1
00:00:02,800 --> 00:00:06,200
Moin, zu einer neuen Folge von 
einfach komplex heute wieder mit

2
00:00:06,200 --> 00:00:09,920
dem Gast von der SVA ist uns der
Felix zugeschaltet. 

3
00:00:09,920 --> 00:00:12,240
Moin Felix, Hallo. 
Morgen Hi. 

4
00:00:12,720 --> 00:00:15,360
Ja, und hier spricht Gerrit und 
Burkhard ist natürlich auch 

5
00:00:15,360 --> 00:00:17,200
dabei. 
Moin Moin. 

6
00:00:17,600 --> 00:00:20,480
So sehr cool, Felix. 
Wir wollen heute über Secure 

7
00:00:20,480 --> 00:00:23,200
Remote Access in der OT 
sprechen. 

8
00:00:23,400 --> 00:00:25,080
Ich glaube das passt gut. 
Wir haben festgestellt, wir 

9
00:00:25,080 --> 00:00:27,840
haben echt viele Hörer und 
Hörerinnen, die sich mit OT 

10
00:00:27,840 --> 00:00:31,760
Automation. 
IOT in diesem Bereich sag ich 

11
00:00:31,760 --> 00:00:36,000
mal so bewegen und auch was über
Software lernen wollen und das 

12
00:00:36,000 --> 00:00:37,480
wird hier immer ganz gut 
zusammengebracht. 

13
00:00:37,480 --> 00:00:39,280
So haben wir das Feedback 
bekommen von daher super cool, 

14
00:00:39,280 --> 00:00:42,560
dass du uns heute secural Remote
Access näher bringst. 

15
00:00:42,800 --> 00:00:45,440
Aber wir starten natürlich wie 
immer mit einer kleinen Intro 

16
00:00:45,600 --> 00:00:48,120
Felix, Wer bist du eigentlich, 
was machst du und was macht die 

17
00:00:48,120 --> 00:00:49,840
SVA? 
Ja, gerne. 

18
00:00:49,920 --> 00:00:51,840
Wir können auch gerne über 
Fernwartung sprechen, nicht 

19
00:00:51,840 --> 00:00:55,480
immer diesen ja secural Mode 
Access Begriff verwenden, der 

20
00:00:55,480 --> 00:00:57,640
ist n bisschen unhandlich. 
Ja, mein Name ist Felix 

21
00:00:57,640 --> 00:01:01,200
schneiderbanger, ich bin. 
Bei der SVA als Cyber Security 

22
00:01:01,200 --> 00:01:06,400
Architekt angestellt die SVA ist
NIT Systemhaus mit knapp 3000 

23
00:01:06,400 --> 00:01:08,320
Mitarbeitern könnten 
mittlerweile auch schon mehr 

24
00:01:08,320 --> 00:01:10,280
sein. 
Wir bieten eigentlich alles was 

25
00:01:10,280 --> 00:01:14,320
es soan.it Dienstleistung gibt 
an und eben der Cyber Security 

26
00:01:14,320 --> 00:01:17,120
Bereich ist einer der Bereiche 
der damit am weitesten wächst 

27
00:01:17,120 --> 00:01:20,240
und mittlerweile eben auch das 
Thema OT, also alles was 

28
00:01:20,360 --> 00:01:23,840
Operational Technology als 
Modebegriff eben so n bisschen 

29
00:01:23,840 --> 00:01:25,880
abdeckt. 
Und da bin ich als Experte 

30
00:01:25,880 --> 00:01:27,800
eingestellt, genau. 
Was hast du vorher schon so 

31
00:01:27,800 --> 00:01:29,040
gemacht? 
Auch in die Richtung? 

32
00:01:29,600 --> 00:01:32,400
Also ich komme aus der OT, Das 
ist ein ganz lustiger Zufall, 

33
00:01:32,400 --> 00:01:34,560
weil ich bin eigentlich 
Ingenieur, ich hab tatsächlich 

34
00:01:34,560 --> 00:01:36,560
Mechatronik studiert und auch 
wirklich in der Industrie 

35
00:01:36,560 --> 00:01:40,080
gearbeitet, war fast 10 Jahre in
einem Industrieunternehmen, hab 

36
00:01:40,080 --> 00:01:42,560
da von klassischer 
Fertigungsbetreuung über 

37
00:01:42,560 --> 00:01:46,240
Digitalisierungsprojekte bin ich
da quasi gelandet, wo ich dann 

38
00:01:46,240 --> 00:01:48,400
in. 
Bereich Security und 

39
00:01:48,400 --> 00:01:52,040
Infrastruktur gelandet bin und 
dann noch malangewandte.it 

40
00:01:52,040 --> 00:01:54,400
Sicherheit hat sich das dann 
geschimpft noch mal hinterher 

41
00:01:54,400 --> 00:01:57,560
studiert, weil ich dachte 
Fertigung und Vernetzung und so 

42
00:01:57,560 --> 00:02:00,400
ohne Security ist ne doofe Idee 
und irgendwie bin ich da jetzt 

43
00:02:00,800 --> 00:02:03,680
hängen geblieben an dem Thema. 
Klingt nach der perfekten 

44
00:02:03,680 --> 00:02:06,280
Kombination für das, was du 
jetzt tust. 

45
00:02:06,280 --> 00:02:09,440
Ja, und uns hier näher bringst. 
Super, dann würde ich den 

46
00:02:09,440 --> 00:02:12,240
Begriff mal von Dir übernehmen 
und einfach von Fernwartung 

47
00:02:12,240 --> 00:02:14,160
reden. 
Ist mir natürlich auch lieber. 

48
00:02:14,800 --> 00:02:17,920
Aber du sagst quasi Security, 
Mode, Access und Fernwartung 

49
00:02:18,080 --> 00:02:21,400
meint mehr oder weniger das 
Gleiche, ist nur n vielleicht n 

50
00:02:21,400 --> 00:02:23,120
modernerer Begriff oder n 
englischer einfach. 

51
00:02:23,520 --> 00:02:26,640
Im Idealfall meint es das 
gleiche also weil Fernwartung 

52
00:02:26,640 --> 00:02:29,360
sollte im Idealfall eben sichere
Fernwartung sein. 

53
00:02:29,360 --> 00:02:33,000
Also da geht es ja eigentlich 
genau darum und meinen tut der 

54
00:02:33,000 --> 00:02:36,080
Begriff eigentlich alles, was 
eben so diesen Fernwartungsfall 

55
00:02:36,080 --> 00:02:38,880
beschreibt. 
Also da geht es um Wartungen, 

56
00:02:38,880 --> 00:02:41,480
ohne dass n Techniker um die 
halbe Welt fliegen muss und vor 

57
00:02:41,480 --> 00:02:45,040
Ort kommen muss, da geht es um. 
Ja, Fehlerbehebungen, aber auch 

58
00:02:45,040 --> 00:02:48,440
geplante Änderungen immer dann, 
wenn irgendjemand, der gerade 

59
00:02:48,440 --> 00:02:51,360
nicht vor Ort ist, auf eine 
Anlage oder irgendein Stück 

60
00:02:51,360 --> 00:02:54,640
Technik zugreifen muss, dann 
wird irgendeine Lösung 

61
00:02:54,640 --> 00:02:56,480
gebraucht, um diesen Zugriff zu 
ermöglichen. 

62
00:02:56,480 --> 00:02:59,120
Und all das, was es sein kann, 
beschreibt quasi diese 

63
00:02:59,120 --> 00:03:02,000
Fernwartungslösung. 
Ich mache immer Fernwartung mit 

64
00:03:02,000 --> 00:03:05,440
meiner Familie so mit zum 
Beispiel meiner Schwiegermutter 

65
00:03:05,440 --> 00:03:07,880
und so weiter, die wenn die dann
ein Problem hat in ihrem neuen 

66
00:03:07,880 --> 00:03:09,960
Laptop. 
Dann heißt es Book halt. 

67
00:03:09,960 --> 00:03:12,280
Kannst du dich mal einschalten, 
aufschalten und so weiter dann 

68
00:03:12,280 --> 00:03:14,800
nehm ich n Stück Software und 
sitze dann mal am Laptop und 

69
00:03:15,280 --> 00:03:18,000
übernehme ihren Mauszeiger und 
mach Fernwartung für meine 

70
00:03:18,400 --> 00:03:21,040
Familie was also mach ich 
natürlich für die Familie 

71
00:03:21,040 --> 00:03:24,800
insgesamt ist das nicht so, das 
ist nicht so mein Thema, aber 

72
00:03:25,280 --> 00:03:27,560
genau ich glaub so ähnlich ist 
es auch, aber du machst jetzt ja

73
00:03:27,560 --> 00:03:29,440
nicht Fernwartung für deine 
Schwiegermutter sondern 

74
00:03:29,920 --> 00:03:33,600
Fernwartung im OT Vielleicht wir
hatten mal ne Folge, aber 

75
00:03:33,600 --> 00:03:35,120
vielleicht erklären wir noch mal
kurz was. 

76
00:03:35,520 --> 00:03:38,840
OT ist, weil Gerrit fing auch 
schon an mit IIOT, da steckt OT 

77
00:03:38,840 --> 00:03:42,000
auch drin, aber das meint glaub 
ich Off Things und das andere OT

78
00:03:42,000 --> 00:03:44,280
meint Irgendwie Operational 
Technology so aber das sind ja 

79
00:03:44,280 --> 00:03:47,400
auch alles schon wieder so 
Abkürzung vielleicht bringst du 

80
00:03:47,400 --> 00:03:50,280
noch mal kurz Licht da rein und 
wo wir denn fernwarten wollen 

81
00:03:50,280 --> 00:03:53,040
und wo wir heute drüber sprechen
fern zu warten ne. 

82
00:03:53,280 --> 00:03:56,320
Also früher hat man das auch mal
shopfloor Technik oder nur 

83
00:03:56,320 --> 00:03:59,680
Technik oder Betriebstechnik 
genannt, was auch immer das ist.

84
00:04:00,000 --> 00:04:04,320
Im Prinzip geht es um alles, was
an Technik so vor Ort steht, die

85
00:04:04,320 --> 00:04:07,120
nicht mit zur klassischen.it 
gewertet werden kann. 

86
00:04:07,120 --> 00:04:10,560
Das können Steuerungen sein, das
können aber auch ganz klassische

87
00:04:10,560 --> 00:04:14,240
Windows PCS sein, die aber nicht
Teil von dem Firmenabgedeckten 

88
00:04:14,720 --> 00:04:17,519
Sicherheitsbereich sind, also 
die auch den normalen Security 

89
00:04:17,519 --> 00:04:21,279
Stack haben, sondern die ist ein
Windows 10 Rechner zum Beispiel 

90
00:04:21,279 --> 00:04:24,640
der halt ihnen eine Messsoftware
mitbringt und aber nicht in Teil

91
00:04:24,640 --> 00:04:28,240
der Firmeninfrastruktur eben 
integriert werden kann. 

92
00:04:28,960 --> 00:04:32,160
Das kann aber auch ganz andere 
Technik sein, also klassische 

93
00:04:32,160 --> 00:04:34,400
Server. 
Das kann aber auch NKNX System 

94
00:04:34,400 --> 00:04:36,400
sein als irgendwas mit 
Gebäudeleittechnik. 

95
00:04:36,720 --> 00:04:40,600
Alles was eben so an Technik in 
so einer Firma rumsteht, das mit

96
00:04:40,600 --> 00:04:43,320
der realen Welt interagiert. 
Also oft hat es dann eben 

97
00:04:43,320 --> 00:04:46,080
irgendein Bezug, dass es eben 
was mit Maschinen oder 

98
00:04:46,320 --> 00:04:49,680
Sensorikdaten oder sowas tut und
aber eben nicht Teil von 

99
00:04:49,680 --> 00:04:52,200
derklassischen.it üblicherweise 
ist. 

100
00:04:52,200 --> 00:04:55,120
Dann das deckt dann dieser ganze
Bereich OP ab. 

101
00:04:55,440 --> 00:04:57,960
Ja OK, alles klar. 
Das heißt dann du also an dir 

102
00:04:57,960 --> 00:04:59,920
kommt dann vielleicht auch so 
mal was vorbei, was so n ganz 

103
00:04:59,920 --> 00:05:02,320
altes Windows System ist. 
Irgendwie ich manchmal. 

104
00:05:02,320 --> 00:05:05,840
Ich hab mal einmal nen war denn 
das irgendwo im Winterurlaub? 

105
00:05:05,840 --> 00:05:08,880
Glaub ich hab ich einmal nen 
Geldautomaten abstürzen gesehen 

106
00:05:09,840 --> 00:05:12,120
unter meinen Fingern hatte ich n
Bluescreen tatsächlich dann 

107
00:05:12,120 --> 00:05:14,640
gehört das Ganze irgendwo her 
und dann startet da irgendwie 

108
00:05:14,640 --> 00:05:17,960
Windows XP neu auf dem 
Bildschirm von dem von dem 

109
00:05:17,960 --> 00:05:21,640
Geldautomaten also das ist was 
was du sagst ne also man 

110
00:05:21,640 --> 00:05:23,440
manchmal hat man vielleicht ne 
Maschine die funktioniert 

111
00:05:23,440 --> 00:05:25,920
einfach nur noch mit einer 
Software die mal wieder auch nur

112
00:05:25,920 --> 00:05:28,080
noch mit einem alten Versionen 
von Windows funktioniert und 

113
00:05:28,080 --> 00:05:31,040
dann hat man den den Kram halt 
da als als Teil von der 

114
00:05:31,040 --> 00:05:32,560
Maschine. 
Aber natürlich hat man das 

115
00:05:32,560 --> 00:05:35,120
Windows XP jetzt nicht in der.it
Infrastruktur, die halt 

116
00:05:35,520 --> 00:05:38,360
potenziell quasi ja auch mit dem
Internet verbunden ist und muss 

117
00:05:38,360 --> 00:05:41,840
das aber dann halt speziell 
warten und mit den speziellen 

118
00:05:41,840 --> 00:05:45,440
Vorsichtsmaßnahmen, weil ich 
schon weiß OK ist Legacy es wird

119
00:05:45,440 --> 00:05:48,080
nicht mehr maintained, das darf 
ich nicht direkt irgendwie ins 

120
00:05:48,080 --> 00:05:50,880
Netz hängen und so weiter das 
ist was du meinst ne? 

121
00:05:51,440 --> 00:05:55,120
Richtig also das die die 
Auslegezeiten von Technik in der

122
00:05:55,120 --> 00:05:56,680
OT sind deutlich länger als in 
der.it. 

123
00:05:56,680 --> 00:06:00,600
Also wir sprechen da wo man in 
der.it aufhört so bei 5 bis 6 

124
00:06:00,600 --> 00:06:03,200
Jahren, da fängt man in der OT 
eigentlich erst an, da ist die 

125
00:06:03,200 --> 00:06:05,640
Maschine gerade eingelaufen und 
wir sprechen da durchaus bis zu 

126
00:06:05,640 --> 00:06:08,160
20 oder noch mehr Jahren. 
Also ich habe schon XP Systeme 

127
00:06:08,160 --> 00:06:11,120
noch mal auf neue Hardware 
migriert, ich habe aber auch 

128
00:06:11,120 --> 00:06:14,960
schon doch Systeme oder was weiß
ich also alles was man so findet

129
00:06:14,960 --> 00:06:17,880
Windows NT das findet man alles 
immer wieder und auch die 

130
00:06:17,880 --> 00:06:19,040
Probleme die damit herkommen 
als. 

131
00:06:21,400 --> 00:06:25,960
Also klassische SNB 1 Probleme 
und so was was man denkt ist man

132
00:06:25,960 --> 00:06:29,280
in der IG eigentlich schon seit 
gut 15 Jahren losgeworden, damit

133
00:06:29,280 --> 00:06:31,520
kämpfen wir immer noch. 
Jetzt muss er schnell erklären. 

134
00:06:31,520 --> 00:06:35,680
Kein Problem also. 
SNB 1 ist Protokoll zum Pfeil 

135
00:06:35,680 --> 00:06:39,760
übertragen gilt glaube ich seit 
2004 gab es da so die ersten 

136
00:06:39,760 --> 00:06:41,680
Schwachstellen die aktiv 
ausgenutzt wurden? 

137
00:06:42,000 --> 00:06:44,960
Ist auch auf allen neueren 
Betriebssystemen Defoldmäßig 

138
00:06:44,960 --> 00:06:48,240
Abgeschalten und ist in der OTA 
Bar halt immer noch Standard. 

139
00:06:48,720 --> 00:06:51,080
Jetzt würde ich noch kurz 1 
klären wollen, weil Burkhard, Du

140
00:06:51,080 --> 00:06:54,800
hast jetzt gesagt Windows als 
Teil von Maschinensteuerung du 

141
00:06:54,800 --> 00:06:57,120
in deiner ersten Erklärung Felix
hast aber auch gesprochen von 

142
00:06:57,120 --> 00:06:59,920
einem Windows Rechner der zum 
Beispiel eine Mess Software oder

143
00:07:00,080 --> 00:07:02,480
sowas laufen hat. 
Also das verstehe ich jetzt 

144
00:07:02,480 --> 00:07:04,320
schon als normalen 
Computerarbeitsplatz, wo aber 

145
00:07:04,320 --> 00:07:07,680
eben vermessen wird als Beispiel
also das ist dann durchaus auch 

146
00:07:07,680 --> 00:07:09,520
OT obwohl es eigentlich daher 
kommt wie ein ganz normaler 

147
00:07:09,520 --> 00:07:13,200
Rechner und Arbeitsplatz, ja. 
Genau, also das kommt oft daher,

148
00:07:13,200 --> 00:07:17,360
dass tatsächlich die PCS, die da
die da mitkommen vom Hersteller 

149
00:07:17,360 --> 00:07:20,240
mitgeliefert werden. 
Da ist eine spezielle Software 

150
00:07:20,240 --> 00:07:23,920
auch üblicherweise drauf und der
Hersteller gibt da oft auch nur 

151
00:07:23,920 --> 00:07:26,720
Garantien drauf, wenn der 
genauso stehen bleibt, so wie er

152
00:07:26,720 --> 00:07:28,720
ausgeliefert wurde. 
Das heißt ich darf da jetzt 

153
00:07:28,720 --> 00:07:32,320
keine Antivirensysteme großartig
installieren und sonst was, ich 

154
00:07:32,320 --> 00:07:34,840
kann das natürlich tun, der 
Rechner steht bei mir vor Ort, 

155
00:07:34,840 --> 00:07:38,040
der hat in der Regel auch keine 
Möglichkeit zu überprüfen ob ich

156
00:07:38,040 --> 00:07:40,640
da was getan habe, aber wenn ich
es kaputt mache durch die 

157
00:07:40,640 --> 00:07:42,720
Zusatzsoftware. 
Oder durch Updates, die ich da 

158
00:07:42,720 --> 00:07:45,200
Einspiel garantiert mir halt 
keiner, dass die Maschine 

159
00:07:45,200 --> 00:07:48,600
weiterläuft und dann, wenn die 
Messmaschine halt n Betrag x 

160
00:07:48,600 --> 00:07:51,040
kostet, dann müsste ich die 
entsprechend mit hochziehen. 

