kreuzworträtsel
| Phishing | Wie heißt die Täuschungsmethode mit gefälschten Nachrichten und Webseiten zum Erlangen sensibler Informationen? |
| Vishing | Wie nennt man Phishing mittels Telefonanrufen? |
| Smishing | Welche Phishing-Variante nutzt SMS-Nachrichten? |
| Fernwartung | Wie heißt die technische Betreuung eines Systems aus der Ferne? |
| Leitwarte | Wie heißt ein zentraler Bereich zur Überwachung und Steuerung industrieller Prozesse? |
| Meldung | Wie heißt die geregelte Weitergabe eines Sicherheitsverdachts an eine zuständige Stelle? |
LearningApps
Optionale externe Übungssuche: Öffne dieses Angebot nur bei Freigabe durch Deine Schule oder Deinen Ausbildungsbetrieb. Verwende keine echten betrieblichen Daten.
Lückentext
Offene Aufgaben
Bearbeite die Aufgaben nach Deinem Lernstand. Nutze für alle praktischen Arbeiten ausschließlich lokale, fiktive Materialien.
Leicht – Basisaufgaben
- Warnsignale markieren: Untersuche die fiktive Wartungsnachricht und kennzeichne vier auffällige Formulierungen. Schreibe jeweils eine kurze Begründung.
- Angriffsmuster erkennen: Erstelle drei kleine Lernkarten zu Zeitdruck, Autoritätstäuschung und Geheimhaltung mit eigenen Beispielen.
- IT und OT vergleichen: Zeichne eine einfache Skizze mit Bürorechner, Wartungszugang und Steuerung. Kennzeichne, welche Komponenten zur IT und welche zur OT gehören könnten.
- Sicher handeln: Gestalte eine Merkkarte mit den Handlungsschritten „Nicht interagieren – unabhängig prüfen – intern melden“.
Standard – Anwendungsaufgaben
- URL-Prüfung: Führe den lokalen URL-Prüfer aus und erkläre für jede fiktive Adresse die Ausgabe. Begründe, warum die Ergebnisse keine vollständige Sicherheitsbewertung darstellen.
- Sicherheitsmeldung: Verfasse für den Ausbildungsfall eine kurze, sachliche Meldung mit Zeitpunkt, Verdachtsmerkmalen, eigenem Verhalten und betroffenem Bereich.
- Telefon-Rollenspiel: Simuliere mit einer zweiten lernenden Person einen unerwarteten Wartungsanruf. Übe die freundliche Ablehnung und die unabhängige Kontaktprüfung mit erfundenen Angaben.
- Schulungsdaten auswerten: Führe das lokale Diagrammprogramm aus, verändere die fiktiven Zahlen und erkläre den Unterschied zwischen Beobachtung, Vermutung und nachgewiesenem Sicherheitsvorfall.
Schwer – Transferaufgaben
- Angriffskette untersuchen: Zeichne eine hypothetische Verbindung von einer manipulierten Wartungsnachricht bis zu einem möglichen OT-Risiko. Ergänze an mehreren Stellen geeignete Schutzbarrieren, ohne reale Systeme zu untersuchen.
- IT- und OT-Reaktion vergleichen: Analysiere, weshalb ein eigenmächtiger Neustart bei einer industriellen Steuerung andere Folgen als bei einem Bürocomputer haben könnte. Entwickle eine angemessene Entscheidungsfolge.
- Schulungsvideo entwickeln: Erstelle mit ausschließlich fiktiven Inhalten ein Storyboard für einen dreiminütigen Ausbildungsfilm über Phishing und betriebliche Meldungen. Verwende nur eigene oder passend lizenzierte Medien.
- Meldekonzept verbessern: Entwickle für das fiktive Musterwerk eine einseitige Meldeanweisung mit Zuständigkeiten, Eskalationswegen, Mindestangaben und besonderem OT-Bezug.


Gestufte Hilfen
Hilfe 1 – Den Einstieg finden: Achte auf den Absender, die geforderte Handlung, den Zeitdruck und den behaupteten Produktionsbezug.
Hilfe 2 – Die Entscheidung vorbereiten: Frage Dich, welchen Schaden die verlangte Handlung verursachen könnte und über welchen unabhängigen Weg Du die Behauptung prüfen kannst.
Hilfe 3 – Eine Lösung strukturieren: Nutze das Muster „Beobachtung – Risiko – sichere Handlung – zuständige Meldestelle – Begründung“.
