Industrie & Maschinenbau · NIS2 & IEC 62443

Ein liegen gelassener USB-Stick
reicht manchmal schon aus

Als Teil des verarbeitenden Gewerbes fallt ihr ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz unter die NIS2-Pflichten als „wichtige Einrichtung“. Der technische Maßstab dafür heißt in der Praxis meist IEC 62443, ergänzt durch das ICS-Security-Kompendium des BSI. Wir testen genau dort, wo IT auf Produktion trifft: SPS und SCADA-Systeme, Fernwartungszugänge und das Werksgelände selbst, ohne eure Fertigung dabei aufs Spiel zu setzen.

Beispielszenario Pausenraum · 06:52 Uhr · Frühschicht
IEC-62443-orientierte Testmethodik Erfahrung mit OT/ICS- & Produktionsumgebungen Kostenloses Erstgespräch
Verbreitung realer Vorfälle
24%

Rund jedes vierte Unternehmen im Maschinen- und Anlagenbau meldete innerhalb der letzten zwei Jahre einen signifikanten Cybersicherheitsvorfall.

Quelle: VDMA-Studie „Industrial Security und Produktpiraterie 2024“, Fraunhofer AISEC, 100 befragte VDMA-Mitgliedsunternehmen

Szenario aus der Praxis

Die Geschichte in fünf Schritten

Media Dropping ist eine etablierte Social-Engineering-Technik, die wir bei accessgranted regelmäßig in kontrollierter Form durchführen. Kein konkreter Vorfall bei einem bestimmten Kunden, sondern ein typischer Ablauf, der zeigt, wie wenig es oft braucht.

Der StickPausenraum

Ein präparierter USB-Stick liegt scheinbar zufällig im Pausenraum oder Wareneingang

Unauffällig platziert, oft mit einem Firmenlogo oder einer neugierig machenden Beschriftung versehen.

Der KlickBüroarbeitsplatz

Ein Mitarbeiter schließt ihn neugierig an einem Firmenrechner an

Aus Neugier, Hilfsbereitschaft („vielleicht gehört er ja jemandem“) oder schlicht Gewohnheit, ganz ohne böse Absicht.

Der erste Fuß im NetzBüronetz

Ohne Netzwerksegmentierung reicht das für einen ersten Fuß in eurem internen Netz

Von dort aus prüfen wir im echten Assessment, wie weit sich der Zugriff in Richtung Produktionsnetz ausweiten ließe.

Von der Büro-IT zur FertigungProduktionsnetz

Wo IT und OT nicht sauber getrennt sind, führt der Weg weiter bis an die Steuerungen

Fehlt die Segmentierung zwischen Büro-IT und Produktionsnetz, sind SPS, Leitsysteme und der Fernwartungszugang des Maschinenherstellers vom kompromittierten Rechner aus erreichbar. Wir dokumentieren diesen Weg, statt ihn zu Ende zu gehen: An OT-nahen Systemen arbeiten wir passiv, aktiv nur in vorher abgestimmten Zeitfenstern.

Der Bericht auf dem TischBesprechungsraum · einige Wochen später

Am Ende liegt kein Vorfall auf dem Tisch, sondern ein Bericht

Jedes Finding bewertet nach Schweregrad, Ausnutzbarkeit und möglicher Auswirkung auf den Produktionsbetrieb, mit Management-Summary für Geschäftsführung, IT-Leitung und Werksleitung und einer Zuordnung zu NIS2 und IEC 62443. So kann ein Auszug aussehen:

