CISA soll verbindliche OT-Sicherheitsrichtlinie erlassen
Die Operational Technology Cybersecurity Coalition (OTCC) will, dass die US-Behörde für Cybersicherheit und Infrastruktursicherheit (CISA) verpflichtende Mindeststandards für die Sicherheit der Betriebstechnik (OT) von Bundesbehörden festlegt. Unter OT versteht man die Hard- und Software, mit der physische Infrastruktur überwacht und gesteuert wird.
Die Gruppe hat am Dienstag ein Whitepaper veröffentlicht. Darin fordert sie die CISA auf, eine neue verbindliche Betriebsrichtlinie (Binding Operational Directive, BOD) mit Schwerpunkt OT zu erlassen. Eine BOD ist eine Anordnung der CISA, an die sich die zivilen Bundesbehörden der Exekutive (FCEB) halten müssen.
Angriffe auf Wasserversorger als Warnsignal
Die OTCC verwies auf die jüngsten Angriffe auf Hunderte Wasserversorgungssysteme in mindestens 12 US-Bundesstaaten. Aus ihrer Sicht zeigen diese Angriffe, dass OT inzwischen sowohl staatliche Akteure als auch Cyberkriminelle anzieht.
Viele der betroffenen Geräte in diesen Wassersystemen hätten nie aus dem Internet erreichbar sein dürfen. Manche nutzten Standardpasswörter oder hatten gar kein Passwort. Viele waren zudem nicht von den nicht betrieblichen Teilen des Netzwerks getrennt.
Die zivilen Bundesbehörden nutzen mehr als 8.000 eigene oder angemietete Gebäude. Dazu gehören Labore, Krankenhäuser, Forschungseinrichtungen und Grenzübergangsstellen. Jedes davon ist auf Klima- und Lüftungstechnik, Stromversorgung, Zutrittskontrolle, Wasserversorgung und Gebäudeautomation angewiesen.
Die Koalition berief sich außerdem auf einen aktuellen Bericht des Government Accountability Office (GAO), des Rechnungsprüfungsamts des US-Kongresses. Das GAO hatte 22 zivile Behörden untersucht. Nur 7 davon hatten die Vorgaben des Weißen Hauses vollständig erfüllt, ihre vernetzten OT- und Internet-of-Things-Geräte zu inventarisieren. Die Frist für diese Bestandsaufnahmen lief im September 2024 ab.
"[Das Government Accountability Office] hat gerade bestätigt, wovor OT-Praktiker seit Jahren warnen: Was man nicht sieht, kann man nicht schützen, und die meisten Bundesbehörden sehen ihre OT immer noch nicht", sagte Tatyana Bolton, Geschäftsführerin der OTCC. "Leitlinien allein haben diese Lücke nicht geschlossen. Eine verbindliche Betriebsrichtlinie würde jeder Behörde eine klare, durchsetzbare Grundlage geben und der CISA den Einblick verschaffen, um sicherzustellen, dass sie tatsächlich umgesetzt wird."
Die meisten zivilen Behörden verwalten ihre OT-Systeme in Eigenregie, daher hat die CISA kaum Einblick, wie gut diese geschützt sind. Das Papier argumentiert außerdem, dass künstliche Intelligenz ausgefeilte Angriffe deutlich einfacher gemacht hat, wodurch OT-Systeme stärker gefährdet sind als zuvor.
Warum eine Richtlinie
Die CISA hat in der Vergangenheit bereits mehrere BODs erlassen, nachdem freiwillige Maßnahmen nicht gegriffen hatten. Laut dem Papier würde eine Richtlinie es der CISA ermöglichen, "eine einheitliche Umsetzung voranzutreiben und die Einhaltung behördenübergreifend zu messen".
Die Autoren weisen darauf hin, dass private Unternehmen und lokale Stellen nicht an BODs gebunden sind. Trotzdem sende eine Richtlinie "ein starkes Signal, was die Regierung als bewährte Praxis in der Cybersicherheit ansieht".
Die CISA lehnte eine Stellungnahme ab. Michael Garcia, Policy Director der OTCC, sagte gegenüber Recorded Future News, die Koalition habe die CISA bei der Ausarbeitung des Papiers konsultiert. Sie habe der Behörde vor der Veröffentlichung auch eine finale Fassung zukommen lassen.
Wem gehört die OT
Der achtseitige Bericht schlägt eine Grundlage für Prävention und Eindämmung vor. Sie stützt sich auf sechs Säulen:
- Transparenz über OT-Bestände
- Netzwerksegmentierung
- durchsetzbare Kontrollen für den Fernzugriff
- Konfigurationsstandards
- Vorbereitung auf Sicherheitsvorfälle
- geprüfte Datensicherung und Wiederherstellung
Die Behörden müssten einen leitenden Verantwortlichen oder eine zentrale Stelle benennen, die für OT-Inventar, Konfigurationsstandards und Notfallplanung zuständig ist. Pläne für Datensicherung und Wiederherstellung würden gemeinsam mit Risikoberichten erstellt.
"Betriebstechnik landet allzu oft in einer Grauzone zwischen dem Büro des [Chief Information Officer] und dem Gebäudemanagement, und wenn sie niemandem gehört, schützt sie auch niemand", sagte Garcia. Er fügte hinzu, dass sich die Empfehlungen auf Grundlagen konzentrieren, etwa das Ändern von Standardpasswörtern und die Segmentierung von Netzwerken.
Auch Dave Williams, OT-Sicherheitschef bei Elisity, sieht die Verantwortlichkeit als Kern des Papiers. "In den meisten Einrichtungen gehören Kältemaschinen, Ausweisleser und Stromversorgung zum Gebäudemanagement, und das Netzwerk gehört dem CIO", sagte er. Eine Behörde dazu zu zwingen, für diese Verantwortung einen Namen zu nennen, "würde mehr bewirken als eine weitere Runde Leitlinien", so seine Einschätzung.
Unsere Einschätzung
Beim Vorschlag der OTCC geht es weniger um neue Technik als um klare Zuständigkeiten. Die beschriebenen Versäumnisse sind grundlegender Natur, etwa offen erreichbare Geräte, Standardzugangsdaten und flache Netzwerke. Das deutet darauf hin, dass die größte Lücke bei der Steuerung und Verantwortung liegt und fehlende Werkzeuge nur einen kleineren Teil des Problems ausmachen. Das passt zu einem größeren Muster, über das wir bereits berichtet haben: Die Transparenz über OT bleibt für viele Organisationen ein Problem. Angriffe auf Wasserversorger zeigen immer wieder, was passiert, wenn diese Grundlagen fehlen.
Leser außerhalb der US-Bundesverwaltung sollten den Vorschlag nicht abtun. Wie die Autoren anmerken, prägen BODs oft auch darüber hinaus, was als bewährte Praxis gilt. Es lohnt sich zu beobachten, ob die CISA die Empfehlung aufgreift. Falls ja, stellt sich als Nächstes die Frage, ob Behörden, die schon die Inventarisierungsfrist 2024 verpasst haben, eine durchsetzbare Frist einhalten können.
