Erkennen und reagieren, wo Geschwindigkeit zählt. Vorbeugen und isolieren, wo physische Sicherheit zählt. Schaffen Sie eine Leitstelle, die den Unterschied versteht.
Ein 15-Minuten-Leitfaden für Partner und Sicherheitsverantwortliche
ITErkennen. Reagieren.
70 % Erkennung und Reaktion
Belege in eine Richtung←
OTVorbeugen. Isolieren.
70 % Prävention
Ein Blick auf die Bedrohung. Unterschiedliche Handlungsregeln.
01 / Das Betriebsmodell
Ein SOC. Zwei unterschiedliche Aufgaben.
Ein Security Operations Center (SOC) besteht aus Team, Technologie und Betriebsprozessen, die Sicherheitssignale in Entscheidungen übersetzen. Es sammelt Belege, untersucht relevante Ereignisse, dämmt Angriffe ein und verbessert die Abwehr. Eine Konsole zu kaufen ist nur der Anfang: Für jeden schweren Vorfall muss jemand verantwortlich sein, auch um drei Uhr morgens.
In der Informationstechnologie (IT) stehen der Schutz von Identitäten, Anwendungen und Daten bei laufendem geschäftlichem Wandel im Vordergrund. In der Betriebstechnologie (OT) geht es um einen sicheren physischen Prozess: Strom erzeugen, Wasser aufbereiten, Züge bewegen oder eine Produktionslinie betreiben.
Ein gemeinsames Angriffsbild. Eine zur Umgebung passende Reaktion. Einen kompromittierten Büro-Laptop zu isolieren kann sinnvoll sein. Eine industrielle Steuerung ohne Kenntnis ihrer Prozessabhängigkeiten zu isolieren kann selbst einen Vorfall auslösen.
Der Ansatz von Yellow Cube
Eine Leitstelle. Klare Grenzen für Reaktionen.
IT
Schnell erkennen. Sicher eindämmen. Investieren Sie in schnelle Erkennung und Reaktion. Automatisieren Sie nur freigegebene Maßnahmen an Endgeräten, Identitäten und Geschäftssystemen.
OT
Die Bedrohung draußen halten. Priorisieren Sie Isolation und Prävention. Überwachen Sie passiv und belassen Sie industrielle Reaktionsentscheidungen bei den Anlagenverantwortlichen.
SOC
Die Belege zusammenführen. Verbinden Sie IT- und OT-Signale in einer Untersuchung, mit benannten Vorfallverantwortlichen und einem getesteten Eskalationsplan.
Eine Zahl mit der Maus berühren oder antippen, um die Phase zu erkunden.
IT-Angriffskette
Aufklärung
Eindringen
Persistenz
Laterale BewegungMöglicher Übergang in die OT →
Vorfall
Wiederherstellung ↻
OT-Angriffskette
Aufklärung
Laterale Bewegung
Vorfall
SchadenHier kann der Kreislauf enden.
IT kann sich erholen und erneut beginnen. Physische Schäden in OT können unumkehrbar sein. Ein Übergang setzt einen erreichbaren OT-Einstiegspunkt voraus.
Aufbauen. Betreiben. Weiter verbessern.
Ein SOC ist ein Service, den Sie ständig weiterentwickeln.
Beginnen Sie mit vereinbarten Zuständigkeiten und Reaktionsgrenzen. Wiederholen Sie diesen Zyklus, wenn sich Unternehmen, Anlage und Bedrohungen verändern.
Ein gemeinsamer Überblick. IT-Reaktion. OT-Sicherheit.
01
Neue Signale anbinden
Erfassen Sie Assets, Verantwortliche und kritische Prozesse. Binden Sie freigegebene EDR-, NDR-, Identitäts- und Anwendungsquellen an Open XDR an; halten Sie neue OT-Quellen bis zur bestätigten Isolation in der Vorbereitung.
02
Isolation absichern und prüfen
Errichten und testen Sie den einseitigen Überwachungsweg von OT zu IT. Prüfen Sie Umgehungen und genehmigen Sie jede exportierte Quelle und jedes Offline-Importverfahren vor Nutzung; prüfen Sie nach Änderungen erneut.
03
Belege sammeln und untersuchen
Überwachen Sie Quellenzustand und fehlende Logs. Korrelieren Sie Endgeräte-, Netzwerk- und Identitätsbelege mit der Kritikalität der Assets, um Ereignisse zu untersuchen und Vorfälle zu priorisieren.
04
Entscheiden, reagieren und wiederherstellen
Dämmen Sie IT-Bedrohungen mit freigegebenen Abläufen ein und prüfen Sie die Wiederherstellung. Eskalieren Sie OT-Maßnahmen nach getesteten lokalen Verfahren an Anlagen- und Sicherheitsverantwortliche.
