forumNeues Thema

Wir haben SCADA-Systeme in unserer Produktionslinie — ist ein Penetrationstest Pflicht, und was ist der Unterschied zum normalen Test?

LLale B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2025
Nachricht
282
#1

Wir sind ein mittelständisches Werk in der Automobilzulieferindustrie. Letzten Monat haben wir für unser Zentrale-Büro-Netzwerk, unsere Buchhaltungsserver und die Mitarbeiter-PCs einen umfassenden Penetrationstest durchführen lassen. Die Lücken auf der Büroseite wurden geschlossen aber unser Cybersicherheits-Auditor hat festgestellt, dass wir auch die PLC-Einheiten, SCADA-Server und IoT-Sensoren in der Produktionshalle in den Test einbeziehen müssen.

Im Werk wird in drei Schichten durchgehend produziert. Unser Werkleiter ist ernsthaft besorgt, dass ein aktiver Scan oder Porttest auf der SCADA-Seite die Automatisierungscontroller blockieren die Produktion stoppen und die Synchronisation der Roboterarme stören könnte. Wie genau unterscheidet sich ein SCADA-Penetrationstest vom standardmäßigen Unternehmens-IT-Penetrationstest und wie sollten wir dieses Audit planen, ohne das Werk zu gefährden?

YYağmur C***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
274
Nützlichste Antwort#2

Kurze Antwort: Bei SCADA- und operativen Technologie-Systemen (OT) können klassische IT-Penetrationstest-Techniken nicht angewendet werden; denn die aggressiven Pakete, die Standard-Sicherheitsscanner senden, können PLCs mit begrenzter Rechenleistung zum Absturz bringen und so einen Stillstand der Produktionslinie oder mechanische Ausfälle verursachen.

In industriellen Netzwerken wird der Audit-Prozess nach den Grundsätzen der IEC 62443 eher durch passives Netzwerk-Monitoring und Architekturanalyse als durch aktive Paketinjektion durchgeführt. Zunächst werden die Firewalls und die DMZ-Konfiguration zwischen dem Unternehmens-IT-Netz und der Produktionsebene (OT) getestet. Es wird untersucht, ob es unautorisierten Zugriff von Büro-PCs auf die Produktionssteuerungsebene gibt. Dieser Schritt sendet null Pakete in den Produktionsablauf und birgt daher kein Stillstandsrisiko.

Die Controller- und SCADA-Tests in der zweiten Phase dürfen nicht während der laufenden Produktionszeiten, sondern müssen unbedingt in geplanten Werkswartungsstillständen oder im Testlabor mit Ersatzhardware durchgeführt werden. Konfigurations-Backups von der Live-Linie werden auf die Zwillingshardware im Labor geladen und Schwachstellensuchen dort simuliert. Wenn Tests an der Live-Linie zwingend erforderlich sind, gelten folgende Regeln: 1) Während des Tests steht ein Automatisierungsingenieur bereit am Bildschirm, 2) die aggressiven Scan- und Exploit-Funktionen der Standard-Scanner werden vollständig deaktiviert, 3) es werden spezielle, auf industrielle Kommunikationsprotokolle abgestimmte und geschwindigkeitsbegrenzte Tools verwendet.

In eurem Vertrag müssen unbedingt von Anfang an ein Not-Aus-Protokoll, das den Test bei unerwarteter Hardwarereaktion mit einem Tastendruck stoppt, und der rechtliche Haftungsrahmen für mögliche Stillstandsschäden definiert werden.

HHatice Ş***Teilnehmer
Funktion
HR-Spezialist
Branche
IT-Dienstleistungen
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2025
Nachricht
123
#3

Die Bedenken eures Werkleiters sind absolut berechtigt und angebracht. Wenn eine typische Unternehmenssicherheitsfirma einen Portscan auf einen Controller älteren Modells wirft, kann das Gerät nicht mehr antworten und in den Stillstandsmodus wechseln. Diesen Test solltet ihr ausschließlich Teams anvertrauen, die die Dynamik industrieller Automatisierung kennen und über eine OT-Zertifizierung verfügen.

UUğur S***Teilnehmer
Funktion
Marketing Manager
Branche
Landwirtschaft
Organisationsform
Genossenschaft
Beigetreten
Nov. 2025
Nachricht
284

Doki · Infrastruktur-Migration · 2024

#4

Letztes Jahr hatten wir für unsere Lackiererei-Automatisierung ein ähnliches Audit. Wir haben den Test auf den sechsstündigen Wartungsstillstand am Sonntag gelegt. Selbst beim leichten Scan, als die Linie leer war, hat sich ein Sensormodul aufgehängt und wir mussten neu starten. Erlaubt es auf keinen Fall während der Schicht.

ÖÖmer I***VeteranCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
50
#5

Sicherheitspunkte, die unbedingt in die Leistungsbeschreibung aufgenommen werden müssen: 1) Denial-of-Service-Tests (DoS) während der Produktion sind strikt verboten, 2) vor dem Test müssen alle PLC- und SCADA-Software-Backups physisch gesichert werden, 3) Scans dürfen nur in vorher festgelegten Wartungsfenstern durchgeführt werden, 4) der Netzwerkverkehr darf in den ersten Tagen nur mit passiven Netzwerk-Monitoring-Geräten überwacht werden.

