IT-Sicherheit und OT-Sicherheit – Protokolle für Sicherheitsbefunde auswerten
IT-Sicherheit und OT-Sicherheit – Protokolle für Sicherheitsbefunde auswerten
Einleitung
Zielgruppe: Auszubildende in IT, Elektrotechnik und Automatisierungstechnik.
Dauer: Sechs kurze Lerneinheiten, ein Offline-Labor und eine Lernkontrolle.
Lernziele:
- Sicherheitsprotokolle lesen und Ereignisse zuordnen.
- Zeitstempel vergleichen und Uhrabweichungen korrigieren.
- Verdächtige Änderungen anhand von Freigaben bewerten.
- IT-Sicherheit und OT-Sicherheit unterscheiden.
- Einen nachvollziehbaren Sicherheitsbefund dokumentieren.
Sicherheitsregel: Alle Übungen verwenden ausschließlich fiktive Daten in lokalen Testumgebungen. Du greifst weder auf fremde Netzwerke noch auf Produktivanlagen zu. Echte Zugangsdaten und Kundendaten werden nicht verwendet oder übertragen.

Abbildung: Beispielhafter Aufbau eines SCADA-Systems. Quelle: deramsey, Wikimedia Commons, CC BY-SA 4.0.
Lernmodul 1: IT und OT verstehen
Lernkarte 1 – Zwei Sicherheitswelten
IT-Sicherheit schützt digitale Informationen, Anwendungen und IT-Systeme.
OT-Sicherheit schützt Systeme, die physische Prozesse überwachen oder steuern. Dazu gehören SPS, SCADA, Sensoren und Aktoren.
| IT-Sicherheit | OT-Sicherheit |
|---|---|
| Vertraulichkeit von Informationen | Sicherheit physischer Prozesse |
| Integrität von Daten und Systemen | Integrität von Steuerungsprogrammen |
| Verfügbarkeit digitaler Dienste | Verfügbarkeit und Zuverlässigkeit von Anlagen |
Merke: Die Schutzziele gelten für beide Bereiche. In der OT haben Betriebs- und funktionale Sicherheit zusätzlich besondere Bedeutung.

Abbildung: Speicherprogrammierbare Steuerungen. Quelle: Bisgaard, Wikimedia Commons, CC BY-SA 3.0.
Video: IT-/OT-Sicherheit und MITRE ATT&CK for ICS
Mini-Aufgabe: Erkläre, warum eine unbemerkte Parameteränderung an einer SPS andere Folgen haben kann als eine fehlerhafte Änderung an einer Büroanwendung.
Feedback: Entscheidend ist der mögliche Einfluss auf einen physischen Prozess, nicht nur auf gespeicherte Informationen.
Lernmodul 2: Sicherheitsprotokolle lesen
Lernkarte 2 – Was verrät ein Logeintrag?
Eine Logdatei dokumentiert Ereignisse. Für die Sicherheitsanalyse sind Zeitpunkt, Quelle, Ereignistyp, beteiligtes Konto, Änderung und Freigabe wichtig.

Abbildung: Beispiel eines Syslog-Protokolls. Quelle: Creufop, Wikimedia Commons, gemeinfrei.
Fiktives Ereignis:
| Feld | Wert |
|---|---|
| Zeit | 2026-06-15T10:04:20Z |
| Quelle | OT-PLC |
| Ereignis | PARAM_CHANGE |
| Parameter | cycle_ms |
| Änderung | 1000 auf 650 |
| Ticket | nicht angegeben |
Frage: Ist dieser Eintrag bereits ein Beweis für einen Angriff?
Feedback: Nein. Er dokumentiert eine Änderung. Ob sie genehmigt war, muss mit weiteren Nachweisen geprüft werden.