161
00:07:51,520 --> 00:07:52,960
Dann haben wir mal die Einladung
geschafft. 

162
00:07:52,960 --> 00:07:55,920
Auch die.it ist auch immer 
wieder es, es steht ja nicht im 

163
00:07:56,240 --> 00:07:58,960
Lexikon, sagen wir es mal so, 
oder das ist nicht unabsichtig 

164
00:07:58,960 --> 00:08:01,160
fix definiert, hier wird es n 
bisschen so definiert, da n 

165
00:08:01,160 --> 00:08:02,920
bisschen so, das finde ich jetzt
eigentlich immer auch ganz 

166
00:08:02,920 --> 00:08:06,320
spannend, wenn man dann noch mal
für das Gespräch jetzt quasi ne 

167
00:08:06,320 --> 00:08:09,600
Definition findet und das haben 
wir jetzt glaube ich getan, ne. 

168
00:08:10,520 --> 00:08:13,040
Für was wird jetzt in der OTD 
die Fernwartung gebraucht? 

169
00:08:13,040 --> 00:08:14,400
Vielleicht fasst uns das noch 
mal zusammen. 

170
00:08:14,720 --> 00:08:17,760
Der klassische Fall ist der 
Wartungsfall, das heißt, 

171
00:08:17,760 --> 00:08:20,720
entweder derjenige, der eine 
Komponente gebaut hat, die in 

172
00:08:20,720 --> 00:08:24,000
meiner Anlage verbaut ist, oder 
jemand, der die Komponenten 

173
00:08:24,000 --> 00:08:26,400
zusammengebaut hat, zu einer 
Maschine oder einer ganzen 

174
00:08:26,400 --> 00:08:29,760
vernetzten Anlage wird 
gebraucht, um einen Fehlerfall 

175
00:08:29,760 --> 00:08:31,840
zu beheben, also in der Regel 
ist es so, dass so 

176
00:08:31,840 --> 00:08:34,440
Standardfehler, die immer wieder
kommen können, entweder die 

177
00:08:34,440 --> 00:08:37,400
Elektrikerinstandhalter vor Ort,
also in die Teil von meiner 

178
00:08:37,400 --> 00:08:40,440
Firma sind, die in der Regel 
Regel auch 24 7 irgendwie. 

179
00:08:40,520 --> 00:08:44,000
Verfügbar sind können so die 
Standardprobleme beheben und 

180
00:08:44,000 --> 00:08:46,960
wenn das dann über einen 
gewissen Grad x hinausgeht, dann

181
00:08:46,960 --> 00:08:49,200
brauche ich eben einen 
Techniker, der mich unterstützt.

182
00:08:49,440 --> 00:08:52,000
Und wenn das dann mal über die 
Inbetriebnahme von so einer 

183
00:08:52,000 --> 00:08:55,120
Maschine oder Anlage hinausgeht,
dann ist es in der Regel, dass 

184
00:08:55,120 --> 00:08:58,080
da keiner mehr vor Ort kommt, 
sondern sich aus der Ferne 

185
00:08:58,080 --> 00:09:00,080
zuschaltet. 
Das ist so das, wo es am 

186
00:09:00,080 --> 00:09:03,200
häufigsten gebraucht wird, dann 
reden wir aber auch von Fällen, 

187
00:09:03,200 --> 00:09:06,560
wo Maschinen geändert werden, 
das heißt, man hat irgendwie 

188
00:09:06,560 --> 00:09:09,360
eine geplante Funktionsänderung 
oder eine Anpassung. 

189
00:09:09,920 --> 00:09:12,920
Und der dritte Fall, der leider 
noch viel zu selten ist, ist 

190
00:09:12,920 --> 00:09:17,000
dann oft dann so einspielen von 
Patches oder Updates das, was 

191
00:09:17,000 --> 00:09:19,520
man sich in der.it eigentlich 
schon längst auf die Fahne 

192
00:09:19,520 --> 00:09:22,400
geschrieben hat, wird in der OT 
oft vernachlässigt und bieten 

193
00:09:22,400 --> 00:09:25,360
auch viele Hersteller gar nicht 
so den Support an, aber auch das

194
00:09:25,360 --> 00:09:28,000
wäre ein Fall, wo man halt 
regelmäßig dann eben aus der 

195
00:09:28,000 --> 00:09:31,800
Ferne zugreifen muss, das wären 
so die Externen, also die nicht 

196
00:09:31,800 --> 00:09:33,920
Teil meiner Firma sind und dann 
gibt es aber auch noch 

197
00:09:33,920 --> 00:09:36,520
fernwartungen, wo ich dann eben 
durchaus intern brauchen kann, 

198
00:09:36,520 --> 00:09:39,120
das heißt wo sich Ingenieure 
entweder aus dem Homeoffice. 

199
00:09:39,520 --> 00:09:42,120
Eben in die Produktionsnetze, 
also nicht nur auf die.it 

200
00:09:42,120 --> 00:09:45,000
Systeme Remote zugreifen wollen,
sondern auch auf ihre Anlagen 

201
00:09:45,000 --> 00:09:48,400
zugreifen wollen oder auch aus 
dem firmeninternen Netz. 

202
00:09:48,400 --> 00:09:51,520
Wenn ich dann eine einen Remote 
Zugriff in die Maschinennetze 

203
00:09:51,520 --> 00:09:54,640
machen möchte, das ist meistens 
dann der Fall, wenn ich mir halt

204
00:09:54,640 --> 00:09:56,760
eine ziemlich gute 
Netzwerksicherheit in meiner.it 

205
00:09:56,760 --> 00:10:00,080
etabliert habe, das heißt eine 
gute Netzwerksegmentierung mit 

206
00:10:00,080 --> 00:10:02,720
entsprechend harten Firewall 
regeln, die verhindern dann 

207
00:10:02,720 --> 00:10:05,840
hoffentlich, dass ich eben 
ausden.it Netzen direkt in die 

208
00:10:05,840 --> 00:10:08,720
OT Netze reingehen kann und dann
ist der sicherere Weg eben über 

209
00:10:08,720 --> 00:10:09,760
eine Fernwartung, also. 
Hat. 

210
00:10:10,400 --> 00:10:13,920
Ist das jetzt immer was, was so 
temporär passiert? 

211
00:10:13,920 --> 00:10:17,240
So eine Fernwartung also im 
Sinne von ich, ich starte die 

212
00:10:17,240 --> 00:10:19,440
jetzt und dann gibt es auch ein 
Ende und dann ist da kein 

213
00:10:19,440 --> 00:10:23,040
Zugriff mehr oder ist das was 
was was Dauerhaftes auch oder 

214
00:10:23,040 --> 00:10:26,400
gibt es da auch Unterschiede? 
Also idealerweise sind eben 

215
00:10:26,400 --> 00:10:30,560
diese Fälle, die oder den 
Bereich der Fernwartung, den wir

216
00:10:30,560 --> 00:10:32,560
hier anschauen, ist tatsächlich 
temporär. 

217
00:10:33,040 --> 00:10:36,320
Wenn es dauerhafte Zugriffe 
sind, dann sollte da eine 

218
00:10:36,320 --> 00:10:38,400
ordentliche Schnittstelle, die 
auch ordentlich ordentlich 

219
00:10:38,400 --> 00:10:41,760
abgesichert ist, gebaut werden. 
Eben über sichere Kanäle 

220
00:10:41,760 --> 00:10:44,200
entsprechende Firewall regeln, 
die dafür etabliert sind. 

221
00:10:44,400 --> 00:10:46,880
So eine Fernwartungslösung 
dauerhaft offen zu lassen, um 

222
00:10:46,880 --> 00:10:49,200
zum Beispiel einen 
Datentransfer, ein Dashboard zu 

223
00:10:49,200 --> 00:10:51,960
liefern oder so, das ist nicht 
das richtige Tool, da sollte man

224
00:10:51,960 --> 00:10:54,400
dann wirklich die klassischen 
Wege übers Netzwerk gehen. 

225
00:10:54,960 --> 00:10:57,560
Dann haben wir ja uns überlegt, 
wollen wir vielleicht mal drüber

226
00:10:57,560 --> 00:10:59,680
sprechen, warum das jetzt gerade
in der OT so ein Thema ist. 

227
00:10:59,680 --> 00:11:01,320
Also. 
Anfangs hatten wir es gesagt, 

228
00:11:01,320 --> 00:11:04,960
die Folge ist Security Mode 
Access in der OT Ne bei 

229
00:11:04,960 --> 00:11:09,120
Fernwartung in der OT. 
Wieso ist das da so n großes 

230
00:11:09,120 --> 00:11:11,800
Thema jetzt speziell oder warum 
konzentrieren wir uns eigentlich

231
00:11:11,800 --> 00:11:14,240
auf die OT? 
Also die OT hat verschiedene 

232
00:11:14,240 --> 00:11:16,480
Probleme. 
Warum das Thema da so groß 

233
00:11:16,480 --> 00:11:19,520
geworden ist. 
Also das ist so groß geworden, 

234
00:11:19,520 --> 00:11:23,360
es gibt ja Sans, die bieten 
Schulungen für alles Mögliche, 

235
00:11:23,360 --> 00:11:27,040
was so Security aberauch.it 
angeht und die haben 5 

236
00:11:27,040 --> 00:11:30,720
Themenbereiche definiert in der 
OT um die man sich kümmern 

237
00:11:30,720 --> 00:11:33,920
sollte um einfach ne sichere OT 
gewährleisten zu können. 

238
00:11:33,920 --> 00:11:35,440
Wer hat das definiert? 
Das hab ich gar nicht. 

239
00:11:36,280 --> 00:11:38,720
Mitbekommen Sans also das sans 
Institut. 

240
00:11:39,280 --> 00:11:40,880
Müssen wir verlinken denk ich 
mal. 

241
00:11:40,880 --> 00:11:43,440
Kenn ich nicht. 
Können wir gern machen? 

242
00:11:43,440 --> 00:11:44,960
Ja, ist das. 
Irgendwie so eine 

243
00:11:44,960 --> 00:11:49,440
Standardisierungsstelle oder so 
eine Normenstelle, oder was kann

244
00:11:49,440 --> 00:11:51,520
man sich noch da vorstellen? 
Also primär machen. 

245
00:11:51,520 --> 00:11:54,960
Die Schulungen bieten aber eben 
auch Research materiell für 

246
00:11:54,960 --> 00:11:59,040
verschiedene Fachthemen eben an.
Und bei denen ist OT seit 

247
00:11:59,040 --> 00:12:02,240
einiger Zeit eben auch mit auf 
dem Schirm und die haben dann so

248
00:12:02,240 --> 00:12:05,240
einen Guideline gemacht. 
Wie kann ich mich demals.it ler 

249
00:12:05,240 --> 00:12:08,160
auch so einem Thema widmen? 
Also das ist ganz oft der Fall, 

250
00:12:08,160 --> 00:12:11,240
dass halt. 
IT ler jetzt für Security in der

251
00:12:11,240 --> 00:12:14,000
OT verantwortlich sind und dann 
haben die 5 größere 

252
00:12:14,000 --> 00:12:17,400
Themenbereiche definiert, an 
denen sie gesagt haben, kümmert 

253
00:12:17,400 --> 00:12:19,960
euch um die 5 Bereiche, dann 
habt ihr die wichtigsten Sachen 

254
00:12:19,960 --> 00:12:23,040
üblicherweise auf dem Schirm. 
Und da gibt es einen Punkt, der 

255
00:12:23,040 --> 00:12:24,840
nennt sich Defendable 
Architecture. 

256
00:12:24,840 --> 00:12:27,960
Dazu gehört so eigentlich das, 
was man klassisch eben als 

257
00:12:27,960 --> 00:12:31,200
Infrastruktur bezeichnen würde, 
da gehört dazu meine Security 

258
00:12:31,200 --> 00:12:34,360
von den Servern, da gehört meine
meine Netzwerksegmentierung und 

259
00:12:34,360 --> 00:12:38,400
meine Firewall Konfiguration 
dazu und üblicherweise würde ich

260
00:12:38,400 --> 00:12:42,120
da auch das Thema Secural Mode 
Access Reinzählen und das machen

261
00:12:42,120 --> 00:12:44,720
sie aber explizit nicht, sondern
sie zählen das als einen der 

262
00:12:44,720 --> 00:12:48,880
Hauptpunkte vorne auf Punkt 5 
ist dann eben oder 4 ist es 

263
00:12:48,880 --> 00:12:51,560
secural Mode Access, weil das in
der OT So ein großes System. 

264
00:12:51,640 --> 00:12:54,880
Das Thema ist, und das hat halt 
die unterschiedlichsten Gründe, 

265
00:12:54,880 --> 00:12:57,600
einer von den Gründen ist halt 
historisch gewachsen, ist das, 

266
00:12:57,600 --> 00:13:00,560
was man in der IT oft hört und 
schon schmunzeln muss, ist in 

267
00:13:00,560 --> 00:13:02,800
der OT noch länger so, das 
heißt, da reden wir über 

268
00:13:02,800 --> 00:13:06,640
Historien von 20 bis 30 Jahren, 
das waren Zeitpunkte, da wusste 

269
00:13:06,640 --> 00:13:09,680
die IT noch nicht mal, dass 
irgendwann diese ganzen Anlagen 

270
00:13:09,680 --> 00:13:13,280
mal in ihrem Netz auftauchen 
werden, das heißt, da war auch 

271
00:13:13,280 --> 00:13:15,600
gar nicht die Möglichkeit, dass 
die IT schon groß sich 

272
00:13:15,600 --> 00:13:18,800
dazwischen schalten konnte und 
Lösungen anbieten konnte und 

273
00:13:18,800 --> 00:13:21,240
dann sind halt die Techniker in 
klassischen. 

274
00:13:21,680 --> 00:13:24,120
Klassischer Ingenieursmanier 
hergegangen und haben Lösungen 

275
00:13:24,120 --> 00:13:28,000
gesucht und die Lösungen können 
dann halt von bis ausschauen und

276
00:13:28,000 --> 00:13:29,840
es kann dann eben auch 
ausschauen. 

277
00:13:30,160 --> 00:13:32,600
Broker wie du es geschildert 
hast, dass du Fernwartung wie 

278
00:13:32,600 --> 00:13:35,040
bei deinen Eltern machst. 
Das heißt, der Techniker ruft 

279
00:13:35,040 --> 00:13:38,000
an, du sagst, ich gebe dir 
gerade meine Teamviewer Nummer 

280
00:13:38,000 --> 00:13:40,760
durch, bitte schalte ich da 
einfach auf und wie wurde die 

281
00:13:40,760 --> 00:13:43,440
Verbindung gemacht, da hat 
jemand einen LTE Router mit sim 

282
00:13:43,440 --> 00:13:47,360
Karte direkt an die Anlage 
rangeklöppelt hat sich die freie

283
00:13:47,360 --> 00:13:50,560
Version von teamviewer ohne 
Lizenzierung geholt, hat es 

284
00:13:50,560 --> 00:13:53,200
damit aufgespielt und. 
Hat das Ganze aktiviert und 

285
00:13:53,200 --> 00:13:56,760
funktioniert ja auch und das 
geht wirklich in der kompletten 

286
00:13:56,760 --> 00:13:59,440
Bandbreite habe ich da schon 
ziemlich alles gesehen, was es 

287
00:13:59,440 --> 00:14:02,960
da so gibt Modemverbindungen die
noch irgendwo rausgehen, DSL 

288
00:14:02,960 --> 00:14:05,840
Router die irgendwo im im unterm
Schreibtisch liegen und dann 

289
00:14:05,840 --> 00:14:09,760
schnell angesteckt werden 
können, das ist so das wo man am

290
00:14:09,760 --> 00:14:13,240
dringendsten irgendwie weg 
bekommen möchte, solche Probleme

291
00:14:13,240 --> 00:14:15,960
die man da findet. 
Und das, was du da erzählst, ist

292
00:14:15,960 --> 00:14:18,080
dann ja auch so, dass ich ja 
voll die It ausbremse. 