UUfuk S***Veteran
Funktion
Netzwerkadministrator
Branche
Möbelproduktion
Organisationsform
Werkstatt
Beigetreten
Okt. 2024
Nachricht
187
#6

bei uns im werk haben die beim test die controller gar nicht erst angefasst, sondern nur die switch-konfiguration zwischen büronetzwerk und fabrikgelände gecheckt und prompt zwei offene vpn-tunnel gefunden, die direkten zugriff auf die fabrik hatten dann man kann also auch ohne die live-anlage anzufassen extrem kritisce lücken aufdecken.

CCeren A***Experte
Funktion
Brand Manager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
154
#7

Seien Sie vorsichtig bei Firmen aus dem klassischen Web- und Server-Sicherheitsbereich, die behaupten: „Industrielle Tests machen wir mit links“. Wenn im Team niemand sitzt der sich hardwareseitig mit industriellen Steuerungen und PLC-Architekturen auskennt, machen die Ihre Fabrik schnell zum Versuchskaninchen.

İİbrahim A***ExperteCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
1
#8

Statt sich Hals über Kopf in einen Test zu stürzen sollten Sie im ersten Schritt prüfen lassen wie Ihr Produktionsnetzwerk physikalisch und logisch von der Außenwelt und dem Büronetz isoliert ist. Wenn Sie zwischen den beiden Netzwerken eine strikte Firewall und strenge Zugriffsbeschränkungen etablieren haben Sie das Cyber-Risiko für Ihre Produktionslinie ohnehin schon massiv gesenkt.

BBeyza T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
336
#9

Unser Betriebsleiter hatte auch riesige Panik dass die Produktion stillsteht sobald das Wort Pentest fiel. Wir haben das Problem gelöst, indem wir eine Ersatz-SPS besorgt und auf der Werkbank aufgebaut haben. Das Security-Team hat dann die Ersatz-Hardware getestet und anhand der Ergebnisse haben wir die Lücken im Live-System geschlossen. Das ist die sicherste und stressfreieste Methode überhaupt.

AAlper C***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Software
Organisationsform
Genossenschaft
Beigetreten
Dez. 2023
Nachricht
74
#10

Sind Ihre SCADA-Server und das Produktionsnetzwerk aktuell physisch separat vom Büronetzwerk verkabelt oder läuft das Ganze nur logisch über VLANs? Und haben die Geräte auf der Produktionsebene direkten Zugriff ins Internet?

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

RRabia Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
23
#11

Hier lauert eine Falle die ich nicht unerwähnt lassen möchte... ehrlich gesagt wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Korrigiert mich falls ich falsch liege.

CCeren A***Experte
Funktion
IT-Leiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Juni 2024
Nachricht
263
#12

Kurzfassung für Neueinsteiger: Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Nur weil alle es tun, heißt es nicht, dass es richtig ist. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

GGökhan B***Experte
Funktion
IT-Sicherheitsexperte
Branche
Software
Organisationsform
Team mit 8 Personen
Beigetreten
Nov. 2023
Nachricht
20
#13

der am häufigsten übersehene Punkt bei sacda penetrationstest ist dieser: Wenn Genehmigung und Umfang nicht schriftlich vorliegen darf der Test nicht starten.

das war's, entschuldige wenn ich zu lang war.

AAleyna S***Teilnehmer
Funktion
Exportbeauftragter
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
3
#14

Ein Thema, das gerade aktuell ist.

AAhmet Y***Experte
Funktion
Außendienstmitarbeiter
Branche
Beratung
Organisationsform
Regionalhändler
Beigetreten
Okt. 2023
Nachricht
2
#15

Das hört man oft aber bei uns war es nie so. Nur weil alle es tun, heißt es nicht dass es richtig ist.

Wenn deine Situation anders ist, ändert sich das natürlich.

DDoruk T***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
23
#16

Beim Umsetzen gibt es drei Dinge zu beachten. ehrlich gesagt lösungen, die im kleinen Maßstab funktionieren brechen bei Wachstum zusammen das habe ich spät gelernt.

Je schwerer es ist, eine Entscheidung rückgängig zu machen desto langsamer solltet ihr sie treffen. Nur als Notiz könnte nützlich sein.

ZZafer A***Experte
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
4
#17

Wie habt ihr das Problem gelöst? Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

KKadir A***Experte
Funktion
Kundenservice-Mitarbeiter
Branche
Lebensmittelgroßhandel
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
392
#18

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Ich hoffe, das hilft dir weiter.

MMerve Y***Neues Mitglied
Funktion
Produktionsplanung
Branche
E-Commerce
Organisationsform
mittelständisches Unternehmen
Beigetreten
Juli 2026
Nachricht
313
#19

Ich habe keinerlei Erfahrung mit scada penetrationstest, deshalb frage ich. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

İİlker C***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
29
#20

Ich werde das Gegenteil vertreten, bitte nicht böse sein. Je schwerer es ist eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

An deiner Stelle würde ich so vorgehen.

Antwort schreiben