In der IT gilt oft „schnell patchen“ als Ausgangspunkt. In OT ist das differenzierter: Ein Patch, der im Büro innerhalb weniger Tage ausgerollt wird, kann in einem Umspannwerk Monate auf sich warten lassen — und das ist nicht per Definition nachlässig.
Warum Patchen in OT langsamer geht
- Verfügbarkeitsanforderungen. Viele OT-Systeme dürfen nur in geplanten Wartungsfenstern neu gestartet werden, manchmal nur wenige Male im Jahr.
- Validierungsanforderungen. Ein Patch kann das Zusammenspiel mit anderen Systemen beeinflussen; Hersteller und Asset Owner wollen das oft zuerst in einer repräsentativen Umgebung testen, bevor er in Produktion eingespielt wird.
- Herstellerzertifizierung. Manche Patches erfordern die ausdrückliche Freigabe des Systemherstellers, bevor sie auf einer zertifizierten Konfiguration eingespielt werden dürfen.
- Physischer Zugang. Nicht jedes Gerät lässt sich aus der Ferne aktualisieren; manchmal ist ein Techniker vor Ort nötig.
Was das für die Priorisierung bedeutet
Weil sich nicht immer sofort patchen lässt, ist Priorisierung entscheidend. Relevante Fragen sind: Ist die Schwachstelle im CISA-KEV-Katalog enthalten (Beleg für tatsächliche Ausnutzung)? Ist das betroffene System aus dem Internet erreichbar? Gibt es eine Zwischenlösung als Gegenmaßnahme, etwa zusätzliche Netzwerksegmentierung oder das Deaktivieren einer verwundbaren Funktion?
Praktisches Vorgehen
- Patch-Status mit dem Asset-Inventar verknüpfen. Wissen Sie je System, welche Version läuft und welche Patches verfügbar sind.
- Gegenmaßnahmen als Brücke nutzen. Wenn ein Patch noch nicht eingespielt werden kann, setzen Sie temporäre Maßnahmen um, etwa zusätzliche Segmentierung, strengere Firewall-Regeln oder verstärktes Monitoring.
- In einer repräsentativen Umgebung testen, bevor ein Patch in Produktion ausgerollt wird, vorzugsweise unter Beteiligung des Systemherstellers.
- Patch-Fenster im Voraus planen, statt ad hoc auf jede neue Schwachstelle zu reagieren.
- Bewusst verschobene Patches dokumentieren, einschließlich Begründung und ausgleichender Maßnahmen — das ist wertvoller Nachweis gegenüber Aufsichtsbehörden und Auditoren.
Praxisbeispiel
Für eine kritische Schwachstelle in einem RTU-Modell ohne sofort verfügbaren Patch beschließt ein Netzbetreiber, am Conduit zum Umspannwerks-LAN vorübergehend zusätzliche Zugriffsbeschränkungen einzurichten und das Monitoring in diesem Segment zu verschärfen, bis ein vom Hersteller angekündigtes Firmware-Update erscheint.
Häufiger Fehler
Mit jeder Maßnahme zu warten, bis ein Patch verfügbar ist, ohne zwischenzeitlich Gegenmaßnahmen zu ergreifen. Zwischen der Veröffentlichung einer Schwachstelle und der Verfügbarkeit eines Patches können Wochen bis Monate liegen — ein Zeitraum, in dem das Risiko nicht unbeherrscht bleiben sollte.