05
Lernen, warten und verbessern
Werten Sie Vorfälle und Übungen aus, optimieren Sie Erkennungen, warten Sie Sensoren und Konnektoren und testen Sie Reaktion und Wiederherstellung erneut. Übernehmen Sie Abdeckungslücken und Konfigurationsänderungen in den nächsten Zyklus.
↻
Jede Änderung startet eine neue Prüfung. Prüfen Sie nach neuen Integrationen, Infrastrukturänderungen und Vorfällen sowie bei geplanten Übungen. Verbessern Sie anhand der Erkenntnisse die Abdeckung und prüfen Sie die Isolation erneut. Leitlinien zur OT-Sicherheit [6]
02 / Die Folgen im Blick
Das gleiche Budget. Ein anderer Schwerpunkt.
Unser Ausgangspunkt für die Verteilung des Sicherheitsaufwands in einer reifen Umgebung. Dies sind Planungsempfehlungen von Yellow Cube, keine Branchendurchschnitte oder Beschaffungsformeln.
IT
Finden. Eindämmen. Wiederherstellen.
30%Prävention70%Erkennung und Reaktion
Investieren Sie über die erste Verteidigungslinie hinaus: in Verhalten, Identitäten, Netzwerksichtbarkeit, Untersuchung und ein wirksames Reaktionsteam.
OT
Den Angriff draußen halten.
70%Prävention30%Erkennung und Reaktion
Setzen Sie den Schwerpunkt auf Isolation, kontrollierte Transfers und sichere technische Auslegung. Behalten Sie passive Überwachung und einen eingeübten Reaktionsplan bei.
Wenden Sie diese Aufteilung nach Vereinbarung des Umfangs an. Sie bedeutet nicht, Identitätskontrollen, Backups, Schulungen oder Sicherheitstechnik aufzugeben. Reifegrad, Exposition und Ausfallfolgen bestimmen die tatsächliche Investition.
Warum sich die Gewichtung zwischen IT und OT ändert
Entscheidung
Unternehmens-IT
Industrielle OT
Was muss geschützt werden?
Informationen, Identitäten und Dienstkontinuität.
Menschen, Anlagen und der physische Prozess.
Können wir das System ändern?
Häufige Updates und zentral verwaltete Endgeräte sind oft möglich.
Änderungen hängen von Support des Herstellers, Tests und Wartungsfenstern ab.
Können wir eine Reaktion rückgängig machen?
Viele Maßnahmen lassen sich zurücknehmen; geschäftliche Störungen bleiben dennoch relevant.
Eine Abschaltung oder ein verlorenes Steuersignal kann sofortige physische Folgen haben.
Was stellt eine Wiederherstellung wieder her?
Getestete Backups können Systeme wiederherstellen, aber gestohlene Informationen nicht zurückholen.
Backups können Logik und Konfigurationen wiederherstellen, aber beschädigte Maschinen nicht reparieren.
82%
der CrowdStrike-Erkennungen 2025 waren ohne Malware.
82 % ohne Malware · 18 % andere Erkennungen. CrowdStrike 2026 Global Threat Report. Dies beschreibt die beobachteten Erkennungen, nicht den Anteil aller Angriffe weltweit. [1]
Das ist ein guter Grund, über Signaturen hinauszublicken. Ein Angreifer kann sich mit gestohlenen Zugangsdaten anmelden, ein Fernverwaltungstool missbrauchen oder eine legitime Shell zur Bewegung in der Umgebung nutzen. „Ohne Malware“ ist weiter gefasst als „dateilos“: Es umfasst auch Aktivitäten, die kein Schadprogramm benötigen.
Living-off-the-land-Angriffe machen bereits vertrauenswürdige Administrationswerkzeuge zu Angriffswerkzeugen. Entscheidend ist, wer sie auf welchem Rechner mit welchen Rechten genutzt hat und was danach geschah. Endpoint Detection and Response (EDR), Network Detection and Response (NDR), Identitätsereignisse und Cloud-Logs zeigen jeweils einen Teil des Geschehens. Extended Detection and Response (XDR) verbindet diese Teile.
Eine verlässliche 30-%-Grundlage schaffen
10% Prävention am Endgerät
Signaturbasierter Virenschutz ist die Basis, verstärkt durch verhaltensbasierte Prävention, Anwendungskontrollen und Exploit-Schutz. Eine Präventionsschicht bleibt wichtig, auch wenn sie nicht jeden Angriff sieht.
10% Sicherheitslage
Beseitigen Sie unnötige Exposition, übermäßige Berechtigungen, schwache Identitätseinstellungen und riskante Cloud-Konfigurationen. Inventar und klare Zuständigkeiten machen aus Befunden verbindliche Aufgaben.
10% Schwachstellen- und Patchmanagement
Priorisieren Sie ausnutzbare, exponierte Assets und geschäftliche Auswirkungen. Prüfen Sie, ob die Korrektur wirksam ist; ein geplanter Patch ist keine geschlossene Schwachstelle.
