Häfen sind kritische Infrastruktur, und besonders heterogen
Ein Hafen ist ein Knotenpunkt der Lieferkette. Fällt er aus, stockt der Warenverkehr einer ganzen Region. Deshalb zählen größere See- und Binnenhäfen zum KRITIS-Sektor Transport und Verkehr und fallen je nach Schwellenwert unter KRITIS-Pflichten oder NIS-2.
Die Besonderheit: Hier trifft klassische IT (Terminal-Betriebssysteme, Buchungs- und Zollsysteme, Verwaltung) auf umfangreiche Betriebstechnik (OT):
- Terminal-Operating-Systeme und Umschlagsteuerung
- Kran- und Verladetechnik, automatisierte Transportfahrzeuge
- Schleusen-, Wehr- und Brückensteuerung im Binnenbereich
- Verkehrs- und Schiffsleitsysteme, Landstromanlagen
- SCADA-Systeme, speicherprogrammierbare Steuerungen (SPS) und Feldbusse
Warum OT andere Schwerpunkte braucht als IT
OT-Sicherheit ist kein IT-Pentest auf anderer Hardware. Die Prioritäten sind verschoben: In der OT steht die Verfügbarkeit an erster Stelle, ein Steuerungssystem darf nicht einfach neu starten, während ein Kran eine Last hält. Anlagen laufen oft über Jahrzehnte, lassen sich nicht beliebig patchen, und ein Fehler hat physische Folgen für Mensch und Material.
Deshalb gehen wir hier anders vor: Wir stimmen Vorgehen, Zeitfenster und Prüftiefe eng mit Ihrem Betrieb ab und arbeiten in sensiblen Bereichen bewusst zurückhaltend, etwa mit passiver Analyse sowie Tests in Wartungsfenstern oder an Testständen. Methodisch orientieren wir uns am BSI IT-Grundschutz, der mit seiner Schicht für industrielle IT (IND) eigene Bausteine für Betriebs- und Steuerungstechnik bereithält. Ziel ist Erkenntnis ohne Betriebsunterbrechung.
Was wir für Sie tun
- Penetrationstests für IT und OT: von der Büro- und Terminal-IT über die IT/OT-Übergänge bis zu Steuerungskomponenten, abgestimmt auf die Empfindlichkeit der jeweiligen Zone.
- Architektur-Reviews der Netzsegmentierung: Die saubere Trennung von IT und OT ist die wichtigste Schutzmaßnahme. Wir prüfen, ob sie hält.
- KRITIS- und NIS-2-Begleitung: § 8a-verwertbare Nachweise und ISMS-Aufbau, der OT mitdenkt.
- Angriffssimulationen mit OT-relevanten Szenarien, wenn Sie wissen wollen, wie weit ein Angreifer von der IT in die OT käme.
Warum zentrust für Häfen
- OT aus der eigenen Ausbildung: Unser Mitgründer und Geschäftsführer Sven Faßbender ist gelernter Elektroniker für Betriebstechnik und staatlich geprüfter Techniker der Fachrichtung Elektrotechnik. Steuerungs- und Anlagentechnik kennen wir nicht nur aus dem Pentest, sondern aus der Praxis.
- Wir kennen kritische Infrastrukturen und ihre Nachweispflichten, als vom BSI zertifizierter IS-Penetrationstest-Dienstleister (Nachweise über uns).
- Betrieb vor Akademik: Unsere Empfehlungen berücksichtigen, dass eine Anlage weiterlaufen muss. Wir liefern keine Findings-Liste, die im Hafenbetrieb nicht umsetzbar ist.
- Eine Hand für beide Welten: IT und OT prüfen und beraten dieselben Leute, ohne Übergabe zwischen Teams.
