Neu Das Whitepaper zur kontinuierlichen Sicherheitsvalidierung 2026 ist verfügbar. Whitepaper lesen →

VORNAC OT Pentesting

Pentesting für Ihre Anlagen: SPS, RTUs, SCADA, DCS und Sicherheitssteuerungen. Wir weisen jede Schwachstelle nach, ohne die Produktion zu stoppen. Jedes Finding bekommt seine IEC-62443-Zone und wird zu Ihrem §8a-BSIG-Nachweis. Deutsche Rechenzentren, deutsche Jurisdiktion.

So testen wir.

2017 griff TRITON als erste Schadsoftware gezielt das Sicherheitssystem einer Anlage an: jene letzte Instanz, die eine Explosion verhindern soll.

OT-Ausfälle zählt man in Stillstand, zerstörten Chargen und Menschenleben, nicht in geleakten Datensätzen. Ein Test, der einen Controller abstürzen lässt, ist kein Finding, sondern der Vorfall. Wir beweisen den Exploit, ohne selbst einer zu werden.

0
Ungeplanter Stillstand durch Tests.

Wir erkunden passiv. Aktive Schritte laufen nur im freigegebenen Wartungsfenster. Ihr Techniker sitzt an der Konsole, der Rückfall in den sicheren Zustand ist vorbereitet.

0
Ausgelöste Sicherheitsfunktionen.

Das SIS prüfen wir am Design und am Replikat, nie in der laufenden Sicherheitsschleife. Genau das ist die Lehre aus TRITON.

0
Pakete an Live-Controller ohne Ihre schriftliche Freigabe.

Nichts berührt Level 0 oder 1 der laufenden Anlage ohne Ihre Freigabe. Alles bleibt in deutschen Rechenzentren, unter deutschem Recht. Kein US Cloud Act.

Ein IT-Pentest auf einer Anlage ist kein Test. Er ist ein Vorfall, der auf den Auslöser wartet.

OT dreht die Regeln um. Sicherheit und Verfügbarkeit zählen mehr als Vertraulichkeit. Anlagen laufen 20 bis 30 Jahre ohne Neustart. Und ein simpler Portscan legt schon mal eine SPS lahm, die älter ist als der Techniker, der sie wartet.

Das IT-Playbook, auf OT gerichtet

  • PrioritätVertraulichkeit der Daten. Die klassische CIA-Triade.
  • ErkundungAktive Scans gegen alles in Reichweite.
  • Wo es läuftLive-Produktion. „Brich einfach nichts.“
  • ÄnderungenNeustart und Patch, monatlich.
  • ErgebnisEine generische CVE-/CVSS-Liste.
  • PrioritätSicherheit vor Verfügbarkeit, beides vor Vertraulichkeit. Ein gestoppter Prozess ist der Vorfall.
  • ErkundungWir schneiden passiv mit. Ein Nmap-Sweep hängt eine alte SPS auf, also kartieren wir, bevor wir etwas anfassen.
  • Wo es läuftAm Prüfstand, am Zwilling, am Replikat. Vor Ort nur im freigegebenen Fenster.
  • ÄnderungenKein freier Neustart. Firmware herstellergebunden, Protokolle proprietär, Patch-Fenster in Jahren.
  • ErgebnisFindings je IEC-62443-Zone, SL-T gegen SL-A, fertig als §8a-BSIG-Nachweis.

Sicher bewiesen, ohne Risiko für die Anlage.

Wir verstehen die Anlage, bevor wir sie anfassen. Gehandelt wird nur, wenn Sie zustimmen. An einer Live-Anlage läuft nichts Aktives ohne vereinbartes Fenster und die Freigabe einer benannten Instanz.

Scope und Sicherheitsrahmen festlegen

Welche Purdue-Level, welche Wartungsfenster, wer die Sicherheit verantwortet, wen wir bei Not-Halt anrufen. Rules of Engagement und Abbruchkriterien stehen, bevor irgendetwas beginnt.

Passiv erkunden und kartieren

Mitschnitt über SPAN/TAP, Inventar aus Assets und Firmware, passive Analyse von Modbus, DNP3, S7comm, OPC-UA, PROFINET und IEC 60870-5-104. So entstehen Ihre Zonen und Conduits. Kein einziges Paket geht in die Live-Steuerung.

