Zum Hauptinhalt springen
Hermes OS
Zurück zur Bibliothek

OT-Cybersicherheit

Zugriffssteuerung

Identität, Fernzugriff und Least Privilege in der OT.

Cybersicherheit

Überblick

Zugriffssteuerung in der OT regelt, wer Steuerungen, HMIs und Engineering-Werkzeuge anfassen darf — Identität, minimale Rechte und beaufsichtigter Fernzugriff.

Technischer Zweck

Jede privilegierte Handlung zuordenbar und jede Fernsitzung beaufsichtigt machen, denn nicht zuordenbarer Zugriff ist nicht auditierbares Risiko.

Funktionsweise

Jump-Hosts bündeln den Fernzugriff hinter MFA und Sitzungsaufzeichnung; die Rollentrennung unterscheidet Bedien- von Engineering-Rechten; Zugangsdatenhygiene beseitigt die Standardpasswörter, die weiterhin der häufigste Einstiegspunkt sind.

  • Fernzugriff erfolgt über einen Jump-Host mit MFA und Sitzungsaufzeichnung — Hersteller-VPN-Boxen umgehen alle drei.
  • Gemeinsam genutzte Konten zerstören die Zuordenbarkeit; Engineering- und Bedienrollen benötigen getrennte Identitäten und Rechte.
  • Standard- und Herstellerpasswörter auf Steuerungen und HMIs sind der in der Praxis häufigste Einstiegspunkt.

Typische Störungen

Hersteller-VPN-Appliances, die den Jump-Host-Pfad umgehen; gemeinsam genutzte Engineering-Konten, die die Zuordenbarkeit zerstören; Standardzugangsdaten auf Steuerungen und Bedientafeln; ruhende Konten ausgeschiedener Mitarbeitender, die den Zugriff behalten.

Diagnoseprüfungen

  1. 1Prüfen, wer derzeit Fernzugriff besitzt und wann jedes Konto zuletzt genutzt wurde.
  2. 2Verifizieren, dass auf jedem erreichbaren Gerät die Standardzugangsdaten geändert wurden.
  3. 3Die aktuellen Inhaber von Fernzugriffen und deren letzte Nutzung prüfen — ruhender privilegierter Zugriff ist der einfachste Fund mit dem höchsten Nutzen.

Sicherheitshinweise

Notfallzugriffsverfahren müssen im Voraus ausgelegt werden; ein während eines Vorfalls improvisierter Break-glass-Zugang wird zur dauerhaften Hintertür.

Hinweise zur Inbetriebnahme

Jedes erreichbare Gerät erfassen, jede Standardzugangsdaten ändern und den freigegebenen Fernzugriffspfad dokumentieren, bevor irgendetwas mit weiteren Netzen verbunden wird.

Verwandte Konzepte

Jump-Hosts und MFA, Sitzungsaufzeichnung, Rollentrennung, Zugangsdatenhygiene, Break-glass-Verfahren.

Verwandte Artikel

Wann Hermes Brain diesen Artikel nutzt

Wird zitiert bei Fernzugriffsarchitektur, Sorgen um unbefugten Zugriff sowie Konten- und Zugangsdatenrichtlinien in OT-Umgebungen.

Zugriffssteuerung — Industrielle Wissensbibliothek | Hermes OS