KI-gestützte Forschung erhöht den Druck in diesem Bereich. Im März 2026 berichtete Anthropic, zusammen mit Mozilla in zwei Wochen 22 Firefox-Schwachstellen gefunden zu haben. Das zeigt beschleunigte Entdeckung, beweist aber nicht, dass KI jeden Anstieg der CVE-Zahlen verursacht hat. Unsere praktische Schlussfolgerung: Verkürzen Sie den Weg von einer relevanten Schwachstelle zur verifizierten Korrektur. [2]
Die übrigen 70 % operativ wirksam machen
Mehrere konkurrierende Echtzeit-Antiviren-Engines auf jedem Laptop sind meist ein unpraktischer Weg zu mehr Sicherheit: Kompatibilität, Leistung und Betrieb werden zum Problem. Ein dedizierter Dateitransfer-Scanner hat eine andere Aufgabe und kann mehrere Engines an einem kontrollierten Prüfpunkt kombinieren.
Investieren Sie den verbleibenden IT-Aufwand in Verhaltensbeobachtung, Vorfalluntersuchung und schnelles Handeln. Genehmigen Sie reversible Maßnahmen vorab, etwa die Isolation einer unkritischen Workstation oder den Widerruf einer riskanten Sitzung. Schützen Sie privilegierte Konten und Dienstkonten mit strengeren Regeln. Testen Sie Backup-Wiederherstellung und Notfallwiederanlauf; eine erfolgreiche Sicherungsaufgabe beweist beides nicht.
04 / Ein Angriff ist ein Weg
Angreifer werden nicht geboren innerhalb des OT-Netzes.
Sie brauchen einen Zugang, nützliche Rechte und eine Möglichkeit, den Prozess zu beeinflussen. Jede Abhängigkeit bietet eine Chance, den Angriff zu unterbrechen.
01
Einen Brückenkopf gewinnen
Eine durch Phishing erbeutete Identität, ein exponierter Dienst oder ein kompromittiertes Lieferantengerät ermöglicht den Erstzugang.
Beobachten: Identität, E-Mail, Endgerät
02
Den Weg vorbereiten
Der Angreifer erkundet Systeme, sammelt Zugangsdaten und sucht eine Brücke zum Anlagenbetrieb.
Beobachten: EDR, NDR, privilegierter Zugriff
03
Die Grenze überschreiten
Eine Fernsitzung, ein vertrauenswürdiger Transfer oder ein Wartungsgerät wird zum versuchten Eintrittspfad.
Verhindern: Isolation, Transferrichtlinie
04
Den Prozess beeinflussen
Änderungen an Logik, Einstellungen oder Bedienersicht können einen Cybervorfall in einen physischen Schaden verwandeln.
Schützen: lokale Sicherheit und Anlagentechnik
Dies ist ein beispielhafter Weg, kein Versprechen von Stunden oder Tagen für die Reaktion. Manche Angreifer handeln schnell, andere bereiten sich wochenlang vor. Frühe Erkennung des IT-Brückenkopfs kann den geplanten Zugang beseitigen, bevor industrielle Systeme erreicht werden.
Interaktive Fernsteuerung benötigt einen Kommunikationsweg. Eine korrekt ausgelegte, ausschließlich auswärts gerichtete Diode entfernt den Rückweg. Vorplatzierte Malware, Insider und kompromittierte Wechselmedien können jedoch ohne einen live Befehle eingebenden Operator handeln. Isolation und Dateiprävention müssen zusammenwirken.
Ein isolierter IT-Brückenkopf kann einen davon abhängigen Angreifer abschneiden. Das beweist nicht, dass eine bereits kompromittierte OT-Umgebung sauber ist.
05 / Die Architektur als Referenz
Belege vereinen. Die Grenze erhalten.
Ordnen Sie Schutzmaßnahmen im vertrauten Purdue-Modell an: EDR auf IT-Endgeräten, passives NDR in beiden Netzen und eine Leitstelle oberhalb der Isolationsgrenze.
Beobachtet eine gespiegelte Kopie des IT-Verkehrs.
EDR-Endgeräteereignisse + NDR-Netzwerkbelege
Eine Leitstelle · auf der IT-Seite
Stellar Cyber Open XDR
Endgeräte- und Netzwerkbelege, in einer Untersuchung korreliert.
EDR auf IT-Workstations und Servern
IT-NDR-Beobachtungen
OT-NDR-Belege durch die Diode
KI-gestützte Analyse und Reaktion
Freigegebene IT-Maßnahmen automatisieren. Anlagenentscheidungen an OT-Ingenieure eskalieren.
L3.5
Hardwareseitig erzwungene Isolation
Überwachungsdaten können die OT verlassen. Es gibt keine Rücksitzung und keinen SOC-Steuerungspfad in die Anlage.