Validieren, ohne Risiko

Jede Exploit-Kette beweisen wir am Prüfstand, am Zwilling oder am Replikat. Aktiv getestet wird nur im Fenster, Ihr Techniker daneben, Gerätezustand und sicherer Zustand laufend im Blick. Das SIS fassen wir an der laufenden Anlage nie an.

Übergabe, audit-fertig

Belegte Findings, jeder in seiner IEC-62443-Zone, fertig als §8a-BSIG-Nachweis. Unveränderliches Protokoll. Maßnahmen sortiert nach physischer Folge, nicht nach rohem CVSS. Gespeichert in deutschen Rechenzentren.

Jeder OT-Vorfall ist ein Abstieg.

Angreifer starten selten an der Anlage. Sie kommen über die IT und arbeiten sich das Purdue-Modell hinunter, Ebene für Ebene, bis ein Befehl etwas Physisches bewegt. Die Karte, die §8a BSIG von Ihnen verlangt, ist die Karte, gegen die wir testen. Gezeichnet als IEC-62443-Zonen und -Conduits.

  1. Phase IBusiness- & OT-Analyse
  2. Phase IITestplan & Sicherheitsrahmen
  3. Phase IIIPassiv → sicher-aktiv → Zwilling
  4. Phase IVReporting & §8a-Nachweis
L5 Enterprise-Zone

Unternehmensnetz

Unternehmens-WAN, Cloud, zentrale IT und Identität. Hier beginnt fast jeder Angriff: VPN, Fernzugriff, Phishing, Lieferkette.

VORNAC-VorgehenAusgangspunkt · von der IT-Seite getestet
L4 Enterprise-Zone

Standort-Business-Systeme

Standort-ERP, Produktionsplanung, Logistik, lokale Server. Der typische Ransomware-Einstieg. Von hier sucht der Angreifer den Weg nach unten.

Colonial Pipeline · 2021DarkSide traf nur IT und Abrechnung. Die OT blieb sauber. Der Betreiber legte die Pipeline trotzdem vorsorglich still.
VORNAC-VorgehenAusgangspunkt · von der IT-Seite getestet
L3.5 IT-/OT-DMZ · regulierter Conduit

Industrielle DMZ

Firewalls, Datendioden, Jump-Hosts, replizierte Historians, Fernzugriff, Patch-Staging. Diese Grenze hält IT-Ransomware aus der OT. Ein einziger dual-homed Host reißt sie ein.

VORNAC-VorgehenPrimäre Testgrenze · Conduit beweisen oder widerlegen
L3 Operations-Zone

Standortbetrieb

MES, Historians, Batch- und Produktionssteuerung, OT-Domänencontroller, Patch- und AV-Server. Ein gemeinsames Active Directory wird zum Single Point of Failure für die ganze OT.

VORNAC-VorgehenAktiv, beaufsichtigt · im Fenster
L2 Control-Zone

Bereichs-Leittechnik

HMIs, SCADA-Server, DCS-Bedienstationen, Engineering-Workstations, Alarme. Meist Windows, oft ungepatcht. Über eine gekaperte Engineering-Workstation wandert manipulierte Logik nach L1.

Stuxnet · 2010Über die Engineering-Workstation kam manipulierte Logik auf die Siemens-S7-SPS.
VORNAC-VorgehenAktiv, beaufsichtigt · im Fenster
L1 Control-Zone

Basissteuerung

SPS, RTUs, IEDs, DCS-Controller. Die Steuerprotokolle kennen keine Authentifizierung. Wer Zugriff hat, spielt Logik oder Firmware direkt ein.

Industroyer2 · 2022Schaltete Umspannwerks-Leistungsschalter über IEC 60870-5-104. Erkannt und blockiert. PIPEDREAM / INCONTROLLER · 2022Modulares SPS-Toolkit für Modbus, CODESYS, OPC-UA. Entdeckt, bevor es Schaden anrichtete.
VORNAC-VorgehenPassiv · Aktives am Labor-Zwilling
SIS Safety-Zone · eigener Conduit

Sicherheitsgerichtete Steuerung

SIL-zertifizierte Logikbausteine und Sicherheitsnetze. Die letzte Linie, die den Prozess sicher abschaltet. IEC 62443 und IEC 61511 verlangen dafür eine eigene Zone, nicht das normale L1.

