Referenz · Cyber Security

Penetrationstest einer Prozessleitanlage bei der Wassergewinnung Essen

Sicherheit entscheidet sich im Betrieb, nicht im Dokument.

Wasseraufbereitungsanlage der Wassergewinnung Essen mit digitaler Schutzkuppel als Symbol für OT-Cybersicherheit. Wasseraufbereitungsanlage der Wassergewinnung Essen mit digitaler Schutzkuppel als Symbol für OT-Cybersicherheit.

Die Anforderung

Die Wassergewinnung Essen GmbH liefert Trinkwasser und gehört damit zur kritischen Infrastruktur. IT-Sicherheitsgesetz 2.0 und NIS-2 geben vor, was nachzuweisen ist. Konzepte, Audits und Zertifikate lagen vor.

Offen blieb die Frage, die kein Dokument beantwortet: Halten die Maßnahmen auch dann, wenn jemand sie ernsthaft angreift? Ein Angreifer hält sich nicht an das Sicherheitskonzept. Er nutzt das, was funktioniert.

Die WGE wollte deshalb keine weitere theoretische Analyse, sondern eine praktische Validierung ihrer Prozessleittechnik. Bei gleichzeitigem Anspruch, die Abläufe im Betrieb so einfach wie möglich zu halten.

Warum Betriebstechnik anders geprüft werden muss

IT-Penetrationstests sind Standard. Es gibt Methoden, Werkzeuge und viele Anbieter dafür. In der Betriebstechnik sieht die Lage anders aus.

  • Anlagen laufen 10 bis 30 Jahre, Updates sind schwierig oder riskant.

  • Protokolle sind häufig unverschlüsselt und damit mitlesbar und manipulierbar.

  • Sicherheit war beim Entwurf oft kein Thema.

  • Ein Angriff trifft hier nicht nur Daten, sondern die Versorgung selbst.

Die Lösung

Codewerk hat die SIMATIC PCS 7-Anlage aus der Perspektive eines Angreifers geprüft, nicht aus der einer Checkliste.

  1. Bestehende Annahmen validieren

    Greift das, was im Sicherheitskonzept steht, auch in der laufenden Anlage? Jede Maßnahme wurde praktisch gegengeprüft statt auf dem Papier bestätigt.

  2. Blinde Flecken aufdecken

    Die Einfallstore finden, an die vorher niemand gedacht hat. Das ist der schwierigere und der wertvollere Teil eines Penetrationstests.

  3. Das System prüfen, nicht nur die Komponente

    Interne Kommunikationswege, Zugriffspfade, Bewegungsmöglichkeiten im Netz. Genau dort entstehen in OT-Umgebungen die kritischen Schwachstellen, nicht im einzelnen Gerät.

  4. Befunde in Maßnahmen übersetzen

    Aus jedem Fund wurde ein konkreter Ansatzpunkt, priorisiert und mit der Anlagenrealität abgeglichen.

Das Ergebnis war kein Prüfsiegel, sondern eine Liste konkreter Ansatzpunkte. Der sichtbarste davon: Die Alarmierung des bestehenden SIEM wurde gezielt nachgeschärft, sodass sicherheitsrelevante Vorfälle früher auffallen.

Der Codewerk-Vorteil

Die WGE brachte die Kenntnis ihrer Anlage und ihrer Abläufe ein, Codewerk das Verständnis für Betriebstechnik und die Erfahrung aus Penetrationstests in Industrie und Bahn. Aus dieser Kombination entstand kein Gutachten, sondern eine belastbare Grundlage für die nächsten Schritte.

  • Wir kennen die Anlagen, nicht nur die Angriffstechnik. Aus Industrie- und Bahnprojekten wissen wir, wie solche Systeme aufgebaut sind, was historisch gewachsen ist und wo die typischen Schwachstellen sitzen.

  • Wir arbeiten seit Jahren mit der WGE zusammen, unter anderem beim Thema Observability. Wir kennen die Anlage, die Abläufe und die Menschen dahinter.

  • Wir sind keine Ja-Sager. Wer einen Bericht bestellt, in dem steht, dass alles gut ist, bekommt ihn bei uns nicht. Wir fordern bestehende Annahmen heraus und benennen auch das, was unbequem ist. Das kostet im Gespräch manchmal Nerven. Es ist aber der einzige Weg, ein System tatsächlich sicherer zu machen.

  • Ergebnisse statt Papier
  • OT-Verständnis statt IT-Schema
  • Blick auf das Gesamtsystem
  • Klare nächste Schritte

Stimmen zum Projekt

„Der Penetrationstest der SIEMENS PCS7-Anlage konnte die Effektivität und Präzision unseres bestehenden SIEMs noch weiter steigern. Durch die gezielte Anpassung von Alarmierungsmechanismen wurde die frühzeitige Erkennung von Sicherheitsvorfällen optimiert und die Gesamtsicherheit der Anlage nachhaltig gestärkt.“

Detlef Stein
Leiter IT-Security und Prozessleittechnik
Wassergewinnung Essen GmbH

Nächster Schritt

Wie sicher ist Ihre Anlage wirklich?

Schildern Sie uns kurz Ihr Vorhaben: welche Anlage, welche Schutzziele, welcher Zeitrahmen. Wir melden uns mit einem Vorschlag, wie ein Test bei Ihnen aussehen würde.

Mehr zum Thema Penetration Testing