Wasser- und Abwasserunternehmen sehen sich mit einem zunehmend schwierigen Umfeld im Bereich der Cybersicherheit konfrontiert, dessen Schwachstellen von Experten als „alarmierend“.
Weltweit verbinden Versorgungsunternehmen Pumpstationen, Aufbereitungsanlagen, Sensoren, SCADA-Umgebungen und abgelegene Standorte mit Netzwerken, die eine zentralisierte Überwachung, Automatisierung, Analyse und Fernwartung ermöglichen. Die digitale Transformation verbessert zwar die Wasserwirtschaft, schafft aber auch mehr Möglichkeiten für Angreifer, in die OT (Operational Technology) einzudringen, die für die Aufrechterhaltung lebenswichtiger Dienste sorgt. Die NIST-Leitlinien für Cybersicherheit im Wassersektor aus dem Jahr 2026 Leitlinien des NIST zur Cybersicherheit im Wassersektor des NIST für den Wassersektor wird der sichere Fernzugriff ausdrücklich als unmittelbare Priorität für die Branche genannt.
Die Bedrohung geht über IT-Ransomware und andere Cyberangriffe hinaus
Angreifer verschaffen sich Zugriff auf die Systeme, die die physikalischen Prozesse in der Wasser- und Abwasserwirtschaft steuern.
Die jüngsten Entwicklungen in den USA sind ein besonders deutliches Warnsignal. Im Juli hat das FBI berichtete von Vorfällen mit internetfähigen SPSen von Rockwell Automation bei Wasser- und Abwasserbetrieben in mindestens sieben Bundesstaaten. Die Angreifer änderten die SPS-Passwörter, um die Betreiber auszuschließen, und änderten die IP-Adressen, um die SPSen vom Netz zu trennen, was in einigen Fällen zu Beeinträchtigungen des Wasserbetriebs führte.
Im August veröffentlichten US-Behörden eine weitere Warnmeldung bezüglich gezielter Aktivitäten gegen Siemens-S7-SPSen heraus, wobei die Behörden davor warnten, dass Angreifer KI-gestützte Funktionen zur Entwicklung von Exploit-Skripten nutzten. Die betroffenen Technologien erstrecken sich auf die Bereiche Wasser, Energie, Fertigung und andere Sektoren kritischer Infrastrukturen. Im selben Monat tauchten Berichte auf, wonach Wasserversorgungssysteme in Minnesota und Michigan von koordinierte Cyberangriffe.
Diese Vorfälle ereignen sich zwar in den USA, doch die zugrunde liegenden Sicherheitslücken sind weltweit verbreitet.
Veraltete Infrastruktur, zunehmende Vernetzung, Fernzugriff, begrenzte Ressourcen für die Cybersicherheit und ungeschützte OT-Systeme – diese Kombination ist weltweit in Wasser- und Abwassersystemen anzutreffen.
Sicherheitsteams müssen die Wasserinfrastruktur als besonders wertvolles Ziel betrachten und kritisch prüfen, ob ihre derzeitige Architektur in der Lage ist, einen IT-Angriff einzudämmen, bevor er die OT-Systeme erreicht.
Warum Wasser und Abwasser zunehmend attraktive Ziele sind
Wasserversorgungsunternehmen stehen vor besonderen Sicherheitsherausforderungen: Eine geografisch verteilte Infrastruktur, die geschützt werden muss, und unmittelbare betriebliche Folgen im Falle eines Ausfalls.
Viele Anlagen arbeiten mit langen Lebenszyklen der Anlagen sowie veralteten SPS- und SCADA-Komponenten. Kleinere Versorgungsunternehmen verfügen möglicherweise nur über begrenztes Personal im Bereich Cybersicherheit, während Anbieter und Betreiber Fernzugriff auf geografisch verteilte Systeme benötigen.
SPSen können Pumpen, Ventile und andere Anlagen steuern, die bei der Wasserversorgung und -aufbereitung zum Einsatz kommen. Jüngste Berichte über Vorfälle in den USA deuten darauf hin, dass Angreifer, die sich Zugang zu diesen Systemen verschaffen, über den Datendiebstahl hinausgehen und den physischen Betrieb der Wasserinfrastruktur beeinträchtigen können. Einige betroffene Versorgungsunternehmen mussten auf manuellen Betrieb zurückgreifen.
Da bereits die Tatsache, dass einem Bediener die Möglichkeit genommen wird, einen Prozess zu überwachen oder zu steuern, an sich schon zu einem Betriebsvorfall werden kann, unterscheiden sich Wasser- und Abwasseranlagen von einer herkömmlichen Unternehmensumgebung.