Einseitige DatendiodeNur von OT zu IT
OPSWAT oder Waterfall Validierter Export / Replikation
Innerhalb der geschützten OT-Zone
OT-NDR-Sensor
Nur gespiegelter Verkehr. Die Erfassungsschnittstelle beobachtet eine Kopie vom OT-Switch oder TAP.
Passive Erfassung. Keine Inline-Blockierung. Keine aktiven Abfragen in diesem Entwurf.
Nur freigegebene Überwachungsbelege werden durch die darüberliegende Diode exportiert.
L3–L2
OT-Betrieb und Steuerung
Engineering-Workstation
HMI / SCADA
Historian
OT-Switch / TAP · gespiegelte Kopie zum OT-NDR-Sensor
Produktionsverkehr bleibt im OT-Netz. Der Sensor erhält eine separate Beobachtungskopie.
L1–L0
Steuerungen und physischer Prozess
SPS / RTU
Antriebe / Feldsensoren
Maschinen / Prozess
Lokale Steuerungs- und Sicherheitssysteme bleiben unter Anlagenverantwortung.
Eine Kopie schafft Sichtbarkeit. Eine Diode erhält Isolation.
SPAN- oder TAP-Spiegelung allein genügt weder für die OT-Sicherheit noch als Sicherheitsgrenze zwischen IT und OT. Der hardwareseitig erzwungene Einwegpfad verhindert, dass das SOC über diese Überwachungsverbindung Verkehr zurücksendet.
Vereinfachte Purdue-Zuordnung; tatsächliche Zonen folgen dem Standortdesign. Durchgezogene Verbindungen zwischen Feldern transportieren Sicherheitsbelege, gestrichelte kennzeichnen gespiegelten Verkehr. OT-Erfassung ist passiv, und nur genehmigte Überwachungsdaten passieren die Diode. Validieren Sie die Sensor-/Gateway-Kombination und ermöglichen Sie lokale Sensorupdates. Siehe Stellar Cybers Bereitstellungsleitlinien [8].
Was „Airgap“ hier bedeutet
Ein wörtlicher Airgap besitzt keine Netzwerkverbindung. Dieser Entwurf nutzt eine hardwareseitig erzwungene unidirektionale Grenze, um Isolation bei gleichzeitigem Datenexport zu erhalten. Sie darf nicht mit einer gewöhnlichen Firewallregel verwechselt werden, die sich für Rücksitzungen in die OT ändern lässt.
Syslog kann innerhalb der OT gesammelt und außerhalb neu ausgegeben werden. FTP und andere bidirektionale Protokolle benötigen kompatible Replikations- oder Proxy-Endpunkte; eine normale FTP-Sitzung läuft nicht einfach über eine einseitige Leitung. Waterfall dokumentiert diesen Ansatz für Sicherheitsüberwachung; OPSWAT bietet optische Dioden und Gateways. [3][4]
Die gesamte Grenze auslegen
Bestimmen Sie Richtung, Protokolle, Volumen und Verlusttoleranz jedes freigegebenen Datenflusses. Platzieren Sie den Kollektor so, dass er ohne eingehende Cloud-Verwaltung arbeitet, und prüfen Sie Pufferung, Zeitsynchronisation und Sensorupdates. Validieren Sie die gewählte Produktkombination in einem Machbarkeitsnachweis.
Erfassen Sie alle alternativen Wege: Hersteller-VPNs, doppelt angebundene Laptops, Funkverbindungen, Mobilfunkmodems und gemeinsame administrative Vertrauensbeziehungen. Eine Diode schützt ihren eigenen Pfad; eine übersehene Verbindung kann die Architektur unterlaufen. Sensorplatzierung bedeutet nicht, dass jeder Sensor über jede Diode betrieben werden kann.
OT bietet eine Möglichkeit, die ein mobiler Laptop selten hat: Eingehende Dateien an wenigen kontrollierten Transferpunkten bündeln. Wartungspakete, Konfigurationsdateien und Lieferantenmedien lassen sich prüfen, bevor sie eine geschützte Engineering-Workstation erreichen.
OPSWAT MetaDefender Kiosk und Core unterstützen diesen präventionsorientierten Ansatz mit mehreren Scan-Engines und bei geeigneten Formaten mit Content Disarm and Reconstruction. Ziel ist eine tiefere Grenzprüfung mit nachvollziehbarer Freigabeentscheidung. Scannen ist keine Garantie; signierte Firmware und Steuerungsprogramme benötigen weiterhin Echtheitsprüfung und technische Validierung. [5]
Identifizieren. Lieferant, Ziel-Asset, Dateityp und Geschäftszweck erfassen.
Prüfen. Freigegebene Engines, Dateirichtlinien und Bereinigungsabläufe anwenden. Fehler oder unklare Ergebnisse in Quarantäne nehmen.
