So bauen wir Ihre Regeln und Playbooks
Generische Alarme kennen Ihr Werk nicht. Deshalb halten wir fest, was in Ihrem Werk normal ist, bauen jede Regel darauf auf, geben ihr ein Playbook, das sagt, wer was tut, und testen sie, bevor sie live geht.
Rundgang und passive Bestandsaufnahme
Wir gehen mit den Menschen durchs Werk, die es betreiben. Dann erfassen wir jedes Asset, jede Verbindung und jedes Konto aus dem, was Ihre Werkzeuge schon sehen. Nur lesend und passiv: nichts berührt die laufende Steuerung.
Beispiel: Werk Niederrhein, unser Demo-Werk
- Assets im Plan
- 16
- Zonen
- 4
- erlaubte Verbindungen
- 6
- Prozesswerte
- 12
- IT-Rechner
- 8
- Konten
- 7
Gelesen aus: OT-Monitoring, Firewall, VPN, Verzeichnisdienst, EDR
Zonen und Conduits
Wir ordnen die Assets nach Purdue-Ebene in Zonen und halten die Conduits zwischen ihnen fest (IEC 62443). Jede Verbindung wird gegen dieses Modell geprüft.
Beispiel: Werk Niederrhein, unser Demo-Werk
- L4 · UnternehmenOffice laptopVPN gatewayWarehouse system
- L3 · BetriebEngineering WSSCADA serverHistorianOT firewall
- L2 · SteuerungHMI MixingHMI Packaging
- L1 · FeldPLC Mixer 1PLC Mixer 2PLC FillingPLC PackerPLC PalletiserPLC BoilerPLC Water treatment
Conduits: 6 erlaubte Verbindungen, durch die OT-Firewall
Was in Ihrem Werk normal ist
Mit Ihren Ingenieuren legen wir fest, wie normal aussieht: wer auf welche Steuerung schreiben darf, wann das Wartungsfenster ist, wie Hersteller hineinkommen, in welchem Bereich wichtige Prozesswerte liegen.
Beispiel: Werk Niederrhein, unser Demo-Werk
- Schreiben auf Steuerungen
- Nur von der Engineering-Workstation, nur im Wartungsfenster
- Wartungsfenster
- Samstag 06:00–14:00
- Herstellerzugang
- Über VPN, nur im Wartungsfenster
- Sollwert Abfüllung
- 995–1005 ml
Eine Regel gegen dieses Modell
Jede Regel sucht nach einer Sache, die in Ihrem Werk nicht passieren darf. Hier eine, wie die App sie zeigt: in Klartext, warum sie wichtig ist und was sie für NIS2 bedeutet.
HochRegel R-003MITRE ATT&CK for ICS: T0836 · Modify ParameterOT-Schreibzugriff von einem Rechner, der keine Engineering-Workstation ist
Impair Process Control- Schlägt an, wenn
- eine Steuerung einen Schreibzugriff (Sollwert, Konfiguration oder Programm) von einem Rechner erhält, den das Werksmodell nicht als Engineering-Workstation führt.
- Warum
- Nur Engineering-Workstations sollten Steuerungen ändern; alles andere ist eine Fehlkonfiguration oder ein Angriff.
- NIS2
- Wahrscheinlich erheblich: ein manipulierter Prozess kann Sicherheit und Versorgung beeinträchtigen. 24-h-Frühwarnung vorbereiten.Sicherheit dieser Regel allein: 25 von 30
In der DemoOT-Schreibzugriff auf plc-03 von laptop-office-01In Klartext gezeigt, wie in der App. Der Code der Regel ist unsere eigene Arbeit und bleibt bei uns.
Ihr Playbook: wer tut was
Zu jeder Regel gehört ein Playbook. Jeder Schritt nennt, wer handelt und wer nur informiert wird. Im Fall fragt Lagebild diese Personen und hält ihre Antworten fest.
Playbook · R-003
- Bestätigen (10 Min.): Läuft die Linie normal, und hat gerade jemand Sollwerte oder Programme geändert?Schichtleitung(handelt und antwortet)
- Steuerung prüfen (30 Min.): Mit dem letzten bekannten guten Stand vergleichen und bei Abweichung wiederherstellen. Sicherheit zuerst.OT-Ingenieur(handelt und antwortet)
- Eindämmen (30 Min.): Den schreibenden Rechner an Firewall oder Switch-Port sperren, ohne die Produktion anzuhalten.OT-Ingenieur(handelt und antwortet)
- Sichern: Mitschnitt und Logs aufbewahren; noch nichts neu starten.
- Werkleitung informieren: Was sich an der Linie geändert hat und ob Produktion oder Qualität betroffen sind.Werkleitung(informiert)
- CISO informieren: Wahrscheinlich erheblich nach NIS2: Die 24-h-Frühwarnung läuft ab jetzt.Informationssicherheitsbeauftragte(r) (CISO)(informiert)
Aus Rollen werden Menschen: Ihre Teamliste sagt, wer welche Rolle hat und wie man sie erreicht.
Getestet vor dem Livegang
Wir spielen Angriffsszenarien durch die echte Verarbeitung: Der Simulator spielt das Werk, die Regeln laufen, Fälle öffnen sich. Jedes Szenario muss genau einen Fall mit den richtigen Regeln ergeben. Ein ganzer normaler Werktag muss keinen ergeben.
