Konzept-Demo. Die Domain maschinenbau.digital wird vergeben. Anfragen: info@johannesfaupel.com
Alle dargestellten Inhalte sind Demo-Inhalte zur Visualisierung.
OT-Security · Anomalieerkennung

Industrielle IDS: Angreifer erkennen, bevor sie handeln

OT-spezifische Intrusion Detection Systeme überwachen den Netzwerkverkehr auf Protokollebene und erkennen Angreifer, die sich bereits im Netz bewegen – oft Wochen vor einem tatsächlichen Angriff.

IDS / NDROT-SecurityNozomi NetworksClaroty

Intrusion Detection Systeme (IDS) analysieren passiv den Netzwerkverkehr und melden verdächtige Aktivitäten, ohne selbst in die Kommunikation einzugreifen (passive Sensorik). In OT-Umgebungen ist dieser passive Ansatz besonders wichtig: Aktive Scans oder Signaturupdates könnten empfindliche SPS-Prozesse stören. Moderne OT-IDS-Systeme werden deshalb als Network Detection and Response (NDR) bezeichnet: sie erfassen, analysieren und korrelieren passiv den gesamten OT-Netzwerkverkehr.

Was OT-IDS erkennt

OT-IDS-Systeme sind auf die spezifischen Protokolle und Verhaltensweisen von Industrienetzwerken ausgelegt. Typische Erkennungsszenarien:

  • Asset Discovery: Automatische Bestandserfassung aller OT-Geräte aus dem Netzverkehr (Hersteller, Typ, IP, Firmware-Version) – viele Betreiber haben kein vollständiges OT-Asset-Inventar
  • Protokoll-Anomalien: Ein Endgerät, das normalerweise nur Modbus liest, beginnt plötzlich Schreibbefehle zu senden – möglicher Anzeiger einer Kompromittierung
  • Neue Verbindungen: Ein PC, der nie OPC UA kommuniziert hat, baut plötzlich eine OPC-UA-Session zu einer SPS auf
  • Bekannte Exploits: Signaturen für bekannte SCADA-Schwachstellen (EternalBlue-Derivate, Triton/TRISIS-Muster)
  • Engineering-Aktivität außerhalb Wartungsfenstern: SPS-Programmdownload um 3:00 Uhr nachts ist höchstverdächtig
  • Lateral Movement: Port-Scanning-Aktivitäten von internen Hosts, SMB-Anfragen zwischen OT-Geräten

Führende OT-IDS-Plattformen

AnbieterProduktStärken
ClarotyxDomeTiefste Protokollunterstützung, starke Asset-Intelligence
Nozomi NetworksGuardianGute IT/OT-Konvergenz, starke Cloud-Integration
DragosPlatformICS-Threat-Intelligence, fokussiert auf kritische Infrastruktur
TenableOT Security (ex-Indegy)Enge Verbindung zu Tenable.io für IT/OT-Gesamtsicht
SiemensSINEMA Remote ConnectNative Integration in Siemens-SPS-Umgebungen

Deployment: passive SPAN-Port-Anbindung

Die Standardinstallation eines OT-IDS erfolgt über einen SPAN-Port (Switch Port Analyzer / Mirror Port) am Core-Switch des OT-Netzes: Der Switch sendet eine Kopie aller Pakete an den IDS-Sensor. Dieser analysiert die Kopien, ohne je in den ursprünglichen Datenfluss einzugreifen. Für große Netze werden multiple Sensoren an jedem Netzwerksegment installiert, die an ein zentrales Management-System berichten.

SIEM-Integration: OT-IDS-Systeme sollten ihre Alarme an ein SIEM (Security Information and Event Management) weiterleiten, damit OT- und IT-Sicherheitsvorfälle korreliert werden können. Hybride Angriffe, die in der IT beginnen und ins OT übergreifen, werden so frühzeitig erkannt.