Netzwerk & Sicherheit

OT und IT trennen: Netzsegmentierung im laufenden Betrieb

Anlagensteuerungen im Büronetz sind der Normalfall, nicht die Ausnahme. Wie sich das schrittweise ändern lässt, ohne die Produktion anzuhalten.

Wie die Netze zusammengewachsen sind

Eine Frage, die in fast jeder Bestandsaufnahme dieselbe Antwort bekommt: „Hängt die Anlagensteuerung im selben Netz wie die Bürorechner?" — „Ja, das war immer so."

Das ist kein Vorwurf. Diese Netze sind über Jahre gewachsen, meist bevor jemand nach Segmentierung gefragt hat. Der Anlagenbauer brauchte eine Verbindung für die Fernwartung, die Visualisierung sollte im Büro sichtbar sein, ein Messrechner brauchte Zugang zum Dateiserver. Jeder einzelne Schritt war sinnvoll. Das Ergebnis ist ein Netz, in dem ein befallener Bürorechner eine Steuerung erreicht.

Warum OT nicht wie IT behandelt werden kann

Der wichtigste Unterschied liegt nicht in der Technik, sondern in der Rangfolge der Ziele.

In der Büro-IT gilt: Vertraulichkeit, Integrität, Verfügbarkeit, in dieser Reihenfolge. Ein Arbeitsplatz, der für ein Update zehn Minuten neu startet, ist ein Ärgernis.

In der Betriebstechnik ist die Reihenfolge umgekehrt. Verfügbarkeit steht vorn, weil am Ende ein physischer Vorgang hängt: eine Fertigungslinie, eine Pumpe, eine Lüftung, ein Tor. Eine Steuerung, die für ein Update neu startet, hält einen Prozess an, und dieser Prozess hat manchmal eine Anlaufzeit von Stunden.

Daraus folgen drei Eigenschaften, die jede Planung berücksichtigen muss:

Wenn Patchen ausfällt, muss die Sicherheit von außen kommen. Genau dafür ist Segmentierung da: Sie schützt ein System, das sich selbst nicht schützen kann.

  • Patchen ist oft nicht möglich. Nicht aus Nachlässigkeit, sondern weil der Hersteller
  • Wartungsfenster sind knapp und selten. Was nicht in ein Fenster passt, findet nicht
  • Der Anlagenbauer hat eigene Zugänge. Und er braucht sie, weil Gewährleistung und

Das Purdue-Modell als Ordnung, nicht als Vorschrift

Für die Strukturierung solcher Umgebungen hat sich das Purdue-Modell durchgesetzt. Es ordnet Systeme in Ebenen (von der Feldebene mit Sensoren und Aktoren über Steuerung und Prozessleitung bis zur Betriebsführung und schließlich der Büro-IT) und verlangt, dass der Verkehr zwischen den Ebenen kontrolliert und nur dort erlaubt wird, wo er einem benannten Zweck dient.

Der praktisch wichtigste Teil ist die Zone zwischen Betriebstechnik und Büro-IT. Dort gehören die Systeme hin, die beide Seiten brauchen: Datenhistorie, Berichtswesen, Fernwartungszugänge. Kein Zugriff aus der Büro-IT geht direkt auf eine Steuerung. Er endet in dieser Zwischenzone, und von dort holt oder liefert die OT-Seite.

Für den Anfang genügt oft weniger als das vollständige Modell. Die entscheidende Trennlinie ist die zwischen Büro-IT und Betriebstechnik. Wer die zieht, hat den größten Teil des Risikos adressiert, auch ohne alle Ebenen sauber ausdifferenziert zu haben.

Der Weg dorthin, ohne Stillstand

Segmentierung wird in Bestandsumgebungen nicht eingeschaltet, sondern in Schritten eingeführt. Die Reihenfolge, die sich bewährt hat:

1. Erfassen, was da ist. Und zwar passiv, durch Auswertung von Switchtabellen, Konfigurationen und Netzverkehr, nicht durch aktive Scans. Ein Portscan kann eine alte Steuerung zum Absturz bringen; das ist kein theoretisches Risiko. Was am Ende auf dem Tisch liegen muss: jedes Gerät, seine Adresse, seine Aufgabe, wer es wartet, und mit wem es tatsächlich spricht.

2. Die Verkehrsbeziehungen dokumentieren, bevor eine Regel entsteht. Der häufigste Grund für Produktionsstörungen nach einer Segmentierung ist eine Verbindung, von der niemand wusste: ein Zeitserver, eine Lizenzabfrage, ein Datenbankzugriff eines Nebensystems. Diese Beziehungen findet man nur durch Beobachten über einen längeren Zeitraum, nicht durch Befragen.

