Typischer Prüffokus
Was bei diesem Testobjekt untersucht wird
Zonen und Übergänge
Segmentierung zwischen IT, OT, Leit-, Steuerungs- und Sicherheitsbereichen sowie kontrollierte Kommunikationspfade.
Fernzugänge
Wartungsverbindungen, Dienstleisterzugänge, Sprungserver, Identitäten und administrative Schnittstellen.
OT-Komponenten
Erreichbare Leit- und Steuerungssysteme, industrielle Protokolle und ausgewählte Geräte unter sicheren Bedingungen.
Was in den Scope gehört
- Standorte, Anlagen und Produktionslinien
- OT-Zonen und Netzwerkübergänge
- Leit-, Steuerungs- und Engineering-Systeme
- Fernwartungs- und Dienstleisterzugänge
- Zulässige Protokolle und Testmethoden
- Explizit ausgeschlossene Safety-Systeme
Was Auftraggeber vorbereiten
- Aktuelle Architektur- und Datenflusspläne
- Freigabe durch Anlagen- und Safety-Verantwortliche
- Getestete Backups und Wiederanlaufwege
- Wartungsfenster oder realistische Testumgebung
- Herstellerkontakte für kritische Komponenten
- Sofortige Abbruch- und Eskalationswege
Wichtige Abgrenzung
Was nicht automatisch mitgeprüft wird
Unkontrollierte aktive Tests können in OT-Umgebungen physische Prozesse, Safety und Verfügbarkeit beeinflussen. Ein IT-Pentest darf deshalb nicht ungeprüft auf Produktionssysteme ausgeweitet werden.
Methodische Referenz
NIST SP 800-82 Rev. 3: Guide to OT Security