TRITON / TRISIS · 2017Zielte auf eine Triconex-Sicherheitssteuerung. Scheiterte und fuhr die Anlage sicher herunter.
VORNAC-VorgehenDesign-Review + Replikat · niemals live
L0 Prozess

Feld / Prozess (E/A)

Der physische Prozess: Sensoren, Messumformer, Ventile, Motoren, Antriebe. Keine Authentifizierung. Eine Manipulation wirkt sofort physisch und fällt kaum auf.

VORNAC-VorgehenNur passiv · bewiesen am Zwilling
Physischer Prozess Ventil aufgerissen · Rotor auf Überdrehzahl · Sicherheitsverriegelung umgangen.
  • Findings je IEC-62443-Zone und -Conduit
  • SL-T-Ziel gegen erreichtes SL-A, pro Zone
  • §8a-BSIG-Nachweis-Paket
  • Angriffserkennung geprüft (§8a Abs. 1a)
  • Maßnahmen nach physischer Folge sortiert

Die ganze Anlage. Vom Feldbus bis zur IT-Grenze.

Vom Sensor an der Linie bis zum Hersteller-VPN. Jede Ebene, über die ein Angreifer an den Prozess kommt.

SPS, RTUs, IEDs & Antriebe

Passive Protokollanalyse, Firmware-Review, Prüfung von Logik-Integrität und ungeschützten Schreibzugriffen an den Controllern, die den Prozess bewegen.

HMI, SCADA & DCS

Authentifizierung, Integrität der Projektdateien, unsignierte Logik-Downloads und manipulierte Bedienansichten an den Stationen, die die Anlage fahren.

Sicherheitsgerichtete Systeme (SIS)

Wir prüfen die Trennung von Safety und Basisprozess (die Grenze, die TRITON angriff), ohne den laufenden Betrieb zu stören, an SIL-zertifizierten Logikbausteinen in eigener Zone.

Engineering-Workstations & Logik

Missbrauch von Projektdateien und Logik-Downloads (der Weg von Stuxnet und TRITON auf die Controller), quer durch die Hersteller-Toolchains.

IT/OT-DMZ, Conduits & Fernzugriff

Firewalls, Datendioden, Jump-Hosts, Historians, Hersteller-VPN, Wechselmedien. Wir prüfen Segmentierung und Conduits nach IEC 62443-3-2.

Gebäude- & Standortsysteme

BACnet-Gebäudeleittechnik, Strom und USV, Zutritt. Oft die schwächste Stelle, und eine stille Brücke ins OT-Netz.

Die physische Folge ist in jeder Anlage anders.

Was „L0 erreichen“ heißt, hängt davon ab, was Ihr L0 steuert: einen Leistungsschalter, eine Dosierpumpe, eine Verriegelung, eine Roboterzelle.

Ihre Pflicht. Unser Nachweis.

KRITIS und NIS2 fragen nicht, ob Sie sich sicher fühlen. Sie wollen den Nachweis, im Takt und in der Sprache der Behörde. Den liefern wir.

Ein Auftrag. Nachweise, die jeder Prüfer akzeptiert.

Gebaut auf dem Standard, an dem Ihr Prüfer Sie misst.

ISO 27001

Gebaut auf ISO 27001

BSI

Ausgerichtet an BSI & KRITIS

CISSP

CISSP-zertifiziert

OSCP

OSCP-zertifiziert

Jeder Test, jedes Finding, jeder Report bleibt in deutschen Rechenzentren, unter deutschem Recht. Kein US Cloud Act. Keine Drittlandtransfers.

Beweisen Sie, dass Ihre OT sicher ist.
Ohne die Produktion zu stoppen.

30 Minuten Scoping. Wir gehen Ihre Purdue-Level durch, Ihre Wartungsfenster und die Tests, die wir fahren würden, bevor irgendetwas eine Live-Anlage berührt.

So testen wir.