Lernmodul 3: Zeitbezug herstellen
Lernkarte 3 – UTC und Zeitzonen
Protokolle können unterschiedliche Zeitangaben enthalten. Deshalb werden Ereignisse zur Auswertung auf eine gemeinsame Zeitskala gebracht, beispielsweise UTC.
| Originalzeit | UTC |
|---|---|
| 12:00:30+02:00 | 10:00:30Z |
| 10:01:10Z | 10:01:10Z |
Wichtig: Ein korrektes Zeitzonenformat beweist nicht, dass die Geräteuhr richtig läuft.

Abbildung: Struktur der NTP-Zeitsynchronisierung. Quelle: Benjamin D. Esham, Wikimedia Commons, gemeinfrei.
Video: Network Time Protocol – Computerphile
Praxisbeispiel: Eine SPS-Uhr geht nachweislich 120 Sekunden vor.
Angezeigte Ereigniszeit: 10:04:20Z
Korrigierte Ereigniszeit: 10:02:20Z
Die Korrektur gilt hier nur für die fiktive SPS, deren Uhrabweichung im Ausbildungsfall bekannt ist.
Offline-Code A – Zeitzone umrechnen
Speichere diesen Python-Code lokal und führe ihn mit Python 3 aus.
from datetime import datetime, timezone
zeit = datetime.fromisoformat(
"2026-06-15T12:00:30+02:00"
)
utc = zeit.astimezone(timezone.utc)
print(utc.isoformat())Erwartete Ausgabe:
2026-06-15T10:00:30+00:00
Feedback: Du hast die Zeitzone korrekt umgerechnet. Eine mögliche zusätzliche Uhrabweichung musst Du gesondert berücksichtigen.
Lernmodul 4: Verdächtige Änderungen erkennen
Lernkarte 4 – Änderung oder Sicherheitsvorfall?
Eine Parameteränderung ist besonders prüfbedürftig, wenn Zeitpunkt, Inhalt oder Freigabe nicht zur dokumentierten Wartung passen.
Die Erkennung von Parameteränderungen wird auch in MITRE ATT&CK for ICS behandelt, insbesondere unter T0836 – Modify Parameter.
Prüfkette:
| Prüfschritt | Leitfrage |
|---|---|
| Zeitbezug | Wann geschah die Änderung tatsächlich? |
| Anlagenbezug | Welches System war betroffen? |
| Änderungsumfang | Welcher Parameter wurde geändert? |
| Freigabe | War genau diese Änderung genehmigt? |
| Folgeereignisse | Welche Alarme oder Betriebsereignisse traten anschließend auf? |
| Bewertung | Was ist belegt, was bleibt unklar? |

Abbildung: Oberfläche eines Werkzeugs zur Paketanalyse. Nur als Illustration; im Kurs werden keine realen Netzwerkmitschnitte erstellt. Quelle: Wireshark-Team und VulcanSphere, Wikimedia Commons, GPL.
Video: MITRE ATT&CK Framework für ICS
Lernmodul 5: Ausbildungsfall Abfüllanlage
Der Auftrag
Du arbeitest im fiktiven Ausbildungsbetrieb Lernwerk Automation.
An einer simulierten Abfüllanlage verändert sich der Maschinentakt. Du erhältst sechs künstliche Protokolleinträge aus IT und OT.
Für das Wartungsticket CHG-42 gilt:
| Merkmal | Genehmigter Wert |
|---|---|
| Zeitfenster | 10:00 bis 10:05 UTC |
| System | OT-HMI |
| Parameter | setpoint |
| Änderung | 50 auf 55 |
Zusatzinformation: Die Uhr der OT-PLC geht laut fiktiver Zeitabgleichsnotiz 120 Sekunden vor.
