Eine Schwachstelle in einem System, von dessen Existenz man nichts weiß, lässt sich nicht managen. Ein aktuelles Asset-Inventar ist daher einer der am meisten unterschätzten und zugleich grundlegendsten Bausteine eines OT-Sicherheitsprogramms — und eine ausdrückliche Anforderung der IEC 62443-2-1.
Was gehört in ein OT-Asset-Inventar?
Ein brauchbares Inventar enthält mehr als nur eine IP-Adresse und einen Namen. Für jedes Asset ist mindestens relevant:
- Typ und Funktion (RTU, IED, Stationsregler, Engineering-Workstation, industrieller Switch).
- Hersteller, Produktmodell und Firmware- oder Softwareversion.
- Physischer und logischer Standort (welches Umspannwerk, welche Zone).
- Unterstützte Protokolle und offene Ports.
- Verantwortlicher für Wartung und Patch-Richtlinie.
- Lebenszyklusstatus: aktiv unterstützt, End-of-Life angekündigt oder bereits End-of-Life.
Warum das schwieriger ist als in der IT
In einer IT-Umgebung kann auf jedem Endpunkt ein Agent installiert werden, um automatisch zu inventarisieren. In OT ist das oft weder möglich noch wünschenswert: Viele Geräte haben begrenzte Rechenleistung, unterstützen keine zusätzliche Software oder dürfen aus Sicherheitsgründen im Betrieb nicht aktiv abgefragt werden. Die Inventarisierung in OT kombiniert daher häufig passive Netzwerkbeobachtung, Dokumentation aus Engineering-Projekten und manuelle Überprüfung während Wartungsfenstern.
Praktisches Vorgehen
- Mit vorhandener Dokumentation beginnen. Engineering-Zeichnungen, Einlinienschaltbilder und Projektübergaben enthalten oft schon viele der benötigten Informationen.
- Mit passiver Netzwerkbeobachtung ergänzen. Ein OT-fähiges Monitoringsystem kann Geräte, Protokolle und Kommunikationsmuster identifizieren, ohne aktiv abzufragen.
- Bei geplanter Wartung verifizieren. Nutzen Sie Wartungsfenster für physische Kontrollen und zur Aktualisierung der Dokumentation.
- Das Inventar mit Schwachstelleninformationen verknüpfen. Sobald bekannt ist, welche Produkte und Versionen im Einsatz sind, lässt sich dies mit CVEs, KEV-Einträgen und ICS-Advisories verknüpfen, um die Relevanz zu bestimmen.
- Periodisch wiederholen. Ein Asset-Inventar ist nie „fertig“; planen Sie regelmäßige Aktualisierungen, besonders nach Änderungen oder Erweiterungen.
Praxisbeispiel
Ein Netzbetreiber entdeckt per passivem Monitoring in einem Umspannwerk einen industriellen Switch, der in der ursprünglichen Engineering-Dokumentation nicht vorkam — vermutlich bei einer späteren Erweiterung ohne vollständige Aktualisierung der Dokumentation hinzugefügt. Weil das Asset-Inventar mit der Schwachstellendatenbank verknüpft ist, zeigt sich, dass dieses konkrete Modell von einer kritischen Schwachstelle betroffen ist, für die inzwischen ein Patch verfügbar ist.
Häufiger Fehler
Eine einmalige Inventarisierung zu Projektbeginn durchzuführen und sie danach nicht mehr zu pflegen. Nach einigen Jahren stimmt die Dokumentation nicht mehr mit der tatsächlichen Situation überein, und zwar genau dann, wenn sie am dringendsten gebraucht wird: bei einem Vorfall.