Fernzugriff ist für die effiziente Wartung von Umspannwerken inzwischen unverzichtbar: Hersteller und Wartungspartner müssen nicht mehr für jede Konfigurationsänderung physisch anwesend sein. Derselbe Zugang ist jedoch auch einer der am häufigsten genutzten Angriffspfade zu OT-Umgebungen, gerade weil diese Verbindung von außerhalb der eigenen Organisation kommt.
Wo es häufig schiefgeht
Ein verbreitetes Muster ist, dass sich ein Hersteller über eine eigene VPN-Verbindung direkt an Geräten im Umspannwerk anmelden kann, ohne Zutun des Asset Owners. Werden die Zugangsdaten dieser Verbindung kompromittiert — etwa beim Hersteller selbst —, hat ein Angreifer potenziell direkten Zugriff auf kritische OT-Geräte.
Grundsätze für sicheren Fernzugriff
- Zugriff über ein einziges kontrolliertes Fernzugriffs-Gateway zentralisieren, statt einzelner VPN-Verbindungen je Hersteller oder Wartungspartner.
- Multi-Faktor-Authentifizierung nutzen für jede Fernsitzung, unabhängig davon, wer der Anfragende ist.
- Zeitlich befristete Autorisierung erteilen. Der Zugang wird ausdrücklich für eine geplante Sitzung geöffnet und automatisch wieder entzogen, statt dauerhaft aktiv zu bleiben.
- Sitzungen aufzeichnen. Halten Sie fest, wer sich wann mit welchen Rechten angemeldet hat, und erwägen Sie Sitzungsaufzeichnungen für kritische Systeme.
- Beschränken, was eine Sitzung erreichen kann. Eine Fernsitzung für die Wartung eines bestimmten IEDs braucht keinen Zugriff auf das gesamte Umspannwerks-LAN.
- Zugriffe regelmäßig überprüfen. Entfernen Sie den Zugriff von Parteien, die keine aktive Rolle mehr haben.
Bezug zur IEC 62443-2-4
Diese Grundsätze knüpfen unmittelbar an die Anforderungen der IEC 62443-2-4 an Service Provider an, die unter anderem auf die Verwaltung privilegierter Zugriffe und sichere Fernwartung eingehen. Ein Asset Owner kann diese Anforderungen vertraglich festlegen und sie bei der Übergabe vom Dienstleister nachweisen lassen.
Praxisbeispiel
Ein Netzbetreiber richtet in der Leitstelle ein zentrales Fernzugriffs-Gateway ein. Jede Wartungspartei beantragt über ein Portal ein Zeitfenster, woraufhin für die Dauer der Sitzung nur der Zugriff auf die relevanten Geräte geöffnet wird. Alle Sitzungen werden protokolliert und stichprobenartig vom Security Operations Center geprüft.
Häufiger Fehler
Fernzugriff über generische, gemeinsam genutzte Konten zuzulassen, die von mehreren Mitarbeitern eines Herstellers verwendet werden. Ohne personenbezogene Authentifizierung lässt sich nicht nachvollziehen, wer tatsächlich für eine bestimmte Änderung verantwortlich war.