Wie OT-Synergien Komplexität reduzieren
In der klassischen IT ist es fast schon normal, dass es für jedes Problem ein eigenes Tool gibt: Endpoint Protection, Patch-Management, Backup, Remote Access – alles getrennt, alles einzeln zu betreiben.
Unsere Erfahrung zeigt: In der OT funktioniert das nur bedingt. Denn hier gilt: Jedes zusätzliche Tool bedeutet mehr Komplexität – und Komplexität ist ein Risiko für die Produktion.
Die spannende Frage lautet also nicht mehr:
„Welche Lösung brauche ich?“
Sondern vielmehr:
„Wie kombiniere ich Lösungen so, dass sie sich gegenseitig ergänzen, Komplexität reduzieren und möglichst wenig Ressourcen brauchen?“
Und genau hierbei unterstützen wir unsere Kunden sehr individuell.
Ein Beispiel aus dem Alltag unserer Kunden
Einer unserer Kunden stand vor der scheinbar einfachen Aufgabe, Endpoint Security in der OT einzuführen. Die Wahl fiel auf TXOne Stellar, denn diese Lösung bietet einige Features, die speziell auf OT-Umgebungen zugeschnitten sind:
- speziell für industrielle Systeme – sehr ressourcenschonend
- Schutz auch für Legacy-Systeme (z. B. Windows XP)
- keine Störungen im laufenden Betrieb
- zentrale Verwaltung on premise statt verteilter Lösungen
Doch schnell wurde klar: Die eigentliche Herausforderung ist nicht die Security selbst – sondern die Inbetriebnahme bzw. der spätere Betrieb.
In der Produktionsrealität werden Systeme heute häufig noch händisch verwaltet
Ohne zusätzliche Programme hätte der Kunde alle Agenten manuell verteilt und die Systeme einzeln gepflegt. Kurz gesagt: klassische Turnschuhadministration.
In kleinen Umgebungen ist das vielleicht noch machbar – in produktiven OT-Netzen mit zum Teil mehreren hundert Systemen in einer Produktion jedoch ein massives Risiko.
Systeme, die sich ergänzen: Stellar mit ondeso
Die Lösung war nicht, ein weiteres Einzelsystem einzuführen – sondern die bestehende Lösung sinnvoll zu erweitern.
Mit ondeso SR konnte der Kunde nicht nur seine Endpoint Protection steuern, also die Verteilung von Software und Agents automatisieren. Er konnte außerdem:
- zentrales Patch-Management ohne klassisches WSUS durchführen
- Wartungsaufgaben gezielt über Workflows ausführen
- Konfigurationen und Systemzustände kontrollieren und einsehen
Das Ergebnis: keine manuelle Verteilung mehr – sondern strukturierte Prozesse und Asset-Management für alle Windows-Systeme in der OT.
Und plötzlich entstehen weitere Synergien
Genau hier wird es spannend. Durch die Kombination aus TXOne und ondeso wurden nicht nur Prozesse verbessert – es sind auch weitere Effekte entstanden.
1. Ersatz für klassische Backup-Lösungen
ondeso bringt bereits integrierte Backup-Mechanismen mit:
- automatisierte Sicherung von OT-Systemen
- Wiederherstellung ohne Produktionsunterbrechung
- zentrale Steuerung der Backup-Strategie
Ergebnis: Unser Kunde konnte seine vorhandene Backup-Lösung vollständig durch ondeso ersetzen.
2. Kein Bedarf für klassischen WSUS in der OT
Durch das integrierte Patch-Management:
- Steuerung über validierte Updates
- prozessgesteuerte Ausführung
- kein klassischer WSUS-Betrieb notwendig
- IEC-62443-konformes Patch-Management
Ergebnis: weniger Infrastruktur, weniger Pflegeaufwand, weniger Angriffsfläche.
Gemeinsam liefern TXOne und ondeso ein konsistentes, OT-taugliches Betriebsmodell.
OT-Security endet nicht am Endpoint: ergänzende TXOne-Lösungen
Ein weiterer Vorteil des gewählten Ansatzes: Die Architektur bleibt erweiterbar – ohne Medienbruch.
Eine Erfahrung, die sich bei vielen Kunden wiederholt: Die Sicherheit wird in weiteren Schritten erhöht, z. B. durch die Einführung von:
- Netzwerksegmentierung & Threat Prevention: EdgeIPS
- industrielle Firewall: EdgeFire
- Netzwerkanalyse & Asset Visibility: SenninRecon
- Supply Chain Security: Portable Inspector
Gerade der Portable Inspector zeigt gut, wie OT gedacht werden muss: Er bietet eine USB-basierte, agentenlose Sicherheitsprüfung, ermöglicht Malware-Scans ohne Installation und lässt sich auch in Air-Gap-Umgebungen nutzen. Das passt exakt zu OT-Realitäten wie den isolierten Netzen, die wir bei vielen unserer Kunden vorfinden.
Sicherer Zugriff auf Anlagen – intern wie extern
Ein weiterer kritischer Punkt in der heutigen Praxis unserer Kunden: Wie komme ich sicher auf Anlagen – intern wie extern?
Hier kommt Wallix mit Universal Tunneling ins Spiel: Damit lässt sich eine direkte, sichere Verbindung von Engineering-Tools zu OT-Systemen aufbauen. Klassische Jumpserver können reduziert werden oder ganz wegfallen. Zentrale Kontrolle und Logging sorgen für volle Nachvollziehbarkeit – egal ob interner Engineer oder externer Dienstleister, voll kontrolliert und auditierbar.
Mein persönliches Fazit
Was mich in Projekten immer wieder überrascht: Die technische Einführung ist häufig der einfachere Teil. Die Herausforderung ist nicht die Einführung einer Lösung, sondern ihr langfristiger Betrieb. Deshalb bewerten wir gemeinsam mit unseren Kunden nicht nur Funktionen, sondern auch den späteren Betriebsaufwand. Denn die Bediener der Lösungen sind später häufig Produktionsmitarbeiter und keine ausgebildeten IT-Experten.
Die beste OT-Sicherheitsarchitektur besteht aus meiner Sicht nicht aus möglichst vielen Einzelprodukten. Sie entsteht dort, wo Lösungen
- sich sinnvoll ergänzen
- mehrere Herausforderungen gleichzeitig lösen
- vorhandene Prozesse unterstützen, statt neue Hürden aufzubauen
- den Betrieb langfristig vereinfachen
Genau hier entstehen echte Synergien.
Die erfolgreichsten Projekte, die ich begleiten durfte, waren diejenigen, bei denen Technik, Prozesse und Betriebsabläufe sinnvoll zusammengewachsen sind. Häufig lag der größte Mehrwert dabei nicht in einer einzelnen Lösung, sondern in ihrer intelligenten Kombination.
Denn am Ende ist gute OT-Security nicht die Summe möglichst vieler Werkzeuge. Sie entsteht durch ein stimmiges Gesamtkonzept, bei dem sich Sicherheits-, Betriebs- und Managementlösungen sinnvoll ergänzen und gemeinsam einen Mehrwert schaffen, der mit einzelnen Produkten allein nicht erreichbar wäre.
Die Kunst besteht nicht darin, möglichst viele Technologien einzusetzen – sondern darin, die richtigen Technologien so zu kombinieren, dass Sicherheit, Effizienz und Betriebsfähigkeit gleichermaßen profitieren.
Ralf Heukäufer
OT-Security bedeutet, Produktionsprozesse sicher zu gestalten – ohne sie auszubremsen.
