Zum Inhalt springen

IT-Sicherheit und OT-Sicherheit – Protokolle für Sicherheitsbefunde auswerten

Aus MOOCsWiki Staging
aiMOOC-Siegel aiMOOC

IT-Sicherheit und OT-Sicherheit – Protokolle für Sicherheitsbefunde auswerten

QR-Code

IT-Sicherheit und OT-Sicherheit – Protokolle für Sicherheitsbefunde auswerten


Einleitung

Zielgruppe: Auszubildende in IT, Elektrotechnik und Automatisierungstechnik.

Dauer: Sechs kurze Lerneinheiten, ein Offline-Labor und eine Lernkontrolle.

Lernziele:

  1. Sicherheitsprotokolle lesen und Ereignisse zuordnen.
  2. Zeitstempel vergleichen und Uhrabweichungen korrigieren.
  3. Verdächtige Änderungen anhand von Freigaben bewerten.
  4. IT-Sicherheit und OT-Sicherheit unterscheiden.
  5. Einen nachvollziehbaren Sicherheitsbefund dokumentieren.

Sicherheitsregel: Alle Übungen verwenden ausschließlich fiktive Daten in lokalen Testumgebungen. Du greifst weder auf fremde Netzwerke noch auf Produktivanlagen zu. Echte Zugangsdaten und Kundendaten werden nicht verwendet oder übertragen.

Abbildung: Beispielhafter Aufbau eines SCADA-Systems. Quelle: deramsey, Wikimedia Commons, CC BY-SA 4.0.


Lernmodul 1: IT und OT verstehen


Lernkarte 1 – Zwei Sicherheitswelten

IT-Sicherheit schützt digitale Informationen, Anwendungen und IT-Systeme.

OT-Sicherheit schützt Systeme, die physische Prozesse überwachen oder steuern. Dazu gehören SPS, SCADA, Sensoren und Aktoren.

IT-Sicherheit OT-Sicherheit
Vertraulichkeit von Informationen Sicherheit physischer Prozesse
Integrität von Daten und Systemen Integrität von Steuerungsprogrammen
Verfügbarkeit digitaler Dienste Verfügbarkeit und Zuverlässigkeit von Anlagen

Merke: Die Schutzziele gelten für beide Bereiche. In der OT haben Betriebs- und funktionale Sicherheit zusätzlich besondere Bedeutung.

Abbildung: Speicherprogrammierbare Steuerungen. Quelle: Bisgaard, Wikimedia Commons, CC BY-SA 3.0.

Video: IT-/OT-Sicherheit und MITRE ATT&CK for ICS

Mini-Aufgabe: Erkläre, warum eine unbemerkte Parameteränderung an einer SPS andere Folgen haben kann als eine fehlerhafte Änderung an einer Büroanwendung.

Feedback: Entscheidend ist der mögliche Einfluss auf einen physischen Prozess, nicht nur auf gespeicherte Informationen.


Lernmodul 2: Sicherheitsprotokolle lesen


Lernkarte 2 – Was verrät ein Logeintrag?

Eine Logdatei dokumentiert Ereignisse. Für die Sicherheitsanalyse sind Zeitpunkt, Quelle, Ereignistyp, beteiligtes Konto, Änderung und Freigabe wichtig.

Abbildung: Beispiel eines Syslog-Protokolls. Quelle: Creufop, Wikimedia Commons, gemeinfrei.

Fiktives Ereignis:

Feld Wert
Zeit 2026-06-15T10:04:20Z
Quelle OT-PLC
Ereignis PARAM_CHANGE
Parameter cycle_ms
Änderung 1000 auf 650
Ticket nicht angegeben

Frage: Ist dieser Eintrag bereits ein Beweis für einen Angriff?

Feedback: Nein. Er dokumentiert eine Änderung. Ob sie genehmigt war, muss mit weiteren Nachweisen geprüft werden.


Lernmodul 3: Zeitbezug herstellen


Lernkarte 3 – UTC und Zeitzonen

Protokolle können unterschiedliche Zeitangaben enthalten. Deshalb werden Ereignisse zur Auswertung auf eine gemeinsame Zeitskala gebracht, beispielsweise UTC.

