Das umfassende Management aller OT- und Medical-IoT-Geräte bringt sicherheitstechnische und wirtschaftliche Vorteile und unterstützt das Risikomanagement sowie die Einhaltung der Compliance.
Medical technology and communication network concept.
(Bild: BOLL Engineering)
Industrielle Umgebungen aller Art – von kritischen Infrastrukturen bis zu Produktionsanlagen und Gebäudeautomation –, aber auch das Gesundheitswesen kommen heute nicht mehr ohne Digitalisierung aus. In all diesen Branchen sind unzählige vernetzte Geräte und Devices im Einsatz, die mit unterschiedlichen Protokollen arbeiten, an unterschiedlichen Orten stehen und wie jedes digitale Gerät an Schwachstellen leiden können. Ob OT (Operational Technology) oder Medical IoT – industrielle Umgebungen verschaffen wie die IT eine Fülle von Möglichkeiten, bergen aber ebenso Sicherheitsrisiken, die erkannt und minimiert werden müssen.
Stets aktuelles Inventar ist grundlegend
Um Sicherheitsrisiken korrekt zu identifizieren, zu bewerten und danach fallweise zu reduzieren oder zu eliminieren, etwa durch Firmware-Updates, Virtual Patching oder Ersatz des betroffenen Geräts, ist ein laufend aktualisiertes Inventar des gesamten Geräte- oder Anlagenparks unabdingbar. Ohne umfassendes Asset-Management beziehungsweise ohne detailliertes Wissen, welches Equipment mit welcher Bedeutung und welchen Sicherheitsrisiken vorhanden ist und wo es sich befindet, ist eine effektive Bestandesaufnahme unmöglich. Ohne diese Transparenz wird ein ganzheitliches Risikomanagement zum Ding der Unmöglichkeit.
Bildergalerie
OT-Asset-Management – was heisst das?
Ein effektives Management aller OT- oder Medical-IoT-Geräte aus Security-Sicht setzt die Bestandesaufnahme, Überwachung und Verwaltung aller Geräte über den gesamten Lebenszyklus hinweg voraus. Daraus ergibt sich auch eine stets aktuelle Dokumentation der Umgebung und des Status der einzelnen Geräte. Damit lassen sich die wichtigsten Fragen klären, so zum Bespiel «Welches Sicherheitsrisiko steckt in einem Gerät?». Je nach Bedeutung kann das Risiko kleiner oder grösser ausfallen, und eine Aktualisierung ist eventuell gar nicht erforderlich. Falls doch, müssen die folgenden Fragen beantwortet werden: Lassen sich Sicherheitslücken durch neue Firmware oder Patches beheben, oder kann das Gerät nicht gepatcht werden? Im letzteren Fall könnte Virtual Patching helfen: Dabei wird dem riskanten Gerät ein aktualisierbares System vorgeschaltet, das Angriffe zuverlässig blockiert.
Asset-Management ist besonders wichtig, weil die Lebenszyklen von OT-Geräten typischerweise sehr lang sind. Industrielle Anlagen zum Beispiel sind oft für eine jahrzehntelange Nutzung konzipiert, und auch im Spital wird ein Computertomograf kaum alle zwei Jahre ausgewechselt. Das Geräteinventar lässt zudem erkennen, ob ein Gerät überhaupt noch ausreichend genutzt wird oder ausgemustert werden kann, und dient somit nebst den Sicherheitsüberlegungen auch der Kostenkontrolle und dem wirtschaftlichen Betrieb.
Je nach Branche und Unternehmen greifen überdies regulatorische Empfehlungen oder Vorschriften wie NIS2 oder der Schweizer IKT-Minimalstandard. Auch für deren Einhaltung ist die vollständige Inventarisierung und Überwachung aller IT-, OT- und IoT-Geräte praktisch unerlässlich, von der wiederum das Risikomanagement profitiert.
Integration in weitere Systeme
OT-Asset-Management-Lösungen, wie sie etwa von Claroty oder Asimily angeboten werden, sowie die Asset-Management-Funktionen von Security-Anbietern wie Fortinet oder Palo Alto Networks lassen sich darüber hinaus in bestehende Systeme und Prozesse wie Change-Management oder Ticketing integrieren. Ein Beispiel: Das Asset-Management-System erkennt ein Problem und generiert ein entsprechendes Ticket für das Ticketing-System. Parallel dazu wird eine Meldung an die Firewall weitergegeben, die eine Regel anpasst oder eine neue erstellt und aktiviert. Dementsprechend lässt sich aufgrund der Informationen vom Asset-Management das Risiko des betroffenen Geräts neu bewerten.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel Communications Group GmbH & Co. KG, Max-Planckstr. 7-9, 97082 Würzburg einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.