Zum Inhalt springen
KlaarSecurity
NIS2 OT Check · Schritt 1

So bauen wir Ihre Regeln und Playbooks

Generische Alarme kennen Ihr Werk nicht. Deshalb halten wir fest, was in Ihrem Werk normal ist, bauen jede Regel darauf auf, geben ihr ein Playbook, das sagt, wer was tut, und testen sie, bevor sie live geht.

  1. Rundgang und passive Bestandsaufnahme

    Wir gehen mit den Menschen durchs Werk, die es betreiben. Dann erfassen wir jedes Asset, jede Verbindung und jedes Konto aus dem, was Ihre Werkzeuge schon sehen. Nur lesend und passiv: nichts berührt die laufende Steuerung.

    Beispiel: Werk Niederrhein, unser Demo-Werk

    Assets im Plan
    16
    Zonen
    4
    erlaubte Verbindungen
    6
    Prozesswerte
    12
    IT-Rechner
    8
    Konten
    7

    Gelesen aus: OT-Monitoring, Firewall, VPN, Verzeichnisdienst, EDR

  2. Zonen und Conduits

    Wir ordnen die Assets nach Purdue-Ebene in Zonen und halten die Conduits zwischen ihnen fest (IEC 62443). Jede Verbindung wird gegen dieses Modell geprüft.

    Beispiel: Werk Niederrhein, unser Demo-Werk

    • L4 · UnternehmenOffice laptopVPN gatewayWarehouse system
    • L3 · BetriebEngineering WSSCADA serverHistorianOT firewall
    • L2 · SteuerungHMI MixingHMI Packaging
    • L1 · FeldPLC Mixer 1PLC Mixer 2PLC FillingPLC PackerPLC PalletiserPLC BoilerPLC Water treatment

    Conduits: 6 erlaubte Verbindungen, durch die OT-Firewall

  3. Was in Ihrem Werk normal ist

    Mit Ihren Ingenieuren legen wir fest, wie normal aussieht: wer auf welche Steuerung schreiben darf, wann das Wartungsfenster ist, wie Hersteller hineinkommen, in welchem Bereich wichtige Prozesswerte liegen.

    Beispiel: Werk Niederrhein, unser Demo-Werk

    Schreiben auf Steuerungen
    Nur von der Engineering-Workstation, nur im Wartungsfenster
    Wartungsfenster
    Samstag 06:00–14:00
    Herstellerzugang
    Über VPN, nur im Wartungsfenster
    Sollwert Abfüllung
    995–1005 ml
  4. Eine Regel gegen dieses Modell

    Jede Regel sucht nach einer Sache, die in Ihrem Werk nicht passieren darf. Hier eine, wie die App sie zeigt: in Klartext, warum sie wichtig ist und was sie für NIS2 bedeutet.

    HochRegel R-003MITRE ATT&CK for ICS: T0836 · Modify Parameter

    OT-Schreibzugriff von einem Rechner, der keine Engineering-Workstation ist

    Impair Process Control
    Schlägt an, wenn
    eine Steuerung einen Schreibzugriff (Sollwert, Konfiguration oder Programm) von einem Rechner erhält, den das Werksmodell nicht als Engineering-Workstation führt.
    Warum
    Nur Engineering-Workstations sollten Steuerungen ändern; alles andere ist eine Fehlkonfiguration oder ein Angriff.
    NIS2
    Wahrscheinlich erheblich: ein manipulierter Prozess kann Sicherheit und Versorgung beeinträchtigen. 24-h-Frühwarnung vorbereiten.Sicherheit dieser Regel allein: 25 von 30
    In der DemoOT-Schreibzugriff auf plc-03 von laptop-office-01

    In Klartext gezeigt, wie in der App. Der Code der Regel ist unsere eigene Arbeit und bleibt bei uns.

  5. Ihr Playbook: wer tut was

    Zu jeder Regel gehört ein Playbook. Jeder Schritt nennt, wer handelt und wer nur informiert wird. Im Fall fragt Lagebild diese Personen und hält ihre Antworten fest.

    Playbook · R-003

    1. Bestätigen (10 Min.): Läuft die Linie normal, und hat gerade jemand Sollwerte oder Programme geändert?
      Schichtleitung(handelt und antwortet)
    2. Steuerung prüfen (30 Min.): Mit dem letzten bekannten guten Stand vergleichen und bei Abweichung wiederherstellen. Sicherheit zuerst.
      OT-Ingenieur(handelt und antwortet)
    3. Eindämmen (30 Min.): Den schreibenden Rechner an Firewall oder Switch-Port sperren, ohne die Produktion anzuhalten.
      OT-Ingenieur(handelt und antwortet)
    4. Sichern: Mitschnitt und Logs aufbewahren; noch nichts neu starten.
    5. Werkleitung informieren: Was sich an der Linie geändert hat und ob Produktion oder Qualität betroffen sind.
      Werkleitung(informiert)
    6. CISO informieren: Wahrscheinlich erheblich nach NIS2: Die 24-h-Frühwarnung läuft ab jetzt.
      Informationssicherheitsbeauftragte(r) (CISO)(informiert)

    Aus Rollen werden Menschen: Ihre Teamliste sagt, wer welche Rolle hat und wie man sie erreicht.

  6. Getestet vor dem Livegang

    Wir spielen Angriffsszenarien durch die echte Verarbeitung: Der Simulator spielt das Werk, die Regeln laufen, Fälle öffnen sich. Jedes Szenario muss genau einen Fall mit den richtigen Regeln ergeben. Ein ganzer normaler Werktag muss keinen ergeben.