Genehmigen. Ein befugter Verantwortlicher bestätigt, dass der Inhalt geeignet, kompatibel und erwartet ist.
Übertragen und verifizieren. Nur das genehmigte Artefakt freigeben, den Prüfpfad bewahren und die Nutzung im geplanten Wartungsfenster validieren.
Wenn Patchen schwierig ist, gezielt kompensieren
OT-Patching ist eingeschränkt, nicht inexistent. Einige Assets haben lange Supportzyklen oder enge Stillstandsfenster; andere vertragen keinen Agenten oder gewöhnlichen Scan. Führen Sie ein Asset- und Schwachstelleninventar, verwenden Sie nach Möglichkeit vom Hersteller freigegebene Updates und dokumentieren Sie kompensierende Maßnahmen, wenn eine Korrektur warten muss.
Passive Überwachung bleibt wertvoll. Unerwartete Engineering-Aktivitäten, ein neues Gerät oder veränderte Kommunikation können ein Problem vor dem Schaden sichtbar machen. Erkennung nach einem gefährlichen Steuerbefehl kann jedoch zu wenig Eingriffszeit lassen. Die Architektur sollte den Zugang zu diesem Befehlspfad verhindern, bevor sie auf ein Rennen gegen dessen Missbrauch vertraut.
Eine Steuerungskonfiguration lässt sich wiederherstellen. Eine zerstörte Turbine lässt sich nicht aus einem Backup wiederherstellen. OT braucht weiterhin getestete Backups, Wiederherstellungsverfahren, Ersatzteile und sichere Wiederanlaufpläne. Sie ermöglichen Erholung, beseitigen aber keine physischen Folgen. NIST betrachtet Zuverlässigkeit, Betriebssicherheit und Wiederherstellung ausdrücklich als Bestandteile der OT-Sicherheit. [6]
Kontrollierter Import / OPSWAT MetaDefender
Ein Transferpunkt. Acht Prüfschichten.
Schaffen Sie Vertrauen, bevor eine Datei die OT erreicht. Jede Schicht beantwortet eine andere Frage zu Herkunft, Inhalt oder Verhalten.
Mit einer nicht vertrauenswürdigen Lieferantendatei oder einem Wechselmedium beginnen
Den tatsächlichen Dateityp bestimmen, unterstützte Archive untersuchen und das Original während der erforderlichen Prüfungen in Quarantäne halten.
Die geografische Herkunft unterstützter Software anhand von Fingerabdrücken und Metadaten bestimmen. Unbekannte oder eingeschränkte Herkunft nach Organisationsrichtlinie zur Prüfung weiterleiten.
Unterstützte ausführbare Dateien, Installationsprogramme und Bibliotheken vor der Installation auf bekanntermaßen verwundbare Komponenten und Versionen prüfen. Vermeidbare CVEs aus der Anlage fernhalten.
Führende Anti-Malware-Engines von Herstellern weltweit kombinieren. Breite Signaturabdeckung stärkt die Prävention bekannter Bedrohungen, ergänzt durch Heuristiken und weitere Erkennungsmethoden.
Strukturelle und semantische Dateisignale vor der Ausführung untersuchen, um potenziell schädliche, bisher unbekannte Dateien zu erkennen. Eine frühe Schutzschicht gegen Zero-Day-Bedrohungen ergänzen.
Dateien in einer isolierten Analyseumgebung emulieren, um versteckte Schadfunktionen, Ausweichverhalten und Netzwerk-Rückverbindungen vor dem Produktionseinsatz aufzudecken.
Sensible Informationen, Zugangsdaten und regulierte Inhalte erkennen. Gemäß Transferrichtlinie blockieren oder schwärzen; besonders wertvoll, wenn Dateien eine geschützte Umgebung verlassen.
Unterstützte Dokumente aus freigegebenen Inhalten neu aufbauen und riskante aktive Elemente entfernen. Denken Sie an ein neu erstelltes PDF aus sauberen Seiten: eine frische, nutzbare Datei, statt ursprünglichen Skripten und eingebetteten Objekten zu vertrauen.
ZURÜCKHALTEN / ABLEHNEN
Eine fehlgeschlagene oder unvollständige Prüfung stoppt die Freigabe.
Die Datei zur Untersuchung in Quarantäne nehmen. Unbekannte Ergebnisse und Richtlinienausnahmen benötigen eine Entscheidung des zuständigen Verantwortlichen.
GENEHMIGEN / ÜBERTRAGEN
Das genehmigte Artefakt über den Offline-Prozess freigeben.
Bei unterstützten Dokumenten die rekonstruierte Kopie verwenden. Bei Patches und Firmware das authentische Paket des Herstellers bewahren; Signatur, vorgesehene Version und Ziel prüfen und die erwartete Korrektur vor der Einführung testen.
