Mensch-Maschine-Schnittstellen in kritischen Infrastrukturen: sich entwickelnde Sicherheitsherausforderungen und umfassende Lösungen

Mensch-Maschine-Schnittstellen (HMIs) dienen als primäres Fenster in industrielle Steuerungssysteme und bieten Betreibern Echtzeitdaten, Alarme und Steuerungsmöglichkeiten für Prozesse, die unsere Stromnetze, Wasseraufbereitungsanlagen, Ölraffinerien und Transportnetzwerke betreiben. Die Digitalisierung dieser Schnittstellen hat die Betriebseffizienz dramatisch verbessert, indem sie Fernüberwachung, vorausschauende Wartung und schnelle Reaktion auf Prozessanomalien ermöglicht. Die gleiche Konnektivität, die diese Vorteile mit sich bringt, setzt jedoch auch kritische Infrastrukturen einer wachsenden Landschaft von Cyberbedrohungen aus. Da nationalstaatliche Akteure, cyberkriminelle Gruppen und Hacktivisten zunehmend auf industrielle Umgebungen abzielen, ist die Sicherheit von HMI-Systemen zu einer Frage der öffentlichen Sicherheit und der nationalen Sicherheit geworden. Dieser Artikel untersucht die dringendsten Sicherheitsherausforderungen für HMI-Einsätze in kritischen Infrastrukturen und bietet praktische, geschichtete Lösungen, um diese Risiken zu mindern. Die Diskussion stützt sich auf bewährte Industrierahmen, reale Vorfälle und neue Best Practices, um Organisationen dabei zu helfen, ihre operative Haltung gegenüber modernen Cybergegnern zu stärken.

Sicherheitsherausforderungen in HMI-Systemen

Die Bedrohungsumgebung für HMIs unterscheidet sich grundlegend von der herkömmlichen IT-Sicherheit. Ein HMI-Kompromiss kann sich direkt auf physische Prozesse auswirken, was zu Schäden an Geräten, Umweltschäden oder zum Verlust von Menschenleben führt. Das Verständnis der spezifischen Herausforderungen ist der erste Schritt zum Aufbau effektiver Abwehrmechanismen.

Cyberangriffe und Malware zielen auf industrielle Umgebungen ab

Industrielle Steuerungssysteme sind zu Hauptzielen für ausgeklügelte Angriffe geworden. Der 2015 Ukraine-Stromnetzangriff hat gezeigt, wie Gegner Spear-Phishing nutzen können, um Zugang zu Unternehmensnetzwerken zu erhalten, dann zu HMI-Systemen zu greifen, um Leistungsschalter manuell zu öffnen und Hunderttausende ohne Strom zu lassen. Ransomware-Angriffe, wie der Vorfall in der Colonial Pipeline 2021, zeigen, wie bösartige Software die Kraftstoffverteilung stören kann, indem sie HMI-Server verschlüsselt und Notabschaltungen erzwingt. Mehr besorgniserregend sind gezielte Bedrohungen, die speziell für industrielle Protokolle entwickelt wurden. Stuxnet nutzte 2010 Schwachstellen in der Siemens Step 7-Software aus, um die Zentrifugengeschwindigkeiten zu manipulieren und gleichzeitig falsche Messwerte für die HMIs der Betreiber zu präsentieren. Ähnliche Malware-Familien sind seitdem entstanden, indem sie auf programmierbare Steuerungen (PLCs), Remote Terminal Units (RTUs) und die HMIs, die mit ihnen verbunden sind, abzielen. Das Grundproblem ist, dass viele HMIs auf allgemeinen Betriebssystemen laufen - Windows, Linux oder eingebettete RTOS -, die die gleichen Schwachstellen in

Unautorisierter Zugriff und schwache Authentifizierung

Viele ältere HMIs verlassen sich auf gemeinsame Passwörter, Standardanmeldeinformationen oder gar keine Authentifizierung. Bei einem Sicherheitsaudit einer kommunalen Wasseraufbereitungsanlage im Jahr 2022 fanden Forscher heraus, dass das Haupt-HMI über einen Webbrowser im Internet ohne Passwort zugänglich war. Solche Szenarien sind erschreckend häufig. Selbst wenn Authentifizierung existiert, kann es aus einem einzigen Passwort bestehen, das von Betreibern, Ingenieuren und Anbietern weitgehend geteilt wird. Rollenbasierte Zugangskontrolle ist oft nicht vorhanden oder wird inkonsistent implementiert. Die Folgen eines unautorisierten Zugangs reichen von versehentlicher Fehlbedienung bis hin zu absichtlicher Sabotage. Insider-Bedrohungen - ob von verärgerten Mitarbeitern, Auftragnehmern mit veralteten Anmeldeinformationen oder wohlmeinenden Mitarbeitern, die ihre Berechtigung überschreiten - stellen eine besonders schwierige Herausforderung dar, da Insider bereits legitimen Zugang zu Anlagennetzwerken haben. Ohne granulare Zugangskontrollen und Audit-Trails ist es fast unmöglich, normales Betreiberverhalten von böswilligen Aktivitäten zu unterscheiden. Darüber hinaus erzeugt der Fernzugriff für Drittanbieter - üblich für HMI-Unterstützung und Software-Updates - zusätzliche Zugangspunkte. Viele dieser Verbindungen verwenden schwache VPN-

Alte Systeme und Software-Schwachstellen

Kritische Infrastrukturen arbeiten mit jahrzehntelangen Lebenszyklus. Kraftwerke, die in den 1980er Jahren gebaut wurden, können immer noch dieselbe HMI-Software auf Hardware betreiben, die nicht ohne Unterbrechung des Betriebs aufgerüstet werden kann. Diese alten Systeme laufen auf ungepatchten Betriebssystemen mit bekannten Sicherheitslücken, oft ohne Antiviren- oder Endpunktschutz, weil die Software die Echtzeitkontrolle stören würde. Einige HMIs datieren sogar vor der Verwendung sicherer Protokolle, übertragen sensibler Daten - einschließlich Passwörter - im Klartext. Das Fehlen kryptographischer Signaturen bei Firmware-Updates bedeutet, dass Angreifer legitime Software ohne Erkennung durch bösartige Versionen ersetzen können. Hinzu kommt, dass viele alte Protokolle wie Modbus, DNP3 und OPC für isolierte Netzwerke entwickelt wurden und keine eingebaute Authentifizierung oder Verschlüsselung haben. Wenn diese Protokolle in modernen konvergierten Netzwerken verwendet werden, kann ein Angreifer, der Zugriff auf ein einzelnes Segment erhält, falsche Daten einspeisen, Befehle ausgeben oder HMI-Anzeigen verändern. Die Lücke zwischen den heute verfügbaren Sicherheitsmaßnahmen und den tatsächlich verwendeten Systemen ist eine dauerhafte Schwachstelle. Organisationen sind oft zwischen der Notwendigkeit, die Betriebsverfügbarkeit aufrechtzuerhalten, und

Supply Chain und Third Party Risk

Ein HMI-System ist nicht nur eine eigenständige Komponente, sondern eine Sammlung von Hardware, Betriebssystem, Steuerungssoftware, Kommunikationstreibern und Bibliotheken von Drittanbietern. Jedes Element dieser Kette kann Schwachstellen einführen. 2017 entdeckten Forscher eine Hintertür in der weit verbreiteten iPOP-Anwendung für HMI/SCADA-Systeme, die von einer legitimen Website eines Anbieters vertrieben wurde. Der bösartige Code, der mit Befehls- und Kontrollservern kommuniziert wurde und es Angreifern ermöglichte, die volle Kontrolle über betroffene HMIs zu übernehmen. Angriffe auf die Lieferkette sind besonders gefährlich, da sie herkömmliche Perimeter-Verteidigungen umgehen und monatelang ruhen können. Selbst ohne absichtliche Sabotage können kommerzielle Softwareabhängigkeiten ungepatchte Fehler enthalten, die später ausgenutzt werden. Die Bewertung der Sicherheitslage jeder Drittanbieterkomponente und jedes Drittanbieters ist eine wachsende Herausforderung, insbesondere für kleinere Versorgungsunternehmen, denen es an dedizierten Beschaffungs- und Sicherheitsüberprüfungsteams mangelt. Der Fernzugriff von Drittanbietern, sei es für die Unterstützung von HMI-Konfigurationen oder Software-Updates, führt eine andere Dimension des Risikos ein. Ohne strenge Kontrollen und Überwachung wird jede Herstellerverbindung zu

Human Factors und Social Engineering

Betreiber und Ingenieure sind das wertvollste Gut in jedem Kontrollraum, aber sie können auch das schwächste Glied in der Sicherheitskette sein. Social Engineering-Angriffe auf das Betriebspersonal – durch Phishing-E-Mails, Telefonanrufe als IT-Support oder USB-Abstürze auf Parkplätzen – können technische Kontrollen vollständig umgehen. In einem dokumentierten Vorfall überzeugte ein Angreifer, der sich als Systemanbieter ausgab, einen Betreiber zu deaktivieren, und dann den Betreiber durch das Herunterladen und Installieren eines Remote-Zugriffs-Tools zu führen. Der Betreiber glaubte, dass er legitime Unterstützung zuließ, gab aber stattdessen dem Angreifer einen dauerhaften Halt im HMI-Netzwerk. Sobald ein Angreifer Anmeldeinformationen durch Social Engineering erhält, können sie sich seitlich zu kritischen Systemen bewegen. Das Problem wird durch Personalfluktuation, unzureichende Sicherheitsschulungen und die hohe Belastung des industriellen Betriebs verschärft. Betreiber, die unter Druck stehen, eine heruntergekommene Produktionslinie neu zu starten, können Sicherheitsrichtlinien umgehen, um das System schnell zum Laufen zu bringen. HMIs und Sicherheitsverfahren, die menschliche Faktoren berücksichtigen, sind unerlässlich, um widerstandsfähige Abwehrmechanismen aufzubauen.

Lösungen zur Verbesserung der HMI-Sicherheit

Die Verteidigung von HMI-Systemen erfordert eine mehrschichtige, tiefgründige Verteidigungsstrategie, die sich über Menschen, Prozesse und Technologie erstreckt. Keine einzelne Lösung kann alle Bedrohungen adressieren, aber eine Kombination von Kontrollen kann das Risiko erheblich reduzieren. Die folgenden Maßnahmen stehen im Einklang mit führenden Standards wie dem NIST Cybersecurity Framework, der ISA/IEC 62443-Serie und den Leitlinien von CISA und anderen Regierungsbehörden.

Implementierung einer robusten Authentifizierung und Autorisierung

Die erste Verteidigungslinie nach dem Perimeter ist die Kontrolle, wer mit dem HMI interagieren kann und welche Aktionen sie ausführen dürfen. Multi-Faktor-Authentifizierung (MFA) sollte für jeden Benutzerzugriff obligatorisch sein, insbesondere für entfernte und privilegierte Konten. Viele moderne HMI-Plattformen unterstützen MFA durch Integration mit Verzeichnisdiensten oder dedizierten Authentifizierungsgeräten. Während ältere HMIs MFA möglicherweise nicht direkt unterstützen, können Unternehmen einen gehärteten Gateway oder Sprungserver vor dem HMI platzieren, der MFA erzwingt. Rollenbasierte Zugriffssteuerung (RBAC) muss so konzipiert sein, dass die für jede Jobfunktion erforderlichen Mindestprivilegien gewährt werden. Eine Bedienperson kann möglicherweise Alarme anerkennen und Sollwerte ändern, sollte jedoch nicht in der Lage sein, HMI-Bildschirme zu ändern, Kommunikationstreiber neu zu konfigurieren oder Software zu installieren. Ingenieure und Systemintegratoren benötigen höhere Rechte, aber diese Sitzungen sollten protokolliert und überprüft werden. Sicherstellen, dass Standardkonten und Passwörter sofort nach der Installation geändert werden und dass gemeinsame Konten eliminiert werden, schließt einen der häufigsten Angriffspfade. Starke Passwortrichtlinien (lang, komplex und häufig gedreht) bleiben grundlegend, sollten jedoch

Regelmäßige Software-Updates, Patching und Legacy Risk Mitigation

Patching ist in OT-Umgebungen notorisch schwierig, weil Updates die Kompatibilität mit älterer Software beeinträchtigen oder das Echtzeitverhalten von Steuerungssystemen stören können. Das Ignorieren von Patches ist jedoch nicht nachhaltig. Organisationen sollten ein risikobasiertes Patch-Management-Programm entwickeln, das Systeme nach Kritikalität kategorisiert und Patches priorisiert, die bekannte Schwachstellen mit aktiven Exploits beheben. Für HMIs, die nicht sofort gepatcht werden können, kann virtuelles Patchen durch Intrusion Prevention Systems (IPS) oder Application Whitelisting den Verwertungspfad blockieren. Anwendungs-Whitelisting - das nur genehmigte ausführbare Dateien, Skripte und Bibliotheken erlaubt - ist eine leistungsstarke Steuerung, die verhindert, dass unautorisierter Code auf dem HMI läuft, selbst wenn eine Sicherheitslücke besteht. Für wirklich ältere Systeme, die nicht aktualisiert werden können, ist Isolation der beste Ansatz. Air-Gaping, bei dem das HMI keine Netzwerkverbindung zu einem anderen System hat, eliminiert die Möglichkeit von Remote-Kompromittierungen, aber auch die Fernverwaltung und Datenerfassung. Eine praktischere Alternative besteht darin, ältere HMIs in einem separaten Netzwerksegment zu platzieren

Netzwerksegmentierung, Firewalls und sichere Architektur

Eine der effektivsten Steuerungen, die ein Unternehmen implementieren kann, ist die robuste Netzwerksegmentierung nach dem Purdue Enterprise Reference Architecture (PERA) Modell. In diesem Modell werden Levels von Level 0 (physische Sensoren und Aktoren) bis Level 4 (Unternehmens-IT-Systeme) definiert. HMIs befinden sich typischerweise auf Level 3 (Standortbetrieb) und Level 2 (Kontrolle). Die entscheidende Regel ist, dass die direkte Kommunikation zwischen Level 2 und Level 4 durch eine gut kontrollierte demilitarisierte Zone (DMZ) geleitet werden muss, die eine Inspektion auf Anwendungsebene erzwingt und verhindert, dass unerwünschter Datenverkehr in das Steuerungsnetzwerk eindringt. Firewalls an jeder Grenze sollten zustandsgemäß sein und industrielle Protokolle wie Modbus TCP und DNP3 auf anomale Befehle inspizieren können. Intrusion Detection Systeme (IDS) und Intrusion Prevention Systeme (IPS), die auf industrielle Protokolle abgestimmt sind, können bösartige Befehlssequenzen identifizieren - wie einen Befehl, einen Unterbrecher zu öffnen, wenn der Betreiber nicht angemeldet ist - und die Aktion alarmieren oder blockieren. Die Verwendung unidirektionaler Gateways (Datendioden) entwickelt sich

Kontinuierliche Überwachung, Anomalieerkennung und Incident Response

Die Transparenz des HMI-Verhaltens ist unerlässlich, um Bedrohungen frühzeitig zu erkennen. SIEM-Systeme (Sicherheitsinformations- und Ereignismanagement) können Protokolle von HMIs, Firewalls, Authentifizierungsservern und anderen Geräten aufnehmen, um Ereignisse zu korrelieren und Alarme auszulösen. Allerdings sind herkömmliche SIEM-Regeln für OT-Umgebungen möglicherweise nicht geeignet. Organisationen sollten Anwendungsfälle entwickeln, die für industrielle Operationen spezifisch sind: eine plötzliche Änderung der Alarmfrequenz, ein HMI-Bildschirmwechsel in den Engineering-Modus außerhalb der Geschäftszeiten oder mehrere fehlgeschlagene Authentifizierungsversuche von einer einzelnen IP sind alle einer Untersuchung wert. Netzwerkbasierte Anomalieerkennungslösungen, die normale Protokollverkehrsmuster erkennen, können Abweichungen markieren, die auf Malware oder einen Angreifer im Netzwerk hinweisen. Zum Beispiel, wenn ein HMI, das normalerweise einige Kilobyte Daten pro Minute sendet, plötzlich ein Streaming von Gigabytes an Daten an eine unbekannte externe IP startet, was ein starker Indikator für Datenexfiltration ist. Über die Technologie hinaus müssen Unternehmen einen dokumentierten Incident Response Plan haben, der auf OT-Umgebungen zugeschnitten ist. Im Gegensatz zu IT-Systemen kann man ein kompromit

Security Awareness Training und menschliche Faktoren

Alle Mitarbeiter – Betreiber, Ingenieure, Site Manager und sogar externe Anbieter – müssen fortlaufend Sicherheitsschulungen erhalten, die auf ihre Rollen zugeschnitten sind. Betreiber sollten lernen, Phishing-Versuche zu erkennen, zu verstehen, warum sie keine persönlichen USB-Laufwerke an HMIs anschließen sollten, und das Verfahren zur Meldung verdächtigen Verhaltens kennen. Ingenieure benötigen Schulungen zu sicheren Codierungspraktiken für HMI-Bildschirme (Vermeidung von fest codierten Anmeldeinformationen, Validierung von Eingabefeldern, Implementierung eines ordnungsgemäßen Sitzungsmanagements). Manager sollten den Geschäfts- und Sicherheitsfall für Sicherheitskontrollen verstehen, damit sie geeignete Ressourcen zuweisen können. Schulungen sollten mindestens jährlich aktualisiert und aktualisiert werden, um die neuesten Bedrohungsinformationen widerzuspiegeln. Eine weitere wichtige Praxis für menschliche Faktoren ist die Entwicklung von HMIs, die das Situationsbewusstsein fördern, ohne die Betreiber zu überfordern. Schlecht konzipierte Alarmsysteme, die beispielsweise Betreiber desensibilisieren und die Wahrscheinlichkeit verringern, dass sie einen echten Sicherheitsalarm bemerken. Die Sicherheitsalarme mit den Workflows der Betreiber auszurichten - und sicherzustellen, dass kritische Alarme nicht leicht zum Schweigen gebracht werden können - hilft, die Lücke zwischen menschlicher Wahrnehmung und automatisiert

Verschlüsselung, sicherer Remotezugriff und Vendor-Verwaltung

Alle Kommunikationen zwischen HMIs und anderen Systemen sollten, soweit möglich, verschlüsselte Protokolle verwenden. Bei HMIs, die nur unverschlüsselte Protokolle unterstützen, muss ein VPN-Tunnel oder ein sicheres Gateway bereitgestellt werden, das die Datenintransformation verschlüsselt. Der Fernzugriff für Anbieter und Supportmitarbeiter muss über ein zentrales Zugangsmanagementsystem gesteuert werden, das MFA durchsetzt, Sitzungsaufzeichnungen erstellt, temporäre Anmeldeinformationen bereitstellt und Verbindungen nach einem definierten Zeitraum automatisch beendet. Anbieterverträge sollten Cybersicherheitsanforderungen enthalten: Hintergrundüberprüfungen für Ferntechniker, Zustimmung zu Sicherheitstests vor der Bereitstellung von Updates und obligatorische Verwendung der genehmigten Fernzugriffslösung des Unternehmens anstelle des eigenen Tools des Anbieters. Regelmäßige Audits von Zugriffsprotokollen von Drittanbietern sollten durchgeführt werden, um missbräuchlich verwendete oder vergessene Verbindungen zu erkennen. Bei kritischen Assets sollten Sie die Implementierung einer Sprunghost-Architektur in Betracht ziehen, bei der alle Fernsitzungen sich zunächst an einen gehärteten Bastion-Host authentifizieren müssen, bevor sie auf ein HMI zugreifen können. Der Bastion-Host protokolliert alle Tastenanschläge und Bildschirmaktivitäten

Übernahme von Industriestandards und regulatorischen Rahmenbedingungen

Organisationen, die Kontrollen in Übereinstimmung mit anerkannten Standards implementieren, profitieren von bewährten, geprüften Ansätzen und zeigen eine sorgfältige Prüfung gegenüber Aufsichtsbehörden und Versicherern. Die ISA/IEC 62443-Serie ist der umfassendste Standard speziell für die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen. Sie deckt alles ab, von der Risikobewertung und dem Management von Sicherheitsprogrammen bis hin zu technischen Anforderungen für Komponenten und Systeme. Die NIST-Sonderpublikation 800-82 (Guide to Industrial Control Systems Security) bietet detaillierte Ratschläge zur Sicherung von HMI- und SCADA-Umgebungen und passt gut zum NIST Cybersecurity Framework. In Nordamerika verpflichten die NERC Critical Infrastructure Protection (CIP)-Standards spezifische Sicherheitskontrollen für Massenstromanlagen, einschließlich HMI-Systemen. Für Wasser und Abwasser hat die American Water Works Association (AWWA) Leitlinien zu Cybersicherheitspraktiken veröffentlicht. Die Einhaltung dieser Frameworks bietet einen strukturierten, messbaren Weg zur Verbesserung der Sicherheitslage. Noch wichtiger ist, dass sie Organisationen von reaktiven, ad-hoc-Ansätzen zu einem systematischen Prozess der Risikobewertung, der Kontrollauswahl, der Implementierung, der Überwachung und der kontinuierlichen Verbesserung abbringt. Jährlich

Der Weg nach vorn: Eine Kultur der kontinuierlichen Sicherheit

Die Sicherheitsherausforderungen für HMI-Systeme in kritischen Infrastrukturen sind gewaltig – von anspruchsvollen nationalstaatlichen Kampagnen bis hin zu alltäglichen Betriebsausfällen. Aber die Lösungen sind gleichermaßen konkret und umsetzbar. Es gibt keine einzige Wunderwaffe; stattdessen bietet eine mehrschichtige Verteidigung, die Authentifizierung, Patch-Management, Netzwerksegmentierung, Überwachung, Schulung und Lieferantenmanagement umfasst, den besten Schutz. Unternehmen müssen den Glauben aufgeben, dass Luftlücken absolute Sicherheit bieten; die Realität ist, dass Konnektivität für moderne Operationen unerlässlich ist und dass Konnektivität mit der gleichen Strenge wie für Unternehmensnetzwerke verteidigt werden muss. Ebenso wichtig ist die Erkenntnis, dass Sicherheit kein einmaliges Projekt ist, sondern ein fortlaufender Prozess. Vorschriften und Bedrohungslandschaften entwickeln sich, Technologien ändern sich und das Personal wechseln. Der Aufbau eines widerstandsfähigen HMI-Sicherheitsprogramms erfordert nachhaltiges Engagement der Führungskräfte, eine funktionsübergreifende Zusammenarbeit zwischen IT- und OT-Teams und eine Kultur, die Sicherheit und Sicherheit gleichermaßen priorisiert. Indem sie diese Herausforderungen ernst nehmen und die oben beschriebenen Lösungen implementieren, können Eigentümer und Betreiber kritischer Infrastrukturen sicherstellen, dass die kritischen Systeme, die ihnen anvertraut sind, zuverlässig,