Risiko durch Mischsegmente

Nur 13 Prozent der OT-Netzsegmente isoliert

OT-Security

Eine Analyse von Forescout zeigt, dass OT- und Medizingeräte in Unternehmensnetzwerken selten vollständig von anderen Systemen getrennt sind.

Die Forschungsabteilung Vedere Labs des Sicherheitsanbieters Forescout hat in einer neuen Untersuchung analysiert, wie Unternehmen ihre Netzwerke in der Praxis segmentieren. Im Mittelpunkt steht die Frage, wie oft Betriebstechnik (OT) und vernetzte Medizingeräte (IoMT) auf denselben Netzwerksegmenten laufen wie gewöhnliche IT- und IoT-Geräte.

Anzeige

Datenbasis: 47.700 Segmente in 209 Organisationen

Für die Untersuchung werteten die Forscher 47.700 Netzwerksegmente mit insgesamt mehr als 2,5 Millionen Geräten aus 209 Organisationen aus. Jedes Gerät wurde einer von vier Kategorien zugeordnet: IT, OT, IoT oder IoMT, unterteilt in insgesamt 327 Gerätefunktionen wie Workstations, speicherprogrammierbare Steuerungen, IP-Kameras oder Infusionspumpen.

62 Prozent der untersuchten Segmente enthielten Geräte aus nur einer Kategorie, 29 Prozent aus zwei Kategorien und 9 Prozent aus drei oder mehr Kategorien. Die häufigsten Kombinationen waren reine IT-Segmente mit 54 Prozent sowie Segmente mit IT- und IoT-Geräten zusammen mit 26 Prozent. Diese Zahlen entstehen laut Forescout jedoch vor allem durch die schiere Menge an IT-Geräten im Datensatz.

OT- und Medizingeräte selten isoliert

Betrachtet man ausschließlich jene Segmente, die mindestens ein OT-Gerät enthalten, bestand nur bei 13 Prozent das gesamte Segment ausschließlich aus OT-Geräten. Bei Segmenten mit mindestens einem Medizingerät waren es sogar nur 6 Prozent. In beiden Fällen enthielt fast die Hälfte der betroffenen Segmente die spezialisierten Geräte zusätzlich gemeinsam mit IT- und IoT-Ausrüstung. Bei den am häufigsten mitgenutzten IoT-Geräten handelt es sich unter anderem um Drucker, VoIP-Geräte, IP-Kameras, Smart-TVs und Videokonferenzsysteme, bei OT-Geräten etwa um unterbrechungsfreie Stromversorgungen, Gebäudeautomationssteuerungen, speicherprogrammierbare Steuerungen und BACnet-Router, bei Medizingeräten etwa um klinische Workstations, Blutzuckermessgeräte, Patientenmonitore und Infusionspumpen.

Anzeige
Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

IP-Kameras am schlechtesten abgeschirmt

Unter allen untersuchten Gerätetypen schnitten IP-Kameras am schlechtesten ab. Sie kamen in 2.266 Segmenten vor, das entspricht rund 5 Prozent aller Segmente, doch nur 51 dieser Segmente, etwa 2 Prozent, enthielten ausschließlich Kameras. In mehr als der Hälfte der Fälle, in denen eine IP-Kamera kompromittiert wird, befindet sich laut Forescout im selben Segment auch eine IT-Workstation oder ein Server, die in der Regel mit dem Domain-Controller der Organisation verbunden sind. Dadurch kann sich ein ursprünglich isolierter Vorfall zu einem netzwerkweiten Sicherheitsproblem ausweiten.

Durchschnittlich 54 Geräte pro Segment

Im Durchschnitt umfasste ein Netzwerksegment im Datensatz 54 Geräte mit vier unterschiedlichen Funktionen, wobei ein einzelnes Gerät im Schnitt Teil von 1,5 Segmenten war. 17 Prozent der Segmente bestanden aus nur einem einzigen Gerät, sogenannten Mikrosegmenten, 72 Prozent enthielten zwischen zwei und 50 Geräten, und 11 Prozent umfassten mehr als 51 Geräte. Den größten durchschnittlichen Blast Radius, also die Anzahl der potenziell betroffenen Geräte bei einem Vorfall, verzeichneten Branchen wie professionelle Dienstleistungen, etwa Beratungen, Kanzleien und Wirtschaftsprüfer, sowie das Gesundheitswesen und die Öl- und Gasindustrie. Die niedrigsten Werte fanden sich in den Bereichen Versorgungswirtschaft, Finanzdienstleistungen und Einzelhandel.

Kassensysteme im Einzelhandel als Beispiel

Ein niedriger Branchendurchschnitt kann laut Forescout einzelne riskante Gerätekombinationen verdecken. Im Einzelhandel etwa waren von 478 identifizierten Segmenten mit Kassensystemen nur 95, also rund 20 Prozent, ausschließlich für diese Systeme reserviert. Die übrigen Segmente enthielten am häufigsten zusätzlich Drucker, VoIP-Geräte oder IP-Kameras.

Warum Segmentierung wichtig ist

Forescout verweist zur Einordnung auf frühere eigene Untersuchungen aus dem Jahr 2022, in denen gezeigt wurde, wie unzureichend segmentierte IP-Kameras von Ransomware-Gruppen ausgenutzt werden können, um in IT-Systeme vorzudringen. Anfang 2025 setzte die Ransomware-Gruppe Akira dieses Szenario den Angaben zufolge praktisch um, um EDR-Schutzmaßnahmen zu umgehen. Im Jahr 2026 registrierte Forescout zudem mehr als 300 Fälle, in denen hacktivistische Gruppen wie die pro-russische Gruppe NoName057(16) die Kontrolle über exponierte IP-Kameras in Zielorganisationen übernahmen.

Forescout empfiehlt Unternehmen, eine vollständige und kontinuierliche Übersicht über alle verbundenen IT-, OT-, IoT- und IoMT-Geräte aufzubauen, Segmente mit riskanten Gerätekombinationen gezielt zu identifizieren und zu priorisieren, kritische Betriebssysteme von allgemeinen IT-Netzwerken zu trennen, überdimensionierte Netzwerksegmente zu verkleinern, richtlinienbasierte Zugriffskontrollen zwischen Segmenten einzuführen sowie die Segmentierung fortlaufend auf unbeabsichtigte Veränderungen hin zu überprüfen.

(red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.