Ein vorgeschlagener Prüfablauf, keine feste Ausführungsreihenfolge des Produkts. Prüfungen können parallel laufen; Dateityp, Richtlinie und lizenzierte Module bestimmen den Ablauf. CDR gilt für unterstützte Dokumentformate, nicht für den Neuaufbau signierter Firmware. Bedrohungsinformationen unterstützen die Patchprüfung; technische Validierung bestätigt, ob der Patch das beabsichtigte Problem löst. Es entsteht keine aktive IT-zu-OT-Verbindung.
Eine Untersuchung. Die richtigen Spezialisten dahinter.
Planen Sie anhand der Assets und Betriebsfähigkeiten des Kunden. Behalten Sie nützliche Kontrollen, schließen Sie Lücken und verbinden Sie die Belege.
01 / Leitstelle
Stellar Cyber Open XDR
Führen Sie Belege von Endgeräten, Identitäten, Netzwerken, Cloud und Sicherheitsprodukten in einer gemeinsamen Untersuchung zusammen. KI-gestützte Anreicherung, Korrelation und Triage helfen Analysten, Rauschen zu reduzieren und sich auf relevante Vorfälle zu konzentrieren. Reaktionsautomatisierung folgt genehmigten Abläufen und tatsächlich erteilten Rechten. [7]
02 / Sichtbarkeit
NDR über IT und OT hinweg
Beobachten Sie Verkehr dort, wo Endgeräteagenten nicht eingesetzt werden können. Stellar Cybers OT-Leitlinien unterstützen Netzwerksensoren und industrielle Logquellen in einer gemeinsamen Analyseplattform. Bestätigen Sie Protokollabdeckung und Einsatzgrenzen für die Anlage; „universell“ bedeutet ein Untersuchungsmodell, nicht identische Sichtbarkeit auf jedem Gerät. [8]
03 / Menschen, rund um die Uhr
Cynet + CyOps
Cynet verbindet Endgeräteschutz und Erkennung mit einem 24×7-Expertendienst. Wählen Sie Serviceebene und vorab genehmigte Eindämmungsbefugnisse passend zum Kunden. Die Abdeckung gilt für die vereinbarte Cynet-Umgebung; sie betreibt nicht automatisch jedes an Stellar Cyber angeschlossene Fremdprodukt. [9]
04 / Die industrielle Grenze
OPSWAT + Waterfall
Nutzen Sie MetaDefender für kontrollierte Dateiprüfung und Transferabläufe. Wählen Sie eine unidirektionale Lösung von OPSWAT oder Waterfall für die freigegebenen Datenwege. Dies sind ergänzende Rollen in der Architektur; genaue Kombination, Protokollunterstützung und Wartungsverfahren werden mit dem Partner validiert.
Das weitere Portfolio einbeziehen
Eine verdächtige Shell sagt mehr aus, wenn sie mit der vorausgegangenen E-Mail, der verwendeten Identität und den abgerufenen Daten verbunden wird. Je nach Projekt ergänzt Yellow Cube diese Spezialfähigkeiten. Konnektorverfügbarkeit und Reaktionsrechte werden einzeln geprüft.
Den Eintrittspfad stoppen und aufdecken
IronScales für E-Mail-Abwehr; Whalebone für DNS-Sicherheit; WithSecure oder Cynet für Endgeräteschutz; iVerify für Risiken mobiler Geräte.
Zugriff und Bewegung steuern
Stormshield für Netzwerksegmentierung; Imprivata für privilegierten Zugriff; A10 Networks für DDoS- sowie Anwendungs-/API-Schutz.
Absicht und Auswirkungen verstehen
Group-IB für Bedrohungsinformationen und externe Exposition; Varonis für Datensicherheit; Teramind für Insider-Risikokontext. MailStore unterstützt E-Mail-Archivierung, eine andere Anforderung als Systemsicherung.
Betriebsfähigkeit nachweisen
Cymulate zur Kontrollvalidierung; CYBER RANGES und Yellow Cube HackLab für praktische Übungen, Untersuchungsfähigkeiten und eingeübte Eskalation.
KI kann einen Alarm anreichern, zusammenhängende Ereignisse verbinden, eine Untersuchung zusammenfassen und eine erlaubte Reaktion vorschlagen oder ausführen. Sie kann sich auch irren. Behandeln Sie die Unterdrückung von Fehlalarmen als abgestimmten Prozess mit Audit und Überprüfung, nicht als Zusage, dass jeder geschlossene Alarm harmlos war.
Vereinbaren Sie vor dem ersten Vorfall eine Maßnahmenmatrix. Konfidenz, Asset-Kritikalität und Geschäftskontext bestimmen, was automatisch abläuft. Bewahren Sie Belege, Entscheidung und Handlung gemeinsam auf, damit Analysten das Geschehen rekonstruieren können.