Fertigungs-Pentest Report · Beispielhafter AuszugMuster
USB-Drop-Test: 3 von 10 ausgelegten Sticks wurden angeschlossen (Beispielwert)
Awareness & Endpoint-Kontrolle
Keine Netzwerksegmentierung zwischen Büro-IT und Produktionsnetz
IT/OT-Segmentierung
Fernwartungs-VPN für Maschinenhersteller ohne Multi-Faktor-Authentifizierung erreichbar
Fernwartungszugänge
SPS-Firmware auf mehreren Linien seit Jahren nicht aktualisiert
Patch- & Firmware-Management
Tailgating: Zutritt zur Fertigungshalle ohne Ausweiskontrolle möglich (Beispielwert)
Physische Zutrittskontrolle
Industrielles Gerät mit Werks-Standardzugangsdaten erreichbar
Zugangsdaten-Härtung
6 Findings · Maßnahmenplan inklusiveMapping auf NIS2 & IEC 62443
Beispielhafte Darstellung – keine echten Kundendaten.
Wir werten aus, wie hoch die Aufnahmequote in eurem Unternehmen tatsächlich ist, und ob eine fehlende Segmentierung daraus mehr macht als nur eine Randnotiz.
Angriffsfläche Fertigung

Wo es in der Fertigung wirklich hakt

Produktionsumgebungen verbinden jahrzehntealte Steuerungstechnik mit moderner IT, meist ohne dass beide Seiten dieselbe Sicherheitskultur teilen.

Technik

OT/SCADA & Steuerungssysteme

SPS, Leitsysteme und Feldbusse sind oft auf Verfügbarkeit statt auf Sicherheit ausgelegt und laufen jahrelang ohne Patches.

Industrial IoT (IIoT)

Sensorik und vernetzte Maschinen erweitern die Angriffsfläche, häufig noch mit Werkseinstellungen, die nie geändert wurden.

Fernwartungszugänge

Maschinenbauer und Systemintegratoren brauchen Fernzugriff für Service und Wartung, ein beliebtes Einfallstor, wenn er nicht sauber abgesichert ist.

IT/OT-Schnittstelle

Genau dort, wo klassische Büro-IT auf die Produktionsebene trifft, fehlt häufig die Netzwerksegmentierung, die eine Ausbreitung verhindern würde.

Menschen & Gelände

Wareneingang

Paketannahme, Lieferanten, Speditionsfahrer: Hier kommen jeden Tag fremde Menschen und fremde Gegenstände ins Haus, oft ohne dass jemand fragt, wer eigentlich dazugehört.

Fremdfirmen

Servicetechniker, Reinigungskräfte und Zeitarbeitende bewegen sich mit eigenem Laptop oder eigenem Ausweis durchs Werk. Deren Zugänge und Geräte laufen selten durch dieselbe Kontrolle wie eure eigenen.

Pausenraum

Wo Kolleginnen und Kollegen entspannt und hilfsbereit sind, wirkt ein herrenloser USB-Stick oder ein „Ich bin neu hier“ am glaubwürdigsten.

Tailgating

Eine aufgehaltene Tür, ein Raucherausgang, eine Ausweiskontrolle, die nur morgens stattfindet: Der Weg in die Fertigungshalle führt oft an keiner Technik vorbei.

Unser Vorgehen

So testen wir, ohne die Linie zu stoppen

Verfügbarkeit der Fertigung hat Vorrang vor Testtiefe. Bevor wir irgendetwas anfassen, legen wir gemeinsam mit IT- und OT-Verantwortlichen fest, welche Systeme aktiv getestet, welche nur passiv analysiert und welche komplett ausgenommen werden. An SPS, Leitsystemen und anderen OT-nahen Systemen arbeiten wir im Regelfall passiv: Wir lesen mit, wir schreiben nicht.

Wo aktive Tests nötig sind, laufen sie in vorher abgestimmten Produktionsfenstern, mit definiertem Notfallkontakt auf beiden Seiten und der festen Regel, bei jeder unerwarteten Auswirkung sofort zu stoppen. Tests an Maschinen und Linien passieren nie ohne die Werksleitung am Tisch, damit kein Testschritt versehentlich die Fertigung anhält.

Relevante Module

Diese Tests bringen eure Produktion auf Stand der Technik

Wo IT, OT und Werksgelände zusammenkommen, braucht es mehr als einen Test. Das sind die Bausteine, mit denen wir arbeiten.

Physical Pentest

Simulierter Zutritt zu Werksgelände, Wareneingang und Fertigungshalle, inklusive Tailgating-Versuchen.

