Intrusion Detection Systeme (IDS) analysieren passiv den Netzwerkverkehr und melden verdächtige Aktivitäten, ohne selbst in die Kommunikation einzugreifen (passive Sensorik). In OT-Umgebungen ist dieser passive Ansatz besonders wichtig: Aktive Scans oder Signaturupdates könnten empfindliche SPS-Prozesse stören. Moderne OT-IDS-Systeme werden deshalb als Network Detection and Response (NDR) bezeichnet: sie erfassen, analysieren und korrelieren passiv den gesamten OT-Netzwerkverkehr.
Was OT-IDS erkennt
OT-IDS-Systeme sind auf die spezifischen Protokolle und Verhaltensweisen von Industrienetzwerken ausgelegt. Typische Erkennungsszenarien:
- Asset Discovery: Automatische Bestandserfassung aller OT-Geräte aus dem Netzverkehr (Hersteller, Typ, IP, Firmware-Version) – viele Betreiber haben kein vollständiges OT-Asset-Inventar
- Protokoll-Anomalien: Ein Endgerät, das normalerweise nur Modbus liest, beginnt plötzlich Schreibbefehle zu senden – möglicher Anzeiger einer Kompromittierung
- Neue Verbindungen: Ein PC, der nie OPC UA kommuniziert hat, baut plötzlich eine OPC-UA-Session zu einer SPS auf
- Bekannte Exploits: Signaturen für bekannte SCADA-Schwachstellen (EternalBlue-Derivate, Triton/TRISIS-Muster)
- Engineering-Aktivität außerhalb Wartungsfenstern: SPS-Programmdownload um 3:00 Uhr nachts ist höchstverdächtig
- Lateral Movement: Port-Scanning-Aktivitäten von internen Hosts, SMB-Anfragen zwischen OT-Geräten
Führende OT-IDS-Plattformen
| Anbieter | Produkt | Stärken |
|---|---|---|
| Claroty | xDome | Tiefste Protokollunterstützung, starke Asset-Intelligence |
| Nozomi Networks | Guardian | Gute IT/OT-Konvergenz, starke Cloud-Integration |
| Dragos | Platform | ICS-Threat-Intelligence, fokussiert auf kritische Infrastruktur |
| Tenable | OT Security (ex-Indegy) | Enge Verbindung zu Tenable.io für IT/OT-Gesamtsicht |
| Siemens | SINEMA Remote Connect | Native Integration in Siemens-SPS-Umgebungen |
Deployment: passive SPAN-Port-Anbindung
Die Standardinstallation eines OT-IDS erfolgt über einen SPAN-Port (Switch Port Analyzer / Mirror Port) am Core-Switch des OT-Netzes: Der Switch sendet eine Kopie aller Pakete an den IDS-Sensor. Dieser analysiert die Kopien, ohne je in den ursprünglichen Datenfluss einzugreifen. Für große Netze werden multiple Sensoren an jedem Netzwerksegment installiert, die an ein zentrales Management-System berichten.
SIEM-Integration: OT-IDS-Systeme sollten ihre Alarme an ein SIEM (Security Information and Event Management) weiterleiten, damit OT- und IT-Sicherheitsvorfälle korreliert werden können. Hybride Angriffe, die in der IT beginnen und ins OT übergreifen, werden so frühzeitig erkannt.