293
00:14:18,080 --> 00:14:20,280
Die habe ich dann ja komplett 
ausgegrätscht und abgekürzt, die

294
00:14:20,280 --> 00:14:22,800
Kriegen das ja gar nicht mit. 
Also wenn ich, wenn ich einfach 

295
00:14:22,800 --> 00:14:26,080
mein mein mein LTE Modell in der
Tasche hab und mach n 

296
00:14:26,080 --> 00:14:30,200
Kurzschluss zwischen OT und 
Irgendwem Hersteller XY der da 

297
00:14:30,200 --> 00:14:33,440
jetzt mit Teamviewer da 
rumwartet dann weiß die.it davon

298
00:14:33,440 --> 00:14:35,320
gar nichts, aber die wird das 
wahrscheinlich gerne wissen und 

299
00:14:35,320 --> 00:14:37,120
das ist ja genau der Punkt wo 
wir jetzt auch noch reden ne das

300
00:14:37,120 --> 00:14:41,440
heißt du sagst halt lass mich 
das versuchen zu interpretieren 

301
00:14:41,440 --> 00:14:45,760
im schönsten Falle funktioniert 
OT Fernwartung Secure so dass 

302
00:14:45,760 --> 00:14:49,200
die.it davon weiß. 
Und dass die OT Geräte 

303
00:14:49,280 --> 00:14:52,400
Endgeräte, seien es jetzt unsere
Windows Geräte oder was auch 

304
00:14:52,400 --> 00:14:54,200
immer das alles ist oder die 
Maschinen direkt oder 

305
00:14:54,200 --> 00:14:55,360
irgendwelche SPSN oder 
irgendsowas, dass die erstmal 

306
00:14:55,360 --> 00:14:59,280
über die.it rausgehen und zwar 
über die Firmen eigene.it und 

307
00:14:59,280 --> 00:15:01,680
von da aus fern gewartet wird 
sagst du wahrscheinlich ne, dass

308
00:15:01,680 --> 00:15:04,960
man es machen muss und ich 
fürchte, dass das Brownfield so 

309
00:15:04,960 --> 00:15:09,240
ist, dass es ja das das viel so 
ist, dass es so passiert wie du 

310
00:15:09,240 --> 00:15:11,600
es sagst und oder jetzt kommt 
noch ne Frage, ist es nicht auch

311
00:15:11,600 --> 00:15:14,440
so gerade jetzt wenn man jetzt 
so 10 Jahre zurückdenkt oder 

312
00:15:14,440 --> 00:15:20,000
vielleicht sogar 20 Jahre? 
Dass das so Silomäßig ist, also 

313
00:15:20,000 --> 00:15:23,040
dass dass das vielleicht sogar 
eine Fernwartung geplant wurde, 

314
00:15:23,360 --> 00:15:26,880
die aber dann direkt mit dem 
Hersteller verknüpft irgendwie 

315
00:15:26,880 --> 00:15:29,920
funktioniert und ja auch mit der
ID dann nichts zu tun hat, oder?

316
00:15:29,920 --> 00:15:33,520
Und da müssten wir es umbauen. 
Genau, du hast jetzt ganz viele 

317
00:15:33,520 --> 00:15:37,120
Sachen gesagt, wo wo man tiefer 
eingehen kann, aber erstmal ist 

318
00:15:37,120 --> 00:15:40,160
es genau das was du sagst, die 
wir umgehen. 

319
00:15:40,160 --> 00:15:43,760
Alles wasdie.it so on Security 
aufgebaut hat und man muss sich 

320
00:15:43,760 --> 00:15:46,160
in dem Moment halt auch bewusst 
machen, dass sich diese alte 

321
00:15:46,160 --> 00:15:49,120
Technik, also im Zweifelsfall 
halt irgendwelche XP Rechnern, 

322
00:15:49,200 --> 00:15:51,480
die vollgestopft mit 
irgendwelchen Schwachstellen 

323
00:15:51,480 --> 00:15:53,520
sind, direkt im Internet 
exposer. 

324
00:15:53,520 --> 00:15:56,440
Also ich hänge ja direkt über 
den LTE Router, der mit 

325
00:15:56,440 --> 00:15:59,360
Sicherheit keine großen Firewall
Regeln Hinterkonfiguriert hat, 

326
00:15:59,600 --> 00:16:01,720
den hänge ich direkt ans 
Internet und der legt halt 

327
00:16:01,720 --> 00:16:04,480
dementsprechend. 
Auch los, also das Exponier ich 

328
00:16:05,040 --> 00:16:07,680
genau, also das will man auf 
jeden Fall umgehen. 

329
00:16:07,680 --> 00:16:10,480
Jetzt musst du mir noch mal kurz
auf die Sprünge helfen, was war 

330
00:16:10,480 --> 00:16:11,880
der zweite? 
Ja, ja, ich hab auch sofort 

331
00:16:11,960 --> 00:16:13,520
erzählt, ich weiß es selber 
schon wieder gar nicht mehr, was

332
00:16:13,520 --> 00:16:15,680
ich alles gesagt hab. 
Ja nee nee ich also was ich 

333
00:16:15,680 --> 00:16:17,960
gesagt hatte ist, ob ich es 
richtig verstanden hab, dass man

334
00:16:17,960 --> 00:16:20,200
es ja eigentlich will, dass man 
genau gedacht, dass man das 

335
00:16:20,200 --> 00:16:24,480
komplett abschaltet, also jede. 
Direkte OT zu Hersteller zum 

336
00:16:24,480 --> 00:16:26,480
Beispiel Verbindung will man 
eigentlich unterbinden, kann 

337
00:16:26,480 --> 00:16:28,640
mandie.it mit einnehmen, ja. 
Genau. 

338
00:16:28,640 --> 00:16:30,880
Also das ist die 
Königsdisziplin, und das ist am 

339
00:16:30,880 --> 00:16:34,160
Schluss auch das Wichtigste, 
dass man wirklich auch alle 

340
00:16:34,160 --> 00:16:37,840
diese Dinger wegbekommt, dass 
man auch seine OT ler mitnimmt 

341
00:16:38,000 --> 00:16:40,800
und sagt, Hey, ihr müsst jetzt 
auch wirklich alles, was ihr so 

342
00:16:40,800 --> 00:16:43,680
in der Hinterhand haltet, ne, 
das sind Leute, die die sind 

343
00:16:43,680 --> 00:16:46,400
dafür verantwortlich, dass das 
24 7 verfügbar ist und die 

344
00:16:46,400 --> 00:16:48,240
werden. 
Ich die Mittel auch gern mal 

345
00:16:48,240 --> 00:16:50,080
zurückhalten. 
Ich kann es auch gut verstehen, 

346
00:16:50,080 --> 00:16:52,080
ich habe das tatsächlich auch 
selber eine Zeit lang so 

347
00:16:52,080 --> 00:16:55,080
betrieben, aber das hat seine 
Gründe, aber dementsprechend ist

348
00:16:55,080 --> 00:16:58,360
es halt auch wichtig, diese 
diese Fernwartungslösungen nicht

349
00:16:58,360 --> 00:17:01,000
so auszulegen, dass sie nur 
sicher sind, sondern dass sie 

350
00:17:01,000 --> 00:17:04,640
mir halt auch funktionell alles 
abdecken, was ich was ich 

351
00:17:04,640 --> 00:17:06,880
brauche in der OT um eine 
ordentliche Fernwartung zu 

352
00:17:06,880 --> 00:17:10,000
machen, das geht nicht, dass ich
mir in der.it was ausdenk das 

353
00:17:10,000 --> 00:17:12,800
Deploye und dann sagt so, das 
müsst ihr jetzt alles verwenden 

354
00:17:12,800 --> 00:17:14,839
und dann kann ich aber die 
Hälfte meiner Maschinen nicht 

355
00:17:14,839 --> 00:17:17,240
mehr bedienen aus der Ferne, 
weil die die. 

356
00:17:17,319 --> 00:17:19,720
Wie die Funktion überhaupt nicht
abgedeckt ist, die ich in dem 

357
00:17:19,720 --> 00:17:22,720
Fall brauchen würde. 
Wie sähe denn jetzt irgendwie so

358
00:17:22,920 --> 00:17:25,040
eine perfekte Lösung aus? 
Also jetzt nehmen wir mal einen 

359
00:17:25,040 --> 00:17:28,800
Hersteller und noch also 
Produzenten, vielleicht noch 

360
00:17:28,800 --> 00:17:32,560
relativ einfaches Szenario, der 
hat 3 Anlagen von 3 Herstellern,

361
00:17:33,280 --> 00:17:36,800
da sind aber jeweils Komponenten
noch mal von 56 Herstellern 

362
00:17:36,800 --> 00:17:39,080
drin, die vielleicht auch noch 
mal zugreifen wollen und dann 

363
00:17:39,080 --> 00:17:40,720
gibt es noch so einen Messplatz 
zum Beispiel. 

364
00:17:40,720 --> 00:17:45,320
Ja, da hast du ja schon mal 3. 3
mal, ich sag mal 5 und noch n 

365
00:17:45,320 --> 00:17:49,200
messplatz, da hast du schon 
irgendwie 1617 18 Hersteller die

366
00:17:49,200 --> 00:17:53,520
vielleicht im in deine kleine 
Produktion irgendwie wollen für 

367
00:17:53,520 --> 00:17:57,440
ne Fernwartung logischerweise 
nur wollen auch helfen, wie 

368
00:17:57,440 --> 00:17:59,120
sollte denn dann da mein Setup 
aussehen? 

369
00:17:59,120 --> 00:18:02,440
Ja also was kann ich denn 
eigentlich tun und und also mir 

370
00:18:02,440 --> 00:18:04,760
wird das gar nicht bewusst, dass
es ja n also furchtbar 

371
00:18:04,760 --> 00:18:07,200
kompliziert, dass man ist. 
Dann würde ich vielleicht mal 

372
00:18:07,440 --> 00:18:10,080
kurz auf den einen Punkt aus 
deiner Frage nur als. 

373
00:18:10,360 --> 00:18:11,840
Eingehen. 
Bevor wir jetzt die komplette 

374
00:18:11,840 --> 00:18:15,360
Architektur beschreiben, und 
zwar Hersteller gegen meine 

375
00:18:15,360 --> 00:18:18,960
eigene Anforderungslösung. 
Das sind komplett 

376
00:18:18,960 --> 00:18:21,360
unterschiedliche Anforderungen. 
Wenn man sich jetzt mal 

377
00:18:21,360 --> 00:18:24,640
überlegt, ich habe in meiner 
Firma ungefähr 300 verschiedene 

378
00:18:24,640 --> 00:18:28,640
Hersteller verbaut und möchte 
denen allen möglichst eine 

379
00:18:28,640 --> 00:18:31,400
Lösung anbieten, das ist ja mein
zentrales Ziel, dass ich eine 

380
00:18:31,400 --> 00:18:33,040
Lösung ausroll, die für mich 
passt. 

381
00:18:33,040 --> 00:18:35,200
Die passt in meine 
Infrastruktur, die deckt alle 

382
00:18:35,200 --> 00:18:38,240
Anforderungen ab und die drücke 
ich dann jedem anderen aufs 

383
00:18:38,240 --> 00:18:40,280
Auge. 
Die Hersteller, die jetzt 

384
00:18:40,280 --> 00:18:43,520
Maschinen, Anlagen oder einfach 
Vernetzungen bauen, die auch 

385
00:18:43,520 --> 00:18:46,240
jeweils individualisiert sind, 
die haben natürlich das 

386
00:18:46,240 --> 00:18:49,280
Interesse, möglichst wenig Pools
bei sich verwenden zu müssen, 

387
00:18:49,280 --> 00:18:52,040
um. 
Fernwartung oder Support liefern

388
00:18:52,040 --> 00:18:54,040
zu können. 
Ich habe da tatsächlich mal 

389
00:18:54,040 --> 00:18:58,320
einen Anlagentechniker vor Ort 
gehabt und der musste bei einem 

390
00:18:58,320 --> 00:19:01,200
anderen Kunden einspringen in 
dem Moment, als er bei uns saß 

391
00:19:01,440 --> 00:19:03,760
und dann habe ich dem über die 
Schulter geschaut, wie er das 

392
00:19:03,760 --> 00:19:06,520
gemacht hat und dann hat er den 
am Telefon gehabt und dann hat 

393
00:19:06,520 --> 00:19:09,240
er erst mal gefragt ja welche 
Firma und dann welcher Standort 

394
00:19:09,240 --> 00:19:11,520
von der Firma und dann hat er da
wirklich so eine 

395
00:19:11,520 --> 00:19:15,440
Virtualisierungsumgebung auf 
seinem Laptop gehabt mit 300 VMS

396
00:19:15,440 --> 00:19:18,480
drauf und jede dieser VMS. 
Hat er eine eigene Lösung 

397
00:19:18,480 --> 00:19:20,160
installiert? 
Mit diesen ganzen 

398
00:19:20,160 --> 00:19:23,680
Softwareinstallationen und hier 
und da ein VPN Tunnel und er 

399
00:19:23,680 --> 00:19:27,240
sagte Das ist der Heilige Gral. 
Also wenn er projektdateien und 

400
00:19:27,240 --> 00:19:30,240
sowas verlieren würde, das wäre 
alles wiederherstellbar, aber 

401
00:19:30,240 --> 00:19:32,240
wenn er hier die 
Fernwartungszugriffe mit 

402
00:19:32,240 --> 00:19:34,720
Zertifikaten und allem was 
dahinter steht verlieren würde, 

403
00:19:34,880 --> 00:19:37,120
dann wäre Feierabend, dann 
könnte er seinen Job nicht mehr 

404
00:19:37,120 --> 00:19:39,360
machen. 
Und das ist natürlich eine ganz 

405
00:19:39,360 --> 00:19:42,800
andere Anforderung, was die 
mitbringen und das tatsächlich 

406
00:19:42,800 --> 00:19:45,360
unter einen Hut zu bekommen, 
wird halt immer schwieriger, 

407
00:19:45,680 --> 00:19:49,440
weil die die Anlagenhersteller 
gehen mittlerweile auch oft dazu

408
00:19:49,440 --> 00:19:53,280
über und sagen, sie verkaufen 
die Anlage nur mit ihrer Lösung 

409
00:19:53,520 --> 00:19:55,840
und das muss man sich halt auch 
bewusst machen, wenn man so eine

410
00:19:55,840 --> 00:19:58,440
fernwartungs Lösung für seine 
Firma designt. 

411
00:19:58,600 --> 00:20:02,000
Man designt den Default Case, 
muss aber sofort damit rechnen, 

412
00:20:02,000 --> 00:20:04,400
dass irgendjemand kommt und den 
überschreibt, also das läuft 

413
00:20:04,400 --> 00:20:06,520
dann so. 
Ich möchte eine Anlage kaufen 

414
00:20:06,520 --> 00:20:09,680
und dann schreibe ich in mein. 
Ein Pflichtenheft mit rein, was 

415
00:20:09,680 --> 00:20:13,040
ich gerne an Security hätte. 
Dann wird es ja irgendwo dann ah

416
00:20:13,040 --> 00:20:15,160
OK und die und die und die 
Pflichten können wir nicht 

417
00:20:15,160 --> 00:20:17,440
erfüllen und dann wird halt 
entschieden. 

418
00:20:17,440 --> 00:20:20,160
OK das sind jetzt 2 Punkte von 
der Security. 

419
00:20:20,480 --> 00:20:23,760
Ja Fernwartung ist ein Thema und
dann versucht man als Security 

420
00:20:23,760 --> 00:20:26,480
Verantwortlicher zu sagen ja das
ist für uns völlig kritisch, 

421
00:20:26,480 --> 00:20:29,680
können wir ja die Maschine nicht
kaufen und dann sagt jemand der.

422
00:20:30,160 --> 00:20:32,720
Die Anlage wirklich kauft, weil 
er ja irgendeinen Zweck hat, 

423
00:20:32,960 --> 00:20:36,200
sagt ich, das ist mein Prozess. 
Dieser Hersteller kann den 

424
00:20:36,200 --> 00:20:39,520
Prozess mit Abstand am besten, 
die Anlage wird gekauft, schau, 

425
00:20:39,520 --> 00:20:41,040
dass du das andere in den Griff 
bekommst. 

426
00:20:41,040 --> 00:20:44,480
Also man muss sowohl eine gute 
Standardlösung haben als auch 

427
00:20:44,480 --> 00:20:47,040
darauf vorbereitet sein, wie ich
mit solchen Fällen dann umgehen 

428
00:20:47,040 --> 00:20:50,640
kann, um die dann trotzdem über 
die.it zu schleusen und dann 

429
00:20:50,640 --> 00:20:53,000
eben trotzdem möglichst viel 
Sicherheit zu erreichen. 

430
00:20:53,560 --> 00:20:55,760
Hast du ja mir die Frage schon 
eigentlich ganz gut beantwortet,

431
00:20:55,760 --> 00:20:58,520
weil ich hab hör jetzt raus, ja,
kannst gern noch mal 

432
00:20:58,520 --> 00:21:01,680
widersprechen oder bestätigen. 
Aus Produzentensicht ist es 

433
00:21:01,680 --> 00:21:05,640
eigentlich am schönsten alle 
seine Lieferanten über die 

434
00:21:05,640 --> 00:21:08,520
selbstgesetzten Prozesse zur 
Fernwartung eigentlich 

435
00:21:08,520 --> 00:21:11,520
abzufrühstücken ja. 
Und während aus.it 

436
00:21:12,080 --> 00:21:16,000
Abteilungssicht einer Firma es 
am schönsten ist, eine einzige 

437
00:21:16,000 --> 00:21:18,240
Lösung zu haben, Cross all den 
Herstellern. 

438
00:21:18,920 --> 00:21:21,520
Weil das kam jetzt so raus. 
Ne einer trägt, einer trägt den 

439
00:21:21,520 --> 00:21:24,640
Mist zu ja, also entweder muss 
sich der Hersteller bereit 

440
00:21:24,640 --> 00:21:27,040
erklären mit ganz vielen 
verschiedenen 

441
00:21:27,200 --> 00:21:30,880
Fernwartungssoftware diedie.it 
setzt ja und dann die ITS der 

442
00:21:30,880 --> 00:21:33,160
verschiedenen Kunden, die jetzt 
der Hersteller von der Maschine 

443
00:21:33,160 --> 00:21:34,960
hat, muss der sich 
auseinandersetzen, der hat Ärger

444
00:21:34,960 --> 00:21:38,640
am Bein oder die.it eine Firma 
hat Ärger am Bein weil die 

445
00:21:38,720 --> 00:21:40,800
verschiedenen Hersteller hat 
verschiedene Lösungen haben, ja 

446
00:21:40,800 --> 00:21:43,160
weil warum ist das so? 
Weil es wahrscheinlich erstens 

447
00:21:43,160 --> 00:21:45,920
gewachsen ist und wir ganz viel 
Legacy im Feld haben und 

448
00:21:45,920 --> 00:21:47,440
vielleicht jetzt kommt noch eine
Frage. 

449
00:21:48,320 --> 00:21:50,080
Gibt es zu viele von diesen 
Dingern, gibt es keinen 

450
00:21:50,080 --> 00:21:53,240
Standard, wird man sich nicht 
einig, weil wenn es jetzt sag 

451
00:21:53,240 --> 00:21:56,200
ich mal technisch irgendwie die 
Lösung gäbe, die die man so 

452
00:21:56,200 --> 00:21:58,920
nimmt, ja dann würde ja auch 
alles wieder gut funktionieren. 

453
00:21:58,920 --> 00:22:01,440
Ne, Wir haben ja nur diese 
Kombinatorik, diese elendige, 

454
00:22:01,760 --> 00:22:04,320
wenn wir ganz viel verschiedene 
Systeme haben im Feld, ja. 