Originalzeit UTC
12:00:30+02:00 10:00:30Z
10:01:10Z 10:01:10Z

Wichtig: Ein korrektes Zeitzonenformat beweist nicht, dass die Geräteuhr richtig läuft.

Abbildung: Struktur der NTP-Zeitsynchronisierung. Quelle: Benjamin D. Esham, Wikimedia Commons, gemeinfrei.

Video: Network Time Protocol – Computerphile

Praxisbeispiel: Eine SPS-Uhr geht nachweislich 120 Sekunden vor.

Angezeigte Ereigniszeit: 10:04:20Z

Korrigierte Ereigniszeit: 10:02:20Z

Die Korrektur gilt hier nur für die fiktive SPS, deren Uhrabweichung im Ausbildungsfall bekannt ist.


Offline-Code A – Zeitzone umrechnen

Speichere diesen Python-Code lokal und führe ihn mit Python 3 aus.

from datetime import datetime, timezone

zeit = datetime.fromisoformat(
    "2026-06-15T12:00:30+02:00"
)

utc = zeit.astimezone(timezone.utc)
print(utc.isoformat())

Erwartete Ausgabe:

2026-06-15T10:00:30+00:00

Feedback: Du hast die Zeitzone korrekt umgerechnet. Eine mögliche zusätzliche Uhrabweichung musst Du gesondert berücksichtigen.


Lernmodul 4: Verdächtige Änderungen erkennen


Lernkarte 4 – Änderung oder Sicherheitsvorfall?

Eine Parameteränderung ist besonders prüfbedürftig, wenn Zeitpunkt, Inhalt oder Freigabe nicht zur dokumentierten Wartung passen.

Die Erkennung von Parameteränderungen wird auch in MITRE ATT&CK for ICS behandelt, insbesondere unter T0836 – Modify Parameter.

Prüfkette:

Prüfschritt Leitfrage
Zeitbezug Wann geschah die Änderung tatsächlich?
Anlagenbezug Welches System war betroffen?
Änderungsumfang Welcher Parameter wurde geändert?
Freigabe War genau diese Änderung genehmigt?
Folgeereignisse Welche Alarme oder Betriebsereignisse traten anschließend auf?
Bewertung Was ist belegt, was bleibt unklar?

Abbildung: Oberfläche eines Werkzeugs zur Paketanalyse. Nur als Illustration; im Kurs werden keine realen Netzwerkmitschnitte erstellt. Quelle: Wireshark-Team und VulcanSphere, Wikimedia Commons, GPL.

Video: MITRE ATT&CK Framework für ICS


Lernmodul 5: Ausbildungsfall Abfüllanlage


Der Auftrag

Du arbeitest im fiktiven Ausbildungsbetrieb Lernwerk Automation.

An einer simulierten Abfüllanlage verändert sich der Maschinentakt. Du erhältst sechs künstliche Protokolleinträge aus IT und OT.

Für das Wartungsticket CHG-42 gilt:

Merkmal Genehmigter Wert
Zeitfenster 10:00 bis 10:05 UTC
System OT-HMI
Parameter setpoint
Änderung 50 auf 55

Zusatzinformation: Die Uhr der OT-PLC geht laut fiktiver Zeitabgleichsnotiz 120 Sekunden vor.


Visualisierung: Korrigierte Ereignisfolge

UTC Quelle Ereignis Bewertung
10:00:30 IT-WS Anmeldung erfolgreich Information
10:01:10 OT-HMI setpoint 50 auf 55 Genehmigt
10:02:20 OT-PLC cycle_ms 1000 auf 650 Prüfen
10:02:50 OT-PLC Taktabweichungsalarm Folgeereignis
10:03:05 IT-WS Anmeldung fehlgeschlagen Gesondert prüfen
10:07:00 OT-HMI setpoint 55 auf 60 Prüfen

Visualisierung: Ereignisse pro Minute

UTC-Minute Balken Anzahl
10:00 ■ 1
10:01 ■ 1
10:02 ■■ 2
10:03 ■ 1
10:07 ■ 1

Deutung: Nach der Uhrkorrektur liegt der Taktabweichungsalarm 30 Sekunden nach der auffälligen SPS-Parameteränderung. Das ist eine zeitliche Korrelation, noch kein Nachweis eines ursächlichen Zusammenhangs.