Visualisierung: Korrigierte Ereignisfolge
| UTC | Quelle | Ereignis | Bewertung |
|---|---|---|---|
| 10:00:30 | IT-WS | Anmeldung erfolgreich | Information |
| 10:01:10 | OT-HMI | setpoint 50 auf 55 | Genehmigt |
| 10:02:20 | OT-PLC | cycle_ms 1000 auf 650 | Prüfen |
| 10:02:50 | OT-PLC | Taktabweichungsalarm | Folgeereignis |
| 10:03:05 | IT-WS | Anmeldung fehlgeschlagen | Gesondert prüfen |
| 10:07:00 | OT-HMI | setpoint 55 auf 60 | Prüfen |
Visualisierung: Ereignisse pro Minute
| UTC-Minute | Balken | Anzahl |
|---|---|---|
| 10:00 | ■ | 1 |
| 10:01 | ■ | 1 |
| 10:02 | ■■ | 2 |
| 10:03 | ■ | 1 |
| 10:07 | ■ | 1 |
Deutung: Nach der Uhrkorrektur liegt der Taktabweichungsalarm 30 Sekunden nach der auffälligen SPS-Parameteränderung. Das ist eine zeitliche Korrelation, noch kein Nachweis eines ursächlichen Zusammenhangs.
Offline-Labor: Isolierte interaktive Testumgebung
Offline-Code B – Sicherheitsbefunde auswerten
Ziel: Untersuche fiktive Ereignisse, vergleiche Freigaben und visualisiere die Ereignisfolge.
Voraussetzung: Python 3.8 oder neuer. Keine Zusatzpakete, kein Netzwerkzugriff, keine echten Anlagen.
Start: Speichere das Programm als ot_loglabor.py und starte es lokal mit python3 ot_loglabor.py. Unter Windows kannst Du gegebenenfalls py ot_loglabor.py verwenden.
import csv
import io
from collections import Counter
from datetime import datetime, timedelta, timezone
# Ausschliesslich fiktive Testdaten im Arbeitsspeicher.
TESTDATEN = """zeit,quelle,typ,details,ticket
2026-06-15T12:00:30+02:00,IT-WS,LOGIN_OK,tech_a,-
2026-06-15T10:01:10Z,OT-HMI,PARAM_CHANGE,setpoint:50->55,CHG-42
2026-06-15T10:04:20Z,OT-PLC,PARAM_CHANGE,cycle_ms:1000->650,-
2026-06-15T10:04:50Z,OT-PLC,ALARM,takt_abweichung,-
2026-06-15T10:03:05Z,IT-WS,LOGIN_FAIL,unknown_user,-
2026-06-15T10:07:00Z,OT-HMI,PARAM_CHANGE,setpoint:55->60,CHG-42
"""
def auswerten(vorlauf):
beginn = datetime.fromisoformat(
"2026-06-15T10:00:00+00:00"
)
ende = datetime.fromisoformat(
"2026-06-15T10:05:00+00:00"
)
eintraege = []
for z in csv.DictReader(io.StringIO(TESTDATEN)):
utc = datetime.fromisoformat(
z["zeit"].replace("Z", "+00:00")
).astimezone(timezone.utc)
if z["quelle"] == "OT-PLC":
utc -= timedelta(seconds=vorlauf)
z["utc"] = utc
eintraege.append(z)
eintraege.sort(key=lambda z: z["utc"])
zaehler = Counter()
print("\nZEITACHSE UTC")
print("PLC-Uhrvorlauf:", vorlauf, "Sekunden")
for z in eintraege:
status = "INFO"
if z["typ"] == "PARAM_CHANGE":
freigabe = (
z["quelle"] == "OT-HMI"
and z["ticket"] == "CHG-42"
and z["details"] == "setpoint:50->55"
and beginn <= z["utc"] <= ende
)
status = "OK" if freigabe else "PRUEFEN"
print(
z["utc"].strftime("%H:%M:%S"),
z["quelle"],
z["typ"],
status,
z["details"]
)
minute = z["utc"].strftime("%H:%M")
zaehler[minute] += 1
print("\nEREIGNISSE PRO MINUTE")
for minute, anzahl in sorted(zaehler.items()):
print(minute, "■" * anzahl, anzahl)
print("\nPRUEFEN ist kein Angriffsbeweis.")
print("Befunde mit Freigaben und Fachteam klaeren.")
vorlauf = 120
while True:
auswerten(vorlauf)
antwort = input(
"\nPLC-Uhrvorlauf testen: "
"120 oder 0 Sekunden, x = Ende: "
).strip().lower()
if antwort == "x":
break
elif antwort in ("0", "120"):
vorlauf = int(antwort)
else:
print("Bitte 0, 120 oder x eingeben.")Sicherheitsmerkmal: Das Programm verwendet ausschließlich eingebettete Beispieldaten. Es liest keine produktiven Protokolle, baut keine Netzwerkverbindungen auf und verändert keine Steuerung.
