Kurze Antwort: Bei SCADA- und operativen Technologie-Systemen (OT) können klassische IT-Penetrationstest-Techniken nicht angewendet werden; denn die aggressiven Pakete, die Standard-Sicherheitsscanner senden, können PLCs mit begrenzter Rechenleistung zum Absturz bringen und so einen Stillstand der Produktionslinie oder mechanische Ausfälle verursachen.
In industriellen Netzwerken wird der Audit-Prozess nach den Grundsätzen der IEC 62443 eher durch passives Netzwerk-Monitoring und Architekturanalyse als durch aktive Paketinjektion durchgeführt. Zunächst werden die Firewalls und die DMZ-Konfiguration zwischen dem Unternehmens-IT-Netz und der Produktionsebene (OT) getestet. Es wird untersucht, ob es unautorisierten Zugriff von Büro-PCs auf die Produktionssteuerungsebene gibt. Dieser Schritt sendet null Pakete in den Produktionsablauf und birgt daher kein Stillstandsrisiko.
Die Controller- und SCADA-Tests in der zweiten Phase dürfen nicht während der laufenden Produktionszeiten, sondern müssen unbedingt in geplanten Werkswartungsstillständen oder im Testlabor mit Ersatzhardware durchgeführt werden. Konfigurations-Backups von der Live-Linie werden auf die Zwillingshardware im Labor geladen und Schwachstellensuchen dort simuliert. Wenn Tests an der Live-Linie zwingend erforderlich sind, gelten folgende Regeln: 1) Während des Tests steht ein Automatisierungsingenieur bereit am Bildschirm, 2) die aggressiven Scan- und Exploit-Funktionen der Standard-Scanner werden vollständig deaktiviert, 3) es werden spezielle, auf industrielle Kommunikationsprotokolle abgestimmte und geschwindigkeitsbegrenzte Tools verwendet.
In eurem Vertrag müssen unbedingt von Anfang an ein Not-Aus-Protokoll, das den Test bei unerwarteter Hardwarereaktion mit einem Tastendruck stoppt, und der rechtliche Haftungsrahmen für mögliche Stillstandsschäden definiert werden.