Eine Engineering-Workstation ist eines der wenigen Systeme in einer OT-Umgebung, das fast immer vollen Konfigurationszugriff auf kritische Geräte wie RTUs, Schutzrelais und Stationsregler hat. Das macht sie zugleich unverzichtbar für die Wartung und zu einem der wertvollsten Ziele für einen Angreifer.
Warum Engineering-Workstations verwundbar sind
Engineering-Workstations betreiben oft herstellerspezifische Software, die nicht immer das neueste Betriebssystem unterstützt, werden gelegentlich sowohl mit Büro- als auch mit OT-Netzen verbunden und von mehreren Personen oder sogar externen Parteien genutzt. Diese Kombination — weitreichende Zugriffsrechte, veraltete Software und wechselnde Nutzung — macht sie als Sprungbrett zu kritischen Systemen attraktiv.
Wichtigste Maßnahmen
- Engineering-Workstations in einer eigenen Zone isolieren, getrennt sowohl von der Büro-IT als auch vom Prozessbus, mit kontrollierten Conduits zu beiden.
- Personenbezogene Konten verwenden statt gemeinsamer Administratorkonten, damit Aktionen nachvollziehbar sind.
- Verbindungen zu Wechselmedien und zum Internet einschränken. Wo möglich, mit einer separaten, isolierten Umgebung zum Herunterladen und Validieren von Software und Updates arbeiten.
- Projektdateien aus externer Quelle validieren, bevor sie geöffnet werden, etwa über eine isolierte Scan-Umgebung, weil unsichere Deserialisierung in Engineering-Software ein bekannter Angriffspfad ist.
- Software und Patches aktuell halten, einschließlich der zugrunde liegenden Betriebssysteme, im Rahmen dessen, was der Hersteller unterstützt.
- Nutzung protokollieren und überwachen, damit abweichende Aktivitäten — etwa Anmeldungen außerhalb der Bürozeiten — erkannt werden können.
Remote-Engineering: ein zusätzlicher Aufmerksamkeitspunkt
Immer mehr Wartung erfolgt aus der Ferne. Wenn auf eine Engineering-Workstation aus der Ferne zugegriffen wird, muss das über ein kontrolliertes Fernzugriffs-Gateway mit Multi-Faktor-Authentifizierung und Sitzungsaufzeichnung erfolgen — nicht über eine direkte Verbindung aus einem Herstellernetz zum Umspannwerk.
Praxisbeispiel
Bei einem Systemintegrator wird eine lokale Engineering-Workstation nur gelegentlich an das Umspannwerks-LAN angeschlossen, ausschließlich während geplanter Wartungsfenster und nie dauerhaft verbunden. Außerhalb dieser Fenster ist das Gerät physisch getrennt und offline, wodurch die Angriffsfläche stark verringert wird, ohne die Wartungsmöglichkeiten zu verlieren.
Häufiger Fehler
Eine Engineering-Workstation dauerhaft sowohl mit dem Büronetz (für E-Mail und Software-Updates) als auch mit dem Umspannwerks-LAN verbunden zu lassen. Das untergräbt die Segmentierung zwischen den Zonen vollständig, egal wie gut der Rest des Netzwerks eingerichtet ist.