Testlabor 1 – Mit korrekter Uhrabweichung
Starte das Programm mit 120 Sekunden.
Erwarteter Befund:
- 10:01:10 – Die HMI-Änderung entspricht der Freigabe.
- 10:02:20 – Die SPS-Änderung ist nicht durch CHG-42 abgedeckt.
- 10:02:50 – Der Taktabweichungsalarm folgt 30 Sekunden später.
- 10:07:00 – Eine weitere HMI-Änderung liegt außerhalb des Zeitfensters und weicht vom freigegebenen Inhalt ab.
Feedback: Zwei Änderungen sind prüfbedürftig, weil sie nicht zur dokumentierten Freigabe passen. Die Alarmfolge erhöht den Klärungsbedarf, beweist aber keinen Angriff.
Testlabor 2 – Uhrabweichung simulieren
Gib im Programm 0 ein.
Vergleiche die Zeitachse mit dem ersten Durchlauf.
Beobachtung: Ohne Korrektur erscheinen SPS-Änderung und SPS-Alarm jeweils zwei Minuten später.
Feedback: Die Bewertung der Freigaben bleibt in diesem Fall gleich. Die zeitliche Einordnung gegenüber IT- und HMI-Ereignissen verändert sich jedoch. Deshalb müssen Uhrabweichungen dokumentiert und ihre Unsicherheit berücksichtigt werden.
Gestufte Hilfen
| Stufe | Lernhilfe |
|---|---|
| Hilfe 1 – Orientierung | Vergleiche die Zeitstempel der IT- und OT-Ereignisse. Suche nach unterschiedlichen Zeitzonen. |
| Hilfe 2 – Anwendung | Rechne die SPS-Zeit um 120 Sekunden zurück. Prüfe anschließend Zeitfenster, System, Parameter und Änderungswert. |
| Hilfe 3 – Lösungshinweis | Die SPS-Änderung liegt korrigiert um 10:02:20 UTC. Sie ist nicht durch CHG-42 abgedeckt. Der Alarm folgt um 10:02:50 UTC. Die HMI-Änderung um 10:07 liegt außerhalb des freigegebenen Fensters. |
Lernmodul 6: Befunde dokumentieren
Lernkarte 6 – Beobachtung, Bewertung und Maßnahme
Trenne überprüfbare Protokollinformationen von Vermutungen.
