OT-Cybersicherheit
Zugriffssteuerung
Identität, Fernzugriff und Least Privilege in der OT.
Überblick
Zugriffssteuerung in der OT regelt, wer Steuerungen, HMIs und Engineering-Werkzeuge anfassen darf — Identität, minimale Rechte und beaufsichtigter Fernzugriff.
Technischer Zweck
Jede privilegierte Handlung zuordenbar und jede Fernsitzung beaufsichtigt machen, denn nicht zuordenbarer Zugriff ist nicht auditierbares Risiko.
Funktionsweise
Jump-Hosts bündeln den Fernzugriff hinter MFA und Sitzungsaufzeichnung; die Rollentrennung unterscheidet Bedien- von Engineering-Rechten; Zugangsdatenhygiene beseitigt die Standardpasswörter, die weiterhin der häufigste Einstiegspunkt sind.
- Fernzugriff erfolgt über einen Jump-Host mit MFA und Sitzungsaufzeichnung — Hersteller-VPN-Boxen umgehen alle drei.
- Gemeinsam genutzte Konten zerstören die Zuordenbarkeit; Engineering- und Bedienrollen benötigen getrennte Identitäten und Rechte.
- Standard- und Herstellerpasswörter auf Steuerungen und HMIs sind der in der Praxis häufigste Einstiegspunkt.
Typische Störungen
Hersteller-VPN-Appliances, die den Jump-Host-Pfad umgehen; gemeinsam genutzte Engineering-Konten, die die Zuordenbarkeit zerstören; Standardzugangsdaten auf Steuerungen und Bedientafeln; ruhende Konten ausgeschiedener Mitarbeitender, die den Zugriff behalten.
Diagnoseprüfungen
- 1Prüfen, wer derzeit Fernzugriff besitzt und wann jedes Konto zuletzt genutzt wurde.
- 2Verifizieren, dass auf jedem erreichbaren Gerät die Standardzugangsdaten geändert wurden.
- 3Die aktuellen Inhaber von Fernzugriffen und deren letzte Nutzung prüfen — ruhender privilegierter Zugriff ist der einfachste Fund mit dem höchsten Nutzen.
Sicherheitshinweise
Notfallzugriffsverfahren müssen im Voraus ausgelegt werden; ein während eines Vorfalls improvisierter Break-glass-Zugang wird zur dauerhaften Hintertür.
Hinweise zur Inbetriebnahme
Jedes erreichbare Gerät erfassen, jede Standardzugangsdaten ändern und den freigegebenen Fernzugriffspfad dokumentieren, bevor irgendetwas mit weiteren Netzen verbunden wird.
Verwandte Konzepte
Jump-Hosts und MFA, Sitzungsaufzeichnung, Rollentrennung, Zugangsdatenhygiene, Break-glass-Verfahren.
Verwandte Artikel
Netzsegmentierung
Zonen, Conduits und DMZ-Auslegung nach IEC 62443.
Sicherheitsüberwachung
Erkennung von Anomalien und Eindringversuchen in OT-Netzen.
Audit & Protokollierung
Audit-Trails, Log-Sammlung und Compliance-Nachweise in der OT.
Wann Hermes Brain diesen Artikel nutzt
Wird zitiert bei Fernzugriffsarchitektur, Sorgen um unbefugten Zugriff sowie Konten- und Zugangsdatenrichtlinien in OT-Umgebungen.
…