Direkt zum Inhalt
IACS RadarIndustrial Cyber Exposure & Intelligence
Zurück zum Blog

Incident Response

Incident Response in einer OT-Umgebung üben: Wo anfangen

Einen IT-Incident-Response-Plan eins zu eins auf OT anzuwenden funktioniert nicht. Praktische Hinweise für den Einstieg.

Admin·20. Mai 2026· 6 Min.
#Incident Response#Übungen#OT

Viele Organisationen haben einen ausgearbeiteten IT-Incident-Response-Plan, aber kein Pendant für OT — oder schlimmer: Es wird angenommen, dass derselbe Plan ohne Anpassung auch für OT gilt. Das funktioniert aus mehreren grundlegenden Gründen nicht.

Warum Incident Response in OT anders ist

In der IT ist „isolieren und aus dem Backup wiederherstellen“ oft der erste Reflex. In OT kann das abrupte Isolieren eines Systems unmittelbare betriebliche Folgen haben: Ein abgekoppelter Stationsregler kann die lokale Bedienung eines Umspannwerks stören. Incident Response in OT erfordert daher eine enge Abstimmung mit dem Betriebspersonal, nicht nur mit der IT-Security.

Wo anfangen

  1. Kritische Funktionen abbilden, nicht nur Systeme. Was darf unter keinen Umständen ausfallen, und was kann vorübergehend entbehrt werden?
  2. Festlegen, wer entscheidet. Bei einem OT-Vorfall sind oft sowohl ein Sicherheitsverantwortlicher als auch ein Betriebsverantwortlicher nötig, um eine Isolationsentscheidung zu treffen — legen Sie vorab fest, wer das ist und wie schnell diese Personen erreichbar sind.
  3. Mit einem realistischen Szenario üben. Eine Tabletop-Übung zu beispielsweise ungewöhnlichen GOOSE-Nachrichten in einem Umspannwerk liefert andere Erkenntnisse als ein generisches Ransomware-Szenario aus einer IT-Übung.
  4. Hersteller und Integratoren vorab einbinden, nicht erst während eines Vorfalls. Wissen Sie, wer für forensische Untersuchungen oder die Wiederherstellung spezialisierter Geräte erreichbar ist.
  5. Wiederherstellungsverfahren je kritischem System festhalten, einschließlich der Frage, wer berechtigt ist, ein System nach einem Vorfall wieder in Betrieb zu nehmen.

Was oft unterschätzt wird

Die Erkennung verläuft in OT anders als in der IT: Viele Umgebungen haben nur begrenzte Protokollierung auf Geräteebene, sodass netzwerkbasiertes Monitoring oft die erste und manchmal die einzige Signalquelle ist. Investitionen in OT-fähiges Monitoring sind daher nicht nur eine präventive, sondern auch eine Reaktionsmaßnahme: Ohne Sichtbarkeit ist eine Reaktion kaum möglich.

Anfangen ist besser als auf den perfekten Plan zu warten

Eine erste, einfache Tabletop-Übung mit den wichtigsten Beteiligten aus Betrieb und Security liefert oft schon wertvolle Erkenntnisse darüber, wo es an Koordination fehlt. Zu warten, bis ein vollständig ausgearbeiteter Plan vorliegt, bedeutet häufig, dass überhaupt nicht geübt wird.

Über den Autor

Admin

Redaktion IACS Radar

Redaktionskonto von IACS Radar.