| Bestandteil | Beispiel |
|---|---|
| Beobachtung | SPS-Parameteränderung um 10:02:20 UTC nach Zeitkorrektur |
| Freigabeprüfung | Keine passende Änderung in CHG-42 |
| Zusammenhang | Taktabweichungsalarm 30 Sekunden später |
| Unsicherheit | Ursache und Ausführender nicht abschließend geklärt |
| Nächster Schritt | Dokumentation sichern und zuständige Fachpersonen einbeziehen |
Merksatz: Ein Sicherheitsbefund beschreibt, was belegt ist, was geprüft werden muss und welche sichere Reaktion angemessen ist.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Was zeichnet Operational Technology besonders aus? (Sie überwacht oder steuert physische Prozesse) (!Sie ist ausschließlich für E-Mails zuständig) (!Sie verarbeitet nur Textdokumente) (!Sie benötigt grundsätzlich keine Sicherheitsmaßnahmen)
Warum werden Zeitstempel verschiedener Quellen vereinheitlicht? (Damit Ereignisse zeitlich vergleichbar werden) (!Damit alle Logeinträge gelöscht werden können) (!Damit automatisch jeder Angriff erkannt wird) (!Damit keine Freigaben mehr nötig sind)
Welche UTC-Zeit entspricht 12:00 Uhr mit dem Offset plus zwei Stunden? (10:00 Uhr) (!12:00 Uhr) (!14:00 Uhr) (!09:00 Uhr)
Eine Geräteuhr geht 120 Sekunden vor. Was geschieht mit dem Zeitstempel bei der Korrektur? (Es werden 120 Sekunden abgezogen) (!Es werden 120 Sekunden addiert) (!Der Zeitstempel wird gelöscht) (!Die Uhrabweichung wird ignoriert)
Wann ist eine Parameteränderung durch ein Wartungsticket abgedeckt? (Wenn Zeitpunkt und Änderungsumfang zur Freigabe passen) (!Sobald irgendein Ticket vorhanden ist) (!Sobald ein Benutzer angemeldet ist) (!Wenn keine Alarmmeldung erscheint)
Was bedeutet der Befund PRUEFEN im Testlabor? (Die Änderung benötigt weitere Abklärung) (!Ein Angriff ist endgültig bewiesen) (!Die Anlage muss sofort verändert werden) (!Alle Protokolle sind wertlos)
Welche Änderung im Ausbildungsfall ist genehmigt? (Die erste HMI-Änderung von 50 auf 55) (!Die SPS-Änderung von 1000 auf 650) (!Die späte HMI-Änderung von 55 auf 60) (!Alle Änderungen mit beliebigem Inhalt)
Was zeigt ein Alarm kurz nach einer Parameteränderung zunächst? (Einen zeitlichen Zusammenhang) (!Zwingend die Identität eines Angreifers) (!Einen sicheren Nachweis der Ursache) (!Eine automatisch erteilte Änderungsfreigabe)
Welche Information ist für die Auswertung eines Protokolleintrags besonders wichtig? (Die Ereignisquelle) (!Die Gehäusefarbe des Rechners) (!Die Bildschirmgröße) (!Die Tastaturbeleuchtung)
Welche Vorgehensweise ist im Ausbildungsversuch zulässig? (Lokale Auswertung vollständig fiktiver Daten) (!Ungefragter Zugriff auf eine fremde SPS) (!Aktive Tests in einem Produktivnetz ohne Freigabe) (!Übertragung echter Zugangsdaten an einen Onlinedienst)
Memory
| UTC | Gemeinsame Bezugszeit |
| Uhrdrift | Abweichung einer Geräteuhr |
| Logeintrag | Dokumentiertes Systemereignis |
| Änderungsfreigabe | Genehmigte Maßnahme |
| SPS | Programmierbare industrielle Steuerung |
| Alarm | Warnung zu einem erkannten Zustand |
| Korrelation | Erkennbarer Zusammenhang zwischen Beobachtungen |
| Sicherheitsbefund | Nachvollziehbare fachliche Bewertung |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Bedeutung |
|---|---|
| Zeitstempel | Angabe des Ereigniszeitpunkts |
| Quellsystem | Gerät oder Anwendung mit dem Protokolleintrag |
| Uhrkorrektur | Berücksichtigung einer bekannten Zeitabweichung |
| Freigabe | Dokumentierte Erlaubnis für eine konkrete Änderung |
| Befund | Begründete Bewertung der vorliegenden Hinweise |
Kreuzworträtsel
| Zeitstempel | Welche Angabe dokumentiert den Zeitpunkt eines Ereignisses? |
| Uhrdrift | Wie nennt man die Abweichung einer Geräteuhr? |
| Freigabe | Wie heißt die dokumentierte Genehmigung einer Änderung? |
| Protokoll | Worin werden Systemereignisse dokumentiert? |
| Steuerung | Welche technische Einrichtung beeinflusst einen Maschinenablauf? |
| Alarm | Wie heißt eine automatisch ausgegebene Warnmeldung? |
LearningApps
Die externe Suche ist ein optionales Zusatzangebot; die lokalen Testlabore sind davon unabhängig.
