Zum Inhalt springen

IT-Sicherheit und OT-Sicherheit – Schwachstellen verantwortungsvoll behandeln

Aus MOOCsWiki Staging
aiMOOC-Siegel aiMOOC

IT-Sicherheit und OT-Sicherheit – Schwachstellen verantwortungsvoll behandeln

QR-Code


IT-Sicherheit und OT-Sicherheit – Schwachstellen verantwortungsvoll behandeln

Zielgruppe: Ausbildung in IT, Automatisierung und Mechatronik · Format: 7 kurze Lerneinheiten, ca. 60–90 Minuten plus Projektzeit.

Oberste Regel: Prüfe nur, wofür eine eindeutige Autorisierung und ein abgegrenzter Prüfauftrag vorliegen. Dieser Kurs verwendet ausschließlich erfundene Daten und lokale Simulationen. Keine Scans, Exploits oder Änderungen an fremden Netzen, Produktivanlagen, Zugangsdaten oder Kundendaten.


Einleitung

Eine Schwachstelle ist eine mögliche Sicherheitslücke. Verantwortungsbewusstes Handeln heißt: Prüfgrenzen klären → Hinweise bewerten → zuständige Stelle informieren → Maßnahmen freigeben → Wirkung kontrollieren. In der OT dürfen weder Menschen noch physische Abläufe durch eine Sicherheitsprüfung gefährdet werden.

Schutzziele Vertraulichkeit, Integrität, Verfügbarkeit. Michel Bakni, CC BY-SA 4.0; Quelle und Lizenz.


Lerneinheit 1: IT und OT unterscheiden

IT-Sicherheit OT-Sicherheit
Schützt zum Beispiel Benutzerkonten, Daten und Anwendungen. Schützt Steuerungen, Prozesse, Verfügbarkeit und Menschen.
Updates sind oft routinemäßig planbar. Änderungen erfordern Prüfung von Anlagenwirkung, Wartungsfenster und Rückfallplan.

Merke: Beide Bereiche brauchen alle Schutzziele. Die konkrete Gewichtung hängt vom System und Schaden ab.

Video: „In zehn Schritten zur OT-Security“ (pco; deutsch). Achte auf Freigaben und Zusammenarbeit zwischen IT und Produktion. Video-Kontext.


Lerneinheit 2: Unser fiktiver Ausbildungsfall

Lehrwerkstatt Kiesel (frei erfunden): Ein Schulungs-PC und zwei nur auf Papier simulierte OT-Komponenten haben ungeklärte Sicherheitshinweise. Es gibt keine Verbindung zu einer Anlage.

Beispiel einer SPS. Bisgaard, CC BY-SA 3.0; Quelle und Lizenz.

Prinzipdarstellung eines SCADA-Systems, nicht der fiktiven Werkstatt. deramsey, CC BY-SA 4.0; Quelle und Lizenz.

Kennung Fiktive Komponente Hinweis Prüf-Freigabe
IT-LAB Isolierter Demo-PC Demo-Update offen Nur Dokumentensichtung
HMI-LAB Erfundenes Bedienpanel Fernwartung unklar Nein
SPS-LAB Erfundenes SPS-Modell Firmwarehinweis Nein

Deine Entscheidung: Bei HMI-LAB und SPS-LAB nicht prüfen, sondern den Hinweis ohne technische Eingriffe dokumentieren und die zuständige Fachperson ansprechen.

Illustration von Ebenen einer Industriearchitektur – kein Prüfauftrag. Paul McLaughlin und Rohan McAdam, CC BY-SA 4.0; Quelle und Lizenz.


Lerneinheit 3: Erlaubnis ist Teil der Technik

Vor jeder aktiven Prüfung brauchst Du einen schriftlich dokumentierten Auftrag mit Eigentümer, Testobjekten, zulässigen Methoden, Zeitraum, Ansprechpartnern und Abbruchkriterien. In der OT kommen Betriebsfreigabe und Sicherheitsbetrachtung hinzu. Eine öffentlich erreichbare Adresse ist keine Einwilligung.