Offline-Labor: Isolierte interaktive Testumgebung


Offline-Code B – Sicherheitsbefunde auswerten

Ziel: Untersuche fiktive Ereignisse, vergleiche Freigaben und visualisiere die Ereignisfolge.

Voraussetzung: Python 3.8 oder neuer. Keine Zusatzpakete, kein Netzwerkzugriff, keine echten Anlagen.

Start: Speichere das Programm als ot_loglabor.py und starte es lokal mit python3 ot_loglabor.py. Unter Windows kannst Du gegebenenfalls py ot_loglabor.py verwenden.

import csv
import io
from collections import Counter
from datetime import datetime, timedelta, timezone

# Ausschliesslich fiktive Testdaten im Arbeitsspeicher.
TESTDATEN = """zeit,quelle,typ,details,ticket
2026-06-15T12:00:30+02:00,IT-WS,LOGIN_OK,tech_a,-
2026-06-15T10:01:10Z,OT-HMI,PARAM_CHANGE,setpoint:50->55,CHG-42
2026-06-15T10:04:20Z,OT-PLC,PARAM_CHANGE,cycle_ms:1000->650,-
2026-06-15T10:04:50Z,OT-PLC,ALARM,takt_abweichung,-
2026-06-15T10:03:05Z,IT-WS,LOGIN_FAIL,unknown_user,-
2026-06-15T10:07:00Z,OT-HMI,PARAM_CHANGE,setpoint:55->60,CHG-42
"""

def auswerten(vorlauf):
    beginn = datetime.fromisoformat(
        "2026-06-15T10:00:00+00:00"
    )
    ende = datetime.fromisoformat(
        "2026-06-15T10:05:00+00:00"
    )

    eintraege = []

    for z in csv.DictReader(io.StringIO(TESTDATEN)):
        utc = datetime.fromisoformat(
            z["zeit"].replace("Z", "+00:00")
        ).astimezone(timezone.utc)

        if z["quelle"] == "OT-PLC":
            utc -= timedelta(seconds=vorlauf)

        z["utc"] = utc
        eintraege.append(z)

    eintraege.sort(key=lambda z: z["utc"])
    zaehler = Counter()

    print("\nZEITACHSE UTC")
    print("PLC-Uhrvorlauf:", vorlauf, "Sekunden")

    for z in eintraege:
        status = "INFO"

        if z["typ"] == "PARAM_CHANGE":
            freigabe = (
                z["quelle"] == "OT-HMI"
                and z["ticket"] == "CHG-42"
                and z["details"] == "setpoint:50->55"
                and beginn <= z["utc"] <= ende
            )
            status = "OK" if freigabe else "PRUEFEN"

        print(
            z["utc"].strftime("%H:%M:%S"),
            z["quelle"],
            z["typ"],
            status,
            z["details"]
        )

        minute = z["utc"].strftime("%H:%M")
        zaehler[minute] += 1

    print("\nEREIGNISSE PRO MINUTE")

    for minute, anzahl in sorted(zaehler.items()):
        print(minute, "■" * anzahl, anzahl)

    print("\nPRUEFEN ist kein Angriffsbeweis.")
    print("Befunde mit Freigaben und Fachteam klaeren.")

vorlauf = 120

while True:
    auswerten(vorlauf)

    antwort = input(
        "\nPLC-Uhrvorlauf testen: "
        "120 oder 0 Sekunden, x = Ende: "
    ).strip().lower()

    if antwort == "x":
        break
    elif antwort in ("0", "120"):
        vorlauf = int(antwort)
    else:
        print("Bitte 0, 120 oder x eingeben.")

Sicherheitsmerkmal: Das Programm verwendet ausschließlich eingebettete Beispieldaten. Es liest keine produktiven Protokolle, baut keine Netzwerkverbindungen auf und verändert keine Steuerung.