Lückentext
Offene Aufgaben
Leicht – Basisaufgaben
- Logfelder erkennen: Markiere in zwei fiktiven Einträgen Zeit, Quelle und Ereignistyp. Feedback: Richtig ist Deine Lösung, wenn alle drei Informationen eindeutig erkennbar sind, weil sie die Grundlage der Zuordnung bilden.
- Zeit umrechnen: Rechne 12:00:30+02:00 nach UTC um. Feedback: 10:00:30Z ist richtig, weil Du den Offset von zwei Stunden abziehst.
- SPS erklären: Zeichne eine SPS mit Sensor und Aktor. Feedback: Die Darstellung ist fachlich richtig, wenn der Informationsfluss zwischen physischem Prozess und Steuerung erkennbar ist.
- Ereignisse sortieren: Ordne vier Ereignisse der korrigierten Zeitachse zu. Feedback: Maßgeblich sind vergleichbare Zeitangaben, nicht die Reihenfolge in der ursprünglichen Datei.
Standard – Anwendungsaufgaben
- Uhrabweichung prüfen: Vergleiche die Ausgaben des Offline-Labors mit 120 und 0 Sekunden. Feedback: Eine gute Erklärung zeigt, welche Ereignisse sich relativ zu anderen Quellen verschieben.
- Freigaben kontrollieren: Bewerte alle Parameteränderungen anhand von CHG-42. Feedback: Eine gültige Freigabe muss System, Zeitraum und konkreten Änderungsinhalt abdecken.
- Alarmfolge untersuchen: Erstelle eine kleine Zeitachse von SPS-Änderung und Alarm. Feedback: Die 30 Sekunden Abstand sind korrekt; daraus allein darfst Du keine Ursache ableiten.
- Sicherheitsbefund formulieren: Verfasse eine dreisätzige Meldung für den Ausbilder. Feedback: Eine geeignete Meldung trennt Beobachtung, Unsicherheit und sicheren nächsten Schritt.
Schwer – Transferaufgaben
- Fehlalarm diskutieren: Überlege, welche zusätzlichen Informationen eine scheinbar unzulässige Änderung erklären könnten. Feedback: Eine plausible Alternative ist beispielsweise eine unvollständig dokumentierte Freigabe; sie muss aber überprüft werden.
- Datenminimierung planen: Entwirf Regeln für ein anonymisiertes Lernprotokoll. Feedback: Personenbezüge und echte Kennungen sollten fehlen, während prüfbare Ereigniszusammenhänge erhalten bleiben.
- Zeitquellen bewerten: Entwickle einen zweiten fiktiven Fall mit unbekannter Uhrabweichung. Feedback: Fachlich überzeugend ist, wenn Du die zeitliche Unsicherheit ausdrücklich dokumentierst.
- Sichere Übergabe gestalten: Plane eine Meldung an IT, OT-Fachteam und Anlagenverantwortliche. Feedback: Eine geeignete Übergabe klärt Zuständigkeiten und vermeidet ungeplante Eingriffe in Steuerungen.


Lernkontrolle
- Zeitkorrelation: Eine zweite fiktive SPS-Uhr geht 90 Sekunden nach. Erkläre, wie sich dadurch die Ereignisreihenfolge verändern kann und welche Unsicherheit bestehen bleibt.
- Änderungsmanagement: Ein Ticket ist gültig, der tatsächlich geänderte Parameter aber nicht enthalten. Begründe, warum eine weitere Prüfung erforderlich ist.
- OT-Sicherheit: Ein Alarm erscheint vor einer protokollierten Parameteränderung. Entwickle mindestens zwei mögliche Erklärungen, ohne einen Angriff zu behaupten.
- Sicherheitsanalyse: Eine Protokollquelle fehlt vollständig. Beschreibe, welche Aussagen deshalb nicht mehr verlässlich möglich sind.