Tipp: Versuche eine Aufgabe zunächst ohne Hilfe. Nutze anschließend die nächste Hilfestufe und vergleiche Deine Lösung mit den Bewertungshinweisen.
Begründetes Aufgabenfeedback
| Aufgabe | Kriterien für eine gelungene Lösung | Warum? |
|---|---|---|
| Basis 1 | Mindestens vier zutreffende Warnsignale mit Begründung | Einzelne Merkmale sind Hinweise, erst ihre Einordnung begründet den Verdacht. |
| Basis 2 | Drei unterscheidbare Manipulationsmuster | Das Verständnis psychologischer Auslöser hilft auch bei neuen Betrugsformen. |
| Basis 3 | IT, OT und mögliche Verbindung sachgerecht dargestellt | Eine technische Verbindung bedeutet nicht automatisch eine kompromittierte Anlage. |
| Basis 4 | Drei sichere Handlungsschritte in sinnvoller Reihenfolge | Risikovermeidung und frühe Meldung erleichtern eine geordnete Reaktion. |
| Anwendung 1 | Technische Ausgaben richtig erklärt und Grenzen benannt | Ein Domainvergleich allein beweist keine Echtheit. |
| Anwendung 2 | Sachliche und vollständige Meldung ohne unnötige Daten | Zuständige Fachleute benötigen überprüfbare Informationen. |
| Anwendung 3 | Ruhige Ablehnung und unabhängige Verifikation | Die Kontaktkontrolle darf nicht dem angeblichen Anrufer überlassen werden. |
| Anwendung 4 | Richtige Auswertung und vorsichtige Interpretation | Fiktive Trainingswerte erlauben keine Aussagen zur realen Bedrohungslage. |
| Transfer 1 | Plausible Angriffskette mit mehreren Schutzmaßnahmen | Mehrere unabhängige Schutzbarrieren erschweren einen erfolgreichen Angriff. |
| Transfer 2 | Safety-Risiken und Zuständigkeiten nachvollziehbar berücksichtigt | Unkoordinierte Eingriffe können die Prozess- und Personensicherheit gefährden. |
| Transfer 3 | Verständliches Video mit korrekten Maßnahmen und nachvollziehbaren Quellen | Einprägsame Beispiele stärken Handlungssicherheit ohne riskante Realtests. |
| Transfer 4 | Rollen, Meldewege und Eskalation eindeutig beschrieben | Ein klarer Prozess verkürzt die Zeit zwischen Verdacht und koordinierter Reaktion. |
Lernkontrolle
Bearbeite die folgenden Aufgaben schriftlich oder in einer mündlichen Prüfung. Begründe jede Entscheidung.
- Unklarer Verdacht: Zwei Nachrichten enthalten ähnliche Wartungshinweise. Eine ist legitim, die andere nicht. Entwickle ein Verfahren zur Überprüfung, ohne Links anzuklicken oder neue Zugangsdaten einzugeben.
- Produktionsbezug: Die Wartungsnachricht ist vermutlich manipuliert, eine Produktionslinie läuft jedoch normal. Erkläre, weshalb weder Entwarnung noch ein eigenmächtiger Maschinenstopp gerechtfertigt sind.
- Personalisierte Täuschung: Eine Nachricht enthält korrekte Namen und Informationen über einen Wartungstermin. Analysiere, weshalb sie dennoch betrügerisch sein könnte.
- Fehlerbehandlung: Eine auszubildende Person hat aus Versehen auf einen verdächtigen Link geklickt. Entwickle eine sachgerechte, nicht beschuldigende Melde- und Reaktionsfolge.
- Sicherheitsmaßnahmen: Vergleiche Mitarbeiterschulung, Mehrfaktor-Authentifizierung, Zugriffsbeschränkung und Netzwerksegmentierung. Erkläre, weshalb keine dieser Maßnahmen allein vollständigen Schutz gewährleistet.
- Betriebliche Verbesserung: Formuliere drei konkrete Verbesserungen für das fiktive Musterwerk und beschreibe, wie sich deren Wirksamkeit ohne Eingriff in eine Produktivanlage überprüfen ließe.
Bewertungskriterien: Fachliche Richtigkeit, Begründungstiefe, angemessene Risikoeinschätzung, klare Meldewege und Berücksichtigung von OT-Safety.
Lernnachweis
Für einen erfolgreichen Lernnachweis sollst Du folgende Kompetenzen zeigen:
- Phishing und Social Engineering mit eigenen Worten unterscheiden.