Nach Richtlinie automatisieren
Routinemäßige IT-Eindämmung
Belege sammeln, einen Fall eröffnen, den Verantwortlichen benachrichtigen und eine ausdrücklich freigegebene Klasse unkritischer Endgeräte isolieren. Die Maßnahme dokumentieren und einen Wiederherstellungsweg vorsehen.
Freigabe verlangen
Maßnahmen mit größerer Wirkung
Ein privilegiertes Konto deaktivieren, einen gemeinsam genutzten Server isolieren oder Netzwerkzugriff ändern: nur nach vereinbarten Eskalationsregeln. Ein Dienstkonto kann mehrere Geschäftsprozesse unterstützen.
OT-Befugnisse bleiben lokal
Änderungen an der Anlage
An Betriebs- und Sicherheitspersonal eskalieren. Für Steuerungsänderungen, Prozessstopps und Wiederanlauf validierte lokale Verfahren verwenden. Ein Unternehmens-SOC-Ablauf darf diese nicht blind auslösen.
Ein Angreifer kann eine Überreaktion des Verteidigers beabsichtigen. Ein Fehlalarm mit unnötigem Produktionsstopp kann ebenfalls eine Störung erzielen. Die Antwort ist nicht, OT-Alarme zu ignorieren, sondern SOC-Belege mit technischer Entscheidungsbefugnis und einem sicheren Entscheidungsprozess zu verbinden.
09 / Vom Konzept zum operativen Service
Mit einem realen Standort beginnen. Den gesamten Ablauf nachweisen.
Für Partner liegt die Geschäftschance in einer Betriebsfähigkeit: Planung, Integration, Validierung und kontinuierlicher Service rund um vorhandene Kundeninvestitionen.
01
Umgebung und Folgen erfassen
Identifizieren Sie kritische Prozesse, IT-Abhängigkeiten, vorhandene Werkzeuge und jede IT/OT-Verbindung. Vereinbaren Sie, welche Systeme isoliert werden dürfen und wer jede Entscheidung verantwortet. Das Ergebnis ist eine klar abgegrenzte Architektur, keine generische Stückliste.
02
Datenwege nachweisen
Verbinden Sie eine repräsentative Auswahl von IT-Quellen und passiver OT-Telemetrie. Testen Sie Parsing, Zeitstempel, Diodenreplikation, Pufferung und Kollektorzustand. Zeigen Sie, dass der Überwachungsweg kein Steuerungspfad werden kann.
03
Die Reaktion üben
Üben Sie eine IT-Kompromittierung, eine abgelehnte Wartungsdatei und eine OT-Anomalie. Bestätigen Sie, wer den Fall außerhalb der Geschäftszeiten erhält, was diese Person tun darf und wie Anlagenpersonal erreicht wird. Validieren Sie Wiederherstellung und Eindämmung.
04
Betreiben, messen und verbessern
Verfolgen Sie Telemetrieabdeckung, Untersuchungsdauer, Zeit bis zur genehmigten Eindämmung, Transferausnahmen und Ergebnisse von Wiederherstellungsübungen. Prüfen Sie mit dem Kunden geänderte Assets, neue Verbindungen und auslaufende Wartungsausnahmen.
Bringen Sie Ihre Netzwerkskizze und Ihre aktuellen Sicherheitslösungen mit.
Wir unterstützen Grenzdesign, fehlende Sichtbarkeit, Produktauswahl und das 24×7-Betriebsmodell. Gemeinsam definieren wir einen praxisnahen Machbarkeitsnachweis und einen Service, den Ihr Team verlässlich erbringen kann.
01Müssen wir unser vorhandenes EDR oder SIEM ersetzen?+
Beginnen Sie mit dem, was funktioniert. Open XDR kann unterstützte Datenquellen in einer Untersuchung zusammenführen. Vor einer Konsolidierung oder Ablösung prüfen wir Konnektorabdeckung, Aufbewahrung, Überschneidungen und Reaktionsbefugnisse.
02Können wir bei starker Isolation auf OT-Überwachung verzichten?+
Nein. Passive Überwachung und lokale Einsatzbereitschaft bleiben bei Insideraktivitäten, Wartungsfehlern, schädlichen Importen und unerwarteten Verbindungen unverzichtbar. Prävention reduziert die Angriffsfläche; Überwachung prüft, ob die Annahmen weiterhin gelten.
03Wer verantwortet einen Vorfall außerhalb der Geschäftszeiten?+
Vereinbaren Sie dies ausdrücklich im Servicedesign. Cynet CyOps deckt den vertraglich vereinbarten Cynet-Umfang ab. Partner, Kunde und weitere SOC-Anbieter müssen die Zuständigkeit für andere Quellen, die Eskalation an das Anlagenpersonal und die Handlungsbefugnisse festlegen. Eine gemeinsame Konsole ersetzt keine Servicevereinbarung.