3. Zuerst überwachen, dann sperren. Die Regeln werden aufgestellt und im Protokollmodus betrieben. Sie greifen noch nicht, aber sie zeigen, was sie treffen würden. Nach einigen Wochen einschließlich Monatsabschluss und Wartungsvorgängen ist die Liste vollständig genug, um scharf zu schalten.

4. In Abschnitten umstellen, mit Rückweg. Ein Segment nach dem anderen, jedes mit einer festgelegten Rücknahme, die in Minuten ausführbar ist. Und nie am Freitag.

5. Die Fernwartung zuletzt und am sorgfältigsten. Sie ist der Zugang, der von außen nach innen führt, und damit der Punkt mit dem höchsten Risiko und dem größten Konfliktpotenzial gegenüber dem Anlagenbauer.

Die Fernwartung ist der eigentliche Streitpunkt

Hier entstehen die unangenehmen Gespräche, und sie lassen sich nicht vermeiden, nur vorbereiten.

Der verbreitete Zustand: Der Anlagenbauer hat einen dauerhaft offenen Zugang, oft über einen eigenen Router oder ein Mobilfunkmodem, das direkt an der Anlage hängt und das Firmennetz vollständig umgeht. Manchmal weiß die IT davon nichts, weil es beim Aufbau der Anlage mitgeliefert wurde.

Was an dessen Stelle gehört:

Das Argument, mit dem Sie in dieses Gespräch gehen, ist kein technisches: Der Fernwartungszugang eines Dritten ist ein Zugang zu Ihrem Betrieb, für den Sie einstehen: gegenüber Ihrer Versicherung, gegenüber Ihren Kunden und, wo NIS2 greift, gegenüber der Aufsicht. Die Anforderungen an die Sicherheit der Lieferkette betreffen genau diesen Punkt.

Unsere Erfahrung damit: Die meisten Anlagenbauer stimmen zu, wenn der Ersatzweg funktioniert und ihre Arbeit nicht behindert. Der Widerstand richtet sich fast nie gegen die Sicherheit, sondern gegen Mehraufwand. Wer den Zugang so gestaltet, dass er in zwei Minuten nutzbar ist, gewinnt das Gespräch.

  • ein Zugang, den Sie öffnen, nicht einer, der offen steht, freigeschaltet für einen
  • eine namentliche Anmeldung je Techniker statt eines gemeinsamen Zugangs, mit zweitem
  • ein Weg über Ihre Firewall, nicht daneben vorbei; das Mobilfunkmodem an der Anlage
  • Protokollierung, wer wann worauf zugegriffen hat
  • eine Begrenzung auf die Systeme dieses Anlagenbauers und nicht auf das OT-Netz als

Was das kostet und was es voraussetzt

Segmentierung ist kein Hardwarekauf. In vielen Umgebungen sind die nötigen Geräte vorhanden: Verwaltbare Switches beherrschen VLANs, und eine Firewall kann zwischen den Zonen vermitteln. Was fehlt, ist die Kenntnis darüber, was tatsächlich mit wem spricht.

Deshalb liegt der Aufwand vorn: in der Aufnahme und in der Beobachtungsphase. Das ist unbeliebt, weil in dieser Zeit nichts Sichtbares passiert. Es ist aber der Teil, der darüber entscheidet, ob die Umstellung zum Stillstand führt oder nicht.

Was wir dabei mitbringen: OT-/IT-Segmentierung nach dem Purdue-Modell in einer Leitwartenumgebung, dazu SIEM- und Syslog-Anbindung für die Nachvollziehbarkeit und die Netzdokumentation, ohne die keine Regel begründbar ist. Und Herstellerunabhängigkeit bei Firewall und Netzwerktechnik, was in einer Umgebung mit gewachsenem Bestand mehr wert ist als jede Produktempfehlung.

Der erste Schritt

Nicht die Firewallregel, sondern die Frage: Welche Geräte in Ihrem Netz steuern etwas Physisches, und wer kann sie heute erreichen?

Lässt sich das nicht auf Anhieb beantworten, ist die Bestandsaufnahme der Anfang: passiv, ohne Eingriff in laufende Prozesse. Sie bringt regelmäßig Geräte zutage, die niemand mehr auf der Liste hatte. Das ist unangenehm zu lesen und der günstigste Zeitpunkt, es zu erfahren.

Zum Weiterlesen: NIS2: wer betroffen ist und was zu tun ist · Was eine Infrastrukturanalyse zutage bringt

Grundlage: Purdue-Referenzmodell für die Fertigungsautomatisierung, Anforderungen an die Lieferkettensicherheit nach § 30 Abs. 2 Nr. 4 BSIG. Stand 07.09.2026.