Testlabor 1 – Mit korrekter Uhrabweichung

Starte das Programm mit 120 Sekunden.

Erwarteter Befund:

  1. 10:01:10 – Die HMI-Änderung entspricht der Freigabe.
  2. 10:02:20 – Die SPS-Änderung ist nicht durch CHG-42 abgedeckt.
  3. 10:02:50 – Der Taktabweichungsalarm folgt 30 Sekunden später.
  4. 10:07:00 – Eine weitere HMI-Änderung liegt außerhalb des Zeitfensters und weicht vom freigegebenen Inhalt ab.

Feedback: Zwei Änderungen sind prüfbedürftig, weil sie nicht zur dokumentierten Freigabe passen. Die Alarmfolge erhöht den Klärungsbedarf, beweist aber keinen Angriff.


Testlabor 2 – Uhrabweichung simulieren

Gib im Programm 0 ein.

Vergleiche die Zeitachse mit dem ersten Durchlauf.

Beobachtung: Ohne Korrektur erscheinen SPS-Änderung und SPS-Alarm jeweils zwei Minuten später.

Feedback: Die Bewertung der Freigaben bleibt in diesem Fall gleich. Die zeitliche Einordnung gegenüber IT- und HMI-Ereignissen verändert sich jedoch. Deshalb müssen Uhrabweichungen dokumentiert und ihre Unsicherheit berücksichtigt werden.


Gestufte Hilfen

Stufe Lernhilfe
Hilfe 1 – Orientierung Vergleiche die Zeitstempel der IT- und OT-Ereignisse. Suche nach unterschiedlichen Zeitzonen.
Hilfe 2 – Anwendung Rechne die SPS-Zeit um 120 Sekunden zurück. Prüfe anschließend Zeitfenster, System, Parameter und Änderungswert.
Hilfe 3 – Lösungshinweis Die SPS-Änderung liegt korrigiert um 10:02:20 UTC. Sie ist nicht durch CHG-42 abgedeckt. Der Alarm folgt um 10:02:50 UTC. Die HMI-Änderung um 10:07 liegt außerhalb des freigegebenen Fensters.


Lernmodul 6: Befunde dokumentieren


Lernkarte 6 – Beobachtung, Bewertung und Maßnahme

Trenne überprüfbare Protokollinformationen von Vermutungen.

Bestandteil Beispiel
Beobachtung SPS-Parameteränderung um 10:02:20 UTC nach Zeitkorrektur
Freigabeprüfung Keine passende Änderung in CHG-42
Zusammenhang Taktabweichungsalarm 30 Sekunden später
Unsicherheit Ursache und Ausführender nicht abschließend geklärt
Nächster Schritt Dokumentation sichern und zuständige Fachpersonen einbeziehen

Merksatz: Ein Sicherheitsbefund beschreibt, was belegt ist, was geprüft werden muss und welche sichere Reaktion angemessen ist.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Was zeichnet Operational Technology besonders aus? (Sie überwacht oder steuert physische Prozesse) (!Sie ist ausschließlich für E-Mails zuständig) (!Sie verarbeitet nur Textdokumente) (!Sie benötigt grundsätzlich keine Sicherheitsmaßnahmen)




Warum werden Zeitstempel verschiedener Quellen vereinheitlicht? (Damit Ereignisse zeitlich vergleichbar werden) (!Damit alle Logeinträge gelöscht werden können) (!Damit automatisch jeder Angriff erkannt wird) (!Damit keine Freigaben mehr nötig sind)




Welche UTC-Zeit entspricht 12:00 Uhr mit dem Offset plus zwei Stunden? (10:00 Uhr) (!12:00 Uhr) (!14:00 Uhr) (!09:00 Uhr)




Eine Geräteuhr geht 120 Sekunden vor. Was geschieht mit dem Zeitstempel bei der Korrektur? (Es werden 120 Sekunden abgezogen) (!Es werden 120 Sekunden addiert) (!Der Zeitstempel wird gelöscht) (!Die Uhrabweichung wird ignoriert)