04Können wir mit IT beginnen und OT später ergänzen?+
Ja. Schaffen Sie zunächst die Grundlage für Erkennung und Reaktion in IT und ergänzen Sie OT-Sichtbarkeit über freigegebene Wege. Erfassen Sie industrielle Abhängigkeiten frühzeitig, damit IT-Automatisierung den Betrieb nicht versehentlich stört. Errichten Sie die Grenze, bevor Sie die Anlage anbinden.
05Was sollten wir vor einem breiteren Rollout nachweisen?+
Beginnen Sie mit einem repräsentativen Standort und vereinbaren Sie Erfolgskriterien vor der endgültigen Produktauswahl. Zeigen Sie nutzbare IT- und OT-Belege in einer Untersuchung, zuverlässige einseitige Telemetrie, kontrollierte Dateiimporte und eine eingeübte Reaktion mit benannten Verantwortlichen. Messen Sie Abdeckung, Untersuchungsdauer und Transferausnahmen. Das Ergebnis soll zeigen, was funktioniert, was technische Ausarbeitung braucht und was für einen skalierbaren Betrieb erforderlich ist.
06Was bestimmt die Kosten, und benötigen wir den gesamten Stack?+
Richten Sie den Service an den abzudeckenden Assets und Risiken aus. Anzahl der Endgeräte und Standorte, Telemetrievolumen und Aufbewahrung, OT-Sensoren, Gateways, Dateiprüfmodule, Integrationen und Serviceumfang beeinflussen das Angebot. Behalten Sie wirksame Schutzmaßnahmen bei und ergänzen Sie fehlende Fähigkeiten. Vereinbaren Sie Implementierung, laufende Lizenzen, Support und Betriebsverantwortung als getrennte Bestandteile des kommerziellen Umfangs.
07Können wir dies unseren Kunden als Managed Service anbieten?+
Ja. Partner können einen Service aus Bewertung, Integration, Überwachung, kontrollierten Transfers und laufender Verbesserung aufbauen. Yellow Cube unterstützt Architektur und Produktauswahl, technische Validierung und Unterstützung im Vertrieb. Legen Sie fest, wer jede Plattform betreibt, wer Vorfälle außerhalb der Geschäftszeiten übernimmt und welche Maßnahmen eine Kundenfreigabe brauchen. Bestätigen Sie Leistungen der Hersteller und kommerzielle Bedingungen der gewählten Kombination, bevor Sie dem Kunden Zusagen machen.
08Können wir OT-Sichtbarkeit ohne Produktionsunterbrechung ergänzen?+
Planen Sie passive Beobachtung und schrittweise Einführung; das Anlagenteam genehmigt Sensorpositionen, Datenexport und Wartungsfenster. Validieren Sie den Überwachungsweg und seine Abhängigkeiten vor Aktivierung einer neuen Quelle und vereinbaren Sie Abnahme- und Rückfallkriterien. Die Überwachung darf keine Abhängigkeit innerhalb des Steuerungspfads schaffen. Änderungen an Anlagen oder Netzwerkverbindungen benötigen weiterhin eine standortspezifische technische Freigabe.
09Was muss nach dem SOC-Start gepflegt werden?+
Benennen Sie Verantwortliche für Konnektoren, Sensoren, Gateway-Replikation, Dateiprüfrichtlinien und Erkennungsregeln. Überwachen Sie fehlende Logs und den Zustand der Kollektoren, planen Sie freigegebene Updates, prüfen Sie Reaktionsbefugnisse und üben Sie Eskalation und Wiederherstellung. Validieren Sie die Isolation erneut, wenn sich Assets oder Verbindungen ändern. Regelmäßige Serviceprüfungen sollten Abdeckung, Untersuchungsdauer, Transferausnahmen und umgesetzte Maßnahmen erfassen, damit das SOC mit seiner Umgebung Schritt hält.
10Was sollten wir zum ersten Gespräch mitbringen?+
Bringen Sie eine grobe Netzwerkskizze, Ihre aktuellen Sicherheitstools, die betroffenen Standorte und Assets sowie die bekannten Verbindungen zwischen IT und OT mit. Erläutern Sie, wer Vorfälle bearbeitet, welche Produktionsvorgaben wichtig sind und wo Abdeckung fehlt. Partner sollten auch ihren geplanten Service beschreiben. Daraus entwickeln wir einen praxisnahen Machbarkeitsnachweis und die nächsten technischen und kommerziellen Schritte.
Lassen Sie uns wirksamere Cyberabwehr aufbauen — gemeinsam
Vertrauen, Fachwissen und gemeinsamer Erfolg sind die Basis unserer Partnerschaften. Ob Sie Ihr Geschäft ausbauen, Ihr Cybersicherheitsangebot erweitern oder innovative Lösungen auf neuen Märkten einführen möchten: Yellow Cube begleitet Sie langfristig.