    Wiedergabe vor dem Livegang

    • Büro-Laptop schreibt auf die SPS AbfüllungR-003 · R-005 · R-008 · R-009Erwartet:1 Fall
    • Hersteller meldet sich außerhalb des Wartungsfensters anR-006 · R-009Erwartet:1 Fall
    • Unbekanntes Gerät spricht mit der KesselsteuerungR-007Erwartet:1 Fall
    • Phishing-Klick, VPN, dann die Engineering-WorkstationR-001 · R-002 · R-005 · R-008Erwartet:1 Fall
    • Ein normaler WerktagErwartet:0 Fälle

    Nach dem Livegang lernt der NIS2-Score aus den Fällen, die Ihr Team als Fehlalarm schließt.

  7. Wer über NIS2 entscheidet, und die Frist

    Jeder Fall bekommt einen NIS2-Score von 0 bis 100. Wer entscheidet, wird pro Kunde festgelegt, meist Ihr CISO oder das SOC. Lagebild entwirft jede Meldung; Ihre Seite prüft sie und reicht sie ein.

    NIS2-Score

    • ≥ 90Der NIS2-Fall öffnet sich
    • 60–89Ein Mensch entscheidet
    • < 60Rauschen: aufbewahrt, nie gemeldet

    Büro-Laptop schreibt auf die SPS Abfüllung: R-003 mit drei weiteren Regeln, Score 99. Der NIS2-Fall öffnet sich.

    Die Fristen

    1. 24 hFrühwarnung
    2. 72 hMeldung
    3. 1 MonatAbschlussmeldung
  8. Jedes Quartal überprüft

    Werke ändern sich: neue Maschinen, neue Hersteller, neue Fenster. Mit Managed OT Security überprüfen wir Regeln, Playbooks und das Werksmodell jedes Quartal mit Ihnen.

    • Welche Fälle Fehlalarme waren, und warum
    • Neue Assets, Verbindungen, Hersteller und Fenster im Werksmodell
    • Regeln und Playbooks: angepasst, ergänzt oder stillgelegt
    • Wer auf der Teamliste steht, und wer über NIS2 entscheidet

Das Regelwerk auf einen Blick

Die Regeln, mit denen wir anfangen, jede im Check auf Ihr Werksmodell abgestimmt. Jede hat ein Playbook wie das oben.

Klaar-Regelwerk: worauf jede Regel achtet, warum es zählt, ihr Schweregrad und wer zuerst handelt
RegelWorauf sie achtetWarum es in der OT und für NIS2 zähltSchweregradWer zuerst handelt
R-001Phishing, dann VPNEine VPN-Anmeldung eines Kontos, das in den letzten 6 Stunden einen Phishing-Link angeklickt hatGestohlene Zugangsdaten sind ein häufiger Weg hinein. Möglicherweise erheblich, wenn es in die OT führt.HochSOC-Analyst
R-002Büro auf Engineering-WorkstationEine Fernsitzung (RDP oder SMB) von einem Büro- oder IT-Rechner auf eine Engineering-WorkstationDiese Workstation kann SPS-Programme ändern: ein klassischer Schritt in die OT.HochSchichtleitung
R-003Schreiben vom falschen RechnerEine Steuerung wird von einem Rechner beschrieben, der keine Engineering-Workstation istFehlkonfiguration oder Angriff. Wahrscheinlich erheblich nach NIS2.HochSchichtleitung
R-004VPN in der NachtEine VPN-Anmeldung zwischen 22:00 und 05:00 Uhr OrtszeitNachts selten und ein häufiger Beginn eines Angriffs. Allein nicht meldepflichtig.MittelSOC-Analyst
R-005Schreiben außerhalb der WartungEine Steuerung wird außerhalb des vereinbarten Wartungsfensters geändertÄnderungen an laufender Produktion sind geplant; diese braucht eine Erklärung.MittelSchichtleitung
R-006Hersteller außerhalb der WartungDas Fernwartungskonto eines Herstellers meldet sich an, obwohl keine Wartung vereinbart istHerstellerzugänge sind ein häufiger Weg in Werke. Sofort mit dem Hersteller klären.HochLieferant
R-007Unbekanntes GerätEine Adresse, die nicht im Bestand ist, spricht mit einer Steuerung oder einem FeldgerätNeue Geräte sollten nie unangekündigt auftauchen. Möglicherweise erheblich.HochSchichtleitung
R-008Prozesswert außerhalb des BereichsEin Prozesswert verlässt seinen normalen BetriebsbereichZusammen mit einem Schreibzugriff: eine physische Wirkung auf den Prozess. Wenn es ein Angriff ist, erheblich.KritischSchichtleitung
R-009Verbindung nicht im ModellZwei bekannte Rechner sprechen ein Industrieprotokoll, das das Werksmodell nicht erlaubtEin neuer Weg ins Steuerungssystem. Allein nicht meldepflichtig.MittelOT-Ingenieur

Rundgang durchs Werk unser fokussierter Gemba-Walk

Alles beginnt vor Ort. Wir gehen dorthin, wo die Arbeit passiert, mit den Menschen, die die Linie fahren, und schauen nur auf das, wonach NIS2 fragt: Fern- und Lieferantenzugriffe, wer Steuerungen ändern kann, Backups, die Netzzonen und wie ein Vorfall behandelt würde.

Wer dabei ist
Schichtleitung, OT-Ingenieur, Instandhaltung und Ihr CISO
Wie lange
Ein halber Tag vor Ort, als Teil des Checks
Was herauskommt
Der Bestand, das Zonenmodell und die Liste dessen, was normal ist: die Grundlage Ihrer ersten Regeln und Playbooks

Regeln, die Ihr Werk kennen?

30 Minuten, kostenlos. Sie gehen mit Ihren drei größten Lücken.

Kostenloses Gespräch buchen