Wann ist eine Parameteränderung durch ein Wartungsticket abgedeckt? (Wenn Zeitpunkt und Änderungsumfang zur Freigabe passen) (!Sobald irgendein Ticket vorhanden ist) (!Sobald ein Benutzer angemeldet ist) (!Wenn keine Alarmmeldung erscheint)




Was bedeutet der Befund PRUEFEN im Testlabor? (Die Änderung benötigt weitere Abklärung) (!Ein Angriff ist endgültig bewiesen) (!Die Anlage muss sofort verändert werden) (!Alle Protokolle sind wertlos)




Welche Änderung im Ausbildungsfall ist genehmigt? (Die erste HMI-Änderung von 50 auf 55) (!Die SPS-Änderung von 1000 auf 650) (!Die späte HMI-Änderung von 55 auf 60) (!Alle Änderungen mit beliebigem Inhalt)




Was zeigt ein Alarm kurz nach einer Parameteränderung zunächst? (Einen zeitlichen Zusammenhang) (!Zwingend die Identität eines Angreifers) (!Einen sicheren Nachweis der Ursache) (!Eine automatisch erteilte Änderungsfreigabe)




Welche Information ist für die Auswertung eines Protokolleintrags besonders wichtig? (Die Ereignisquelle) (!Die Gehäusefarbe des Rechners) (!Die Bildschirmgröße) (!Die Tastaturbeleuchtung)




Welche Vorgehensweise ist im Ausbildungsversuch zulässig? (Lokale Auswertung vollständig fiktiver Daten) (!Ungefragter Zugriff auf eine fremde SPS) (!Aktive Tests in einem Produktivnetz ohne Freigabe) (!Übertragung echter Zugangsdaten an einen Onlinedienst)





Memory

UTC Gemeinsame Bezugszeit
Uhrdrift Abweichung einer Geräteuhr
Logeintrag Dokumentiertes Systemereignis
Änderungsfreigabe Genehmigte Maßnahme
SPS Programmierbare industrielle Steuerung
Alarm Warnung zu einem erkannten Zustand
Korrelation Erkennbarer Zusammenhang zwischen Beobachtungen
Sicherheitsbefund Nachvollziehbare fachliche Bewertung





Drag and Drop

Ordne die richtigen Begriffe zu. Bedeutung
Zeitstempel Angabe des Ereigniszeitpunkts
Quellsystem Gerät oder Anwendung mit dem Protokolleintrag
Uhrkorrektur Berücksichtigung einer bekannten Zeitabweichung
Freigabe Dokumentierte Erlaubnis für eine konkrete Änderung
Befund Begründete Bewertung der vorliegenden Hinweise





Kreuzworträtsel

Zeitstempel Welche Angabe dokumentiert den Zeitpunkt eines Ereignisses?
Uhrdrift Wie nennt man die Abweichung einer Geräteuhr?
Freigabe Wie heißt die dokumentierte Genehmigung einer Änderung?
Protokoll Worin werden Systemereignisse dokumentiert?
Steuerung Welche technische Einrichtung beeinflusst einen Maschinenablauf?
Alarm Wie heißt eine automatisch ausgegebene Warnmeldung?





LearningApps

Die externe Suche ist ein optionales Zusatzangebot; die lokalen Testlabore sind davon unabhängig.


Lückentext

Vervollständige den Text.
Operational Technology überwacht und steuert Prozesse in der

Umgebung.
Ein elektronischer Protokolleintrag dokumentiert ein

.
Zur zeitlichen Vergleichbarkeit werden Zeitangaben häufig nach

umgerechnet.
Eine zu schnell laufende Geräteuhr besitzt einen positiven

.
Die fiktive SPS-Uhr geht um

Sekunden vor.
Die freigegebene HMI-Änderung trägt das Ticket

.
Die nicht freigegebene SPS-Änderung betrifft den Parameter

.
Nach der Zeitkorrektur erscheint die SPS-Änderung um

UTC.
Eine verdächtige Änderung ist noch kein bewiesener

.
Ein fachlicher Sicherheitsbefund muss nachvollziehbar und

sein.




