OT-Security · 3 Min Lesezeit

Fernwartung von Maschinen absichern: Hersteller-Zugänge unter Kontrolle

In vielen Produktionsbetrieben haben fünf oder zehn Maschinenhersteller dauerhaften Fernzugriff, oft über eigene Router. Warum das das größte OT-Risiko ist und wie ein zentraler, protokollierter Zugang aussieht.

Maebou Ngum
Maebou Ngum Autor

Fragen Sie in einem Produktionsbetrieb, wie viele externe Firmen sich aus der Ferne auf Maschinen verbinden können. Die ehrliche Antwort lautet oft: „Das wissen wir nicht genau.“ Genau das ist das Problem.

Wie Fernwartung heute oft aussieht

  • Der Spritzgießmaschinen-Hersteller hat einen eigenen Mobilfunk-Router im Schaltschrank.
  • Der Hersteller der Lackieranlage nutzt eine Fernwartungssoftware mit festem Passwort.
  • Das Systemhaus hat einen VPN-Zugang „für alle Fälle“, seit Jahren aktiv.
  • Ein Integrator hat bei der Inbetriebnahme eine Portweiterleitung eingerichtet, die nie entfernt wurde.

Jeder dieser Zugänge ist eine Tür ins Netz. Oft ohne MFA, ohne Protokoll, ohne dass die IT davon weiß. Und häufig führt der Weg nicht nur zur einen Maschine, sondern ins gesamte Produktionsnetz, manchmal sogar in die Büro-IT.

Warum das jetzt Pflicht ist

Mit NIS2 ist die Sicherheit der Lieferkette eine ausdrückliche Pflicht nach § 30 BSIG. Dienstleister und Hersteller mit Zugriff auf Ihre Systeme gehören genau dazu. Für Produktionsbetriebe im Maschinenbau, der Elektrotechnik oder der Lebensmittelherstellung ist das hochrelevant. Mehr dazu: NIS2 für Produktionsunternehmen in OWL.

Das Zielbild: ein zentraler Zugang

Statt vieler einzelner Türen gibt es eine kontrollierte Tür:

  1. Alle Fernzugriffe laufen über einen zentralen Zugang. Hersteller-Router im Schaltschrank werden abgebaut oder vom Netz getrennt.
  2. Jeder Zugriff braucht eine Freigabe. Der Hersteller beantragt, Ihr Instandhalter gibt frei, zeitlich begrenzt, zum Beispiel für zwei Stunden.
  3. MFA für jeden externen Benutzer. Keine geteilten Konten, kein Passwort im Wartungsvertrag.
  4. Nur das Ziel, nicht das Netz. Der Techniker erreicht genau die eine Maschine, nicht das ganze Produktionsnetz.
  5. Alles wird protokolliert, bei Bedarf mit Sitzungsaufzeichnung. So ist nachvollziehbar, wer wann was geändert hat.

Technisch setzen wir das mit einer FortiGate an der Grenze zwischen IT und OT um, kombiniert mit ZTNA oder FortiPAM für die Freigabe und Aufzeichnung der Sitzungen.

Schritt für Schritt

Inventur. Welche Hersteller haben Zugang, auf welchem Weg, zu welchen Maschinen? Eine passive Analyse des Netzwerkverkehrs findet oft Verbindungen, von denen niemand wusste.

Sofortmaßnahmen. Nicht genutzte Zugänge schließen, Standard-Passwörter ändern, offene Portweiterleitungen entfernen.

Zonen. Das Produktionsnetz wird von der Büro-IT getrennt und in Zonen pro Anlage oder Halle unterteilt. Mehr: OT-Security.

Zentraler Zugang. Hersteller werden nacheinander auf den neuen Weg umgestellt. Die meisten Hersteller kennen das Verfahren und arbeiten problemlos mit.

Verträge. Wartungsverträge um Sicherheitsanforderungen ergänzen: personalisierte Konten, Meldung von Vorfällen, keine eigenen Router ohne Zustimmung.

Häufige Einwände

„Der Hersteller besteht auf seinem eigenen Router.“ Dann kommt der Router in eine eigene, streng gefilterte Zone und wird nur bei Freigabe eingeschaltet. Das ist die Ausnahme, nicht die Regel.

„Im Störfall muss es nachts schnell gehen.“ Genau dafür gibt es Bereitschaftsregeln: Die Freigabe kann auch nachts in Minuten erfolgen, mit Protokoll.

„Das stört die Produktion.“ Die Umstellung erfolgt pro Hersteller und in Wartungsfenstern. Die Maschinen selbst werden nicht verändert.

Fazit

Unkontrollierte Fernwartung ist im Mittelstand eines der größten und am leichtesten zu behebenden OT-Risiken. Ein zentraler, freigabepflichtiger und protokollierter Zugang erfüllt die NIS2-Anforderung an die Lieferkette und macht die Produktion messbar sicherer, ohne den Herstellern die Arbeit schwer zu machen.

Wir helfen bei Inventur, Zonenkonzept und Umstellung: Kontakt oder 05221 1714333.

Maebou Ngum
Autor

Maebou Ngum

Geschäftsführer · IT-Security & Rechenzentrum

IT-Security-Spezialist mit langjähriger Erfahrung in der Absicherung von Unternehmen und Konzernen. Verantwortet bei NetCorp Security-Architektur, SOC-Operations und das Rechenzentrum. Schwerpunkte: Fortinet Security Fabric, OT-Security und Managed-Security-Services für Industriekunden.

Konkret werden?

Klingt das nach Ihrem Thema?

30 Minuten Erstgespräch, kostenfrei und unverbindlich. Wir hören zu und sagen ehrlich, ob und wie wir helfen können.