Eine neue CISA-Warnmeldung warnt davor, dass staatlich unterstützte Gruppen zunehmend PLCs der zwei größten Industrieanbieter ins Visier nehmen. Dabei nutzen sie unauthentifizierte Protokolle und exponierte Netzwerkschnittstellen, um die Steuerungslogik umzuschreiben. Die Warnmeldung stellt fest, dass sich der Trend von isolierten Nischensystemen hin zu den globalen Lieferketten verschiebt, die Fabriken, Kraftwerke und Wasseraufbereitungsanlagen antreiben, und fordert Betreiber auf, Manipulationen an der Logik wie eine Verletzung der physischen Sicherheit zu behandeln.

Warum PLCs nun ein primäres Angriffsziel sind

Speicherprogrammierbare Steuerungen (PLCs) bilden das Herzstück der modernen Industrie: Sie öffnen Ventile, drehen Turbinen, regulieren Chemikalien und halten Produktionslinien am Laufen. Eine böswillige Änderung am Code einer PLC kann einen Routineprozess in eine Sicherheitsgefahr verwandeln, kostspielige Ausfallzeiten verursachen oder sogar Umweltschäden auslösen. Die Warnmeldung weist auf drei wiederkehrende Schwachstellen hin, die diese Geräte attraktiv machen:

  • Unauthentifizierte Industrieprotokolle wie Modbus TCP und S7comm wurden für Geschwindigkeit und nicht für Sicherheit entwickelt und übertragen Befehle im Klartext.
  • Schwache Zugriffskontrollen ermöglichen es jedem mit Netzwerkzugriff, Schreibbefehle zu erteilen oder neue Programme herunterzuladen.
  • Internet-exponierte Schnittstellen legen die Steuerungsebene (Control Plane) dem breiteren Unternehmens- oder öffentlichen Netzwerk offen und laden so zu Remote-Exploits ein.

Wenn Angreifer diese Lücken ausnutzen, schreiben sie Register um, um Sollwerte zu ändern, Sicherheitsverriegelungen zu umgehen oder Sensordaten zu fälschen, um gefährliche Zustände zu verbergen. Die Auswirkungen beschränken sich nicht mehr nur auf Datenverlust; es wird zu einer Frage der physischen Sicherheit.

Von reaktiven Korrekturen hin zu Defense-in-Depth

Die Leitlinien der CISA bewegen Betreiber weg von einer „Erkennen-und-Reagieren“-Haltung hin zu einem mehrschichtigen Schutz. Die folgenden Schritte übersetzen die Empfehlungen der Warnmeldung in eine konkrete Roadmap zur Härtung für Entwicklungs- und Betriebsteams.

1. Direkte Internet-Exposition eliminieren

Platzieren Sie eine PLC niemals in einem öffentlich zugänglichen Subnetz. Leiten Sie den gesamten Fernzugriff über eine dedizierte industrielle DMZ (IDMZ) um. Die IDMZ fungiert als Pufferzone, in der der Datenverkehr inspiziert, protokolliert und auf genehmigte Dienste beschränkt werden kann.

2. Remote-Sitzungen über sichere Gateways leiten

Implementieren Sie einen Jump Host innerhalb der IDMZ und fordern Sie für jede Verbindung eine Multi-Faktor-Authentifizierung (MFA) an. MFA fügt einen zweiten Verifizierungsschritt hinzu – etwas, das der Benutzer besitzt oder weiß –, wodurch der Diebstahl von Zugangsdaten weitaus weniger effektiv wird.

3. Unidirektionale Gateways (Datendioden) installieren

Eine Datendiode erzwingt physisch einen einseitigen Datenverkehr vom OT-Netzwerk (Operational Technology) zum IT-Netzwerk. Diese Hardware-Barriere verhindert eingehende Befehle, während Telemetrie und Protokolle zur Analyse weiterhin nach außen fließen können.

4. Physische Schreibschutzschlüssel verwenden

Die meisten PLCs bieten einen Umschalter zwischen RUN- und PROGRAM-Modus. Im RUN-Modus führt der Controller seine aktuelle Logik aus, verweigert jedoch das Hochladen neuer Programme aus der Ferne. Das Umschalten in den PROGRAM-Modus erfordert das Drehen eines physischen Schlüssels, was sicherstellt, dass jede Logikänderung eine bewusste Aktion vor Ort ist.

5. Passives Netzwerkmonitoring einsetzen

Aktive Scanner können veraltete PLC-Firmware überlasten und Abstürze verursachen. Passive Monitore hören den Datenverkehr ab, ohne Pakete zu injizieren, und schlagen Alarm bei:

  • Neuen Geräten, die im OT-Segment erscheinen
  • Ungewöhnlichen Befehlsmustern oder fehlerhaften Protokollrahmen
  • Unbefugten Versuchen, PLC-Programme herunter- oder hochzuladen

6. Konfigurationen baselinen und kontinuierlich vergleichen

Führen Sie ein versionskontrolliertes Repository der genehmigten PLC-Logik. Berechnen Sie periodisch eine Prüfsumme oder einen Hash des laufenden Programms und vergleichen Sie diesen mit der Baseline. Jede Abweichung sollte eine sofortige Reaktion auf den Sicherheitsvorfall auslösen.

Worauf man als Nächstes achten sollte

Fazit: Betrachten Sie die PLC-Logik als eine kritische Codebasis, nicht nur als Geräte-Firmware. Durch die Eliminierung der Internet-Exposition, die Durchsetzung von physischem Schreibschutz und die kontinuierliche Überwachung auf unbefugte Änderungen verwandeln Sie eine verwundbare Steuerungsfläche in eine gehärtete, prüfbare Komponente Ihrer gesamten Sicherheitsstrategie.