Viele Organisationen haben einen ausgearbeiteten IT-Incident-Response-Plan, aber kein Pendant für OT — oder schlimmer: Es wird angenommen, dass derselbe Plan ohne Anpassung auch für OT gilt. Das funktioniert aus mehreren grundlegenden Gründen nicht.
Warum Incident Response in OT anders ist
In der IT ist „isolieren und aus dem Backup wiederherstellen“ oft der erste Reflex. In OT kann das abrupte Isolieren eines Systems unmittelbare betriebliche Folgen haben: Ein abgekoppelter Stationsregler kann die lokale Bedienung eines Umspannwerks stören. Incident Response in OT erfordert daher eine enge Abstimmung mit dem Betriebspersonal, nicht nur mit der IT-Security.
Wo anfangen
- Kritische Funktionen abbilden, nicht nur Systeme. Was darf unter keinen Umständen ausfallen, und was kann vorübergehend entbehrt werden?
- Festlegen, wer entscheidet. Bei einem OT-Vorfall sind oft sowohl ein Sicherheitsverantwortlicher als auch ein Betriebsverantwortlicher nötig, um eine Isolationsentscheidung zu treffen — legen Sie vorab fest, wer das ist und wie schnell diese Personen erreichbar sind.
- Mit einem realistischen Szenario üben. Eine Tabletop-Übung zu beispielsweise ungewöhnlichen GOOSE-Nachrichten in einem Umspannwerk liefert andere Erkenntnisse als ein generisches Ransomware-Szenario aus einer IT-Übung.
- Hersteller und Integratoren vorab einbinden, nicht erst während eines Vorfalls. Wissen Sie, wer für forensische Untersuchungen oder die Wiederherstellung spezialisierter Geräte erreichbar ist.
- Wiederherstellungsverfahren je kritischem System festhalten, einschließlich der Frage, wer berechtigt ist, ein System nach einem Vorfall wieder in Betrieb zu nehmen.
Was oft unterschätzt wird
Die Erkennung verläuft in OT anders als in der IT: Viele Umgebungen haben nur begrenzte Protokollierung auf Geräteebene, sodass netzwerkbasiertes Monitoring oft die erste und manchmal die einzige Signalquelle ist. Investitionen in OT-fähiges Monitoring sind daher nicht nur eine präventive, sondern auch eine Reaktionsmaßnahme: Ohne Sichtbarkeit ist eine Reaktion kaum möglich.
Anfangen ist besser als auf den perfekten Plan zu warten
Eine erste, einfache Tabletop-Übung mit den wichtigsten Beteiligten aus Betrieb und Security liefert oft schon wertvolle Erkenntnisse darüber, wo es an Koordination fehlt. Zu warten, bis ein vollständig ausgearbeiteter Plan vorliegt, bedeutet häufig, dass überhaupt nicht geübt wird.