Situation Angemessenes Vorgehen
Eigentümer oder Umfang unbekannt STOPP, nicht testen
Schwachstellenmeldung für ein fremdes Produkt Herstellerkontakt und Offenlegungsregeln prüfen, nicht eigenmächtig testen
Lokaler, ausdrücklich freigegebener Datensatz Dokumente ohne Netzwerkkontakt auswerten


Lerneinheit 4: Schutz vor dem Test

Beispiel für eine Firewall zwischen Netzen. Harald Mühlböck, CC BY-SA 3.0; Quelle und Lizenz.

Netzsegmentierung als Architekturbeispiel. Luca Ghio, CC BY-SA 4.0; Quelle und Lizenz.

Sichere Informationsquellen: Anlageninventar, freigegebene Dokumentation, Herstellerhinweise und Security-Advisories. Kein ungeplanter aktiver Scan einer SPS. Segmentierung, eingeschränkte Fernzugriffe, Sicherungen und Freigabeprozesse verringern Risiken, ersetzen aber keine Einzelfallprüfung.


Lerneinheit 5: Risiken bewerten, nicht blind patchen

Illustrative Risikomatrix. Peter Gladdish, CC BY 4.0; Quelle und Lizenz.

In der OT zählen neben der Schwere einer Schwachstelle besonders Betroffenheit, Erreichbarkeit, Anlagenfolgen und sichere Änderbarkeit. Ein hoher Zahlenwert allein ist keine Erlaubnis, sofort Firmware aufzuspielen.

Visualisierte Übungsdaten – vollständig erfunden:

Hinweisart Anzahl im Übungsdatensatz Balken
Updates 3 ███
Zugriffe 2 ██
Dokumentation 1 █

Lokal ausführbarer Python-Code: Python 3, Standardbibliothek, offline; keine Dateien und keine Netzwerkverbindung.

hinweise = {"Update": 3, "Zugriff": 2, "Doku": 1}
print("Erfundene Hinweise im Schulungsfall")
for name, zahl in hinweise.items():
    print(f"{name:8} | {'#' * zahl} {zahl}")

Erwartung: Drei, zwei und ein Zeichen. Feedback: Die Balken machen Häufigkeiten sichtbar, bewerten aber weder Ausnutzbarkeit noch Auswirkungen auf die Betriebssicherheit.


Lerneinheit 6: Interaktives Offline-Labor

Isolierte Testumgebung: Kopiere den Code in eine lokale Python-3-Umgebung ohne Netzverbindung. Gib nur die erfundenen IDs ein. Nicht in Online-Code-Runner hochladen. Der Code nutzt lediglich print und input; er prüft keine Systeme.

faelle = {
    "IT-LAB": ("IT", True, "Demo-Update offen"),
    "HMI-LAB": ("OT", False, "Fernwartung unklar"),
    "SPS-LAB": ("OT", False, "Firmwarehinweis"),
}
print("AUSSCHLIESSLICH FIKTIVE DATEN")
for kennung, (bereich, frei, fund) in faelle.items():
    print(kennung, bereich, "freigegeben" if frei else "gesperrt")
wahl = input("Fall-ID: ").strip().upper()
if wahl not in faelle:
    print("Unbekannter Schulungsfall.")
else:
    bereich, freigabe, fund = faelle[wahl]
    print("Hinweis:", fund)
    aktion = input("Melden oder pruefen? [M/P]: ").strip().upper()
    if aktion == "P" and not freigabe:
        print("STOPP: Keine Freigabe. Nur intern dokumentieren.")
    elif aktion == "P":
        print("Nur Unterlagen des isolierten Demo-Labors pruefen.")
    elif aktion == "M":
        print("Gut: Meldung mit Befund, Quelle und Zustaendigkeit.")
    else:
        print("Keine Aktion. Erst Vorgehen klaeren.")

Teste lokal: HMI-LAB mit P, IT-LAB mit P, SPS-LAB mit M. Begründetes Feedback: HMI-LAB/P stoppt wegen fehlender Erlaubnis; IT-LAB/P erlaubt nur die beschriebene Dokumentensichtung; SPS-LAB/M ist korrekt, weil eine interne Meldung keine Anlage verändert.