Offene Aufgaben


Leicht – Basisaufgaben

  1. Logfelder erkennen: Markiere in zwei fiktiven Einträgen Zeit, Quelle und Ereignistyp. Feedback: Richtig ist Deine Lösung, wenn alle drei Informationen eindeutig erkennbar sind, weil sie die Grundlage der Zuordnung bilden.
  2. Zeit umrechnen: Rechne 12:00:30+02:00 nach UTC um. Feedback: 10:00:30Z ist richtig, weil Du den Offset von zwei Stunden abziehst.
  3. SPS erklären: Zeichne eine SPS mit Sensor und Aktor. Feedback: Die Darstellung ist fachlich richtig, wenn der Informationsfluss zwischen physischem Prozess und Steuerung erkennbar ist.
  4. Ereignisse sortieren: Ordne vier Ereignisse der korrigierten Zeitachse zu. Feedback: Maßgeblich sind vergleichbare Zeitangaben, nicht die Reihenfolge in der ursprünglichen Datei.


Standard – Anwendungsaufgaben

  1. Uhrabweichung prüfen: Vergleiche die Ausgaben des Offline-Labors mit 120 und 0 Sekunden. Feedback: Eine gute Erklärung zeigt, welche Ereignisse sich relativ zu anderen Quellen verschieben.
  2. Freigaben kontrollieren: Bewerte alle Parameteränderungen anhand von CHG-42. Feedback: Eine gültige Freigabe muss System, Zeitraum und konkreten Änderungsinhalt abdecken.
  3. Alarmfolge untersuchen: Erstelle eine kleine Zeitachse von SPS-Änderung und Alarm. Feedback: Die 30 Sekunden Abstand sind korrekt; daraus allein darfst Du keine Ursache ableiten.
  4. Sicherheitsbefund formulieren: Verfasse eine dreisätzige Meldung für den Ausbilder. Feedback: Eine geeignete Meldung trennt Beobachtung, Unsicherheit und sicheren nächsten Schritt.


Schwer – Transferaufgaben

  1. Fehlalarm diskutieren: Überlege, welche zusätzlichen Informationen eine scheinbar unzulässige Änderung erklären könnten. Feedback: Eine plausible Alternative ist beispielsweise eine unvollständig dokumentierte Freigabe; sie muss aber überprüft werden.
  2. Datenminimierung planen: Entwirf Regeln für ein anonymisiertes Lernprotokoll. Feedback: Personenbezüge und echte Kennungen sollten fehlen, während prüfbare Ereigniszusammenhänge erhalten bleiben.
  3. Zeitquellen bewerten: Entwickle einen zweiten fiktiven Fall mit unbekannter Uhrabweichung. Feedback: Fachlich überzeugend ist, wenn Du die zeitliche Unsicherheit ausdrücklich dokumentierst.
  4. Sichere Übergabe gestalten: Plane eine Meldung an IT, OT-Fachteam und Anlagenverantwortliche. Feedback: Eine geeignete Übergabe klärt Zuständigkeiten und vermeidet ungeplante Eingriffe in Steuerungen.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Zeitkorrelation: Eine zweite fiktive SPS-Uhr geht 90 Sekunden nach. Erkläre, wie sich dadurch die Ereignisreihenfolge verändern kann und welche Unsicherheit bestehen bleibt.
  2. Änderungsmanagement: Ein Ticket ist gültig, der tatsächlich geänderte Parameter aber nicht enthalten. Begründe, warum eine weitere Prüfung erforderlich ist.
  3. OT-Sicherheit: Ein Alarm erscheint vor einer protokollierten Parameteränderung. Entwickle mindestens zwei mögliche Erklärungen, ohne einen Angriff zu behaupten.
  4. Sicherheitsanalyse: Eine Protokollquelle fehlt vollständig. Beschreibe, welche Aussagen deshalb nicht mehr verlässlich möglich sind.
  5. Risikokommunikation: Formuliere für einen fiktiven Anlagenverantwortlichen eine Empfehlung, die Sicherheitsinteressen und Anlagenverfügbarkeit berücksichtigt.
  6. Informationssicherheit: Vergleiche einen automatisch erzeugten Warnhinweis mit einem geprüften Sicherheitsbefund und erläutere den Unterschied.