455
00:22:05,120 --> 00:22:06,840
Genau. 
Also das macht jetzt eigentlich 

456
00:22:06,840 --> 00:22:09,760
das den Punkt, warum wir in der 
OT So n großes Thema mit der 

457
00:22:09,760 --> 00:22:12,000
Fernwartung haben, ganz gut zu 
und dann können wir auch mal da 

458
00:22:12,000 --> 00:22:13,760
drüber gehen. 
Gibt es denn Standards in der 

459
00:22:13,760 --> 00:22:16,480
Richtung? 
Aber genau das ist 1 der Themen.

460
00:22:16,480 --> 00:22:19,000
Ich hab halt viele, viele 
verschiedene Anforderungen, die 

461
00:22:19,000 --> 00:22:22,600
da zusammenkommen zu dieser 
ganzen heterogenen Infrastruktur

462
00:22:22,600 --> 00:22:25,280
kommt dann der ganze Legacy 
Schrott, den ich seit 30 Jahren 

463
00:22:25,280 --> 00:22:27,920
womöglich irgendwie mit 
Rumschleppe und das versuche ich

464
00:22:27,920 --> 00:22:30,720
zu vereinheitlichen und es gibt 
tatsächlich auch offizielle 

465
00:22:30,720 --> 00:22:35,440
Zahlen dazu, also Clarity, das 
ist ein Hersteller, in dem Ja 

466
00:22:35,440 --> 00:22:40,000
Industrial Security Umfeld und 
die haben mal quasi ausgewertet 

467
00:22:40,000 --> 00:22:45,440
von ihren ganzen Kunden. 
Dass über 55% der OT Unternehmen

468
00:22:45,520 --> 00:22:49,440
mindestens 4 oder mehr Lösungen 
im Einsatz haben und allein 

469
00:22:49,440 --> 00:22:52,240
diese Zahl zeigt ziemlich 
eindrücklich, warum das Thema so

470
00:22:52,240 --> 00:22:54,960
groß ist. 
Ja, das sind sogar die, die sie 

471
00:22:54,960 --> 00:22:57,240
schon von sich aus im Einsatz 
haben, ohne dass n 

472
00:22:57,240 --> 00:23:00,160
Maschinenhersteller den noch 
irgendwas anderes aufzwingt 

473
00:23:00,160 --> 00:23:01,840
quasi. 
Genau kann aber auch ne 

474
00:23:01,840 --> 00:23:03,600
Kombination sein. 
Also es kann sein, dass halt 

475
00:23:03,600 --> 00:23:06,360
Maschinenhersteller was 
mitgebracht hat und das ist 

476
00:23:06,360 --> 00:23:10,400
jetzt Teil des Zoos oder was 
auch immer wie des Portfolios, 

477
00:23:10,400 --> 00:23:13,240
dass man da verwalten muss. 
Gut, dass es verschiedene 

478
00:23:13,240 --> 00:23:15,840
Anbieter gibt, ist ja immer 
eigentlich ne gute Sache, sonst 

479
00:23:15,840 --> 00:23:17,840
hätten wir irgendwas 
monopolhaftiges so aber wie 

480
00:23:17,840 --> 00:23:19,640
Burkhard schon sagt, gibt es 
denn da Standards und du hast ja

481
00:23:19,640 --> 00:23:21,960
auch gerade schon was erwähnt, 
so dass man das vielleicht 

482
00:23:21,960 --> 00:23:24,040
zumindest irgendwie vereinfachen
kann. 

483
00:23:24,040 --> 00:23:26,200
Also was ist der Ausweg aus dem 
Szenario, was du uns jetzt 

484
00:23:26,200 --> 00:23:28,480
geschildert hast? 
Genau, man kann mal ganz kurz 

485
00:23:28,480 --> 00:23:31,680
auf die Regulatorik schauen und 
zu gucken, was da an Standards 

486
00:23:31,680 --> 00:23:35,040
vielleicht gesetzt wird. 
Das, was einem am meisten 

487
00:23:35,280 --> 00:23:38,880
Rückhalt gibt, ist die IEC 62 
443. 

488
00:23:38,960 --> 00:23:42,560
Da steht tatsächlich in der 42 
müsste das sein, da geht es um 

489
00:23:42,560 --> 00:23:46,320
Anforderungen für Komponenten 
und da gibt es tatsächlich eine 

490
00:23:46,320 --> 00:23:49,880
relativ gute Beschreibung, was 
denn eine Remote Access Lösung 

491
00:23:49,880 --> 00:23:52,280
tatsächlich so mitbringen kann, 
wo auch ein paar technische 

492
00:23:52,280 --> 00:23:55,200
Maßnahmen einfach drin stehen, 
wo halt sowas definiert ist wie 

493
00:23:55,360 --> 00:23:58,720
ich darf nur aus den OT Netzen 
nach draußen zum Beispiel 

494
00:23:58,720 --> 00:24:01,760
kommunizieren oder dass halt 
jeder Zugang mindestens mit 2 

495
00:24:01,760 --> 00:24:04,640
Faktoren ab. 
Gesichert sein muss, dass die 

496
00:24:04,640 --> 00:24:07,440
Verbindung nicht dauerhaft offen
sein darf, sondern dass sie halt

497
00:24:07,440 --> 00:24:11,280
aktiv zugeschaltet werden muss. 
Dass im Idealfall ein Monitoring

498
00:24:11,520 --> 00:24:14,680
da von dem, was da drin getan 
wird in dieser Session, in 

499
00:24:14,680 --> 00:24:17,680
dieser fernwartungs Session, das
davon der Aufzeichnung 

500
00:24:17,680 --> 00:24:22,000
existiert, und das ist gibt dann
so das meiste Detail, es gibt 

501
00:24:22,000 --> 00:24:25,280
auch irgendwelche Guidelines vom
BSI und so, die sind dann aber 

502
00:24:25,280 --> 00:24:28,360
auf einer anderen Flughöhe 
unterwegs, also da ist es halt 

503
00:24:28,360 --> 00:24:30,680
eher sehr allgemein beschrieben.
Und. 

504
00:24:30,760 --> 00:24:34,320
Und löst es jetzt für 
irgendeinen eine der 2 Seiten 

505
00:24:34,560 --> 00:24:38,320
das Problem besonders gut? 
Also es gibt immer mehr Lösungen

506
00:24:38,320 --> 00:24:41,360
am Markt, die tatsächlich mit 
diesen Designs auch gebaut 

507
00:24:41,360 --> 00:24:43,440
werden. 
Wir unterscheiden immer so ein 

508
00:24:43,440 --> 00:24:47,920
bisschen den OT Ansatz und den. 
IT Ansatz also den OT Ansatz 

509
00:24:47,920 --> 00:24:50,320
muss man vielleicht ein bisschen
erklären, das sind tatsächlich 

510
00:24:50,320 --> 00:24:53,120
Hersteller die man aus dem OT, 
Umfeld, Umfeld kennt. 

511
00:24:53,120 --> 00:24:55,440
Also wenn man jetzt im deutschen
Raum unterwegs ist, wäre das zum

512
00:24:55,440 --> 00:24:59,280
Beispiel Siemens bietet da was 
an WAGO oder Phoenix Contact, 

513
00:24:59,400 --> 00:25:03,240
die bieten tatsächlich Lösungen 
an, die speziell für Fernwartung

514
00:25:03,240 --> 00:25:05,280
gebaut werden. 
In der Regel schaut es bei den 

515
00:25:05,280 --> 00:25:08,560
OT Herstellern immer ziemlich 
ähnlich aus, die haben eine 

516
00:25:08,560 --> 00:25:11,960
Hardwarekomponente die dann eben
Fernwartung aber auch so ein 

517
00:25:11,960 --> 00:25:15,280
bisschen netzwerksegmentierung 
firewalling Themen abdecken kann

518
00:25:15,280 --> 00:25:18,360
und. 
Und die bieten dann in der in 

519
00:25:18,360 --> 00:25:21,280
der Regel eine Möglichkeit, dass
ich von der Komponente, die ich 

520
00:25:21,280 --> 00:25:24,000
direkt an meiner Anlage oder in 
meinem mein maschinennetz 

521
00:25:24,000 --> 00:25:26,720
Platzier, die bauen eine 
verschlüsselte Verbindung zu 

522
00:25:26,720 --> 00:25:30,320
entweder einem Server in 
meiner.it auf oder zu einem 

523
00:25:30,320 --> 00:25:32,640
Server, der irgendwo in der 
Cloud steht, also in deren 

524
00:25:32,640 --> 00:25:36,960
Infrastruktur, und dann kann ein
Fernwartungstechniker sich eben 

525
00:25:36,960 --> 00:25:39,520
von der anderen Seite, also 
Internet, entweder an der Cloud 

526
00:25:39,520 --> 00:25:41,760
oder an meiner Komponente in 
der.it. 

527
00:25:42,160 --> 00:25:44,720
Ja, sich da connecten und dann 
wird das ganze dynamisch 

528
00:25:44,720 --> 00:25:47,560
zusammengeroutet. 
So sind diese Lösungen in der 

529
00:25:47,560 --> 00:25:51,240
Regel gebaut, ja gehen wir gar 
nicht tiefer drauf ein, das sind

530
00:25:51,240 --> 00:25:54,920
halt OT Hersteller, die haben 
den Fokus oder die haben die 

531
00:25:54,920 --> 00:25:57,840
Probleme der OT verstanden, das 
heißt in der Regel decken die 

532
00:25:57,840 --> 00:26:01,800
alles was so ein OT, Techniker 
oder auch ein Hersteller an 

533
00:26:01,800 --> 00:26:04,080
Anforderungen hat decken die 
ziemlich gut ab. 

534
00:26:04,560 --> 00:26:07,840
Das heißt, man kann da mit 
Legacy Protokollen arbeiten und 

535
00:26:07,840 --> 00:26:10,560
und und hat bringt aber auch 
natürlich n paar Probleme mit, 

536
00:26:10,560 --> 00:26:12,840
weil sie halt die.it 
Anforderungen nicht ganz 

537
00:26:12,840 --> 00:26:14,760
verstanden haben. 
Da gibt es halt oft kein Session

538
00:26:14,760 --> 00:26:19,040
Recording oder dass es quasi den
Approval Prozess noch nicht gut 

539
00:26:19,040 --> 00:26:21,360
abgedeckt ist. 
Die entwickeln sich aber auch 

540
00:26:21,360 --> 00:26:24,040
immer mehr in die Richtung die 
die haben den Schuss gehört und 

541
00:26:24,040 --> 00:26:27,240
das geht mehr in die Richtung 
und die andere Seite, das ist 

542
00:26:27,240 --> 00:26:30,640
dann meistens so dieser.it First
Ansatz, das heißt wenndie.it ler

543
00:26:30,640 --> 00:26:33,920
versuchen ne Lösung zu designen,
die gehen dann oft über. 

544
00:26:34,240 --> 00:26:38,320
Ja, auch klassische etablierte 
Hersteller ausdem.it Markt, die 

545
00:26:38,320 --> 00:26:41,920
jetzt quasi das Thema OT 
entdeckt haben zu und das ist 

546
00:26:41,920 --> 00:26:45,520
halt oft NN Ansatz, der entweder
auf Zero Trust oder einer Pam 

547
00:26:45,520 --> 00:26:48,920
Architektur existiert. 
Also Zero Trust heißt ja immer, 

548
00:26:48,920 --> 00:26:51,440
dass ich gar keinen 
Netzwerkverbindungen direkt 

549
00:26:51,440 --> 00:26:55,200
vertraue, oder Pam ist dann 
privileged Access Management, wo

550
00:26:55,200 --> 00:26:58,480
ich dann nicht netzwerkzugriffe 
zulasse, sondern eigentlich 

551
00:26:58,640 --> 00:27:01,000
applikationsbasierte Zugriffe 
zulasse. 

552
00:27:01,000 --> 00:27:04,120
Sowas wie ich mache für diesen 
Zugriff erlaube ich nur. 

553
00:27:04,200 --> 00:27:07,360
Der RTP Session oder hier darf 
nur ein Filetransfer zwischen 

554
00:27:07,360 --> 00:27:10,320
den Geräten stattfinden. 
Solche Geschichten und in der 

555
00:27:10,320 --> 00:27:13,960
Regel sind das eben Lösungen, 
die Softwarebasiert sind, die 

556
00:27:13,960 --> 00:27:17,320
dann wahnsinnig gut ebendiese.it
Anforderungen mit Session 

557
00:27:17,320 --> 00:27:20,560
Recording. 
Die super gute Lösungen gebaut 

558
00:27:20,560 --> 00:27:24,320
haben für ich kann die Files die
da durchgehen auf Viren scannen 

559
00:27:24,320 --> 00:27:26,320
und sowas, das können die 
ziemlich gut. 

560
00:27:26,320 --> 00:27:29,200
Die die sich dann teilweise 
schwer tun mit Legacy 

561
00:27:29,200 --> 00:27:32,880
Protokollen oder direkten 
Engineering PC zu Maschine 

562
00:27:32,880 --> 00:27:35,840
Connections die dann eher da so 
ihre Probleme haben. 

563
00:27:36,320 --> 00:27:39,720
Fazit muss man leider sagen, es 
gibt nicht den Blueprint den ich

564
00:27:39,720 --> 00:27:42,640
verwenden kann und es gibt nicht
die eine Herstellerlösung die zu

565
00:27:42,640 --> 00:27:45,760
meinen Anforderungen passt, 
sondern man muss oft auch eine 

566
00:27:45,760 --> 00:27:49,680
Kombination aus beiden machen. 
Man kann zum Beispiel sagen, ich

567
00:27:49,680 --> 00:27:51,840
mache mit einem 
Schlüsselschalter, der 

568
00:27:51,840 --> 00:27:54,240
tatsächlich dann irgendwelche 
Firewall regeln triggert. 

569
00:27:54,480 --> 00:27:58,480
Lasse ich zum Beispiel so diese 
OT Hersteller nach draußen oder 

570
00:27:58,480 --> 00:28:03,000
ich habe halt die.it Lösung und 
muss dann aber spezielle P CS 

571
00:28:03,000 --> 00:28:06,320
als Jumphosts verwenden, die 
dann eben diese Legacy oder 

572
00:28:06,320 --> 00:28:09,080
Direktverbindungen zu den 
Maschinen aufmachen, wo ich halt

573
00:28:09,080 --> 00:28:10,320
die dann in den Griff bekommen 
muss. 

574
00:28:10,320 --> 00:28:13,120
Also oft muss ich irgendwo einen
Kompromiss wählen, den ich den 

575
00:28:13,120 --> 00:28:15,600
ich dann ausführen kann. 
Felix, jetzt hast du sehr viel 

576
00:28:15,600 --> 00:28:18,000
erzählt, auch technisches. 
Ich stelle jetzt einfach mal so 

577
00:28:18,000 --> 00:28:19,360
eine Frage. 
Also ich glaube, ich habe es ein

578
00:28:19,360 --> 00:28:21,000
bisschen verstanden. 
Man kann aus der OT Richtung das

579
00:28:21,000 --> 00:28:23,520
ein bisschen designen, also die 
Lösungen oder aus der IT 

580
00:28:23,520 --> 00:28:25,640
Richtung designen, die haben 
ihre unterschiedlichen Dinge, 

581
00:28:25,640 --> 00:28:28,480
aber ich nehme jetzt mal was in 
den Mund, vielleicht können wir 

582
00:28:28,480 --> 00:28:31,920
da technisch kurz ein bisschen 
werden, VPN ja Virtual private 

583
00:28:31,920 --> 00:28:36,480
Networks also die soweit ich das
verstehe erlauben mir ja Zugriff

584
00:28:36,480 --> 00:28:40,800
zu nehmen von außen in ein 
Netzwerk was erstmal nicht 

585
00:28:40,800 --> 00:28:45,360
sicher ist. 
Was ich ja aber per VPN heißt. 

586
00:28:45,360 --> 00:28:48,560
Ja ich hab quasi nen nen 
Verlängerungsstecker, quasi so 

587
00:28:48,560 --> 00:28:51,280
als würde der der jetzt mal 
sagen wir mal der Fernwartende 

588
00:28:51,280 --> 00:28:55,040
der sitzt irgendwo, ich sag mal 
in München ja und die Firma wo 

589
00:28:55,040 --> 00:28:57,920
die Maschine steht, die steht 
dann Hamburg ja und der der 

590
00:28:57,920 --> 00:29:02,160
hängt sich jetzt per VPN also 
Virtual Private Network sicher 

591
00:29:02,160 --> 00:29:07,520
quasi direkt ein in die in 
das.it oder OT Netzwerk gerade 

592
00:29:07,520 --> 00:29:10,160
mal eigentlich wurscht für mich 
ja jedenfalls so hängt er sich 

593
00:29:10,160 --> 00:29:12,160
ein, dass er das machen kann was
er braucht. 

594
00:29:12,600 --> 00:29:15,960
Nämlich zum Beispiel auf den 
Windows XP Rechner zugreifen zu 

595
00:29:15,960 --> 00:29:17,280
können, der da jetzt irgendwo 
steht. 

596
00:29:17,280 --> 00:29:21,080
Ja so und und und wenn wir jetzt
mal dran glauben kurz, dass VPN 

597
00:29:21,080 --> 00:29:23,680
funktioniert und diese 
Verbindung von München nach 

598
00:29:23,680 --> 00:29:27,600
Hamburg sicher ist, weil Kanal 
verschlüsselt und so weiter weil

599
00:29:27,600 --> 00:29:31,440
halt VPN, warum ist das keine 
coole Lösung und es ist das 

600
00:29:31,440 --> 00:29:33,600
nicht total einfach das so zu 
machen, weil an was habe ich 

601
00:29:33,600 --> 00:29:36,160
jetzt hier nicht gedacht? 
Die Basistechnologie ist da 

602
00:29:36,160 --> 00:29:39,200
tatsächlich oft noch dasselbe. 
Also gerade diese OT Lösungen 

603
00:29:39,200 --> 00:29:42,200
sind VP NS, die bisschen 
hochgerüstet wurden es. 

604
00:29:42,600 --> 00:29:45,040
Es reicht halt nicht mehr, das 
allein so zu machen, weil 

605
00:29:45,760 --> 00:29:49,040
Virtual Private Network heißt ja
eben auch, dass ich diesen User 

606
00:29:49,040 --> 00:29:52,320
aus München in einem Beispiel 
Teil von meinem Netzwerk mach, 

607
00:29:52,480 --> 00:29:55,680
das heißt, dass der entsprechend
auch Zugriffe in dieses Netz 

608
00:29:55,680 --> 00:29:58,080
rein hat. 
Die OT Hersteller versuchen das 

609
00:29:58,080 --> 00:30:00,720
dann ein bisschen einzudämmen, 
indem sie eine virtuelle 

610
00:30:00,720 --> 00:30:03,920
Firewall in diesen VPN mit 
reinmachen, wo sie dann sagen. 

611
00:30:04,480 --> 00:30:07,040
Er ist kein vollständiger 
Teilnehmer von meinem Netzwerk, 

612
00:30:07,040 --> 00:30:10,280
sondern er darf jetzt nur mit 
dieser Maschine und diesem Port 

613
00:30:10,280 --> 00:30:13,920
zum Beispiel sprechen und da 
gehen dann die Diskussionen los.

614
00:30:14,000 --> 00:30:16,320
Da hab ich jetzt eigentlich 
schon ziemlich alles getan, was 

615
00:30:16,320 --> 00:30:18,720
ich auf dieser Netzwerkebene 
machen kann. 

616
00:30:18,960 --> 00:30:21,200
Wenn der jetzt aber durch diesen
Tunnel. 

617
00:30:21,680 --> 00:30:25,040
Zum Beispiel eine Schwachstelle 
im RTP Protokoll ausnutzt oder 

618
00:30:25,040 --> 00:30:28,640
dann eben den XP als Jump Host 
verwendet, um dann weiter ins 

619
00:30:28,640 --> 00:30:31,760
Netzwerk reinzugehen. 
Also dann vom XP aus zum 

620
00:30:31,760 --> 00:30:33,600
Beispiel mit den nächsten 
Maschinen anfängt zu 

621
00:30:33,600 --> 00:30:36,080
kommunizieren und solche 
Geschichten, das ist dann das, 

622
00:30:36,080 --> 00:30:39,080
was mir in der Regel dann im 
Hintergrund weh tut und da habe 

623
00:30:39,080 --> 00:30:42,640
ich dann halt mit den eher Pam 
basierten oder Zero Trust 

624
00:30:42,640 --> 00:30:45,680
Ansätzen deutlich mehr 
Möglichkeiten diese Zugriffe 

625
00:30:45,680 --> 00:30:48,000
oder diese weiteren Zugriffe zu 
reglementieren. 

626
00:30:48,280 --> 00:30:50,680
Also du sagst jetzt quasi, es 
geht hier um den Trust des 

627
00:30:50,680 --> 00:30:53,880
Servicetechnikers? 
Tatsächlich ja, weil ich 

628
00:30:53,880 --> 00:30:55,400
vertraue. 
Also jetzt mal kurz auf die 

629
00:30:55,400 --> 00:30:58,400
Spitze, formuliert mein Vektor, 
mein Gefahrenvektor ist jetzt 

630
00:30:58,400 --> 00:31:02,000
dieser Servicetechniker, wenn 
ich jetzt nur ein ganz simples 

631
00:31:02,000 --> 00:31:05,920
VPN da einrichte, ja technisch 
vollen Zugriff hat auf alles 

632
00:31:05,920 --> 00:31:09,120
Mögliche, nicht nur auf seine 
eigene XP Kiste, sondern je 

633
00:31:09,120 --> 00:31:11,400
nachdem wie die Netzwerke 
segmentiert sind, das hat mir am

634
00:31:11,400 --> 00:31:13,920
Anfang, das sag ich auch noch 
mal ganz klar, denn wenn die 

635
00:31:13,920 --> 00:31:16,560
wenn die jetzt nicht großartig 
segmentiert sind, dann kommst du

636
00:31:16,560 --> 00:31:19,800
halt über diesen VPN. 
Mit dem du Reinkommst auf 

637
00:31:19,800 --> 00:31:24,200
relativ viele Unternetze drauf, 
auch solche, die dich nicht zu 

638
00:31:24,200 --> 00:31:25,880
interessieren haben als 
Servicetechniker. 

639
00:31:25,880 --> 00:31:28,280
Aber jetzt siehst du quasi im 
Zero Trust Ansatz die Gefahr 

640
00:31:28,280 --> 00:31:30,720
sogar beim Servicetechniker, 
weil das will ich jetzt auch 

641
00:31:30,720 --> 00:31:33,400
noch mal gerade klar sagen, dass
selbst wenn der jetzt nicht 

642
00:31:33,400 --> 00:31:35,400
mutwillig kriminell ist oder 
irgendsowas, aber der Macht 

643
00:31:35,400 --> 00:31:38,560
durch seine Aktion des der 
Fernwartung vielleicht irgendwas

644
00:31:38,560 --> 00:31:40,680
wo er nicht aufpasst und lässt 
irgendeinen Port offen oder 

645
00:31:40,680 --> 00:31:43,280
Irgendsowas in dem er quasi 
direkt auf diesem alten XP ist 

646
00:31:43,280 --> 00:31:46,640
oder Irgendsowas wird ja quasi 
auch zur Gefahr, hab ich das so 

647
00:31:46,640 --> 00:31:49,520
richtig verstanden, also es. 
Also im Zero Trust Sinne kann 

648
00:31:49,520 --> 00:31:52,320
ich das so nicht machen. 
Ja oder beziehungsweise nur ist 

649
00:31:52,360 --> 00:31:55,280
es ist nur halbgut ja. 
Das Vertrauen zu dem 

650
00:31:55,280 --> 00:31:58,000
Servicetechniker ist das eine. 
In der Regel ist die 

651
00:31:58,000 --> 00:32:00,480
Vertrauensstellung zu den 
Technikern und den Firmen 

652
00:32:00,480 --> 00:32:02,200
relativ hoch. 
Ja, aber das hätte ich jetzt 

653
00:32:02,200 --> 00:32:03,560
auch so. 
Deswegen frag ich noch mal so 

654
00:32:03,560 --> 00:32:06,880
doof nach, weil ich seh jetzt ja
trotzdem nur eine VPN Verbindung

655
00:32:06,880 --> 00:32:09,080
da rein und dahinter sitzt halt 
der Servicetechniker, dem ich ja

656
00:32:09,080 --> 00:32:10,960
eigentlich erst mal so n 
bisschen vertrauen schenke, ja. 

657
00:32:11,240 --> 00:32:12,920
Aber es könnte ja sein, dass der
Kanal übernommen. 

658
00:32:12,920 --> 00:32:15,520
Wurde nee, eigentlich nicht, 
oder bei VPN, wie es heißt, hier

659
00:32:15,520 --> 00:32:17,800
der Kanal übernommen wurde. 
Ne, wenn der Servicetechniker am

660
00:32:17,800 --> 00:32:20,000
anderen Ende des Tunnels 
irgendwie schon Schadsoftware 

661
00:32:20,000 --> 00:32:21,440
auf seinem Rechner hätte. 
Genau. 

662
00:32:21,440 --> 00:32:24,480
Also das ist genau das Thema, 
dass ich nicht dem Techniker per

663
00:32:24,480 --> 00:32:27,040
seh, dem vertrau ich in der 
Regel schon ziemlich gut, den 

664
00:32:27,040 --> 00:32:29,040
hab ich in der Regel auch 
irgendwo am Telefon, also da 

665
00:32:29,040 --> 00:32:31,240
gibt es noch mehr 
Kommunikationskanäle, das ist ja

666
00:32:31,240 --> 00:32:34,000
bloß der technische. 
Aber ich vertraue halt auch dem 

667
00:32:34,000 --> 00:32:37,040
kompletten Security Stack auf 
dem seiner Seite und jetzt guckt

668
00:32:37,040 --> 00:32:39,480
man sich mal an, was so ein 
Servicetechniker üblicherweise 

669
00:32:39,480 --> 00:32:41,720
für einen Laptop hat. 
Das ist ein Laptop mit ziemlich 

670
00:32:41,720 --> 00:32:44,240
vielen Privilegien, weil er das 
einfach braucht, da ist 

671
00:32:44,240 --> 00:32:48,240
wahnsinnig Spezial Software 
unterwegs, der hat eben zig VPN 

672
00:32:48,240 --> 00:32:50,560
Lösungen, der muss darauf 
flexibel reagieren, das heißt er

673
00:32:50,560 --> 00:32:53,520
wird auch irgendwelche 
Adminrechte haben und was ich 

674
00:32:53,520 --> 00:32:57,080
dann als.it Security oder OT 
Security verantwortlich machen 

675
00:32:57,080 --> 00:33:00,480
muss, dass ich. 
Dem Techniker und seiner Firma 

676
00:33:00,480 --> 00:33:02,760
vertraut, dass die ihre Geräte 
sauber halten. 

677
00:33:02,760 --> 00:33:05,800
Also da redet man dann wirklich 
von Supply Chain angriffen und 

678
00:33:05,800 --> 00:33:08,400
solchen Geschichten, wo ich mich
einfach dagegen absichern 

679
00:33:08,400 --> 00:33:10,280
möchte. 
Aber jetzt noch mal kurz 

680
00:33:10,280 --> 00:33:14,320
zurückgefunkt wir hatten ja 
gesagt temporär ne, also sagen 

681
00:33:14,320 --> 00:33:16,160
wir mal er hat den ältesten 
Laptop und das Ding ist 

682
00:33:16,160 --> 00:33:18,400
irgendwie voll mit Viren und so 
weiter weil den auch privat 

683
00:33:18,400 --> 00:33:19,720
nutzt keine Ahnung, ist ja auch 
egal. 

684
00:33:19,720 --> 00:33:22,880
Ja und und jetzt ist es aber 
auch so, dass dieser VPN 

685
00:33:22,880 --> 00:33:25,600
Zugriff. 
Den will ich ja vielleicht. 

686
00:33:25,600 --> 00:33:27,600
Vielleicht geht das nicht, aber 
ich hab noch auch noch mal kurz 

687
00:33:27,600 --> 00:33:30,240
die Taschenlampe drauf. 
Es ist ja so, dass ich denen 

688
00:33:30,720 --> 00:33:34,000
Vermittelst eines Personal einer
Personalien in Hamburg nehmen 

689
00:33:34,000 --> 00:33:35,680
wir jetzt mal dieses Hamburg 
München Beispiel, in Hamburg 

690
00:33:35,680 --> 00:33:38,480
sitzt die Firma, die 
Ferngewartet wird ja da muss ja 

691
00:33:38,480 --> 00:33:43,360
jeweils jemand diesen VPN Zugang
auch freischalten können so der 

692
00:33:43,360 --> 00:33:46,160
hat den am Telefon der sagt so 
hier was weiß ich Heinz München 

693
00:33:46,160 --> 00:33:48,480
wie geht es, wie ist das Wetter 
in München ja gut so ich mach 

694
00:33:48,480 --> 00:33:50,480
dir jetzt die VB Einbindung frei
jetzt kannst du dich aufschalten

695
00:33:50,480 --> 00:33:52,720
so ja und dann hat er den am 
Telefon der macht seinen Krempel

696
00:33:52,720 --> 00:33:54,000
die reden noch mal kurz übers 
Wetter. 

697
00:33:54,400 --> 00:33:56,720
Oder da bist du fertig, da hab 
ich gemacht, alles klar, ich 

698
00:33:56,720 --> 00:33:58,720
dreh VPN wieder ab, mach es gut,
Tschüss danke schick die 

699
00:33:58,720 --> 00:34:01,920
Rechnung rüber so, ja dann ist 
die Geschichte ja doch schon 

700
00:34:01,920 --> 00:34:03,760
relativ sicher in meiner Sicht, 
oder? 

701
00:34:03,760 --> 00:34:05,120
Jetzt hab ich jetzt wieder was 
vergessen. 

702
00:34:05,680 --> 00:34:08,880
Richtig also, im Idealfall läuft
es eben genauso, dass die 

703
00:34:08,880 --> 00:34:12,239
temporären Zugriffe tatsächlich 
auch gelebt werden, und deswegen

704
00:34:12,239 --> 00:34:14,840
ist quasi dieser Zeitaspekt auch
ein großes Thema. 

705
00:34:14,840 --> 00:34:17,280
Also man, ich habe schon den 
Kunden gehabt, mit dem habe ich 

706
00:34:17,280 --> 00:34:20,000
zusammen immer wenn die VPN 
Verbindung via Schlüsselschalter

707
00:34:20,000 --> 00:34:22,800
zugeschaltet war, haben wir so 
ein richtig nerviges Blitzlicht 

708
00:34:22,800 --> 00:34:25,400
auf der Anlage installiert, dass
auch die Maschinenbediener 

709
00:34:25,400 --> 00:34:28,520
einfach wussten, hier findet 
dann eine Fernwartung statt und 

710
00:34:28,520 --> 00:34:31,040
das ist im Zweifelsfall so 
nervt, dass sie das dann auch 

711
00:34:31,040 --> 00:34:33,199
freiwillig wieder abschalten, 
wenn sie wissen, das Thema ist 

712
00:34:33,199 --> 00:34:35,560
auch wieder erledigt, genau und 
trotzdem möchte ich. 

713
00:34:35,639 --> 00:34:38,639
Mich in diesen 4 Stunden eben 
dann vor Malware, die vielleicht

714
00:34:38,639 --> 00:34:41,840
auf dem Rechner ist und sowas 
möglichst schützen oder will 

715
00:34:41,840 --> 00:34:44,199
halt im Nachgang wenn was 
passiert ist, möglichst viele 

716
00:34:44,199 --> 00:34:47,040
Daten um einfach aufklären zu 
können, wo das Ganze hergekommen

717
00:34:47,040 --> 00:34:48,760
ist. 
Das heißt, in der in der 

718
00:34:48,760 --> 00:34:51,760
Konsequenz sagst du der der OT 
Ansatz ist gut in der 

719
00:34:51,760 --> 00:34:54,639
Kombination mit der.it mit 
dem.it Ansatz noch viel besser. 

720
00:34:54,719 --> 00:34:57,400
Ja das heißt wenn jemand drauf 
ist, dann würde ich dem sogar 

721
00:34:57,400 --> 00:35:00,880
nur noch mal. 
Im Pam im Zero Trust Konzept sag

722
00:35:00,880 --> 00:35:03,600
ich mal wirklich nur explizit 
noch mal viel weniger erlauben 

723
00:35:03,600 --> 00:35:05,680
als er vielleicht als es 
vielleicht möglich wäre. 

724
00:35:05,680 --> 00:35:08,320
Ohne diese explizite 
Einschränkung des zu. 

725
00:35:08,320 --> 00:35:11,440
Ich sag, man kann aus all diesen
Techniken gute Lösungen bauen. 

726
00:35:11,720 --> 00:35:14,720
Es gibt kein pauschales ja, 
leider dazu, weil es es muss 

727
00:35:14,720 --> 00:35:16,400
wirklich zu deiner Umgebung 
passen. 

728
00:35:16,400 --> 00:35:19,280
Also es gibt Umgebungen, da 
passt dieser OT Ansatz super 

729
00:35:19,280 --> 00:35:22,160
super gut, da gibt es auch 
wirklich out of the Box Produkte

730
00:35:22,160 --> 00:35:24,240
die ich relativ schnell in 
Betrieb nehmen kann, die 

731
00:35:24,240 --> 00:35:26,320
teilweise auch schon 
schlüsselschalter und sowas am 

732
00:35:26,480 --> 00:35:29,760
Gerät mitbringen und damit kann 
ich schnelle Lösungen bauen, 

733
00:35:29,760 --> 00:35:32,320
wenn ich viel Segmentierung 
schon vorher gemacht hab kann 

734
00:35:32,320 --> 00:35:34,720
ich da ziemlich einfach 
vertrauensstellungen aufbauen, 

735
00:35:34,960 --> 00:35:38,720
aber es ist einfach wichtig erst
über die Anforderung zu sprechen

736
00:35:38,720 --> 00:35:41,440
auch mal zu sichten, was hab ich
denn wirklich? 

737
00:35:42,080 --> 00:35:44,000
Rumliegen. 
Was sind vielleicht auch Wünsche

738
00:35:44,000 --> 00:35:47,920
von den OT Technikern oder den 
Herstellern und dann Design ich 

739
00:35:47,920 --> 00:35:50,920
meine Lösung danach also. 
Ich habe jetzt mal eine konkrete

740
00:35:50,920 --> 00:35:53,120
Frage. 
Wenn also der Gerrit und ich, 

741
00:35:53,120 --> 00:35:56,400
wir haben ja eine Firma und die 
helfen ja gerne den etwas 

742
00:35:56,400 --> 00:35:58,920
kleineren Firmen, sage ich mal 
die im Industry Business 

743
00:35:58,920 --> 00:36:00,880
unterwegs sind, die ganz großen,
die können sich auch die ganz 

744
00:36:00,880 --> 00:36:02,920
großen und teuren Lösungen 
kaufen und die haben vielleicht 

745
00:36:02,920 --> 00:36:05,480
auch viele und so weiter ja, 
aber die vielleicht viel 

746
00:36:05,480 --> 00:36:08,520
kleineren, das mögen ja 
vielleicht bei 4 anfangen oder 

747
00:36:08,520 --> 00:36:10,640
sind dann mal 40 oder 100 oder 
200 die. 

748
00:36:11,480 --> 00:36:13,520
Die haben ja die gleichen 
Probleme wie die ganz großen, 

749
00:36:13,520 --> 00:36:17,040
aber einen anderen Geldbeutel. 
Jetzt kommt die konkrete Frage, 

750
00:36:17,040 --> 00:36:22,360
was würdest du denn empfehlen 
für die kleinen Firmen, die 

751
00:36:22,360 --> 00:36:24,320
jetzt vielleicht keine große 
Lösung einkaufen? 

752
00:36:24,320 --> 00:36:27,280
Gibt es überhaupt freie Lösung 
oder sehr günstige Lösung und 

753
00:36:27,360 --> 00:36:30,840
kann man würdest du empfehlen, 
dann nehmt doch Open VPN oder 

754
00:36:30,840 --> 00:36:33,280
irgend so oder könntest du quasi
würdest du dich verdammen lassen

755
00:36:33,280 --> 00:36:36,720
ihrem Podcast zu sagen wenn ich 
eine Firma bin mit 10 Leuten und

756
00:36:36,720 --> 00:36:39,160
habe was weiß ich 10 
verschiedene Hersteller und. 

757
00:36:39,480 --> 00:36:41,520
Und mache jetzt ein bisschen 
Modernisierung, habe, habe ITOT 

758
00:36:41,520 --> 00:36:43,080
Interaktion sowieso schon 
gebaut. 

759
00:36:43,080 --> 00:36:47,320
Ja, und will jetzt quasi meinen 
Herstellern da was anbieten oder

760
00:36:47,320 --> 00:36:49,920
auch für intern oder Irgendsowas
was würdest du tatsächlich 

761
00:36:49,920 --> 00:36:53,840
nehmen für ein Produkt? 
Gibt es da günstige oder oder du

762
00:36:53,840 --> 00:36:55,680
sagst 123 sind Optionen für so 
eine Firmengröße. 

763
00:36:58,000 --> 00:37:01,160
Also das ist tatsächlich relativ
einfach, weil sowohl die 

764
00:37:01,160 --> 00:37:04,080
Software als auch die 
hardwarebasierte Variante decken

765
00:37:04,080 --> 00:37:06,720
das ganz gut ab. 
Die softwarebasierte Variante, 

766
00:37:06,720 --> 00:37:09,600
die haben oft lizenzmodelle, die
dann entweder auf der Anzahl 

767
00:37:09,600 --> 00:37:13,320
User oder der Anzahl Assets 
basiert, die zugreifen möchten. 

768
00:37:13,320 --> 00:37:16,680
Ne Idealfall balanciert man das 
dann so aus, dass es immer für 

769
00:37:16,680 --> 00:37:19,040
einen das günstigere ist. 
Das heißt wenn ich wenig Assets 

770
00:37:19,040 --> 00:37:21,280
habe, aber viele Leute 
zugreifen, nämlich eher die 

771
00:37:21,280 --> 00:37:24,800
Lizenz, wenn ich aber viele 
Assets habe und aber es sind 23 

772
00:37:24,800 --> 00:37:27,480
user die nur zugreifen, dann 
mache ich es eben entsprechend 

773
00:37:27,480 --> 00:37:30,080
andersrum und da geht es dann 
tatsächlich auch von 

774
00:37:30,080 --> 00:37:34,400
Lizenzkosten von. 1000€ im Jahr 
los also, das geht in kleinem 

775
00:37:34,400 --> 00:37:37,520
Geld und bei den OT Devices ist 
es halt einfach an die 

776
00:37:37,520 --> 00:37:40,240
Netzwerkarchitektur gebunden, 
wie viele von diesen Geräten ich

777
00:37:40,240 --> 00:37:43,200
brauche also gerade so diese OT 
Hersteller Lösungen die gehen 

778
00:37:43,200 --> 00:37:46,560
bei ja 1500€ vom Gerät geht es 
ungefähr los. 

779
00:37:48,720 --> 00:37:50,640
Also Geld ist keine Ausrede an 
der. 

780
00:37:50,640 --> 00:37:52,720
Stelle. 
Und das ist der ist der falsche 

781
00:37:52,800 --> 00:37:55,200
Punkt zu sparen einfach. 
Also das ist halt einfach da 

782
00:37:55,200 --> 00:37:57,880
exponiere ich meine Systeme, das
ist der falsche Punkt wo ich 

783
00:37:57,880 --> 00:38:00,880
dann das Sparen anfangen. 
Weil das passt ja vielleicht 

784
00:38:00,880 --> 00:38:03,240
auch ganz gut jetzt hier. 
Was sind denn die Konsequenzen, 

785
00:38:03,240 --> 00:38:06,440
wenn ich also quasi nicht in 
vernünftige Ausrüstung 

786
00:38:06,440 --> 00:38:11,320
investiere, aber trotzdem, ich 
will ja gerade, also wenn ich 

787
00:38:11,320 --> 00:38:13,520
jetzt einfach keine 
Fernwartungslösung hätte, dann 

788
00:38:13,520 --> 00:38:16,880
kann ja auch erstmal niemand 
fernwarten, das hieße im 

789
00:38:16,880 --> 00:38:21,160
Zweifel, vielleicht ist die 
Maschine aus und keiner kann mir

790
00:38:21,160 --> 00:38:23,440
helfen, außer es kommt jemand 
vorbei, das teuer und dauert 

791
00:38:23,440 --> 00:38:28,160
lange so Option 1 was was kann 
noch passieren und? 

792
00:38:28,520 --> 00:38:29,840
Was was passiert denn im 
schlimmsten Fall? 

793
00:38:29,840 --> 00:38:32,960
Ja, angenommen, jetzt kommt da 
irgendwie also was könnten 

794
00:38:32,960 --> 00:38:35,920
Konsequenzen sein, wenn ich das 
nicht vernünftig organisiere und

795
00:38:35,920 --> 00:38:38,640
und mich kümmere um meine 
Fernwartungslösung in der. 

796
00:38:38,640 --> 00:38:40,720
Wohnung. 
Also ich kann ganz kurz den 

797
00:38:40,720 --> 00:38:43,040
ersten Fall kommentieren, also 
das wird tatsächlich in ganz 

798
00:38:43,040 --> 00:38:46,560
kritischen Unternehmen oder 
Prozessen wird es tatsächlich 

799
00:38:46,560 --> 00:38:49,360
gemacht, dass dann die die 
Policy lautet, es geht nur ein 

800
00:38:49,360 --> 00:38:52,080
Techniker vor Ort an die Anlage,
also es gibt keinen Remote 

801
00:38:52,080 --> 00:38:53,920
Access. 
Das gibt es tatsächlich. 

802
00:38:53,920 --> 00:38:56,560
Das ist dann oft so Umgebung, wo
man tatsächlich auch über 

803
00:38:56,560 --> 00:39:00,400
Datendioden und sowas spricht, 
also wo sowieso schon sehr, sehr

804
00:39:00,400 --> 00:39:04,240
starke Netzwerkmaßnahmen 
ergriffen wurden, um um einfach 

805
00:39:04,240 --> 00:39:07,760
den Prozess abzusichern. 
Und für das zweite, was so 

806
00:39:07,760 --> 00:39:09,800
Konsequenzen sind, hätte ich 
einfach mal ein paar Zahlen 

807
00:39:09,800 --> 00:39:11,680
dabei. 
Also ich hab von einem von 

808
00:39:11,680 --> 00:39:14,160
unseren Partnern, darf ich. 
Dich noch kurz fragen zu den 

809
00:39:14,160 --> 00:39:16,840
Datendioden? 
Ja, was sind Datendioden und was

810
00:39:16,840 --> 00:39:19,760
für Unternehmen sind das denn 
jetzt, die da so vorgehen, dass 

811
00:39:19,760 --> 00:39:20,880
es eine eigene Entscheidung 
gibt? 

812
00:39:20,880 --> 00:39:23,320
Oder ist es irgendwie so 
kritisch oder oder wer legt das?

813
00:39:23,320 --> 00:39:26,240
Fest genau also kommt oft aus 
dem kritisch Umfeld, wo das 

814
00:39:26,240 --> 00:39:28,360
tatsächlich eingesetzt wird, 
ganz oft. 

815
00:39:28,360 --> 00:39:32,720
Im Energiesektor findet man das 
vor und eine Datendiode ist 

816
00:39:32,720 --> 00:39:35,360
sowas wie eine. 
Firewall, die nur in eine 

817
00:39:35,360 --> 00:39:37,600
Richtung Traffic durchlässt. 
Und zwar nicht nur. 

818
00:39:37,600 --> 00:39:39,600
Also gibt es Softwarebasiert, 
aber die gibt es auch 

819
00:39:39,600 --> 00:39:42,560
hardwarebasiert, dass wirklich 
auch physisch nur eine Richtung 

820
00:39:42,560 --> 00:39:46,880
von Datenverkehr möglich ist und
das findet man in den 

821
00:39:46,880 --> 00:39:49,880
Anforderungen im europäischen 
Raum noch nicht so stark, das 

822
00:39:49,880 --> 00:39:52,440
ist eher im amerikanischen 
Markt, da ist das auch deutlich 

823
00:39:52,440 --> 00:39:56,000
weiter verbreitet, aber weil die
Technik eben eine wahnsinnig 

824
00:39:56,000 --> 00:39:59,200
hohe Sicherheit eben mitbringen 
kann, findet das jetzt immer 

825
00:39:59,200 --> 00:40:02,000
mehr Einzug auch in den 
deutschen Markt, wo halt eben. 

826
00:40:02,720 --> 00:40:05,760
Anlagen, die per SE kritisch 
sein werden, also vor allem 

827
00:40:05,760 --> 00:40:08,080
allein von der Größenordnung, 
die dann neu gebaut werden. 

828
00:40:08,080 --> 00:40:10,600
Also sowas wie neue 
Energiekraftwerke oder 

829
00:40:10,600 --> 00:40:13,720
Batteriespeicher, das sind 
gerade so die großen Themen, und

830
00:40:13,720 --> 00:40:16,360
da werden die Architekturen dann
oftmals eben direkt mit Daten 

831
00:40:16,360 --> 00:40:18,560
die oder geplant. 
Da die darf dann wahrscheinlich 

832
00:40:18,560 --> 00:40:21,680
nur raus zulassen, richtig. 
Genau, also üblicherweise 

833
00:40:21,680 --> 00:40:23,840
schleust man dann eben 
Visualisierungsdaten oder 

834
00:40:23,840 --> 00:40:26,960
Monitoringdaten nach draußen. 
Aber der Prozess innen ist 

835
00:40:26,960 --> 00:40:29,520
komplett isoliert und da ist 
dann fernwartungsthema noch mal 

836
00:40:29,520 --> 00:40:32,840
eine komplett andere Baustelle. 
Ja, und zu den Konsequenzen. 

837
00:40:32,840 --> 00:40:36,800
Also ich hab mal den Cyber 
Security Report für die OT von 

838
00:40:36,800 --> 00:40:40,080
der Firma Drakos mal nach dem 
Thema Remote Access einfach 

839
00:40:40,080 --> 00:40:43,360
durchsucht und hab einfach mal 
aus dem Jahr 2024 alle 

840
00:40:43,360 --> 00:40:46,800
Ransomware Vorfälle, also wo 
irgendjemand verschlüsselt wurde

841
00:40:46,800 --> 00:40:50,480
mitgebracht und ungefähr 25% 
davon haben nen kompletten 

842
00:40:50,480 --> 00:40:54,720
Ausfall in der OT verursacht und
75% haben auf jeden Fall die OT 

843
00:40:54,720 --> 00:40:56,960
beeinträchtigt so da ist und wir
fährt die Balance. 

844
00:41:00,440 --> 00:41:04,080
Und 20% von diesen Ransomware 
Vorfällen, also wo irgendwas 

845
00:41:04,080 --> 00:41:06,760
verschlüsselt wurde, das 
direkten Impact auf die OT 

846
00:41:06,760 --> 00:41:10,400
hatte, hat einen direkten 
Zusammenhang mit Remote Access 

847
00:41:10,400 --> 00:41:13,280
Lösung, das heißt ein Fünftel 
von diesen ganzen 

848
00:41:13,280 --> 00:41:16,720
Verschlüsselungsaktionen hätte 
ich komplett verhindern können, 

849
00:41:16,880 --> 00:41:19,040
wenn. 
Wenn ich einfach das Thema im 

850
00:41:19,040 --> 00:41:22,480
Griff gehabt hätte und die 
zweite Zahl, die halt ziemlich 

851
00:41:22,480 --> 00:41:25,040
erschreckend ist, das ist die 
das Drake was macht auch 

852
00:41:25,040 --> 00:41:27,480
Architektur Review für 
Unternehmen, das heißt die 

853
00:41:27,480 --> 00:41:31,920
gucken sich an wie habt ihr euer
System so in Summe aufgebaut und

854
00:41:31,920 --> 00:41:36,560
ungefähr 65% der Firmen die sie 
da angucken haben offene Themen 

855
00:41:36,560 --> 00:41:39,200
in dem Bereich Remote Access 
also da sprechen wir von. 

856
00:41:39,640 --> 00:41:42,320
Exponierten Systemen, die nicht 
exponiert sein sollten. 

857
00:41:42,400 --> 00:41:44,920
Wir sprechen von Default 
Passwörtern oder ungeschützten 

858
00:41:44,920 --> 00:41:49,480
RDPS ungepatchte Systeme sowas 
und wenn ich das jetzt mal 

859
00:41:49,480 --> 00:41:51,920
abgleichen dürfen mit dem, was 
wir bei SVA so sehen, wenn wir 

860
00:41:51,920 --> 00:41:55,680
bei Kunden gehen, würde ich da 
sogar die Zahl 75% in den Raum 

861
00:41:55,680 --> 00:41:59,440
reinwerfen, also wirklich fast 
jedes Thema, wo wir uns die OT 

862
00:41:59,440 --> 00:42:03,760
Mal im Detail angucken ist 
Fernwartung ein Thema mit all 

863
00:42:03,760 --> 00:42:05,520
diesen Baustellen, die wir 
genannt haben. 

864
00:42:06,120 --> 00:42:09,440
Historisch gewachsene 
Herstelleranforderungen und, und

865
00:42:09,440 --> 00:42:10,880
und. 
Zu dieser ganze Rattenschwanz, 

866
00:42:10,880 --> 00:42:12,880
den findet man eigentlich so gut
wie überall. 

867
00:42:13,480 --> 00:42:16,800
Es ist ja ein zunehmendes 
Problem, weil weil, was ja 

868
00:42:16,800 --> 00:42:18,640
passiert, auch wenn man da 
jetzt, wir waren ja auf der 

869
00:42:18,640 --> 00:42:21,040
Hannover Messe zum Beispiel, man
sieht ja OTIT, ist ja ein 

870
00:42:21,040 --> 00:42:24,800
Riesenthema, also ich verbinde 
ja, und das will ich aktiv, eher

871
00:42:24,800 --> 00:42:28,080
die OT mit der.it viel mehr als 
früher, sozusagen ganz, ganz am 

872
00:42:28,080 --> 00:42:30,400
Anfang mal gesagt, es gibt ja 
krasse Beispiele, da hat die OT 

873
00:42:30,400 --> 00:42:33,240
mit der.it nichts zu tun, kennen
sich nicht, die machen beide ihr

874
00:42:33,240 --> 00:42:35,680
eigenes Business. 
Das will man ja nicht mehr aus 

875
00:42:35,680 --> 00:42:37,200
bekannten Gründen. 
Das müssen wir jetzt nicht noch 

876
00:42:37,200 --> 00:42:39,680
mal aufholen, aber der 
Nebeneffekt ist ja, wenn ich die

877
00:42:39,680 --> 00:42:43,880
OT mit der.it stark verdrahte 
und die OT nicht absiche und ich

878
00:42:43,880 --> 00:42:46,160
jetzt über eine Fernwartung in 
die OT reinkomme, dann habe ich 

879
00:42:46,160 --> 00:42:48,040
nicht das Problem, dass 
Ransomware mir vielleicht nur 

880
00:42:48,040 --> 00:42:50,680
die OT verschlüsselt, sondern 
die kommen ja aus der OT raus, 

881
00:42:50,680 --> 00:42:53,800
dann in die.it vielleicht auch 
rein und dann läuft die 

882
00:42:53,800 --> 00:42:57,240
Ransomware zwar als 
Eingangssignal erstmal über die 

883
00:42:57,240 --> 00:43:00,480
OT, weil da irgend so ein RDP 
Port von irgendeinem Windows 

884
00:43:00,480 --> 00:43:03,120
Gammel noch offen ist und im 
Internet rumhängt. 

885
00:43:03,960 --> 00:43:05,480
Und dann wird mir ueberdie.it 
auch noch verschlüsselt 

886
00:43:05,480 --> 00:43:08,880
beziehungsweise alle alle 
Rechner von der gesamten Firma 

887
00:43:08,880 --> 00:43:11,080
und so weiter dann hab ich ja 
richtig nachher richtig in die 

888
00:43:11,080 --> 00:43:13,120
Scheiße getreten um das mal auf 
Deutsch zu sagen, ja. 

889
00:43:13,280 --> 00:43:15,520
Genau, also ich hab da 
tatsächlich, du spielst mir 

890
00:43:15,520 --> 00:43:17,440
gerade den perfekten Ball zu, 
weil ich hab noch ein ganz 

891
00:43:17,440 --> 00:43:20,160
konkretes Beispiel, das vorher 
zahlen sind immer ganz schön, 

892
00:43:20,160 --> 00:43:22,400
aber ich hab noch ein ganz 
konkretes Beispiel mal 

893
00:43:22,400 --> 00:43:25,680
mitgebracht 2021 das hat man 
vielleicht auch aus den Medien 

894
00:43:25,680 --> 00:43:27,280
bekommen, ist zwar schon eine 
Weile her. 

895
00:43:27,840 --> 00:43:30,480
Aber da gab es einen Pipeline 
angriff auf die USA. 

896
00:43:30,480 --> 00:43:34,520
Also da wurde Technik von der 
Pipeline angegriffen und ich hab

897
00:43:34,520 --> 00:43:37,720
das mitgebracht, weil das ein 
Thema ist, wo eben komplett auf 

898
00:43:37,720 --> 00:43:39,360
dem Remote Access Zugang 
basiert. 

899
00:43:39,360 --> 00:43:43,280
Hatte genau verantwortlich war 
eine Hackergruppe die sich 

900
00:43:43,280 --> 00:43:46,840
Darkside nennt, die wird wird 
Russland zugeordnet, also jetzt 

901
00:43:46,840 --> 00:43:49,520
nicht politischen Kanälen 
Kanälen, sondern eben diesen 

902
00:43:49,520 --> 00:43:52,800
hactivist Gruppen. 
Und der Zugangspunkt war eben 

903
00:43:52,800 --> 00:43:56,400
ein Shared VPN Account, der 
keinen Multifaktor verwendet 

904
00:43:56,400 --> 00:43:58,120
hatte. 
Das war quasi der Einstiegspunkt

905
00:43:58,120 --> 00:44:02,120
für das Ganze und die sind quasi
reingekommen und haben alles 

906
00:44:02,120 --> 00:44:05,200
verschlüsselt, also klassischer 
Ransomware Vorfall und bei 

907
00:44:05,200 --> 00:44:08,560
während dieser Verschlüsselung 
wurde eben ein System getroffen,

908
00:44:08,560 --> 00:44:11,760
dass das Abrechnungssystem war, 
das heißt die haben Halt von 

909
00:44:11,760 --> 00:44:16,640
Texas nach in die Ost USA, also 
Südosten haben die verschiedene 

910
00:44:16,640 --> 00:44:19,680
Kraftstoffe transportiert und 
auf einmal konnten die das Ganze

911
00:44:19,680 --> 00:44:23,040
nicht mehr abrechnen. 
Und die OT hätte zwar in dem 

912
00:44:23,040 --> 00:44:25,200
Fall noch weiterlaufen können, 
weil der Hacker dann an der 

913
00:44:25,200 --> 00:44:28,360
Stelle einfach Schluss gemacht 
hat, aber es hätte nichts mehr 

914
00:44:28,360 --> 00:44:30,640
abgerechnet werden können. 
Und in dem Moment haben die 

915
00:44:30,640 --> 00:44:33,520
quasi komplett für 6 Tage den 
Betrieb eingestellt. 

916
00:44:33,920 --> 00:44:37,600
Haben in 17 US Bundesstaaten 
wurde der Notstand ausgerufen, 

917
00:44:37,600 --> 00:44:40,640
also weil einfach die 
Benzinversorgung und aber auch 

918
00:44:40,640 --> 00:44:43,360
verschiedene kritische 
Infrastrukturen einfach nicht 

919
00:44:43,360 --> 00:44:46,000
mehr ja Rohstoffe bekommen 
haben. 

920
00:44:46,560 --> 00:44:50,640
Und zu all dem wurden noch 100 
Gigabyte an an Userdaten schön 

921
00:44:50,640 --> 00:44:52,360
abgezogen. 
Also das waren quasi so die 

922
00:44:52,360 --> 00:44:55,240
Konsequenzen davon und gelöst 
haben sie es, indem sie 

923
00:44:55,240 --> 00:44:57,600
tatsächlich die Ransomware 
bezahlt haben, das heißt, da 

924
00:44:57,600 --> 00:45:02,240
wurden 4 Komma $4000000 wurden 
dann Bitcoin an diese Gruppe 

925
00:45:02,240 --> 00:45:05,280
überwiesen und begleitet hat das
Ganze das FBI, also weil das 

926
00:45:05,280 --> 00:45:09,200
wirklich so einen nationalen 
Notstand ausgelöst hat und diese

927
00:45:09,200 --> 00:45:12,000
6 Tage kamen dann tatsächlich 
nur deswegen zustande, weil das 

928
00:45:12,000 --> 00:45:15,040
so unglaublich langsam lief, bis
das Ganze wieder entschlüsselt 

929
00:45:15,040 --> 00:45:17,600
wurde. 
Und der der spannende Effekt ist

930
00:45:17,600 --> 00:45:20,720
jetzt hier, dass das, es wird 
immer so als OT Hack verkauft, 

931
00:45:20,720 --> 00:45:23,760
aber im Prinzip war das genau 
der Fall, dass halt ITOT 

932
00:45:23,760 --> 00:45:26,280
Konvergenz hier so n bisschen 
das Thema war, das heißt ich 

933
00:45:26,280 --> 00:45:29,160
hatte meine.it Systeme die halt 
direkt mit Daten aus der OT 

934
00:45:29,160 --> 00:45:32,320
gearbeitet haben, in dem Fall 
halt einfach die die Volumina 

935
00:45:32,320 --> 00:45:35,280
die irgendwo abgegeben wurden. 
Unter Experten wird davon 

936
00:45:35,280 --> 00:45:37,680
ausgegangen, dass, wenn jetzt 
die Hackergruppe an der Stelle 

937
00:45:37,680 --> 00:45:41,240
weitergemacht hätte, hätten die 
auch direkten Impact auf die OT 

938
00:45:41,240 --> 00:45:43,520
Systeme nehmen können. 
Die haben halt den einfachsten 

939
00:45:43,520 --> 00:45:45,920
Weg gewählt, weil in dem Fall 
war es halt einfach so, die 

940
00:45:45,920 --> 00:45:48,440
verschlüsseln die Systeme und 
und gucken mal was bei der 

941
00:45:48,440 --> 00:45:50,880
Erpressung eben rauskommt, weil 
die wollen ja im Prinzip einfach

942
00:45:50,880 --> 00:45:52,400
Geld machen. 
Also wenn das jetzt kein State 

943
00:45:52,400 --> 00:45:55,080
Actor ist der einfach Schaden 
verursachen will, dann hat so 

944
00:45:55,080 --> 00:45:57,760
ein Hacker ja die Intention, 
dass er irgendwie selber einen 

945
00:45:57,760 --> 00:46:00,320
Benefit hat und in dem Fall war 
es das einfachste zu 

946
00:46:00,320 --> 00:46:02,280
verschlüsseln. 
Wenn man jetzt das Ganze ein 

947
00:46:02,280 --> 00:46:04,560
bisschen weiter spinnt, dass da 
jemand wirklich einen Schaden 

948
00:46:04,560 --> 00:46:06,320
verursachen will, baue ich mir 
durch. 

949
00:46:06,320 --> 00:46:09,680
So eine Remote Access wirklich 
eine Umweltkatastrophe auf, was 

950
00:46:09,680 --> 00:46:12,400
da passieren kann und das ist, 
das zeigt halt ziemlich 

951
00:46:12,400 --> 00:46:15,080
eindrucksvoll dieses Thema, 
diese ITOT Konvergenz, die 

952
00:46:15,080 --> 00:46:17,480
gewollt herbeigeführt wird, die 
ich auch gar nicht wirklich 

953
00:46:17,480 --> 00:46:19,520
verhindern kann. 
Also ich brauche die Transparenz

954
00:46:19,520 --> 00:46:21,680
und die Vernetzung an den 
verschiedenen Stellen, das 

955
00:46:21,680 --> 00:46:23,840
werden wir nicht mehr rückgängig
machen, aber ich muss halt diese

956
00:46:23,840 --> 00:46:27,040
Themen einfach mit beachten, 
sonst passiert eben genau so was

957
00:46:27,040 --> 00:46:29,280
o. 
K danke an der Stelle für das 

958
00:46:29,280 --> 00:46:31,040
Beispiel. 
Das kann ich schon mal spoilern.

959
00:46:31,040 --> 00:46:33,440
Wir machen irgendwann mal ne 
Folge bei Randsomware, also 

960
00:46:33,440 --> 00:46:37,840
jetzt nicht randsomware die über
ja unsichere Fernwartungszugänge

961
00:46:37,840 --> 00:46:40,640
eingespielt wurde, sondern 
allgemein ist schon geplant. 

962
00:46:40,800 --> 00:46:44,120
OK cool Felix, also haben wir 
auch mal über Konsequenzen 

963
00:46:44,120 --> 00:46:45,880
gesprochen. 
Ja, ich glaube es ist halt ne, 

964
00:46:45,880 --> 00:46:48,880
es gibt immer Statistiken und 
und irgendwie weiß man das auch,

965
00:46:48,880 --> 00:46:51,200
dass andauernd irgendwas 
passiert und irgendwo wichtig 

966
00:46:51,200 --> 00:46:53,960
ist zu wissen, das Thema sollte 
man im Griff haben, weil es ist 

967
00:46:53,960 --> 00:46:56,920
halt einfach einer der Gründe 
die die denen ne Firma 

968
00:46:56,920 --> 00:46:59,280
lahmnehmen können letzten Endes 
wenn es nicht vernünftig gemacht

969
00:46:59,280 --> 00:47:02,160
wurde, ich glaub. 
Das reicht schon als Grund, um 

970
00:47:02,160 --> 00:47:04,720
das um das anzugehen, ist 
vielleicht noch mal zurück zu 

971
00:47:04,720 --> 00:47:07,360
eurem Ansatz. 
Bei SVA haben vielleicht noch n 

972
00:47:07,360 --> 00:47:11,200
paar Worte dazu, du sagst jetzt 
typischerweise gibt es dieses 

973
00:47:11,200 --> 00:47:15,760
Tool Chaos sag ich jetzt mal 
recht viele Lösungen sicherlich 

974
00:47:15,760 --> 00:47:20,000
n paar ganz moderne n paar 
ältere n Paar von den 

975
00:47:20,000 --> 00:47:21,680
Maschinenbauern oder 
Maschinenherstellern 

976
00:47:21,680 --> 00:47:26,040
vorgeschrieben n paar interne es
trefft auch diese Situation in 

977
00:47:26,040 --> 00:47:27,680
solchen Projekten schätz ich 
mal. 

978
00:47:29,200 --> 00:47:31,120
Was dann? 
Ja, wie wird jetzt aufgeräumt 

979
00:47:31,120 --> 00:47:34,360
oder wie wird vorgegangen, was 
könntest du auch als Tipp 

980
00:47:34,360 --> 00:47:37,120
mitgeben für gerade wieder? 
Ja, ich sag mal die kleineren 

981
00:47:37,120 --> 00:47:38,720
Produzenten, die Burkhard gerade
erwähnt hat. 

982
00:47:38,720 --> 00:47:41,280
Genau, also oft kommen diese 
Probleme hoch, wenn man über das

983
00:47:41,280 --> 00:47:44,400
Thema Netzwerksegmentierung 
spricht, also wo wir oft 

984
00:47:44,640 --> 00:47:47,360
begleiten, die Prozesse quasi 
Firewalls und eine 

985
00:47:47,360 --> 00:47:50,200
Netzwerksegmentierung 
durchzuführen und dann läuft man

986
00:47:50,200 --> 00:47:52,400
zwangsläufig in diesen 
Umgebungen irgendwann in das 

987
00:47:52,400 --> 00:47:56,080
Thema Fernwartung einfach rein. 
Und dann gilt es als allererstes

988
00:47:56,080 --> 00:47:59,040
mal zu klären, wer ist denn 
zuständig, weil ganz oft eben 

989
00:47:59,040 --> 00:48:02,320
auch ein Problem ist, dass nie 
klar ausgesprochen wurde, wer 

990
00:48:02,320 --> 00:48:05,200
für dieses Thema verantwortlich 
ist, das ja eigentlich beide 

991
00:48:05,200 --> 00:48:07,600
Bereiche direkt irgendwo 
betrifft. 

992
00:48:07,840 --> 00:48:09,360
Und da gilt es dann oft auch 
erstmal eine 

993
00:48:09,360 --> 00:48:12,760
kommunikationsbarrierezwischen.it
und OT zu schließen, das heißt 

994
00:48:12,760 --> 00:48:15,040
man spricht mal mit beiden 
Seiten, seid ihr euch bewusst, 

995
00:48:15,040 --> 00:48:16,760
dass es das gibt, seid ihr euch 
bewusst? 

996
00:48:16,760 --> 00:48:20,160
Welche Anforderungen gibt es 
denn, das erstmal aus der Welt 

997
00:48:20,160 --> 00:48:22,960
schärfen und dann eben mit dem 
Thema loszulegen so. 

998
00:48:23,560 --> 00:48:24,720
Was habt ihr denn für 
Anforderungen? 

999
00:48:24,720 --> 00:48:27,440
Welche Lösungen habt ihr schon? 
Erstmal den Status quo zu 

1000
00:48:27,440 --> 00:48:29,720
verstehen und auf der anderen 
Seite dann eben die 

1001
00:48:29,720 --> 00:48:34,640
Anforderungen zu sammeln wie was
brauche ich alles minimal 

1002
00:48:34,640 --> 00:48:37,440
gesehen um jetzt eine neue 
Lösung zu bauen und dann ist 

1003
00:48:37,440 --> 00:48:39,600
eben genau das wo ich sagen 
kann, wir legen da kein 

1004
00:48:39,600 --> 00:48:42,320
Blueprint drüber, sondern wir 
suchen eine Lösung die gut zu 

1005
00:48:42,320 --> 00:48:45,840
dem Kunden passt und es kann im 
Zweifelsfall eben auch das sein,

1006
00:48:45,840 --> 00:48:48,640
dass man diesen ganzen Boost 
behält, so wie er da ist, weil 

1007
00:48:48,640 --> 00:48:51,120
sie sagen, dass bis ich mit 
jedem Hersteller gesprochen 

1008
00:48:51,120 --> 00:48:52,600
habe, das geht überhaupt nicht, 
aber. 

1009
00:48:52,720 --> 00:48:55,240
Aber ich überlege mir eine 
Standardlösung wie ich, wie ich 

1010
00:48:55,240 --> 00:48:58,160
in Zukunft damit umgehe. 
Und das kann eben so was sein, 

1011
00:48:58,160 --> 00:49:01,040
wie also die die ganzen 
klassischen Firewall Hersteller,

1012
00:49:01,040 --> 00:49:03,680
die bieten mittlerweile auch so 
rug Firewalls an, das heißt Halt

1013
00:49:03,680 --> 00:49:05,640
Firewalls die für 
Industrieumgebungen gemacht 

1014
00:49:05,640 --> 00:49:09,240
sind, wo ich dann teilweise eben
auch digitale Eingänge nutzen 

1015
00:49:09,240 --> 00:49:11,520
kann, also sowas wo ich einen 
schlüsselschalter ranhängen 

1016
00:49:11,520 --> 00:49:15,200
kann, der mir dann Firewall 
regeln zu oder abschaltet und 

1017
00:49:15,200 --> 00:49:17,280
dann mache ich genau das, ich 
löse diese ganzen. 

1018
00:49:17,920 --> 00:49:21,200
Eigenen Breakouts, die in der 
Otis so stattfinden, löse ich 

1019
00:49:21,200 --> 00:49:24,440
auf, das heißt LTE, Modems, 
irgendwelche eigenen Zugänge die

1020
00:49:24,440 --> 00:49:27,400
die sich geschaffen haben und 
lege das alles über mein.it 

1021
00:49:27,400 --> 00:49:29,680
Netz. 
Und mach dann eine Regel, die 

1022
00:49:29,720 --> 00:49:32,640
eine Firewall Regel, die eben 
Zeitbasiert mit so einem 

1023
00:49:32,640 --> 00:49:34,080
Schlüsselschalter getriggert 
werden kann. 

1024
00:49:34,080 --> 00:49:36,400
Das heißt, die in der OT haben 
immer noch die Kontrolle, die 

1025
00:49:36,400 --> 00:49:39,040
können entscheiden wann kann 
jemand eine Fernwartung 

1026
00:49:39,040 --> 00:49:42,080
verwenden, es wird auch immer 
noch das Tool Set verwendet, das

1027
00:49:42,080 --> 00:49:45,480
standardmäßig vorhanden war, 
aber ich limitier das also ich 

1028
00:49:45,480 --> 00:49:48,280
sorg dafür, dass es wieder 
abgebaut wird, ich kann im 

1029
00:49:48,280 --> 00:49:52,080
Zweifelsfall quasi mit. 
Netzwerküberwachungssoftware und

1030
00:49:52,080 --> 00:49:53,840
sowas. 
Alles was sodie.it an Security 

1031
00:49:53,840 --> 00:49:56,440
Stack mitbringt, kann ich das 
oben drüber machen. 

1032
00:49:56,440 --> 00:49:58,720
Das heißt, dass das einfach auf 
dem Schirm ist, wenn solche 

1033
00:49:58,720 --> 00:50:02,120
Verbindungen passieren und das 
ist dann so ein Ansatz wo wie 

1034
00:50:02,120 --> 00:50:05,360
ich sowas diesen ganzen Woost 
den ich Vorfeld umstellen kann 

1035
00:50:05,360 --> 00:50:07,440
und dann kann ich aber auch 
gucken, jetzt baue ich mir eine 

1036
00:50:07,440 --> 00:50:10,920
Standardlösung auf wo ich sag 
für alles was neu reinkommt, 

1037
00:50:10,920 --> 00:50:12,960
versuche ich über diese 
Standardlösung zu machen, außer 

1038
00:50:12,960 --> 00:50:14,840
jemand zwingt mich was anderes 
zu tun und. 

1039
00:50:15,240 --> 00:50:18,080
Und so kann man solche Sachen 
dann Stück für Stück auflösen. 

1040
00:50:18,240 --> 00:50:21,040
Wichtig ist es eben, einfach die
Funktionalität zu erhalten, weil

1041
00:50:21,040 --> 00:50:23,760
sonst wird keiner diese Lösung 
akzeptieren und es wird weiter 

1042
00:50:23,920 --> 00:50:26,800
an einem Vorbeigearbeitet, wie 
das bisher gemacht wurde, ein. 

1043
00:50:27,080 --> 00:50:29,440
Bisschen provokant. 
Ich hab mal gehört, je mehr 

1044
00:50:29,440 --> 00:50:32,080
Tools du einführst, desto größer
wird auch dein Angriffsvektor 

1045
00:50:32,080 --> 00:50:34,680
wieder. 
Also ne mehr Sicherheitssoftware

1046
00:50:34,680 --> 00:50:37,600
bedeutet mehr Software die 
wieder Fehler haben kann und 

1047
00:50:37,600 --> 00:50:39,840
dadurch wieder potenziell 
Einfallstor dasteht. 

1048
00:50:40,600 --> 00:50:43,520
Ist das n Thema bei euch und und
Kunden ist ist das ist das in 

1049
00:50:43,520 --> 00:50:46,160
den Köpfen oder ist das etwas, 
was nur in so einer kleinen 

1050
00:50:46,640 --> 00:50:48,320
Bubble? 
Besprochen ist tatsächlich auch 

1051
00:50:48,320 --> 00:50:49,920
n. 
Thema ist auch n Thema, was wir 

1052
00:50:49,920 --> 00:50:54,000
zum Beispiel bei diesen OT 
Devices so n bisschen im 

1053
00:50:54,000 --> 00:50:56,000
Hinterkopf haben, weil das sind 
natürlich. 

1054
00:50:56,800 --> 00:50:58,880
Hersteller wie Siemens und so, 
die sind jetzt nicht dafür 

1055
00:50:58,880 --> 00:51:02,000
bekannt, Security First Software
zu entwickeln. 

1056
00:51:02,160 --> 00:51:04,600
Die die kommen aus einem ganz 
anderen Umfeld und das ist auch 

1057
00:51:04,600 --> 00:51:08,160
verständlich und das kommt dann 
auch raus, wenn man so Devices 

1058
00:51:08,160 --> 00:51:11,280
mal pen Tests, also die Firma 
Nosomi hat sich zum Beispiel von

1059
00:51:11,280 --> 00:51:14,080
Phoenix Contact dieses Gerät das
ich vorhin beschrieben hab. 

1060
00:51:14,440 --> 00:51:16,960
Mal genau angeguckt und die sind
da glaub ich mit so 

1061
00:51:16,960 --> 00:51:20,640
Größenordnung 30 Schwachstellen 
rausgegangen, wovon 8 Stück 

1062
00:51:20,640 --> 00:51:23,040
glaub ich mit remote Code 
executions waren. 

1063
00:51:23,040 --> 00:51:25,520
Ich hab nicht mehr genau die 
Zahl, aber auf jeden Fall so 

1064
00:51:25,520 --> 00:51:29,200
kritisch wo man sagt OK WOW das 
das ist wirklich n Problem, dass

1065
00:51:29,360 --> 00:51:32,160
ich mir eigentlich durch diese 
Lösung mit Reinbringe und da 

1066
00:51:32,160 --> 00:51:35,160
kann ich nur sagen, das Risiko 
minimiert sie so n bisschen 

1067
00:51:35,160 --> 00:51:37,680
dadurch, dass es halt nur 
zeitbasiert irgendwie zulass. 

1068
00:51:38,720 --> 00:51:40,720
Ist aber n Thema, was ich 
natürlich mit auf dem Schirm 

1069
00:51:40,720 --> 00:51:43,760
haben muss, gerade auch wenn ich
es sehr sehr langfristig damit 

1070
00:51:43,760 --> 00:51:45,760
plane. 
Also ja, wir treten dann wieder 

1071
00:51:45,760 --> 00:51:48,760
Größenordnung die nächsten 20 
Jahre die ich damit abdecken 

1072
00:51:48,760 --> 00:51:51,160
muss. 
Ich musste das, ich hab ich hab 

1073
00:51:51,160 --> 00:51:53,160
lange nichts gesagt, weil ich 
hab ich immer noch drüber 

1074
00:51:53,160 --> 00:51:55,440
nachgedacht was du erzählt hast 
mit der Firewall und dem 

1075
00:51:55,440 --> 00:51:59,400
Schlüssel und den Fäden und so 
weiter das musste sie kurz noch 

1076
00:51:59,400 --> 00:52:01,200
mal in mein Gehirn und dann 
durchs Rückenmark und wieder 

1077
00:52:01,200 --> 00:52:03,920
zurück ist mega ganz cool weil 
ich da hab ich noch nicht drüber

1078
00:52:03,920 --> 00:52:06,160
nachgedacht aber ich will das 
noch mal kurz wiederholen also 

1079
00:52:06,160 --> 00:52:11,200
ich hab ich hab ne OT. 
IT Verbindung erstmal und sage 

1080
00:52:11,200 --> 00:52:13,200
lass das war ein richtiger 
Punkt. 

1081
00:52:13,200 --> 00:52:15,840
Lass doch mal das Brownfield 
Brownfield sein und reiß nicht 

1082
00:52:15,840 --> 00:52:18,040
alles ab, weil das geht sowieso 
nicht. 

1083
00:52:18,040 --> 00:52:20,240
Ja finde ich voll cool, das ist 
nämlich auch meine Meinung. 

1084
00:52:20,240 --> 00:52:22,920
Ja lass uns doch mal nehmen was 
wir haben und lass uns mal den 

1085
00:52:22,920 --> 00:52:25,280
modernen Krams da dran 
adaptieren. 

1086
00:52:25,280 --> 00:52:28,400
Ja und einfach eine Bobbe in der
Hülle bauen ja und wenn ich das 

1087
00:52:28,400 --> 00:52:30,400
jetzt richtig verstanden habe 
sieht die Hülle so aus ich 

1088
00:52:30,400 --> 00:52:32,680
brauche schon ein paar Leute die
wissen was Netzwerktechnik 

1089
00:52:32,680 --> 00:52:36,560
bedeutet und so in der.it und 
die machen jetzt ITOT Konvergenz

1090
00:52:36,560 --> 00:52:40,720
sowieso cool. 
Und aber haben eine Firewall, 

1091
00:52:41,600 --> 00:52:45,920
die nicht nur von den.it ler per
Laptopklick irgendwie einen Port

1092
00:52:45,920 --> 00:52:48,560
aufmacht und bedient werden 
kann, sondern ich wiederhole das

1093
00:52:48,560 --> 00:52:50,000
mal einfach nochmal, weil ich es
so cool finde. 

1094
00:52:50,880 --> 00:52:54,000
Diese Firewall kann bedient 
werden, also quasi der Button 

1095
00:52:54,000 --> 00:52:57,520
Klick beidem.it ler auf dem 
Laptop für ja jetzt kann der 

1096
00:52:57,520 --> 00:53:01,360
Kollege VP des VPN aufmachen, 
die Verbindung etablieren wird 

1097
00:53:01,360 --> 00:53:03,440
so eingebaut, dass man quasi 
einen richtigen Schlüssel hat, 

1098
00:53:03,440 --> 00:53:05,280
so ne in der OT Rugd so alles 
so. 

1099
00:53:05,720 --> 00:53:08,600
Den Dreh ich um dann dann 
leuchtet deine weiße Lampe da so

1100
00:53:08,600 --> 00:53:11,280
sowieso. 
Oh, hier kann jetzt theoretisch 

1101
00:53:11,280 --> 00:53:14,800
Fernwartung stattfinden und 
dieser Schlüsseldreh ist quasi 

1102
00:53:14,800 --> 00:53:19,360
der ist quasi der Macht frei den
Port und und dann und dann komme

1103
00:53:19,360 --> 00:53:22,760
ich quasi rein als Fernwartender
und warte fern wenn den 

1104
00:53:22,760 --> 00:53:24,920
Schlüssel wieder abdreht ist 
Feierabend, das ist eigentlich 

1105
00:53:24,920 --> 00:53:27,240
ganz coole Lösung also das wäre 
jetzt auch so ein Summary finde 

1106
00:53:27,240 --> 00:53:29,680
ich wo man sagt das können ja 
unsere Zuhörer auch noch mal 

1107
00:53:29,680 --> 00:53:31,600
mitnehmen, also wenn ich jetzt 
so eine heterogene Landschaft 

1108
00:53:31,600 --> 00:53:34,880
habe und so weiter, dann ist ist
das ne ganz coole Art und Weise 

1109
00:53:35,040 --> 00:53:38,200
jetzt, dann muss man immer als 
als Fernwartender, also als 

1110
00:53:38,200 --> 00:53:41,120
Hersteller hab ich immer noch 
den Kram, dass das was dann frei

1111
00:53:41,120 --> 00:53:43,440
gemacht wird, das ist ja dann 
auch wieder ne Lösung. 

1112
00:53:43,440 --> 00:53:46,320
Ja, also irgendein Open VPN oder
ein Teamviewer oder weiß ich 

1113
00:53:46,320 --> 00:53:49,320
nicht so ja ich du hast uns 
vermieden Namen zu nennen von 

1114
00:53:49,320 --> 00:53:52,600
irgendwelchen Direktlösungen, 
wahrscheinlich mit Absicht, ich 

1115
00:53:52,600 --> 00:53:55,280
hab noch mal n paar n Ringe 
geworfen, aber das müsste man 

1116
00:53:55,280 --> 00:53:57,120
dann quasi kommunizieren mit den
Herstellern sagen Pass mal auf 

1117
00:53:57,120 --> 00:53:59,200
dann wir haben hier zum Beispiel
was weiß ich NVPN. 

1118
00:53:59,680 --> 00:54:02,040
VPN Access oder irgendwas? 
Ja und wenn wenn du darüber 

1119
00:54:02,040 --> 00:54:04,000
reingehen willst, ja da haben, 
dann können die dann Schlüssel 

1120
00:54:04,000 --> 00:54:05,360
umdrehen dann das wäre schon 
schön. 

1121
00:54:05,360 --> 00:54:07,840
Ja da würden wir uns freuen ne 
aber das wäre ja schon mal ein 

1122
00:54:07,840 --> 00:54:11,000
schönes Fazit für für wie wie 
wie kriege ich sowas hin ja und 

1123
00:54:11,000 --> 00:54:13,600
auch sicher dann ne. 
So kann ich halt super Zeiten 

1124
00:54:13,600 --> 00:54:16,240
überbrücken und dann auch irgend
so dieses Brownfield einfach 

1125
00:54:16,240 --> 00:54:18,360
weiter bestehen lassen. 
Oft habe ich einfach auch nicht 

1126
00:54:18,360 --> 00:54:21,840
die Möglichkeit das abzubauen 
und durch genau solche Sachen 

1127
00:54:21,840 --> 00:54:23,840
kann ich halt auch wirklich 
Prozesse erzwingen. 

1128
00:54:23,840 --> 00:54:25,760
Also wenn ich jetzt nicht nur 
einen Schalter nehmen, sondern 

1129
00:54:25,760 --> 00:54:27,600
den Schalter, der vielleicht 
einen Schlüssel vorher noch 

1130
00:54:27,600 --> 00:54:30,560
braucht, also wirklich, dann 
habe ich ja. 2 Stufen Konzept 

1131
00:54:30,560 --> 00:54:33,400
weil den Schlüssel gebe ich dem 
dem Vormann, das heißt nicht der

1132
00:54:33,400 --> 00:54:36,400
Maschinenbediener schaltet das 
ganze Fernwartungsthema zu, 

1133
00:54:36,400 --> 00:54:38,560
sondern der Vormann macht das. 
Das heißt da sind halt schon mal

1134
00:54:38,560 --> 00:54:41,800
mindestens 2 Partien involviert,
die auch da drüber nachdenken. 

1135
00:54:41,800 --> 00:54:43,280
Macht das jetzt Sinn das 
aufzumachen? 

1136
00:54:43,280 --> 00:54:44,960
Was sind denn die Konsequenzen 
da dran? 

1137
00:54:45,200 --> 00:54:47,600
Und da kann ich dann wirklich so
ein Teilprozess, aber auch 

1138
00:54:47,600 --> 00:54:50,000
wirklich coole Technik 
implementieren, die mir einfach 

1139
00:54:50,000 --> 00:54:53,200
schon mal so dieses, dass es 
dauerhaft offen ist und so diese

1140
00:54:53,200 --> 00:54:56,320
Themen einfach abnehmen und dann
kann ich schon echt relativ viel

1141
00:54:56,320 --> 00:54:58,880
erreichen mit relativ wenig 
Aufwand. 

1142
00:54:59,600 --> 00:55:01,800
Und Thema Zuständigkeit ist auch
gleich ein, ist auch gleich ein 

1143
00:55:01,800 --> 00:55:04,960
Stück weiter cool. 
Felix haben wir ja noch was 

1144
00:55:04,960 --> 00:55:08,280
vergessen. 
Zum Thema Fernwartung der OT Was

1145
00:55:08,280 --> 00:55:11,600
du loswerden willst, was du den 
Zuhörern, Zuhörern mitgeben 

1146
00:55:11,600 --> 00:55:13,760
möchtest. 
Also es ist einfach ein Thema, 

1147
00:55:14,400 --> 00:55:15,960
das ihr nicht unter den Teppich 
kehren dürft. 

1148
00:55:15,960 --> 00:55:18,720
Das ist kein nice to have Thema 
mehr, sondern das ist eines der 

1149
00:55:18,880 --> 00:55:22,560
Top Themen die man sich kümmern 
muss, wenn man im OT über den 

1150
00:55:22,560 --> 00:55:25,840
Bereich Security spricht. 
Auch wenn ihr jetzt der Meinung 

1151
00:55:25,840 --> 00:55:29,440
seid, ihr seid in der.it 
Security und ihr habt so Euren 

1152
00:55:29,440 --> 00:55:32,720
Verantwortungsbereich, nehmt das
gerne mit oder auch auch gerne 

1153
00:55:32,720 --> 00:55:34,400
andersrum von der OT. 
Ich bin ein 

1154
00:55:34,400 --> 00:55:37,200
Instandhaltungsmitarbeiter und 
hab ich weiß, dass ich da 

1155
00:55:37,200 --> 00:55:39,440
relativ hab mich jetzt da ein 
paar Punkten wiedergefunden, 

1156
00:55:39,840 --> 00:55:42,680
geht in den Kontakt, ich bin 
immer ein riesen Fan, das ist 

1157
00:55:42,680 --> 00:55:44,960
eine meiner Hauptsachen die ich 
immer wieder predigt. 

1158
00:55:45,360 --> 00:55:48,760
Sprechtmiteinander.it OT, ihr 
könnt euch nur ihr am Ende vom 

1159
00:55:48,760 --> 00:55:51,280
Tag wollt ihr genau das gleiche 
und zwar, dass die Firma weiter 

1160
00:55:51,280 --> 00:55:55,120
Geld produziert und halt die 
Prozesse laufen und wenn das mit

1161
00:55:55,120 --> 00:55:58,080
Sicherheit passiert, dann habt 
ihr am Ende alle was davon, also

1162
00:55:58,240 --> 00:56:00,400
sprecht da miteinander und 
kümmert euch um das Thema. 

1163
00:56:00,720 --> 00:56:03,200
Und Euch darf man sicherlich 
auch kontaktieren, wenn man noch

1164
00:56:03,200 --> 00:56:05,920
mal Hilfe braucht. 
Und ja an der Stelle einfach 

1165
00:56:05,920 --> 00:56:09,120
Unterstützung sucht. 
Wie kann man dich und und euch 

1166
00:56:09,120 --> 00:56:11,920
von der SVA erreichen und in 
welcher Situation würdest du es 

1167
00:56:11,920 --> 00:56:14,240
empfehlen? 
Also grundsätzlich könnt ihr 

1168
00:56:14,240 --> 00:56:17,280
euch jetzt zu allen Themen, die 
eben OT Security betreffen, 

1169
00:56:17,280 --> 00:56:19,600
kontaktieren. 
Wir starten da oft auch mit 

1170
00:56:19,600 --> 00:56:22,000
einer ganz, ganz 
leichtgewichtigen Einstieg, wo 

1171
00:56:22,000 --> 00:56:24,160
man einfach mal so die 
wichtigsten Themenbereiche 

1172
00:56:24,160 --> 00:56:27,320
abklopft und guckt, wo wo steht 
ihr denn, um einfach auch den 

1173
00:56:27,320 --> 00:56:30,440
Finger auf die Punkte zu legen, 
die am wichtigsten sind und dann

1174
00:56:30,440 --> 00:56:33,360
gibt es eben diese 
Spezialpakete, eben Fernwartung,

1175
00:56:33,360 --> 00:56:36,880
aber auch netzwerksegmentierung 
und und und Backups da gibt es 

1176
00:56:37,040 --> 00:56:39,600
ja so mehrere große Baustellen 
in der OT. 

1177
00:56:40,080 --> 00:56:42,080
Und wir unterstützen da 
eigentlich ziemlich die 

1178
00:56:42,080 --> 00:56:44,760
komplette Bandbreite. 
Und wie erreicht man euch oder 

1179
00:56:44,760 --> 00:56:46,640
dich? 
Es gibt eine e Mail Adresse 

1180
00:56:46,640 --> 00:56:49,160
security@sva.de. 
Es gibt auch einen guten 

1181
00:56:49,160 --> 00:56:51,920
Webauftritt, wo auch diese 
ganzen kleineren Pakete, die man

1182
00:56:51,920 --> 00:56:54,160
da auch direkt buchen kann. 
Also wenn jetzt nur das Thema 

1183
00:56:54,160 --> 00:56:56,560
Fernwartung interessant ist, 
kann man natürlich auch nur das 

1184
00:56:56,560 --> 00:56:59,120
machen, also da einfach 
kontaktieren oder über die 

1185
00:56:59,120 --> 00:57:02,800
Website gehen oder ja ich denke 
auch unsere oder meine 

1186
00:57:02,800 --> 00:57:05,120
Kontaktdaten werden dann eben in
den Show Notes mit 

1187
00:57:05,120 --> 00:57:07,280
reingeschrieben. 
Genauso ist es. 

1188
00:57:07,280 --> 00:57:11,200
Packen wir rein, Herr Schill. 
Ja cool, dann würde ich sagen, 

1189
00:57:11,200 --> 00:57:13,920
haben wir es. 
Runde Folge wird dafür 

1190
00:57:13,920 --> 00:57:17,080
mitgenommen, teils technisch, 
teils kommt immer wieder raus, 

1191
00:57:17,080 --> 00:57:19,840
in Security folgen, es ist auch 
Organisation die einfach ne 

1192
00:57:20,000 --> 00:57:22,440
entscheidende Rolle spielt, das 
fällt immer wieder raus, 

1193
00:57:22,440 --> 00:57:25,440
Kommunikation, Kommunikation, 
Organisation genau, aber das ist

1194
00:57:25,440 --> 00:57:27,520
ja gut, dass sich die Security 
Experten jetzt eigentlich allzu 

1195
00:57:27,520 --> 00:57:30,600
sehr widersprechen. 
Ja, das ist hilfreich für die 

1196
00:57:30,600 --> 00:57:33,360
Hörenden. 
OK cool, danke Felix und ja 

1197
00:57:33,360 --> 00:57:34,640
hoffentlich das bleibt mal 
wieder. 

1198
00:57:34,960 --> 00:57:36,960
Sehr gerne. 
Ja, vielen Dank von mir auch. 

1199
00:57:36,960 --> 00:57:39,400
War richtig cool. 
Tschüss, aus Hamburg, würde ich 

1200
00:57:39,400 --> 00:57:40,400
sagen. 
Oder Gerrit. 

1201
00:57:40,880 --> 00:57:43,600
Absolut ja und Tschüss Felix 
Ciao. 

1202
00:57:44,720 --> 00:57:47,440
Einfach komplex wird präsentiert
und produziert von Heiseware. 

1203
00:57:47,600 --> 00:57:48,880
Wir freuen uns auf deinen Fragen
und 

1204
00:57:48,880 --> 00:57:52,480
deinfeedbackanpodcast@heiseware.com
vielen Dank fürs Hören dieser 

1205
00:57:52,480 --> 00:57:55,200
Folge bis Dienstag in 2 Wochen 
und Tschüss aus Hamburg.