Lerneinheit 7: Melden, behandeln, nachprüfen

Ablauf: Beobachtung belegen → Betroffenheit mit Verantwortlichen klären → vertraulich an zuständige Stelle oder Hersteller melden (CVD) → Gegenmaßnahmen planen → im isolierten Test prüfen → für den Betrieb freigeben → dokumentieren. Ein Patch ist nur eine mögliche Maßnahme.

Video: Airbus Protect erläutert OT-Sicherheitsrisiken (englisch). Kontext.

Video: „OT Security Lifecycle“, Tom Olzak (englisch). Notiere die Bedeutung von sicheren Änderungsprozessen.


Gestufte Hilfen und Rückmeldung

Stufe Lernhilfe
Tipp Frage zuerst: „Wem gehört das Ziel, und darf ich es prüfen?“
Leitfrage Welche Auswirkung könnte eine Änderung auf den physischen Prozess haben?
Musterweg Ohne Freigabe: STOPP, Belege aus vorhandenen Unterlagen, interne Meldung. Mit Freigabe: nur festgelegte Laborhandlung und dokumentierte Auswertung.

Rückmeldekriterium: Eine gute Lösung begründet die Prüfgrenze, die Anlagenfolge und den nächsten zuständigen Schritt – nicht die Anzahl ausprobierter Werkzeuge.


Interaktive Aufgaben

Alle eingebauten Quizaufgaben sind Wissenssimulationen und berühren keine Zielsysteme.


Quiz: Teste Dein Wissen

Was ist vor einer aktiven Sicherheitsprüfung erforderlich? (Eindeutige Autorisierung mit abgegrenztem Auftrag) (!Eine öffentlich sichtbare IP-Adresse) (!Ein frei verfügbares Scanwerkzeug) (!Eine Vermutung über die Systemversion)




Was ist ein wichtiges zusätzliches Schutzziel in OT-Umgebungen? (Sicherheit von Menschen und physischen Prozessen) (!Möglichst viele Testpakete pro Sekunde) (!Abschalten aller Dokumentationen) (!Ausschließlich maximale Datenübertragung)




Wie gehst Du bei ungeklärter Freigabe für HMI-LAB vor? (Nicht prüfen und intern rückfragen) (!Sofort einen aktiven Scan beginnen) (!Die Firmware ohne Test aktualisieren) (!Fremde Konten zum Einloggen benutzen)




Welche Quelle ist für eine erste Bewertung geeignet? (Herstellerhinweis und freigegebenes Inventar) (!Ein zufälliger fremder Server) (!Eine unbekannte Passwortliste) (!Ein ungeprüftes Gerücht als Beweis)




Was bedeutet Netzsegmentierung? (Netzbereiche mit geregelten Übergängen trennen) (!Alle Anlagen direkt ins Internet stellen) (!Jede Schutzregel dauerhaft deaktivieren) (!Alle Anmeldungen gemeinsam verwenden)




Warum werden OT-Updates geplant und getestet? (Weil Änderungen die Anlagenfunktion beeinflussen können) (!Weil Sicherheitslücken immer harmlos sind) (!Weil Dokumentation grundsätzlich verboten ist) (!Weil jeder Patch automatisch fehlerfrei ist)




Wofür steht CVD im Kurs? (Koordinierte Offenlegung von Schwachstellen) (!Dauerhafte Veröffentlichung aller Zugangsdaten) (!Unbegrenzte Prüfung fremder Systeme) (!Automatische Freigabe von Produktionsänderungen)




Was sagt das erfundene Balkendiagramm aus? (Die Häufigkeit dreier Hinweisarten im Übungsdatensatz) (!Die Zahl real angegriffener Unternehmen) (!Den tatsächlichen Schweregrad aller Sicherheitslücken) (!Die Ausfallwahrscheinlichkeit einer realen Anlage)




Was macht das Python-Labor tatsächlich? (Es verarbeitet nur fiktive Zeichenketten und Eingaben) (!Es sucht erreichbare Geräte im Internet) (!Es verändert Steuerungsparameter) (!Es liest Kundendatenbanken aus)




Was gehört in eine verantwortungsvolle Meldung? (Beobachtung, Quelle, mögliche Auswirkung und Kontaktweg) (!Passwörter fremder Beschäftigter) (!Ungefragt kopierte Kundendatensätze) (!Ein nicht freigegebener Exploitversuch)





Memory

Autorisierung Prüfauftrag
SPS Steuerungslogik
CVD Abgestimmte Meldung
Segmentierung Geregelter Netzübergang
Advisory Herstellerhinweis
Rückfallplan Wiederherstellung





Drag and Drop

Ordne die richtigen Begriffe zu. Verantwortungsvolles Vorgehen
Ungeklärte Erlaubnis Prüfung stoppen
Fiktiver Befund Sachlich dokumentieren
Herstellerwarnung Betroffenheit abgleichen
Änderung an Steuerung Betriebsfreigabe einholen
Abgeschlossene Maßnahme Wirksamkeit kontrollieren





Kreuzworträtsel

Freigabe Was muss vor einer aktiven Prüfung vorliegen?
Leitstand Wo überwacht das Bedienpersonal einen Prozess?
Backup Wie heißt eine Datensicherung auf Englisch?
Advisory Wie heißt ein veröffentlichter Sicherheitshinweis häufig auf Englisch?
Segmentierung Wie heißt die Trennung in geregelte Netzbereiche?
Dokumentation Wie heißt die nachvollziehbare schriftliche Erfassung eines Befunds?





LearningApps

Optionales externes Lernangebot: Nicht Teil des Offline-Labors. Keine echten Fall-, Kunden- oder Zugangsdaten eingeben. Externe Inhalte erst nach Zustimmung und Beachtung des Datenschutzes öffnen.


Lückentext

Vervollständige den Text.
Eine schriftliche

ist vor jeder aktiven Prüfung notwendig.
In der OT sind körperliche

und Anlagenverfügbarkeit besonders zu berücksichtigen.
Eine

steuert technische Abläufe.
Ein

kann über betroffene Produktversionen informieren.
Die

begrenzt unkontrollierte Netzverbindungen.
Ein

beschreibt die Rückkehr zum vorherigen Zustand.
Eine vertrauliche Meldung kann nach dem Prinzip

abgestimmt werden.
Die im Kurs benutzten Daten sind vollständig

.
Das Offline-Labor nutzt die Programmiersprache

.
}



Offene Aufgaben

Nur mit dem erfundenen Fall und den lokalen Vorlagen arbeiten. Nutze bei Bedarf die drei Hilfestufen oben.


Leicht

Basisaufgaben

  1. Autorisierung: Gestalte eine STOPP-Karte für Prüfungen ohne Freigabe. Feedback: Eigentümer und Grenzen müssen sichtbar sein, weil Erreichbarkeit keine Erlaubnis bedeutet.
  2. Informationssicherheit: Zeichne drei Schutzziele und ergänze je ein IT- und OT-Beispiel. Feedback: Beide Bereiche brauchen alle Ziele, weil Prioritäten vom Schaden abhängen.
  3. Speicherprogrammierbare Steuerung: Beschrifte ein eigenes Schema mit SPS, Sensor, Aktor und Leitstand. Feedback: Der physische Bezug muss erkennbar sein, weil Fehlfunktionen reale Folgen haben.
  4. Schwachstellenmanagement: Formuliere für HMI-LAB eine kurze interne Beobachtung. Feedback: Keine ungeprüfte Behauptung als gesicherte Schwachstelle ausgeben.


Standard

Anwendungsaufgaben

  1. Prüfauftrag: Entwirf eine Freigabevorlage mit Eigentümer, Testumfang, Methoden und Abbruchkriterien. Feedback: Ein wirksamer Auftrag macht Grenzen überprüfbar.
  2. Risikomanagement: Ordne die drei Fallkomponenten nach begründetem Klärungsbedarf. Feedback: Auswirkungen und Freigaben zählen mehr als bloße Balkenlängen.
  3. Python: Probiere die drei vorgesehenen Eingaben lokal aus und erkläre jede Ausgabe. Feedback: Ein STOPP ist ein korrektes Ergebnis, weil keine reale Prüfung stattfindet.
  4. CVD: Verfasse eine fiktive Meldung mit Beobachtung, Unsicherheit und Ansprechpartner. Feedback: Sachlichkeit ermöglicht Überprüfung ohne Offenlegung sensibler Daten.