- Typische Täuschungsmuster in einer fiktiven Nachricht nachvollziehbar erkennen.
- Unterschiede zwischen IT-Sicherheit und OT-Sicherheit erläutern.
- Einen verdächtigen Link mit einem rein lokalen Beispiel analysieren und die Grenzen der Analyse benennen.
- Eine vollständige fiktive Sicherheitsmeldung erstellen, ohne vertrauliche Daten offenzulegen.
- Eine sichere Handlungsentscheidung für einen OT-bezogenen Vorfall begründen.
- Einen hypothetischen Angriffspfad mit geeigneten Schutzmaßnahmen und betrieblichen Zuständigkeiten darstellen.
Geeignete Nachweisprodukte: Analyseblatt, Merkkarte, lokale Programmausgabe, fiktive Meldung, Angriffskettendiagramm und kurze Reflexion.
Besonders wichtig: Eine richtige Sicherheitsentscheidung beinhaltet auch das Erkennen der eigenen Zuständigkeitsgrenzen.
OERs zum Thema
Wikipedia
Weitere Grundlagen: Phishing, Social Engineering, Informationssicherheit, Industrielles Steuerungssystem, Speicherprogrammierbare Steuerung.
Geprüfte Fachquellen
- BSI – E-Mail-Sicherheit: Mythen im Faktencheck: Erkennen von Phishing, personalisierte Angriffe und zusätzliche Kommunikationskanäle.
- BSI – IT-Grundschutz IND.1: Sicherheitsanforderungen der Prozessleit- und Automatisierungstechnik.
- BSI – Leitfaden zur Reaktion auf IT-Sicherheitsvorfälle: Grundlagen einer strukturierten Sicherheitsreaktion.
- ENISA – Good Practice Guide for CERTs in ICS: Besonderheiten industrieller Sicherheitsvorfälle.
- CISA – Cybersecurity Awareness Toolkit: Hinweise zum Erkennen und Melden von Phishing.
Quellenhinweis: Empfehlungen und Zuständigkeiten sind auf die aktuelle betriebliche Sicherheitsorganisation abzustimmen. Dieser Lernkurs ersetzt keine Betriebsanweisung.
Freie Bilder und Medienrechte
Die folgenden auf Wikimedia Commons verzeichneten Medien besitzen dokumentierte freie Lizenzen. Die jeweils verlinkte Dateibeschreibungsseite enthält die vollständigen Rechteangaben.
- Example bank phishing email.svg: Vorlage von Isochrone, Bearbeitung von Belbury, CC BY 4.0.
- Programmable logic controller.jpg: Bisgaard, CC BY-SA 3.0.
- SCADA Systems Layout.png: Deramsey, CC BY-SA 4.0.
- SCADA system at wind farm.jpg: Shailesh telang, CC BY-SA 3.0.
- PLC Block Diagram.jpg: ProVision, CC BY-SA 4.0.
- Ozonwoye Quick Reference Guide to Identify Vishing.png: Chima Ozonwoye, CC BY-SA 4.0.
Lizenzhinweis: Bei einer Weiterverwendung sind die erforderlichen Urheberangaben, Lizenzlinks und gegebenenfalls Änderungshinweise zu beachten. Bei CC-BY-SA-Material gilt zusätzlich die jeweilige Weitergabe-unter-gleichen-Bedingungen-Regel.
Geprüfte Videos
- BSI – Phishing: 3-Sekunden-Check: Kurzer Einstieg.
- BSI – Social Engineering – der Mensch als Schwachstelle: Psychologische Angriffsmuster.
- BSI – Phishing-E-Mails enttarnen!: Erkennen gefälschter Nachrichten.
- EWE business – Social Engineering: Phishing Mails rechtzeitig erkennen: Ergänzende Unternehmensperspektive.
Medienrechtlicher Hinweis: Die Videos sind verifizierte YouTube-Veröffentlichungen. Eine freie OER-Lizenz der Videos wurde nicht vorausgesetzt. Das Einbetten ist von einer eigenständigen Vervielfältigung zu unterscheiden. Für eine Weiterverwendung gelten die jeweiligen Rechte und Plattformbedingungen.
Technischer Hinweis: Die eingebetteten Videos, die Wikipedia-Ansicht und die externe LearningApps-Suche benötigen eine Internetverbindung und sind nicht Teil der lokalen Sicherheits-Testumgebung. Die Python-Übungen funktionieren ohne Internet und ohne Zugriff auf externe Systeme.
Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen