Zum Hauptinhalt springen

Ein 90-Tage-Plan zur Aufrechterhaltung der Kommunikationsfähigkeit für Wasserversorgungsunternehmen

Wenn ein Wasserversorger seine Betriebstechnik während eines Cyberangriffs isoliert, sorgt diese Isolierung allein noch nicht für Resilienz. Ein praktischer 90-Tage-Plan sieht nacheinander drei Maßnahmen vor: ein zuverlässiges Warnsystem als Ersatz für die manuelle Meldekette, einen vom isolierten Netzwerk unabhängigen „Out-of-Band“-Koordinationskanal sowie verwaltete Geräte für die kleine Gruppe, die die Gegenmaßnahmen durchführt.

3. September 2026

·

Blog

·

Sichere Kommunikation

Wenn ein Wasserversorger während eines Cybervorfalls seine Betriebstechnik abschaltet, ist Kontinuität das Ziel. Die Pumpen müssen weiterlaufen. Die Betreiber müssen weiterhin die Schichten koordinieren. Die Aufsichtsbehörden müssen weiterhin auf dem Laufenden gehalten werden. Die Gemeinden müssen weiterhin mit sicherem Wasser versorgt werden.

Aktuelle Leitlinien der Cybersecurity and Infrastructure Security Agency (CISA) und internationaler Partner verdeutlichen die technischen Anforderungen. Betreiber kritischer Infrastrukturen sollten darauf vorbereitet sein, während einer Störung oder Krise lebenswichtige Betriebstechnik zu isolieren und Systeme von anderen Netzwerken zu trennen. Angriffe auf Wasser- und Abwassersysteme haben gezeigt, warum dies notwendig ist. Angreifer, die es auf mit dem Internet verbundene speicherprogrammierbare Steuerungen abgesehen hatten, führten in einigen Fällen zum Ausfall der Überwachung, zum Kontrollverlust, zu Abkochgeboten und zu einem anhaltenden manuellen Betrieb.

Sehen Sie sich das On-Demand-Webinar an: Was CI Fortify über Kommunikation verschweigt

Isolierung allein macht eine Organisation noch nicht widerstandsfähig. Ein Versorgungsunternehmen, das zwar sein Netz abschalten kann, aber weder seine Mitarbeiter erreichen noch Schichten koordinieren, Rückmeldungen bestätigen, Behörden informieren oder seine Maßnahmen dokumentieren kann, hat lediglich einen Ausfallmodus gegen einen anderen eingetauscht. Der Kommunikationsplan muss als Teil des Isolationsplans betrachtet werden und darf nicht erst nachträglich hinzugefügt werden.

Eine neue CISA-Empfehlung enthält neue Leitlinien dazu, wie die Kommunikation bei Systemausfällen aufrechterhalten werden kann. Jedes Land, das Wasserversorgungssysteme, Stromnetze, Verkehrsnetze und Produktionsanlagen auf Basis von OT-Infrastruktur betreibt, steht vor dem gleichen Dilemma: Wird ein kompromittiertes System isoliert, fällt die darauf aufbauende Kommunikationsinfrastruktur ebenfalls aus. Betreiber außerhalb der USA sollten diese Empfehlung weniger als Compliance-Dokument, sondern vielmehr als ersten Hinweis darauf betrachten, in welche Richtung sich ihre eigenen Regulierungsbehörden wahrscheinlich entwickeln werden.

Bei diesem 90-Tage-Planschließt jede 30-Tage-Phase eine bestimmte Lücke, und die Reihenfolge ist entscheidend. Man kann keine Maßnahmen koordinieren, solange man seine Mitarbeiter nicht erreichen kann, und man kann keinem Koordinationskanal vertrauen, der über dieselbe Infrastruktur läuft, die man gerade unterbrochen hat.

Tag 1 bis 30: Die manuelle Anrufkette ersetzen

In den ersten 30 Tagen sollte der Schwerpunkt auf der Reichweite liegen. Viele Versorgungsunternehmen verlassen sich nach wie vor auf manuelle Alarmketten, die unter normalen Bedingungen zwar funktionieren, unter Druck jedoch versagen – insbesondere nachts, bei Unwettern oder wenn das Personal bereits bis zum Äußersten ausgelastet ist. „Die manuelle Alarmkette versagt um zwei oder drei Uhr morgens“, sagt Ramon Pinero, Vizepräsident und Geschäftsführer von BlackBerry AtHoc. Genau dann kann sich ein Wasserversorgungsunternehmen eine Kommunikationslücke am wenigsten leisten.

Beginnen Sie damit, einen Benachrichtigungsprozess aufzubauen, über den Mitarbeiter, Auftragnehmer, Partner im Rahmen der gegenseitigen Hilfe und externe Interessengruppen über verschiedene Kanäle erreicht werden können. Eine einzelne Benachrichtigung sollte gleichzeitig auf Smartphones, per E-Mail und über mobile Apps versendet werden, damit niemand auf einen Kanal angewiesen ist, der gerade ausfällt.

Die Reichweite ist nur die Hälfte der Anforderung. Der Prozess muss bestätigen, wer die Warnmeldung erhalten hat, wer sie bestätigt hat und wer für eine Reaktion zur Verfügung steht. Bei einer Untersuchung oder einer Nachbesprechung dient diese Aufzeichnung als Nachweis. Ein Versorgungsunternehmen, das genau nachweisen kann, wer kontaktiert wurde und wann diese Personen reagiert haben, kann seine Maßnahmen gegenüber Aufsichtsbehörden und der Öffentlichkeit begründen, wenn Fragen gestellt werden.

Tag 31 bis 60: Einrichtung eines Out-of-Band-Koordinationskanals

Sobald das Warnsystem eingerichtet ist, steht die Koordination als Nächstes im Vordergrund. Führungskräfte, Einsatzkräfte, Einsatzleiter und Partner aus dem öffentlichen Sektor benötigen eine zuverlässige Kommunikationsmöglichkeit für den Fall, dass Unternehmenssysteme, die Internetverbindung oder Netzwerke von Netzbetreibern beeinträchtigt oder nicht vertrauenswürdig sind.

Der Test ist ganz einfach. „Kann sich unser Team auch dann noch intern sowie mit dem Staat und der CISA abstimmen, wenn die Netzwerkverbindung unterbrochen ist?“, fragt Pinero. „Wenn die ehrliche Antwort lautet, dass wir uns nicht sicher sind, dann ist das die Lücke, die es zu schließen gilt.“ Unsicherheit ist das Signal, vor einem Vorfall zu handeln – nicht erst währenddessen.

Dieser Kommunikationskanal sollte bereits vor dem Eintreten eines Vorfalls verfügbar sein und einstudiert worden sein. Er sollte nicht davon abhängen, dass dieselbe Infrastruktur isoliert wird. Der Kanal sollte eine sichere Sprachkommunikation, Nachrichtenübermittlung und Statuskoordination zwischen den Personen ermöglichen, die für die Aufrechterhaltung wesentlicher Dienste verantwortlich sind. Das bedeutet eine durchgängige Verschlüsselung der Kommunikation und der Datenübertragung, die auch dann funktioniert, wenn öffentliche Netzwerke überlastet sind.

Tag 61 bis 90: Verwaltung der für die Reaktion kritischen Geräte

Ermitteln Sie im letzten Monat die kleine Gruppe von Geräten, die Einsatzleiter, Bediener und Notfallkoordinatoren während eines Isolationsvorfalls verwenden werden. Nehmen Sie diese Geräte in die Verwaltung auf. Überprüfen Sie die Kontrollen hinsichtlich Identität, Zugriff, Verschlüsselung und Aktualisierung.

„Ein Ausweichkanal auf einem kompromittierten Laptop ist einfach kein Ausweichkanal“, sagt Pinero. Der vertrauenswürdige Kanal und das vertrauenswürdige Gerät müssen Hand in Hand gehen, denn wenn eines davon kompromittiert wird, untergräbt dies das andere.

Das Ziel besteht nicht darin, ein umfangreiches neues Sicherheitsprogramm aufzubauen. Vielmehr soll sichergestellt werden, dass die wenigen Personen, die für die Reaktion zuständig sind, vertrauenswürdige Geräte und Kanäle nutzen, wenn die übrige Umgebung unsicher ist. Für die meisten Versorgungsunternehmen ist dies eine überschaubare Anzahl von Geräten und ein realistisches 30-Tage-Ziel.

Den Plan testen, bevor er gebraucht wird

Bis zum 90. Tag sollte das Versorgungsunternehmen in der Lage sein, eine praktische Übung durchzuführen. Die relevanten Systeme isolieren. Die Einsatzkräfte benachrichtigen. Manuelle Abläufe koordinieren. Externe Partner informieren. Anschließend ein Protokoll erstellen, aus dem hervorgeht, wer kontaktiert wurde, über welchen Kanal, wann eine Bestätigung erfolgte und welche Maßnahmen daraufhin ergriffen wurden.

Diese Nachweise bestehen nicht aus Papierkram. Sie belegen, dass die Organisation ihren Betrieb aufrechterhalten kann, wenn das Netzwerk kein sicherer Ort mehr für die Koordination ist. Eine Übung deckt zudem die Lücken auf, die ein Plan auf dem Papier verbirgt: den Auftragnehmer, dessen Nummer sich geändert hat, den Koordinationskanal, den seit sechs Monaten niemand mehr genutzt hat, das Gerät, das nie das letzte Update erhalten hat.

Für Wasserversorger ist das der eigentliche Maßstab für Widerstandsfähigkeit. Es geht nicht darum, ob man das Netz abschalten kann, sondern darum, ob die Mitarbeiter sich abstimmen können, um die Wasserqualität auch nach einer Abschaltung weiterhin zu gewährleisten.

Erste Schritte

Das 90-Tage-Konzept funktioniert, weil es Lücken in der Reihenfolge schließt, in der sie wichtig sind: erst Reichweite, dann Koordination, dann Gerätevertrauen. Ein Dienst muss nicht alles auf einmal lösen. Er muss wissen, dass die Verantwortlichen für die Reaktion sich auch dann noch finden, sicher kommunizieren und Rechenschaft über ihre Handlungen ablegen können, wenn das Netzwerk nicht mehr vertrauenswürdig ist.

Für Versorgungsunternehmen geht es nicht darum, die Komplexität zu erhöhen. Vielmehr muss sichergestellt werden, dass die richtigen Personen erreicht werden, sich sicher abstimmen können und Rechenschaft über ihre Handlungen ablegen können, wenn herkömmliche Systeme nicht verfügbar oder nicht vertrauenswürdig sind. BlackBerry unterstützt dieses Ziel mit sicheren Kommunikationsfunktionen, die speziell für Umgebungen mit hohen Risiken entwickelt wurden, darunter Mehrkanal-Alarmierung, Out-of-Band-Koordination, validierter Identitätsschutz sowie Zertifizierungen wie FIPS, Common Criteria und FedRAMP Klasse D (High).

Beginnen Sie heute mit dieser einen Frage: Wenn Sie Ihre Betriebstechnologie heute Abend isolieren würden, könnte Ihr Team dann bis morgen früh noch die Reaktion koordinieren? Die Antwort zeigt Ihnen, wo Sie Ihre 90 Tage beginnen sollten.

Weiterführende Literatur:

Erhalten Sie Updates zu den neuesten fundierten Erkenntnissen für sichere Kommunikation.

Branchendiskussion

On-Demand-Webinar: Was CI Fortify über Kommunikation verschweigt

Im Juli veröffentlichten die CISA und andere Behörden gemeinsame Leitlinien mit dem Titel „CI Fortify – Empfehlungen zur Isolierung kritischer Systeme“, in denen Betreiber kritischer Infrastrukturen angewiesen werden, wichtige OT-Systeme proaktiv von unzuverlässigen Netzwerken Dritter zu isolieren und den wesentlichen Betrieb eigenständig aufrechtzuerhalten. Nehmen Sie an unserer informativen Veranstaltung teil und erfahren Sie, welche Maßnahmen CI Fortify von den Betreibern verlangt, mit welchen Kosten dies verbunden ist und welche Aspekte dabei nicht berücksichtigt werden.

Jetzt ansehen