Das Problem beschränkt sich nicht auf ein einzelnes Land oder eine einzelne Technologie. Europas NIS2-Rahmenwerk bezieht Trinkwasser und Abwasser in die kritischen Sektoren ein, für die erhöhte Anforderungen an die Cybersicherheit gelten, was die weit verbreitete Erkenntnis widerspiegelt, dass eine Störung dieser Dienste erhebliche gesellschaftliche Folgen haben kann.
Worauf sollten sich Sicherheitsteams vorbereiten?
1. Direkte Angriffe auf ungeschützte OT
SPS-Geräte mit Internetanbindung sollten als Risiko mit hoher Priorität eingestuft werden.
Sicherheitsteams benötigen ein verlässliches Verzeichnis von SPSen, HMIs, Entwicklungsarbeitsplätzen, Fernzugriffs-Gateways und anderen netzwerkfähigen OT-Ressourcen, einschließlich der von Dritten verwalteten Systeme.
Unter der Annahme, dass Geräte standardmäßig anfällig sind: Kann ein externer Akteur überhaupt darauf zugreifen? In der jüngsten Warnung der CISA für den Wassersektor wird ausdrücklich empfiehlt , SPSen nicht direkt dem Internet auszusetzen und die OT durch geeignete Zugriffskontrollen und eine geeignete Netzwerkarchitektur zu schützen.
2. Kompromittierung von Fernzugriffswegen
Der Fernzugriff wird für dezentrale Wasserversorgungsbetriebe und Wartungsabläufe durch Dienstleister immer wichtiger, kann jedoch auch eine direkte Brücke in die Betriebstechnik (OT) bilden.
Die neuen Leitlinien des NIST zur Cybersicherheit im Wasser- und Abwassersektor bieten praktische Referenzarchitekturen für die sichere Einrichtung des Fernzugriffs auf OT-Systeme in Versorgungsunternehmen unterschiedlicher Größe und mit unterschiedlichen Ressourcenausstattungen. Die Leitlinien legen den Schwerpunkt auf Kontrollmaßnahmen wie rollenbasierten Zugriff, Authentifizierung, Protokollierung und Netzwerksegmentierung.
Versorgungsunternehmen sollten daher nicht nur prüfen, wer zum Herstellen einer Verbindung berechtigt ist, sondern auch, was über diese Verbindung erreicht werden kann und ob kompromittierte Zugangsdaten einen Zugang zu Steuerungssystemen ermöglichen könnten.
3. Schnellere Nutzung durch KI
Die bereits erwähnte Sicherheitswarnung von Siemens wirft ein weiteres Problem auf: Angreifer könnten zunehmend KI einsetzen, um den Fachwissen- und Zeitaufwand für die Entwicklung von Tools zur Ausnutzung industrieller Systeme zu reduzieren. Aus der Berichterstattung über die Sicherheitsempfehlung geht hervor, , dass bösartige Skripte als legitime Software getarnt und gegen anfällige industrielle Umgebungen eingesetzt werden können.
Für Wasserversorger könnte dies die Erkundung und Ausnutzung ungeschützter industrieller Geräte in größerem Maßstab ermöglichen. Sicherheitsteams sollten daher davon ausgehen, dass Angreifer schneller als bisher von der Erkennung zur Ausnutzung übergehen können.
4. Anhaltende und wiederholte Angriffe
Eine Schwachstelle in einer bestimmten SPS, einer Fernzugriffskonfiguration oder einer Lösung eines Drittanbieters kann potenziell identifiziert und gegen mehrere Organisationen ausgenutzt werden.
Insbesondere für kleinere Versorgungsunternehmen entsteht dadurch eine Asymmetrie: Ein Angreifer kann die Erkundung einer großen Anzahl potenzieller Ziele automatisieren, während jedes Versorgungsunternehmen nur über begrenzte personelle und finanzielle Ressourcen verfügt, um seine eigene Umgebung zu untersuchen. Dieses Ungleichgewicht bei den Ressourcen wurde in einer aktuellen Analyse der Angriffe auf den Wassersektor deutlich gemacht.
OT-Grenzen festlegen, um Angriffswege einzuschränken
Die Antwort kann nicht einfach lauten: „Die SPS patchen.“ Manche OT-Systeme lassen sich nicht sofort patchen. Manche müssen im Dauerbetrieb laufen. Manche erfordern Fernzugriff. Und manche müssen Betriebsdaten mit Unternehmenssystemen austauschen.
Der wirksamere Ansatz besteht darin, die Anzahl der Pfade zu reduzieren, die ein Angreifer nutzen kann. Wenn OT-Daten eine geschützte Umgebung verlassen müssen, Befehle jedoch nicht zurückgesendet werden müssen, sollten Betreiber eine hardwaregestützte Einwegkommunikation in Betracht ziehen.