- Risikokommunikation: Formuliere für einen fiktiven Anlagenverantwortlichen eine Empfehlung, die Sicherheitsinteressen und Anlagenverfügbarkeit berücksichtigt.
- Informationssicherheit: Vergleiche einen automatisch erzeugten Warnhinweis mit einem geprüften Sicherheitsbefund und erläutere den Unterschied.
Lernnachweis
Für Deinen Lernnachweis erstellst Du einen kurzen Bericht mit folgenden Bestandteilen:
- Datengrundlage: ausschließlich fiktive Protokolle und die verwendeten Felddefinitionen.
- Zeitbezug: gemeinsame UTC-Zeitachse mit dokumentierter Uhrkorrektur.
- Änderungsprüfung: Unterscheidung zwischen genehmigter und prüfbedürftiger Änderung.
- Korrelation: Beschreibung der zeitlichen Beziehung zwischen SPS-Änderung und Alarm.
- Bewertung: begründete Aussagen mit erkennbarer Trennung von Fakten und Vermutungen.
- Maßnahmen: sichere Eskalation ohne Eingriffe in Produktivsysteme.
- Reflexion: Erklärung, wie fehlende Protokolle oder falsche Systemzeiten Deine Bewertung beeinflussen.
Bewertungskriterien: Fachliche Richtigkeit, Nachvollziehbarkeit, vorsichtige Schlussfolgerungen, Schutz der Anlage und verantwortungsvoller Umgang mit Daten.
OERs zum Thema
Fachlich geprüfte Quellen
- NIST SP 800-82 Rev. 3: Guide to Operational Technology Security. Grundlegende Anforderungen an Sicherheit, Zuverlässigkeit und Verfügbarkeit von OT-Systemen.
- NIST SP 800-92: Guide to Computer Security Log Management. Grundlagen zu Protokollmanagement und fehlerhaften Zeitstempeln.
- MITRE ATT&CK for ICS: Detection of Modify Parameter. Hinweise zur Erkennung ungewöhnlicher Parameteränderungen.
- MITRE ATT&CK for ICS: Detection of Modify Controller Tasking. Hinweise zu Änderungen von Steuerungsaufgaben und Programmen.
- RFC 3339: Date and Time on the Internet. Standardisierte Darstellung von Zeitstempeln.
- CISA: Use Logging on Business Systems. Einführung in Protokollierung und Überwachung.
Quellenprüfung: Oktober 2026. Die Regeln des Ausbildungsfalls und seine Testdaten sind eigens für diesen Lernkurs konstruierte Beispiele, keine realen Sicherheitsbefunde.
Mediennachweise und Nutzungsrechte
- SCADA Systems Layout: deramsey, CC BY-SA 4.0.
- Programmable logic controller: Bisgaard, CC BY-SA 3.0.
- Fichier syslog: Creufop, gemeinfrei.
- Network Time Protocol servers and clients: Benjamin D. Esham, gemeinfrei.
- Wireshark 3.6 screenshot: Wireshark-Team und VulcanSphere, GPL v2 oder später.
- Introduction to ICS/OT Security: Microsoft Security Community, YouTube.
- Network Time Protocol: Computerphile, YouTube.
- How To Use the MITRE ATT&CK Framework: Nozomi Networks, YouTube.
Medienhinweis: Die Commons-Dateien besitzen die auf ihren Dateiseiten dokumentierten freien Lizenzen beziehungsweise Gemeinfreiheitskennzeichnungen. Die YouTube-Videos werden lediglich über die Originalplattform eingebunden; eine freie Nachnutzungslizenz wird nicht behauptet.
Datenschutzhinweis: Externe Video- und iFrame-Angebote können beim Laden Verbindungsdaten an Drittanbieter übertragen. Für vollständig offline durchgeführte Übungen bleiben diese Angebote geschlossen; die Python-Testumgebungen benötigen sie nicht.
Wikipedia
Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen