Unzureichende Klarheit bei der Unterscheidung von IT- und OT-Sicherheit

In den vergangenen zwei Wochen wurden nicht weniger als drei bedeutende OT-Sicherheitsvorfälle bekannt, die kritische Infrastrukturen betreffen. Zusammengenommen stellen diese Vorfälle einen „perfekten Cybersturm“ dar, der die realen rechtlichen, politischen, produktiven und geschäftlichen Risiken umfasst, denen die OT-Netzwerke ausgesetzt sind. [...]

Daniel Bren, CEO und Mitbegründer von Otorio. (c) Otorio
Daniel Bren, CEO und Mitbegründer von Otorio. (c) Otorio

Dies betrifft Unternehmen mit kritischer Infrastruktur im Allgemeinen und von Energieunternehmen im Besonderen. Diese Unternehmen sind immer wieder Ziel von Angriffen und benötigen daher eine kontinuierliche Bewertung, Überwachung, Minderung und Verwaltung von Risiken. Mehr denn je sind heute die Kraftstoff-, Öl- und Energiepreise vor dem Hintergrund des Russland-Ukraine-Kriegs in Bewegung. Die Versorgungskette wird durch bekannte und noch unbekannte Schwachstellen beeinträchtigt.

Am 24. März veröffentlichte das US-Justizministerium zwei Anklageschriften, die im vergangenen Jahr gegen mutmaßliche nationalstaatliche Akteure eingereicht worden waren, insbesondere gegen drei russische Militäroffiziere und einen Mitarbeiter der führenden Forschungsorganisation des russischen Verteidigungsministeriums. Den Angeklagten wird vorgeworfen, im Auftrag der russischen Regierung Hunderte von Unternehmen und Organisationen mit kritischer Infrastruktur gehackt zu haben. Diese weitreichenden Angriffe fanden angeblich zwischen 2012 und 2018 statt und betrafen Tausende von Computern in 135 Ländern.

In einigen Fällen sollen die Angeklagten mit nationalem Hintergrund böswillige Aktivitäten durchgeführt haben, die ein ernsthaftes Risiko für die Anfälligkeit der Lieferkette darstellen. Dies ist auf das mutmaßliche Hacken von Geräten und Netzwerken bei kritischen Infrastrukturen und Energieunternehmen zurückzuführen. Durch die Verwendung von Havex-Malwarepaketen, so heißt es in einer Anklageschrift, konnten sie „Backdoor-Zugänge zu kompromittierten Geräten und Netzwerken installieren“. Den Angeklagten wird auch vorgeworfen, Schwachstellen in der Sicherheitssoftware ausgenutzt zu haben, die es ihnen ermöglichten, aus der Ferne nicht autorisierte Programme auf den Geräten und Netzwerken der Opfer auszuführen.

Theoretisch könnten die Angeklagten damit die Produktion kontrollieren und/oder den Geschäftsbetrieb lahmlegen. Die potenzielle Bedrohung für die Lieferketten und die Auswirkungen auf die Öffentlichkeit und Unternehmen, die auf Energie und kritische Infrastrukturen angewiesen sind, sind enorm. Der Anklageschrift zufolge wurde unter anderem ein Kernkraftwerk in Kansas von drei Angeklagten erfolgreich angegriffen, indem sie die Software und Hardware des ICS- und SCADA-Systems kompromittierten. Die Anklageschrift behauptet, dass zu den Zielen der Angreifer auch zahlreiche Öl- und Gasunternehmen, Versorgungsbetriebe und Stromübertragungsunternehmen gehörten.

Es handelt sich um mutmaßlich sieben Jahre andauernde globale Cyberangriffe auf kritische Infrastrukturen durch nationalstaatliche Akteure, von denen eine beträchtliche Anzahl erfolgreich war. Sie sind eine Warnung für die Energie- und Versorgungsbranche, ihre Betriebstechnologie proaktiv zu schützen.

Politik erhöht das Risiko

Präsident Bidens Versprechen von letzter Woche, dass die USA die Lieferungen von verflüssigtem Erdgas (LNG) erhöhen werden, um Europas Abhängigkeit von russischer Energie zu reduzieren, wird die Bedrohungslage für US-Energieunternehmen sicherlich erhöhen. In Nordamerika und im Ausland könnten diese Unternehmen einem erhöhten Risiko von Cyberangriffen auf ihre konvergierten OT/IT/IIoT-Systeme und -Netzwerke ausgesetzt sein.

Solche Risiken, die von staatlichen oder privaten Akteuren ausgehen, können den Produktionsbetrieb und die Geschäftskontinuität beeinträchtigen. Öl- und Gasunternehmen müssen wachsam sein, um ihre Produktionsabläufe und ihren Geschäftsbetrieb zu schützen.

Strengere Compliance-Berichterstattung

Schließlich unterzeichnete US-Präsident Biden am 15. März 2022 den „Cyber Incident Reporting for Critical Infrastructure Act of 2022”. Das neue Gesetz verpflichtet Betreiber kritischer Infrastrukturen, Cybersicherheitsvorfälle innerhalb von 72 Stunden an die Cybersecurity and Infrastructure Security Agency (CISA) und das Department of Homeland Security (DHS) zu melden. Ransomware-Zahlungen gilt es innerhalb von 24 Stunden zu melden.

Dies bedeutet, dass Unternehmen mit kritischen Infrastrukturen ihre Sicherheitsvorkehrungen und ihr Risiko für Cyberangriffe und damit verbundene Ransomware-Forderungen anpassen müssen. Die beste Option wäre, von einer Strategie zur Erkennung und Beseitigung von Bedrohungen zu einem Risikomanagement-Ansatz überzugehen, der es ihnen ermöglicht, das Risiko von Produktionsausfällen proaktiv zu verringern und die Geschäftskontinuität zu unterstützen.

Was das alles zu bedeuten hat

Nationalstaaten und private Hackerorganisationen nehmen derzeit kritische Infrastrukturen und Energieunternehmen ins Visier. Angesichts der sich ständig verschärfenden Bedrohungen ist es daher von entscheidender Bedeutung, die Risiken für die digitale Sicherheit und die Cybersicherheit in der Industrie zu mindern.

Eine der besten Möglichkeiten für kritische Infrastrukturen, mit aufkommenden Bedrohungen durch Cyberkriegsausbrüche und direkte Cyberangriffe von Nationalstaaten oder bösartigen Akteuren umzugehen, ist eine grundlegende Cyberhygiene. Dies bedeutet, bei der Bewertung von OT-Sicherheitsrisiken einen proaktiven Ansatz zu verfolgen, also die Bewertung der Sichtbarkeit von OT-Netzwerken, Analyse von Gefährdungen und Abschwächung dieser Risiken.

Die Sicherung von Energie- und kritischen Infrastrukturnetzen erfordert eine andere Art von Ansatz für die digitale Sicherheit und Cybersicherheit. Betreiber kritischer Infrastrukturen und Behörden werden sich immer mehr der Notwendigkeit von Tools zur Angriffsabwehr bewusst, die von Grund auf für OT-Ökosysteme entwickelt wurden, wobei Betriebsprozesse und Geschäftskontinuität oberste Priorität haben.

*Daniel Bren ist CEO und Mitbegründer von Otorio.


Mehr Artikel

News

Produktionsplanung 2026: Worauf es ankommt

Resilienz gilt als das neue Patentrezept, um aktuelle und kommende Krisen nicht nur zu meistern, sondern sogar gestärkt daraus hervorzugehen. Doch Investitionen in die Krisenprävention können zu Lasten der Effizienz gehen. Ein Dilemma, das sich in den Griff bekommen lässt. […]

Maximilian Schirmer (rechts) übergibt zu Jahresende die Geschäftsführung von tarife.at an Michael Kreil. (c) tarife.at
News

tarife.at ab 2026 mit neuer Geschäftsführung

Beim österreichischen Vergleichsportal tarife.at kommt es mit Jahresbeginn zu einem planmäßigen Führungswechsel. Michael Kreil übernimmt mit 1. Jänner 2026 die Geschäftsführung. Maximilian Schirmer, der das Unternehmen gegründet hat, scheidet per 14. April 2026 aus der Gesellschaft aus. […]

News

Warum Unternehmen ihren Technologie-Stack und ihre Datenarchitektur überdenken sollten

Seit Jahren sehen sich Unternehmen mit einem grundlegenden Datenproblem konfrontiert: Systeme, die alltägliche Anwendungen ausführen (OLTP), und Analysesysteme, die Erkenntnisse liefern (OLAP). Diese Trennung entstand aufgrund traditioneller Beschränkungen der Infrastruktur, prägte aber auch die Arbeitsweise von Unternehmen.  Sie führte zu doppelt gepflegten Daten, isolierten Teams und langsameren Entscheidungsprozessen. […]

News

Windows 11 im Außendienst: Plattform für stabile Prozesse

Das Betriebssystem Windows 11 bildet im technischen Außendienst die zentrale Arbeitsumgebung für Service, Wartung und Inspektionen. Es verbindet robuste Geräte, klare Abläufe und schnelle Entscheidungswege mit einer einheitlichen Basis für Anwendungen. Sicherheitsfunktionen, Updates und Unternehmensrichtlinien greifen konsistent und schaffen eine vertrauenswürdige Plattform, auf der sowohl Management als auch Nutzer im Feld arbeiten können. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*