Statt:
OT ⇄ IT
Eine Datendiode kann Folgendes herstellen:
OT → Datendiode → IT
Auf diese Weise können Betriebsdaten an Historien-Systeme, Analyseplattformen, SOCs oder Unternehmenssysteme weitergeleitet werden, während gleichzeitig verhindert wird, dass der Netzwerkverkehr über dieselbe Grenze zurückfließt.
Datendioden sollten weder Firewalls noch Segmentierung ersetzen. Sie bieten eine weitere Ebene der architektonischen Kontrolle in Fällen, in denen die geschäftlichen Anforderungen naturgemäß in eine Richtung gehen.
Schützen Sie die Inhalte, nicht nur die Verbindung
In der Wasser- und Abwasserwirtschaft werden regelmäßig technische Dokumente, SPS-Konfigurationen, Software, Firmware, Hersteller-Tools und andere Dateien ausgetauscht. Die Netzwerkisolierung schließt zwar einen Angriffsweg aus, garantiert jedoch nicht, dass jede Datei vertrauenswürdig ist.
Dateien sollten bis zu ihrer Überprüfung als nicht vertrauenswürdiger Inhalt behandelt werden. Hier kommt MetaDefender™ Core die Netzwerkisolierung ergänzen kann. „ Multiscanning “ kann Dateien mithilfe mehrerer Anti-Malware-Engines analysieren und bietet so zusätzliche Erkennungsperspektiven.
Eine tiefgehende Dateianalyse kann die tatsächlichen Dateistrukturen, eingebettete Objekte und verdächtige Inhalte untersuchen, anstatt sich ausschließlich auf Dateinamen oder Dateiendungen zu stützen.
Die Deep CDR™-Technologie kann potenziell gefährliche aktive Inhalte entfernen und Dateien gemäß den Sicherheitsrichtlinien rekonstruieren.
Die daraus resultierende Architektur unterscheidet zwischen zwei verschiedenen Sicherheitsaspekten:
- Wohin können Daten fließen? Eine Datendiode kann die Antwort darauf festlegen.
- Welche Inhalte dürfen die Grenze überschreiten? „ Multiscanning “, eine umfassende Dateianalyse und die Deep CDR™-Technologie können dabei helfen, diese Frage zu beantworten.
Die nächsten 12 Monate: Bereiten Sie sich auf einen stärkeren Gegner vor
Die Sicherheitsteams im Bereich Wasser und Abwasser sollten folgende Punkte priorisieren:
- Vermeidung einer direkten Internetanbindung von OT-Systemen an Geräte mit Internetzugang.
- Abbildung aller Fernzugriffspfade in die Betriebsumgebungen.
- Die tatsächlichen IT/OT-Kommunikationswege überprüfen, anstatt sich auf Netzwerkdiagramme zu verlassen.
- Ermitteln, wo eine bidirektionale Verbindung tatsächlich erforderlich ist, und diese, wo möglich, entfernen.
- Schutz von Dateien beim Zugriff auf sensible Umgebungen durch Mehrfachscannen, eingehende Analyse und CDR.
- Vorbereitung auf Angreifer, die die Erkundung und Ausnutzung von Schwachstellen automatisieren können.
- Prüfung des normalen und des Notbetriebs bei Verlust der Sichtbarkeit oder Steuerung des OT.
Diese Prioritäten stehen auch im Einklang mit der Ausrichtung der internationalen Cybersicherheitspolitik. Die jüngsten Warnmeldungen aus den USA liefern einen nützlichen Anhaltspunkt dafür, in welche Richtung sich die Bedrohung entwickelt, doch die zugrunde liegende Herausforderung reicht weit über die Vereinigten Staaten hinaus. In Europa fallen die Bereiche Wasser und Abwasser in den Anwendungsbereich von NIS2, während die ENISA weiterhin daran arbeitet, den Reifegrad und die Kritikalität der Cybersicherheit in den kritischen Sektoren der EU zu bewerten.
Das Ziel besteht nicht mehr nur darin, Angriffe zu erkennen, sondern auch darin, den Zugriff eines Angreifers auf Systeme, die physikalische Prozesse steuern, einzuschränken. Durch die Kombination sicherer Netzwerkgrenzen wie Daten-Dioden mit Dateisicherheit mittels „ MetaDefender “Core können Versorgungsunternehmen ihre Systeme modernisieren und gleichzeitig ihre betriebliche Widerstandsfähigkeit stärken.Nehmen Sie Kontakt mit einem Experten von „ OPSWAT “ auf und erfahren Sie mehr darüber, wie „ OPSWAT “ Ihnen dabei helfen kann, Ihre kritische Infrastruktur erfolgreich zu schützen, ohne die Betriebskontinuität zu beeinträchtigen.
