Erpressungsangriffe auf OT- und IIoT-Infrastrukturen
Professionelle Verteidigung nötig
Von vielen Experten wird der Aufstieg des Industrial Internet of Things (IIoT) und seine enge Beziehung zur Operational Technology (OT) als einer der wichtigsten Business-Trends des frühen 21. Jahrhunderts betrachtet. Auf den ersten Blick ist dies einfach nachvollziehbar: Eine Vielzahl von Geräten, Sensoren und Equipment mit dem Internet verbinden - und das in Kombination mit Machine-to-Machine (M2M)-Kommunikation und -Automatisierung, die für industrielle Prozesse erforderlich sind, klingt nach der nächsten großen Industrieumwälzung. Diese Entwicklung birgt aber auch beträchtliche Risiken.
In Deutschland, Europas größter Industriewirtschaft, hat sich die Nutzung von IIoT zur digitalen Automatisierung so weit entwickelt, dass sie als vierte industrielle Revolution bezeichnet werden kann, die sogenannte strategische Initiative Industrie 4.0, die auch von der Bundesregierung gefördert wird. Die Aussicht auf integrierte Lieferketten, Echtzeit-Rückmeldungen über Prozesse, auftretende Probleme und vorhandene Bestände, bei denen selbst die kleinsten Elemente eines industriellen Prozesses miteinander verbunden wären, ist dabei äußerst erfolgsversprechend.
Digitale Sicherheitsrisiken
Ein pessimistischerer Blick - man könnte ihn auch realistischer nennen - , sieht die flächendeckende Verbreitung von IIOT und die wachsende Verbindung von IT&OT auch als ein Feld digitaler Sicherheitsrisiken. Diese könnten in ähnlicher Weise unterschätzt werden, wie die Risiken des konsumentenorientierten IoT in den ersten Jahren. Nicht nur für Sicherheitsskeptiker dürfte dabei klar sein, - je mehr Geräte, Equipment, Sensoren und Anwendungen miteinander verbunden werden, desto größer ist die gegenseitige Abhängigkeit und Empfindlichkeit gegenüber Störfällen. Die Entwicklung der Cyberkriminalität in den letzten 20 Jahren zeigt, dass mit den Nutzern von IIOT und mit der Vernetzung von IT und OT auch die potentielle Zahl von Angreifern steigt. Da sich Industrie 4.0 und IIoT aber noch im Aufbau befinden und viele Technologien und Standards noch nicht final implementiert sind, sind auch potenzielle Schwachstellen für Cyberangriffe nicht immer offensichtlich. Jüngste Cyberangriffe auf Fertigungsanlagen zeigen aber, dass Anlass zur Sorge besteht. Laut dem letzten Data Breach Investigations Report (DBIR) von Verizon, der die Zahlen von 2017 analysierte, zählte das verarbeitende Gewerbe 42 bekannte Verstöße und 389 Cybervorfälle verschiedener Art. Damit liegt es direkt hinter Sektoren wie Gesundheitswesen, Finanzen und Einzelhandel. Etwa 90 Prozent davon gehen eher von externem Hacking aus als von einer internen Kompromittierung oder einer Fehlkonfiguration. Verizon weist zudem darauf hin, dass 86 Prozent gezielte Angriffe waren, die speziell für die Penetration bestimmter Unternehmen entwickelt wurden. "Die überwiegende Mehrheit der Angriffe unterstreicht, dass Kriminelle bestimmte Produktionsstätten mit einem ganz bestimmten Zweck verfolgen", heißt es im Bericht. Diese Zahlen sagen noch keine Details darüber aus, wie anfällig IIoT und OT für Cyberangriffe sein könnten, aber sie unterstreichen, dass sie bereits flächendeckend ins Visier genommen werden mit einer Reihe von Absichten, darunter geopolitische Vorteile und finanzielle Gewinne.
Wie könnten sich Angriffe entwickeln?
