Direkt zum Inhalt
IACS RadarIndustrial Cyber Exposure & Intelligence
Zurück zur Wissensdatenbank

Secure Engineering

Engineering-Workstations absichern

Warum Engineering-Workstations ein attraktives Ziel sind und welche Maßnahmen das Risiko verringern.

fortgeschritten 6 Min. Lesezeit·Letzte Prüfung: 5. Juni 2026·Redaktion IACS Radar
OT-IngenieurSystemintegratorSecurity Officer

Eine Engineering-Workstation ist eines der wenigen Systeme in einer OT-Umgebung, das fast immer vollen Konfigurationszugriff auf kritische Geräte wie RTUs, Schutzrelais und Stationsregler hat. Das macht sie zugleich unverzichtbar für die Wartung und zu einem der wertvollsten Ziele für einen Angreifer.

Warum Engineering-Workstations verwundbar sind

Engineering-Workstations betreiben oft herstellerspezifische Software, die nicht immer das neueste Betriebssystem unterstützt, werden gelegentlich sowohl mit Büro- als auch mit OT-Netzen verbunden und von mehreren Personen oder sogar externen Parteien genutzt. Diese Kombination — weitreichende Zugriffsrechte, veraltete Software und wechselnde Nutzung — macht sie als Sprungbrett zu kritischen Systemen attraktiv.

Wichtigste Maßnahmen

  • Engineering-Workstations in einer eigenen Zone isolieren, getrennt sowohl von der Büro-IT als auch vom Prozessbus, mit kontrollierten Conduits zu beiden.
  • Personenbezogene Konten verwenden statt gemeinsamer Administratorkonten, damit Aktionen nachvollziehbar sind.
  • Verbindungen zu Wechselmedien und zum Internet einschränken. Wo möglich, mit einer separaten, isolierten Umgebung zum Herunterladen und Validieren von Software und Updates arbeiten.
  • Projektdateien aus externer Quelle validieren, bevor sie geöffnet werden, etwa über eine isolierte Scan-Umgebung, weil unsichere Deserialisierung in Engineering-Software ein bekannter Angriffspfad ist.
  • Software und Patches aktuell halten, einschließlich der zugrunde liegenden Betriebssysteme, im Rahmen dessen, was der Hersteller unterstützt.
  • Nutzung protokollieren und überwachen, damit abweichende Aktivitäten — etwa Anmeldungen außerhalb der Bürozeiten — erkannt werden können.

Remote-Engineering: ein zusätzlicher Aufmerksamkeitspunkt

Immer mehr Wartung erfolgt aus der Ferne. Wenn auf eine Engineering-Workstation aus der Ferne zugegriffen wird, muss das über ein kontrolliertes Fernzugriffs-Gateway mit Multi-Faktor-Authentifizierung und Sitzungsaufzeichnung erfolgen — nicht über eine direkte Verbindung aus einem Herstellernetz zum Umspannwerk.

Praxisbeispiel

Bei einem Systemintegrator wird eine lokale Engineering-Workstation nur gelegentlich an das Umspannwerks-LAN angeschlossen, ausschließlich während geplanter Wartungsfenster und nie dauerhaft verbunden. Außerhalb dieser Fenster ist das Gerät physisch getrennt und offline, wodurch die Angriffsfläche stark verringert wird, ohne die Wartungsmöglichkeiten zu verlieren.

Häufiger Fehler

Eine Engineering-Workstation dauerhaft sowohl mit dem Büronetz (für E-Mail und Software-Updates) als auch mit dem Umspannwerks-LAN verbunden zu lassen. Das untergräbt die Segmentierung zwischen den Zonen vollständig, egal wie gut der Rest des Netzwerks eingerichtet ist.