KRITIS · § 31 BSIG · Angriffserkennung

Systeme zur Angriffserkennung.
Prüffähig und rund um die Uhr.

Betreiber kritischer Anlagen müssen Angriffe erkennen und darauf reagieren. Wir bauen die Angriffserkennung nach der BSI-Orientierungshilfe auf, binden IT und OT ein und betreiben sie 24/7 aus unserem SOC in Deutschland.

Animation: System zur Angriffserkennung korreliert Logquellen, erkennt laterale Bewegung und isoliert den betroffenen Host
Kurz erklärt

Was ein System zur Angriffserkennung ist.

Ein System zur Angriffserkennung (SzA) ist laut BSI ein durch technische Werkzeuge und organisatorische Einbindung unterstützter Prozess zur Erkennung von Angriffen. Er besteht aus drei Bausteinen: Protokollierung der relevanten Systeme, Detektion von Angriffsmustern und Reaktion auf erkannte Vorfälle. Die Pflicht steht in § 31 Abs. 2 BSIG.

Die drei Bausteine

Protokollieren, erkennen, reagieren.

01 · Protokollierung

Firewall, VPN, Active Directory, Server, Endpoints und die OT-Zonengrenzen liefern ihre Ereignisse zentral. Wir legen fest, welche Quellen für Ihre Anlagen relevant sind, und dokumentieren die Abdeckung.

02 · Detektion

Korrelationsregeln angelehnt an MITRE ATT&CK für IT und ICS, dazu Anomalie-Erkennung im OT-Netz. Die Regeln pflegen wir laufend, Fehlalarme werden aussortiert statt ignoriert.

03 · Reaktion

Analysten bewerten Alarme rund um die Uhr, isolieren betroffene Systeme im vereinbarten Mandat und informieren Sie. Der Meldeprozess an das BSI binnen 24 Stunden ist Teil des Playbooks.

Architektur

Wie wir IT und Leittechnik einbinden.

Animation: Zonenmodell mit Büro-IT, OT-Firewall und Leittechnik mit Pumpwerk und Umspannwerk

Die meisten SzA-Projekte scheitern nicht an der Technik, sondern an der OT. Leittechnik darf nicht gestört werden, viele Komponenten erzeugen keine Logs, und Hersteller verbieten Agenten auf ihren Systemen.

Deshalb arbeiten wir in der OT passiv: Der Netzwerkverkehr wird über Spiegelports oder TAPs mitgelesen, die FortiGate an der Zonengrenze versteht Industrieprotokolle wie Modbus, IEC 104 oder S7 und meldet ungewöhnliche Befehle. In der IT nutzen wir die Logs von Firewall, Endpoint-Schutz und Verzeichnisdienst.

Alles läuft in ein SIEM in unserem Rechenzentrum in Deutschland. Dort bewertet das SOC rund um die Uhr, was ein echter Angriff ist und was ein Wartungstechniker mit falschem Laptop.

Nachweis

Vom Umsetzungsgrad zum bestandenen Audit.

Stufe (OH SzA)BedeutungWas wir liefern
0–2MUSS-Anforderungen fehlen oder sind unvollständigGap-Analyse, priorisierter Maßnahmenplan
3Alle MUSS-Anforderungen in Umsetzung, im ersten Nachweiszyklus akzeptiertProtokollierung und Detektion produktiv, Reaktionsprozess dokumentiert
4Alle MUSS- und SOLLTE-Anforderungen erfüllt, langfristige Erwartung des BSI24/7-SOC, OT-Einbindung, regelmäßige Wirksamkeitsprüfung
5Darüber hinaus weitere Anforderungen umgesetztThreat Hunting, automatisierte Reaktion (SOAR), Purple Teaming

Nach der BSI-Orientierungshilfe zum Einsatz von Systemen zur Angriffserkennung (OH SzA). Die Bewertung im Audit nimmt die prüfende Stelle vor, nicht NetCorp.

Häufige Fragen

Angriffserkennung: Ihre Fragen.

Seit wann sind Systeme zur Angriffserkennung Pflicht?

Für Betreiber kritischer Anlagen seit dem 1. Mai 2023, damals nach § 8a Abs. 1a BSIG alter Fassung. Mit dem NIS2-Umsetzungsgesetz ist die Pflicht in § 31 Abs. 2 BSIG übergegangen und gilt unverändert weiter.

Welcher Umsetzungsgrad wird erwartet?

Das BSI bewertet Angriffserkennung mit einem Umsetzungsgradmodell aus der Orientierungshilfe SzA. Im ersten Nachweiszyklus wurde Stufe 3 akzeptiert, also: alle MUSS-Anforderungen sind in Umsetzung. Langfristig erwartet das BSI Stufe 4, bei der alle MUSS- und SOLLTE-Anforderungen erfüllt sind.

Reicht ein SIEM?

Nein. Ein SIEM ist ein Werkzeug. Die Orientierungshilfe verlangt einen Prozess aus Protokollierung, Detektion und Reaktion, inklusive Personal, das Meldungen bewertet und handelt. Ein SIEM ohne 24/7-Auswertung erfüllt die Anforderung an Detektion und Reaktion nicht.

Wie wird die OT eingebunden, ohne die Anlagen zu stören?

Passiv. Wir werten den Netzwerkverkehr der Leittechnik über Spiegelports oder Netzwerk-TAPs aus und greifen nicht aktiv in Steuerungen ein. Die FortiGate an der Zonengrenze erkennt Industrieprotokolle und meldet ungewöhnliche Befehle, etwa Schreibzugriffe auf eine SPS außerhalb der Wartungszeit.

Wo liegen die Logs?

Ausschließlich in Deutschland, in unserem ISO-27001-zertifizierten Rechenzentrum. Standard sind 90 Tage sofort durchsuchbar plus ein Jahr Archiv, längere Aufbewahrung für Audit und Forensik vereinbaren wir individuell.

Nächster Schritt

Wo steht Ihre Angriffserkennung?

Wir schätzen im Erstgespräch Ihren aktuellen Umsetzungsgrad ein und zeigen den Weg bis zur nächsten Stufe.