OPC UA gehört zu den zentralen Kommunikationstechnologien für vernetzte Produktionsanlagen. Wie relevant dabei die Absicherung der Kommunikation ist, zeigt ein Showcase von BxC Security: In einer Versuchsanordnung manipuliert ein Angreifer über einen Man-in-the-Middle-Angriff Prozesswerte, während das SCADA-System weiterhin einen unkritischen Anlagenzustand anzeigt.
OPC UA ohne Zertifikate als Angriffsszenario
Der Showcase bildet eine Produktionsanlage zur Aufbereitung von Methanol ab. Dabei wird dem Ausgangsprodukt Wasser entzogen. Zu Beginn arbeitet die OPC-UA-Verbindung mit der Security Policy „None“. Die Kommunikation ist in diesem Szenario nicht durch digitale Zertifikate abgesichert.
Für den Angriff kommt ARP-Spoofing zum Einsatz. Dabei täuscht der Angreifer dem SCADA-System vor, die Steuerung zu sein, von der es normalerweise seine Prozesswerte erhält. Zunächst entsteht kurzzeitig ein Verbindungsfehler, weil noch keine manipulierten Daten übertragen werden.
Anschließend startet der Angreifer ein Skript, das veränderte Werte an den OPC-UA-Server übermittelt. Damit kann er in der demonstrierten Versuchsanordnung sowohl Einfluss auf den Füllstand nehmen als auch einen davon abweichenden Wert im Dashboard anzeigen lassen.
Manipulierter Füllstand bleibt im SCADA-System verborgen
Die Folgen werden im Showcase anhand des Füllstands sichtbar. Das Angriffsskript lässt diesen auf mehr als 90 Prozent steigen. Im Dashboard sieht das Bedienpersonal gleichzeitig weiterhin einen vermeintlichen Füllstand von 30 %.
Der reale Wert erreicht schließlich einen Bereich, in dem die Sicherheitsmechanismen der Anlage reagieren. Der Zufluss wird abgeregelt und der Notablauf geöffnet. Dennoch zeigt das SCADA-Dashboard weiterhin lediglich 30 % an. Damit demonstriert das Szenario eine für die industrielle Automatisierung besonders kritische Angriffsmöglichkeit: Nicht nur die Kommunikation wird beeinflusst, sondern die Bedienoberfläche liefert dem Anlagenpersonal ein falsches Bild des tatsächlichen Prozesszustands.
Digitale Zertifikate sichern OPC-UA-Verbindungen ab
In einem zweiten Szenario wird die OPC-UA-Kommunikation durch digitale Zertifikate abgesichert. Beim Manipulationsversuch kommt es dort laut Showcase zu einem Zertifikatfehler und die Verbindung bricht ab. Der nicht authentisierte Kommunikationspartner kann die Verbindung damit nicht wie im ungesicherten Szenario übernehmen.
Digitale Zertifikate dienen dazu, die Identität der Kommunikationspartner zu überprüfen. Ihr Einsatz erfordert in industriellen Umgebungen allerdings auch ein entsprechendes Management der Identitäten und Zertifikate. Eine Public Key Infrastructure, kurz PKI, bildet dafür die technische Grundlage.
OT-Security betrifft die Integrität von Prozessdaten
Das Angriffsszenario verdeutlicht, warum Cybersicherheit in der Produktion nicht allein als Schutz von IT-Systemen betrachtet werden kann. Manipulierte Prozessdaten können unmittelbar Auswirkungen auf den Anlagenbetrieb haben. Stimmen reale Prozesswerte und die Informationen im Leitsystem nicht mehr überein, können Bediener einen Anlagenzustand falsch einschätzen.
Für Betreiber vernetzter Produktionsanlagen rückt damit neben der Verfügbarkeit insbesondere die Integrität und Authentizität der industriellen Kommunikation in den Mittelpunkt. Bei OPC UA ist die Auswahl und konsequente Umsetzung geeigneter Sicherheitsmechanismen deshalb ein Bestandteil der OT-Security-Architektur.
Zertifikatsmanagement für die Produktion mitdenken
Mit der Zahl vernetzter Geräte steigt zugleich die Zahl der digitalen Identitäten, die verwaltet werden müssen. Für einen skalierbaren Betrieb reicht es daher nicht aus, Zertifikate einmalig einzurichten. Unternehmen müssen auch deren Bereitstellung, Gültigkeit und Erneuerung organisatorisch und technisch berücksichtigen.
Der Showcase macht damit zwei Ebenen der OPC-UA-Sicherheit sichtbar: Die Kommunikation muss technisch gegen nicht authentisierte Teilnehmer abgesichert werden. Gleichzeitig benötigen Betreiber Prozesse, mit denen sich die dafür erforderlichen digitalen Identitäten über den Lebenszyklus der beteiligten Systeme verwalten lassen.
Weitere Informationen über das automatisierte Management von Identitäten in OT-Umgebungen gibt es hier.