Mehr erfahren

Social Engineering

Phishing-, Pretexting- und Media-Dropping-Simulationen, zugeschnitten auf Schichtbetrieb und externe Dienstleister.

Mehr erfahren

OT/ICS Pentest

Gezielte Prüfung von SPS, SCADA und Fernwartungszugängen, abgestimmt auf Produktionsfenster und ohne Risiko für den laufenden Betrieb.

Mehr erfahren

Infrastruktur

Netzwerksegmentierung zwischen IT und OT, Active-Directory-Härtung und die klassische Büro-IT im Werk.

Mehr erfahren

NIS2: die passende Vertiefung

Unsere NIS2-Seite zeigt den vollständigen Anforderungskatalog nach Art. 21 Abs. 2 und wie ein Penetrationstest die meisten Punkte davon technisch nachweist.

Mehr erfahren

Pentest für Industrie & Produktion: eure Fragen

Wahrscheinlich ja, sobald ihr 50 Mitarbeitende oder 10 Mio. € Jahresumsatz überschreitet. Das verarbeitende Gewerbe, darunter Maschinenbau, Elektronik, Kfz-Zulieferer und Medizintechnik, zählt zu den NIS2-Sektoren und gilt dann als „wichtige Einrichtung“. Unsicher, ob ihr die Schwelle erreicht? Wir klären das im kostenlosen Erstgespräch.
Bei OT steht Verfügbarkeit über allem: Ein Absturz einer Steuerung kann eine Produktionslinie stundenlang lahmlegen. Wir testen deshalb vorsichtiger, oft passiv statt aktiv und mit engerem Scoping. Ein klar definierter Notfallkontakt steht fest, bevor überhaupt ein aktiver Test an einem SPS-System stattfindet.
Ja, das ist bei OT-nahen Systemen sogar der Regelfall. Wir stimmen vorab genau ab, welche Systeme aktiv getestet, welche nur passiv analysiert und welche komplett ausgenommen werden. Ein definierter Notfallkontakt und der sofortige Stopp bei unerwarteten Auswirkungen gehören fest dazu.
IEC 62443 ist die einschlägige Normenreihe für die Sicherheit industrieller Automatisierungs- und Steuerungssysteme. Eine gesetzliche Pflicht gibt es dafür meist nicht direkt, sie ist aber der in der Praxis anerkannte Maßstab dafür, was „Stand der Technik“ im OT-Umfeld bedeutet, und damit relevant für den NIS2-Nachweis.
Das hängt stark vom Umfang ab: Anzahl der Standorte und Produktionslinien, ob OT/ICS-Systeme im Scope sind, ob Physical- und Social-Engineering-Tests eingeschlossen werden sollen. Sobald wir im Erstgespräch wissen, was dazugehört, gibt es ein Festpreisangebot, das auch die OT-Vorsichtsmaßnahmen einpreist.
Media Dropping ist eine dokumentierte, real genutzte Angriffstechnik, kein theoretisches Konstrukt. Ransomware in produzierenden Unternehmen dringt typischerweise über die IT-Seite ein und breitet sich von dort in Richtung OT-naher Systeme aus. Ein liegen gelassener USB-Stick ist einer der einfachsten Wege, genau diesen ersten Schritt zu simulieren.
Typischerweise IT-Leitung, Werks- oder OT-Leitung und, je nach Scope, die Geschäftsführung. Gerade die Abstimmung zwischen IT und OT ist oft der kritischste Punkt, weil Zuständigkeiten in der Praxis häufig nicht klar getrennt sind. Wir holen deshalb von Anfang an alle relevanten Stellen mit an den Tisch.
Ja. Fernwartungszugänge für Maschinenhersteller und Systemintegratoren gehören zu den häufigsten Schwachstellen, die wir in der Praxis finden, oft ohne Multi-Faktor-Authentifizierung oder mit weit gefassten Berechtigungen. Wir prüfen diese Zugänge gezielt als Teil des OT/ICS- und Infrastruktur-Pentests.