Cyberangriffe basieren auf einer Kombination aus technischen Mitteln - der Schwachstelle, die ausgenutzt wird, um in ein Zielnetzwerk einzudringen - und der kriminellen Absicht, dies ohne Rücksicht auf Risiken und Kosten zu tun. Jüngste Vorfälle zeigen, dass dabei das häufigste Vorgehen für Angriffe wahrscheinlich die gezielte Cyber-Extortion (=Erpressung) ist. Ein warnendes Beispiel, wie gefährlich dies werden kann, gab der Vorfall im März 2018 in der Stadt Atlanta. Wie mittlerweile fast jede große Stadt weltweit sind auch Atlanta und seine Bürger auf Online-Dienste angewiesen, die einfache Anwendungen wie Parken, Bill Payment, Gerichtsvorladungen und eine Vielzahl von lokalen Verwaltungsfunktionen bereitstellen. Unter Verwendung einer Hacking-to-Ransomware-Plattform namens SamSam drangen Angreifer in das Netzwerk der Stadt ein, um eine Reihe von Anwendungen zu verschlüsseln. Die Lösegeldforderung von 51.000 Dollar (ca. 45.000 Euro) wurde zwar anscheinend nicht erfüllt, trotzdem kostete der Angriff schließlich 2,6 Millionen Dollar, um ihn zu bereinigen. SamSam wurde zudem für weitere Angriffe im Jahr 2018 verantwortlich gemacht, darunter die Stadt Newark, das Colorado Department of Transportation, die Universität Calgary und, aus industrieller Sicht vielleicht am beunruhigendsten, die Häfen von Barcelona und San Diego. Dies zeigte eindringlich auf, dass diese Vorfälle in jeder Institution, Organisation oder kritischen Infrastrukturen geschehen können, einschließlich Fabriken, industrieller Prozesse oder Lieferketten. Hier können selbst ein paar Stunden Ausfallzeit verheerende Auswirkungen haben. Größe und Bedeutung scheinen kein Schutz mehr zu sein, im Gegenteil, wenn eine Institution wertvoll und verletzlich genug ist, kommt sie als lohnendes Zielobjekt ins Visier.
Mangelnde Sicherheitskonzepte
Zusätzliche Gefahr geht davon aus, dass IIoT-Systeme immer noch oft über keine effizienten Sicherheitsstrategien oder ausgereifte Sicherheitsmodelle verfügen. Fehler bereits beim Sicherheitsdesign sorgten in der Vergangenheit zu oft für vielfältige Penetrationsmöglichkeiten. Dazu kommt, dass industrielle Netzwerke, die IIoT unterstützen, in der Regel nicht von Grund auf neu aufgebaut werden, sondern von der etablierten Netzwerksicherheit und den Protokollen einer Organisation abhängen. Ein grundlegendes Problem dabei ist, dass durch IIOT und durch die Vernetzung von IT und OT die Anzahl der Geräte erhöht werden, die über Internetprotokolle kommunizieren und so sich die Angriffsfläche auf Systeme - in der IT, aber mehr und mehr auch in der OT - vergrößert. Angreifer müssen dann nur einen Schwachpunkt oder ein Protokoll finden - Remote Desktop Protocol (RDP) war SamSams bevorzugte Einstiegsmethode - von dem aus sie einen tieferen Einbruch in das Zielnetzwerk aufbauen können. Wenn eine betroffene Institution merkt, dass sich ein Angreifer im Netzwerk befindet, ist es in der Regel schon zu spät. Jede Planung für das Implementieren von IIoT muss dafür in Zukunft Sicherheitsaspekte zentral und vorab einbeziehen. Die vielfältigen neuen Risiken stellen Experten dabei vor große Herausforderungen. Die Verteidigung der Industrie 4.0-Systeme muss grundlegend und hochprofessionell neu aufgestellt werden, wenn die nächste Welle dieser Industrietechnologie ihr Versprechen erfüllen soll. Eine ganzheitliche und risikobasierende Cyber Security Resilience für IT, IIOT und OT wird somit eine immer wichtigere Basis für die erfolgreiche Umsetzung von Industrie 4.0.
Von vielen Experten wird der Aufstieg des Industrial Internet of Things (IIoT) und seine enge Beziehung zur Operational Technology (OT) als einer der wichtigsten Business-Trends des frühen 21. Jahrhunderts betrachtet. Auf den ersten Blick ist dies einfach nachvollziehbar: Eine Vielzahl von Geräten, Sensoren und Equipment mit dem Internet verbinden - und das in Kombination mit Machine-to-Machine (M2M)-Kommunikation und -Automatisierung, die für industrielle Prozesse erforderlich sind, klingt nach der nächsten großen Industrieumwälzung. Diese Entwicklung birgt aber auch beträchtliche Risiken.
In Deutschland, Europas größter Industriewirtschaft, hat sich die Nutzung von IIoT zur digitalen Automatisierung so weit entwickelt, dass sie als vierte industrielle Revolution bezeichnet werden kann, die sogenannte strategische Initiative Industrie 4.0, die auch von der Bundesregierung gefördert wird. Die Aussicht auf integrierte Lieferketten, Echtzeit-Rückmeldungen über Prozesse, auftretende Probleme und vorhandene Bestände, bei denen selbst die kleinsten Elemente eines industriellen Prozesses miteinander verbunden wären, ist dabei äußerst erfolgsversprechend.
Airbus CyberSecurity
Dieser Artikel erschien in SPS-MAGAZIN 5 2019 - 15.05.19.Für weitere Artikel besuchen Sie www.sps-magazin.de