Schwer

Transferaufgaben

  1. Change Management: Plane eine fiktive Änderung mit Freigabe, Labortest, Wartungsfenster und Rückfallplan. Feedback: Technische Abhilfe ohne Betriebssicherheit ist keine tragfähige Lösung.
  2. Notfallmanagement: Führe ein Tischrollenspiel zu einem unerwarteten OT-Ausfall durch, ohne Technik anzuschließen. Feedback: Rollen und Kommunikation mindern Folgeschäden.
  3. OER: Erstelle eine Bilderklärung mit korrekten Commons-Lizenzen und Quellen. Feedback: Quellen- und Lizenzangaben ermöglichen rechtmäßige Nachnutzung.
  4. Wasserversorgung: Übertrage das Vorgehen auf eine rein gezeichnete Pumpstation und begründe Prüfverbote. Feedback: Schutz von Menschen und Prozess geht vor technische Neugier.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Verantwortung: Du erhältst einen Hinweis auf eine fremde, öffentlich erreichbare Anlage. Erkläre den zulässigen nächsten Schritt und begründe ihn.
  2. Risikomanagement: Vergleiche zwei fiktive Schwachstellen mit gleicher technischer Schwere, aber unterschiedlichen Anlagenfolgen. Entscheide begründet über die Priorität.
  3. Patchmanagement: Entwickle Alternativen, falls ein OT-Patch betrieblich nicht sofort möglich ist; berücksichtige Freigaben und Restrisiko.
  4. Kommunikation: Überarbeite eine übertreibende Schwachstellenmeldung zu einem überprüfbaren, vertraulichen Bericht.
  5. Datenschutz: Begründe, warum Du reale Logdateien und Kundendaten nicht in externe Quiz- oder Codeplattformen hochlädst.
  6. Lerntransfer: Zeichne einen Prozess von Hinweis bis Wirksamkeitskontrolle und markiere die Stellen, an denen Du ohne Autorisierung stoppen musst.




Lernnachweis

  1. Prüfgrenzen: Schriftliche Definition von Eigentümer, Freigabe, Umfang und Abbruch.
  2. Fallanalyse: Begründete Bewertung der fiktiven IT- und OT-Hinweise.
  3. Offline-Nachweis: Lokale Codeausgaben mit Erklärung, ohne Netzwerkzugriffe.
  4. Meldeweg: Sachliche Muster-Schwachstellenmeldung ohne vertrauliche Daten.
  5. Transfer: Freigegebene Maßnahmenplanung mit Sicherheits- und Rückfallbetrachtung.
  6. Medienkompetenz: Bildquellen, Autorennennung und Lizenzen nachgewiesen.




OERs zum Thema

Geprüfte Fachquellen: NIST SP 800-82 Rev. 3 – OT Security; BSI – CVD-Richtlinie; BSI – ICS-Schwachstellen; OWASP – Vulnerability Disclosure. Medienrechte: Die eingebundenen Commons-Bilder sind auf ihren verlinkten Dateiseiten unter den jeweils genannten freien Lizenzen veröffentlicht; Urheber und Lizenzen stehen direkt am Bild. YouTube-Videos sind nicht automatisch OER; Rechte verbleiben bei den Rechteinhabern, Einbettung und Abruf hängen von deren Freigaben ab. Externe Medien können Verbindungsdaten an Dritte senden; das lokale Labor selbst sendet nichts. Wikipedia zum Nachlesen:



Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte









MOOCwiki · Deutsch

Nach dem Lernen ist vor dem Lernen

Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.

Zur MOOCwiki-Hauptseite

Mediathek

Inhalte werden geladen ...

Mediathek wird aus dem Wiki geladen ...