Lernnachweis

Für Deinen Lernnachweis erstellst Du einen kurzen Bericht mit folgenden Bestandteilen:

  1. Datengrundlage: ausschließlich fiktive Protokolle und die verwendeten Felddefinitionen.
  2. Zeitbezug: gemeinsame UTC-Zeitachse mit dokumentierter Uhrkorrektur.
  3. Änderungsprüfung: Unterscheidung zwischen genehmigter und prüfbedürftiger Änderung.
  4. Korrelation: Beschreibung der zeitlichen Beziehung zwischen SPS-Änderung und Alarm.
  5. Bewertung: begründete Aussagen mit erkennbarer Trennung von Fakten und Vermutungen.
  6. Maßnahmen: sichere Eskalation ohne Eingriffe in Produktivsysteme.
  7. Reflexion: Erklärung, wie fehlende Protokolle oder falsche Systemzeiten Deine Bewertung beeinflussen.

Bewertungskriterien: Fachliche Richtigkeit, Nachvollziehbarkeit, vorsichtige Schlussfolgerungen, Schutz der Anlage und verantwortungsvoller Umgang mit Daten.




OERs zum Thema


Fachlich geprüfte Quellen

  1. NIST SP 800-82 Rev. 3: Guide to Operational Technology Security. Grundlegende Anforderungen an Sicherheit, Zuverlässigkeit und Verfügbarkeit von OT-Systemen.
  2. NIST SP 800-92: Guide to Computer Security Log Management. Grundlagen zu Protokollmanagement und fehlerhaften Zeitstempeln.
  3. MITRE ATT&CK for ICS: Detection of Modify Parameter. Hinweise zur Erkennung ungewöhnlicher Parameteränderungen.
  4. MITRE ATT&CK for ICS: Detection of Modify Controller Tasking. Hinweise zu Änderungen von Steuerungsaufgaben und Programmen.
  5. RFC 3339: Date and Time on the Internet. Standardisierte Darstellung von Zeitstempeln.
  6. CISA: Use Logging on Business Systems. Einführung in Protokollierung und Überwachung.

Quellenprüfung: Oktober 2026. Die Regeln des Ausbildungsfalls und seine Testdaten sind eigens für diesen Lernkurs konstruierte Beispiele, keine realen Sicherheitsbefunde.


Mediennachweise und Nutzungsrechte

  1. SCADA Systems Layout: deramsey, CC BY-SA 4.0.
  2. Programmable logic controller: Bisgaard, CC BY-SA 3.0.
  3. Fichier syslog: Creufop, gemeinfrei.
  4. Network Time Protocol servers and clients: Benjamin D. Esham, gemeinfrei.
  5. Wireshark 3.6 screenshot: Wireshark-Team und VulcanSphere, GPL v2 oder später.
  6. Introduction to ICS/OT Security: Microsoft Security Community, YouTube.
  7. Network Time Protocol: Computerphile, YouTube.
  8. How To Use the MITRE ATT&CK Framework: Nozomi Networks, YouTube.

Medienhinweis: Die Commons-Dateien besitzen die auf ihren Dateiseiten dokumentierten freien Lizenzen beziehungsweise Gemeinfreiheitskennzeichnungen. Die YouTube-Videos werden lediglich über die Originalplattform eingebunden; eine freie Nachnutzungslizenz wird nicht behauptet.

Datenschutzhinweis: Externe Video- und iFrame-Angebote können beim Laden Verbindungsdaten an Drittanbieter übertragen. Für vollständig offline durchgeführte Übungen bleiben diese Angebote geschlossen; die Python-Testumgebungen benötigen sie nicht.


Wikipedia


Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte









MOOCwiki · Deutsch

Nach dem Lernen ist vor dem Lernen

Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.

Zur MOOCwiki-Hauptseite

Mediathek

Inhalte werden geladen ...

Mediathek wird aus dem Wiki geladen ...