Wenn über Cyber­si­cher­heit in Kri­ti­schen Infra­struk­tu­ren (KRITIS) gespro­chen wird, domi­nie­ren meist Begrif­fe wie SCA­DA-Sys­te­me, Fire­wall-Clus­ter, Zero-Trust-Archi­tek­tu­ren im Rechen­zen­trum oder Angriffserkennungssysteme.

Doch die Rea­li­tät der Betriebs- und Instand­hal­tungs­pro­zes­se sieht oft anders aus: Ser­vice­tech­ni­ker, Inge­nieu­re und exter­ne Dienst­leis­ter sind tag­täg­lich vor Ort im Ein­satz – an Umspann­wer­ken, Tras­sen, Pump­sta­tio­nen oder Tief­bau­stel­len. Auf ihren Lap­tops und mobi­len Win­dows-PCs befin­den sich genau die Daten, die im Rechen­zen­trum streng abge­schirmt werden:

  • Hoch­auf­lö­sen­de Netz- und Trassenpläne
  • Exak­te Koor­di­na­ten unter­ir­di­scher Ver­sor­gungs­lei­tun­gen und Pipelines
  • Topo­lo­gien sowie Kon­fi­gu­ra­tio­nen von Schalt­an­la­gen und Steuerungsnetzen
  • War­tungs­be­rich­te inklu­si­ve bekann­ter Schwach­stel­len und Zugangsdaten

Ver­lässt die­ses End­ge­rät den gesi­cher­ten Werks­pe­ri­me­ter, ver­lässt auch die Ver­trau­lich­keit der gesam­ten Infra­struk­tur die kon­trol­lier­te Zone.

Kein Ver­lass auf die Perimeter-Sicherheit

Inner­halb der Unter­neh­mens­gren­zen grei­fen stren­ge Zugangs- und Sicher­heits­richt­li­ni­en. Im Feld genügt jedoch oft ein unacht­sa­mer Moment: Ein im Ser­vice­fahr­zeug ver­ges­se­nes Note­book, ein Dieb­stahl auf einer Bau­stel­le oder der Ver­lust am Bahnhof.

Kommt ein sol­ches Gerät abhan­den, ste­hen CIS­Os und IT-Ver­ant­wort­li­che vor kri­ti­schen Fragen:

  1. Wel­che Daten lagen tat­säch­lich lokal im Zwischenspeicher?
  2. War die Fest­plat­ten­ver­schlüs­se­lung zum Zeit­punkt des Ver­lusts aktiv und wirk­sam, oder befand sich das Gerät im Standby/Ruhezustand?
  3. Kön­nen wir den Vor­fall gegen­über Audi­to­ren, Auf­sichts­be­hör­den oder dem BSI lücken­los und beleg­bar dokumentieren?

Oft zeigt sich hier die Com­pli­ance-Rea­li­tät: Wäh­rend Netz­werk­zu­grif­fe minu­ti­ös pro­to­kol­liert wer­den, ist der tat­säch­li­che Schutz­sta­tus mobi­ler Win­dows-End­punk­te im Ver­lust­fall eine Blackbox.

Vom Sicher­heits­ri­si­ko zum Nachweisdruck

Mit regu­la­to­ri­schen Vor­ga­ben wie dem novel­lier­ten IT-Sicher­heits­recht, NIS‑2 und spe­zi­fi­schen KRI­TIS-Stan­dards reicht es längst nicht mehr aus, pau­schal auf “instal­lier­te Ver­schlüs­se­lungs­soft­ware” zu ver­wei­sen. Betrei­ber ste­hen unter expli­zi­tem Nach­weis­druck:

  • Audi­tier­bar­keit: Es muss jeder­zeit beleg­bar sein, wel­che Schutz­maß­nah­men gegrif­fen haben.
  • Reak­ti­ons­zeit: Bei Ver­lust muss unmit­tel­bar ver­hin­dert wer­den kön­nen, dass Daten aus­ge­le­sen oder Schlüs­sel extra­hiert werden.
  • Zen­tra­ler Nach­weis: Es bedarf eines gerichts­fes­ten, lücken­lo­sen Audit-Trails über den Gerätestatus.

Ohne eine zen­tra­le Kon­troll­in­stanz für den End­ge­rä­te-Schutz ris­kie­ren Orga­ni­sa­tio­nen nicht nur Daten­lecks mit gra­vie­ren­den Fol­gen für die Ver­sor­gungs­si­cher­heit, son­dern emp­find­li­che Sank­tio­nen bei Audits.

Geziel­te Absi­che­rung für kri­ti­sche End­punk­te mit Unlock Anywhere®

Genau an die­ser Schnitt­stel­le setzt Unlock Any­whe­re® an. Die Lösung schließt die Lücke zwi­schen dem phy­si­schen End­ge­rät im Feld und den zen­tra­len Gover­nan­ce-Vor­ga­ben der IT-Sicherheit.

  • Sofor­ti­ge Reak­ti­ons­fä­hig­keit: Geht ein End­ge­rät ver­lo­ren oder wird ent­wen­det, lässt sich der Zugriff aus der Fer­ne sofort und zuver­läs­sig sper­ren (Remo­te Lock).
  • Durch­gän­gi­ger Schutz ruhen­der Daten: Kri­ti­sche Daten­be­stän­de wie Netz­plä­ne, Tras­sen­da­ten und Zugangs­in­for­ma­tio­nen blei­ben unver­än­der­lich geschützt – selbst bei phy­si­schem Zugriff auf das System.
  • Trans­pa­renz & Audi­tier­bar­keit: Jeder Sta­tus­wech­sel, jede Richt­li­ni­en­durch­set­zung und jede Sper­rung wird revi­si­ons­si­cher doku­men­tiert. Auf­sichts­be­hör­den und Audi­to­ren gegen­über kann der Nach­weis erbracht wer­den, dass zu kei­nem Zeit­punkt unbe­fug­ter Zugriff mög­lich war.
  • Naht­lo­se Betriebs­un­ter­stüt­zung: Der regu­lä­re Arbeits­all­tag von Tech­ni­kern und Inge­nieu­ren wird nicht durch kom­ple­xe Hür­den blo­ckiert; die Sicher­heit greift auto­ma­ti­siert und zen­tral gesteu­ert im Hintergrund.

Fazit: Kei­ne KRI­TIS-Resi­li­enz ohne Endpunktkontrolle

Phy­sisch mobi­le End­ge­rä­te mit sen­si­blen Infra­struk­tur­da­ten sind kein Rand­aspekt der IT-Sicher­heit – sie sind eine der expo­nier­tes­ten Angriffs­flä­chen moder­ner Versorgungsnetze.

Wer kri­ti­sche Infra­struk­tu­ren betreibt, muss nicht nur Sys­te­me absi­chern, son­dern auch den Ver­lust von End­ge­rä­ten kon­trol­lier­bar und nach­weis­bar machen.

Machen Sie Ihre kri­ti­schen End­punk­te audit- und ausfallsicher

Tes­ten Sie den Remo­te-Lock-Pro­zess und die lücken­lo­se Schutz­ar­chi­tek­tur von Unlock Any­whe­re® 45 Tage kos­ten­los oder for­dern Sie unse­re tech­ni­sche Pro­dukt­über­sicht an.