OT-Netzwerke: Altanlagen verhindern weiter den Durchblick
Große Betreiber kritischer Infrastrukturen setzen im Schnitt sieben verschiedene Sicherheitswerkzeuge ein, und trotzdem fehlt den meisten noch immer der vollständige Überblick über die Geräte in ihren Netzen der Betriebstechnik (OT). Zu diesem Kernergebnis kommt eine Umfrage von Palo Alto Networks unter mehr als 1.600 Verantwortlichen aus Sicherheit und Betrieb.
Unter OT versteht man die Hard- und Software, die physische Prozesse überwacht und steuert, etwa Industriemaschinen, Energiesysteme und Fertigungslinien. Anders als die Büro-IT bleibt ein Großteil dieser Anlagen jahrzehntelang im Einsatz.
Ein Gerät zu sehen heißt nicht, es abzusichern
Veraltete OT ist das Sichtbarkeitsproblem, das die Befragten am häufigsten nennen, nämlich zu 52 Prozent. Weitere 42 Prozent sagen, Altgeräte, die sich nicht patchen lassen, seien ihr größtes Einzelrisiko in Sachen Cybersicherheit.
Volle Sichtbarkeit beseitigt das Problem nicht. Selbst unter den Befragten, die nach eigenen Angaben jedes Gerät im Blick haben, führen 49 Prozent veraltete OT weiterhin als Herausforderung an. Ein Inventar zeigt zwar, dass eine alte Steuerung existiert, bringt deren Software aber um keinen Deut auf den neuesten Stand.
"Die Cybersicherheit in kritischen Infrastrukturen steht heute an einem gefährlichen Punkt: Wir haben jahrzehntealte OT schneller an moderne Netzwerke angeschlossen, als wir die Sicherheitsmodelle angepasst haben, die nötig sind, um sie zu schützen", sagte ein VP of IT eines US-Fertigungsunternehmens, der an der Studie teilgenommen hat.
Mehr Werkzeuge, mehr Komplexität
Zusätzliche Produkte haben die Lücken nicht geschlossen. 59 Prozent der Befragten sagen, ihre Sicherheitswerkzeuge machten den Betrieb komplizierter, und 56 Prozent berichten, dass dadurch die Betriebskosten gestiegen sind.
Bei der Bearbeitung von Warnmeldungen geht es in vielen Organisationen noch sehr einfach zu. Knapp über die Hälfte sortiert Alarme weiterhin nach einem Standard-Schweregrad oder von Hand. Die Umfrage beschreibt einen bekannten Kreislauf: Eine neue Lücke tut sich auf, ein neues Werkzeug wird gekauft, und der Werkzeugbestand wächst immer weiter, ohne dass die Abdeckung entsprechend besser wird.
Angriffe und Ausfallzeiten
Vorfälle gab es im vergangenen Jahr reichlich. 59 Prozent der Befragten erlitten in den letzten zwölf Monaten einen schweren Sicherheitsvorfall, jeder Fünfte sogar mehr als einmal.
Die Folgen reichen über Daten hinaus. Die Hälfte der Befragten zählt Sicherheitsbedenken für Menschen und Anlagen zu den Auswirkungen von Vorfällen. Ungeplante Ausfallzeiten kosten die Organisationen im Mittel 288.563 US-Dollar pro Stunde.
Bei den Reaktionszeiten geht es voran, wenn auch langsam. 15 Prozent der Befragten dämmen Vorfälle inzwischen mithilfe von Automatisierung innerhalb von Minuten ein, ein Jahr zuvor waren es 10 Prozent. 51 Prozent wollen dieses Niveau in den kommenden zwölf Monaten erreichen.
KI: große Sorge, wenig Einsatz
95 Prozent der Befragten machen sich Sorgen über Angriffe, die mit dem arbeiten, was die Umfrage als Frontier AI bezeichnet. 91 Prozent erwarten, dass KI-gestützte Sicherheitswerkzeuge ihnen bei der Abwehr solcher Angriffe helfen.
Der tatsächliche Einsatz hinkt diesen Erwartungen hinterher. Nur 19 Prozent nutzen KI in vier oder mehr Betriebsbereichen. Diese Zahl umfasst auch Anwendungen jenseits der Sicherheit wie Prozessoptimierung und vorausschauende Wartung und zeichnet daher ein zu positives Bild davon, wie stark KI tatsächlich zur Abwehr eingesetzt wird.
IT und OT weiterhin getrennt
74 Prozent der Organisationen haben ihre IT- und OT-Sicherheitsbetriebe nicht zusammengeführt. Von diesen nennen 44 Prozent inkompatible Technik als Grund und 44 Prozent unterschiedliche Prioritäten der beiden Teams.
Auf die Frage, was die Annäherung von IT und OT in den nächsten zwei Jahren am stärksten beschleunigen würde, entschieden sich 52 Prozent für die automatische Korrelation von Warnmeldungen. Das war die häufigste Antwort.
Unsere Einschätzung
Die Umfrage deutet eher auf ein strukturelles Problem hin als auf fehlende Werkzeuge. Die Betreiber haben in Sichtbarkeit investiert, doch die Anlagen, die sie jetzt sehen können, lassen sich oft nicht patchen, und die zusätzlichen Produkte haben Kosten und Komplexität erhöht. Für viele Organisationen dürfte der nächste Schritt daher weniger im Einkaufen liegen als darin, Werkzeuge zu konsolidieren, nicht patchbare Systeme anderweitig abzusichern und IT- und OT-Teams dazu zu bringen, mit gemeinsamen Daten zu arbeiten.
Die Ergebnisse passen zu einem größeren Muster: Angreifer nehmen gezielt die Systeme ins Visier, die Industrie- und Unternehmensnetze miteinander verbinden. Jüngste Vorfälle wie die Warlock-Ransomware, die Wasser- und Telekommunikationsbetreiber traf, über SharePoint-Lücken, und ein stetiger Strom von Schwachstellen in Edge-Geräten wie die MikroTik-RouterOS-Lücke, die Root-Zugriff ohne Anmeldung erlaubt, zeigen, wie Schwächen in der IT zum Einfallstor in Betriebsumgebungen werden können.
Auch die KI-Zahlen verdienen Beachtung. Die Sorge ist nahezu allgegenwärtig, der echte Einsatz dagegen begrenzt. Das deckt sich mit Microsofts jüngster Einschätzung, dass Angreifer im KI-Wettlauf derzeit vorne liegen. Es lohnt sich zu beobachten, ob der Anteil der Betreiber, die Vorfälle innerhalb von Minuten eindämmen, im nächsten Jahr schneller wächst, und ob die automatische Korrelation von Warnmeldungen die Kluft zwischen IT und OT tatsächlich verringert oder einfach zum achten Werkzeug im Bestand wird.