Wiedergabe vor dem Livegang
- Büro-Laptop schreibt auf die SPS AbfüllungR-003 · R-005 · R-008 · R-009Erwartet:1 Fall
- Hersteller meldet sich außerhalb des Wartungsfensters anR-006 · R-009Erwartet:1 Fall
- Unbekanntes Gerät spricht mit der KesselsteuerungR-007Erwartet:1 Fall
- Phishing-Klick, VPN, dann die Engineering-WorkstationR-001 · R-002 · R-005 · R-008Erwartet:1 Fall
- Ein normaler WerktagErwartet:0 Fälle
Nach dem Livegang lernt der NIS2-Score aus den Fällen, die Ihr Team als Fehlalarm schließt.
Wer über NIS2 entscheidet, und die Frist
Jeder Fall bekommt einen NIS2-Score von 0 bis 100. Wer entscheidet, wird pro Kunde festgelegt, meist Ihr CISO oder das SOC. Lagebild entwirft jede Meldung; Ihre Seite prüft sie und reicht sie ein.
NIS2-Score
- ≥ 90Der NIS2-Fall öffnet sich
- 60–89Ein Mensch entscheidet
- < 60Rauschen: aufbewahrt, nie gemeldet
Büro-Laptop schreibt auf die SPS Abfüllung: R-003 mit drei weiteren Regeln, Score 99. Der NIS2-Fall öffnet sich.
Die Fristen
- 24 hFrühwarnung
- 72 hMeldung
- 1 MonatAbschlussmeldung
Jedes Quartal überprüft
Werke ändern sich: neue Maschinen, neue Hersteller, neue Fenster. Mit Managed OT Security überprüfen wir Regeln, Playbooks und das Werksmodell jedes Quartal mit Ihnen.
- Welche Fälle Fehlalarme waren, und warum
- Neue Assets, Verbindungen, Hersteller und Fenster im Werksmodell
- Regeln und Playbooks: angepasst, ergänzt oder stillgelegt
- Wer auf der Teamliste steht, und wer über NIS2 entscheidet
Das Regelwerk auf einen Blick
Die Regeln, mit denen wir anfangen, jede im Check auf Ihr Werksmodell abgestimmt. Jede hat ein Playbook wie das oben.
| Regel | Worauf sie achtet | Warum es in der OT und für NIS2 zählt | Schweregrad | Wer zuerst handelt |
|---|---|---|---|---|
| R-001Phishing, dann VPN | Eine VPN-Anmeldung eines Kontos, das in den letzten 6 Stunden einen Phishing-Link angeklickt hat | Gestohlene Zugangsdaten sind ein häufiger Weg hinein. Möglicherweise erheblich, wenn es in die OT führt. | Hoch | SOC-Analyst |
| R-002Büro auf Engineering-Workstation | Eine Fernsitzung (RDP oder SMB) von einem Büro- oder IT-Rechner auf eine Engineering-Workstation | Diese Workstation kann SPS-Programme ändern: ein klassischer Schritt in die OT. | Hoch | Schichtleitung |
| R-003Schreiben vom falschen Rechner | Eine Steuerung wird von einem Rechner beschrieben, der keine Engineering-Workstation ist | Fehlkonfiguration oder Angriff. Wahrscheinlich erheblich nach NIS2. | Hoch | Schichtleitung |
| R-004VPN in der Nacht | Eine VPN-Anmeldung zwischen 22:00 und 05:00 Uhr Ortszeit | Nachts selten und ein häufiger Beginn eines Angriffs. Allein nicht meldepflichtig. | Mittel | SOC-Analyst |
| R-005Schreiben außerhalb der Wartung | Eine Steuerung wird außerhalb des vereinbarten Wartungsfensters geändert | Änderungen an laufender Produktion sind geplant; diese braucht eine Erklärung. | Mittel | Schichtleitung |
| R-006Hersteller außerhalb der Wartung | Das Fernwartungskonto eines Herstellers meldet sich an, obwohl keine Wartung vereinbart ist | Herstellerzugänge sind ein häufiger Weg in Werke. Sofort mit dem Hersteller klären. | Hoch | Lieferant |
| R-007Unbekanntes Gerät | Eine Adresse, die nicht im Bestand ist, spricht mit einer Steuerung oder einem Feldgerät | Neue Geräte sollten nie unangekündigt auftauchen. Möglicherweise erheblich. | Hoch | Schichtleitung |
| R-008Prozesswert außerhalb des Bereichs | Ein Prozesswert verlässt seinen normalen Betriebsbereich | Zusammen mit einem Schreibzugriff: eine physische Wirkung auf den Prozess. Wenn es ein Angriff ist, erheblich. | Kritisch | Schichtleitung |
| R-009Verbindung nicht im Modell | Zwei bekannte Rechner sprechen ein Industrieprotokoll, das das Werksmodell nicht erlaubt | Ein neuer Weg ins Steuerungssystem. Allein nicht meldepflichtig. | Mittel | OT-Ingenieur |
Rundgang durchs Werk unser fokussierter Gemba-Walk
Alles beginnt vor Ort. Wir gehen dorthin, wo die Arbeit passiert, mit den Menschen, die die Linie fahren, und schauen nur auf das, wonach NIS2 fragt: Fern- und Lieferantenzugriffe, wer Steuerungen ändern kann, Backups, die Netzzonen und wie ein Vorfall behandelt würde.
- Wer dabei ist
- Schichtleitung, OT-Ingenieur, Instandhaltung und Ihr CISO
- Wie lange
- Ein halber Tag vor Ort, als Teil des Checks
- Was herauskommt
- Der Bestand, das Zonenmodell und die Liste dessen, was normal ist: die Grundlage Ihrer ersten Regeln und Playbooks
Regeln, die Ihr Werk kennen?
30 Minuten, kostenlos. Sie gehen mit Ihren drei größten Lücken.