Netzwerksegmentierung OT/IT
Die Netzwerksegmentierung OT/IT erfasst, ob die operative Technologie wie Produktions- und Prozessleitsysteme logisch und physisch vom Unternehmens-IT-Netzwerk getrennt ist, wodurch verhindert wird, dass ein Cybervorfall auf den physischen Betrieb übergreift.
- Kategorie
- IT/Cyber
- Datentyp
- Ja/Nein
- Risikotreiber
- Schadenhöhe, Kumul
- Wirkung auf Underwriting
- Prämie, Sublimite, Auflage/Obliegenheit
Typische Antragsfragen
- Ist das Netzwerk der operativen Technologie (OT), einschliesslich Produktions-, SCADA- und Prozessleitsystemen, logisch und physisch vom Unternehmens-IT-Netzwerk getrennt?
- Über welchen Mechanismus wird die Trennung durchgesetzt (z.B. Firewall, Datendiode, demilitarisierte Zone), und ist ein direkter Fernzugriff auf das OT-Netzwerk möglich?
- Wurde die Segmentierung unabhängig getestet oder geprüft, und wann?
Nachweise
- Netzwerkarchitekturdiagramm mit Darstellung der IT/OT-Grenze
- Firewall-Regelwerk oder Segmentierungsrichtlinie
- OT-Sicherheitsbewertung oder Penetrationstestbericht
Warum relevant für das Underwriting
Liegen operative Technologie und Unternehmens-IT im selben flachen Netzwerk, kann sich eine Ransomware-Infektion, die im E-Mail-Postfach eines Büroarbeitsplatzes beginnt, bis in speicherprogrammierbare Steuerungen, SCADA-Systeme und Produktionslinien ausbreiten und so aus einem eigentlich reinen Daten- und E-Mail-Schaden einen physischen Maschinenschaden mit vollständigem Produktionsstillstand machen. Dieses Merkmal liegt damit an der Schnittstelle zwischen Cyber- und Sach-/Maschinen-Underwriting, da eine unzureichende Segmentierung den Probable Maximum Loss für beide Deckungen gleichzeitig erhöht und aus einer rein digitalen Eindringung Ansprüche aus der Maschinenversicherung oder der Betriebsunterbrechungsdeckung auslösen kann. Underwriter behandeln eine wirksame Segmentierung als zentrales Unterscheidungsmerkmal zwischen Fertigungs- oder Prozessindustrierisiken, bei denen ein Cybervorfall auf die Büroumgebung begrenzt bleiben kann, und solchen, bei denen eine einzige erfolgreiche Phishing-Mail die gesamte Anlage stillstehen lassen könnte.
Erfassung und Nachweise
Antragsformulare fragen, ob OT- und IT-Netzwerke logisch und physisch segmentiert sind, über welchen konkreten Mechanismus diese Trennung durchgesetzt wird – etwa eine dedizierte Firewall, eine demilitarisierte Zone oder, in besonders exponierten Umgebungen, eine unidirektionale Datendiode – und ob ein direkter Fernzugriffspfad die beiden Umgebungen verbindet. Underwriter verlangen ein Netzwerkarchitekturdiagramm, das die IT/OT-Grenze klar zeigt, das Firewall-Regelwerk bzw. die Segmentierungsrichtlinie für den Datenverkehr zwischen den Zonen sowie bei grösseren Industrierisiken eine unabhängige OT-Sicherheitsbewertung oder einen Penetrationstest, der bestätigt, dass die Segmentierung auch in der Praxis und nicht nur auf dem Papier greift. Fernzugriffsverbindungen von Lieferanten oder für Wartungszwecke in die OT-Umgebung werden besonders genau geprüft, da sie häufig eine sonst wirksame Segmentierung umgehen.
Wirkung auf Deckung, Prämie und Bedingungen
Eine nachgewiesene, konsequent durchgesetzte Segmentierung unterstützt Standardbedingungen über Cyber- und Maschinendeckung hinweg sowie höhere Sublimiten für die durch einen Cybervorfall ausgelöste Betriebsunterbrechung. Eine schwache oder nicht dokumentierte Segmentierung, oder unüberwachte Fernzugriffsbrücken in die OT-Umgebung, führt in der Regel zu einer Obliegenheit mit Umsetzungsfrist, einer reduzierten Sublimite für cyberbedingte Produktionsausfälle oder einem spezifischen Ausschluss physischer Schäden aus einem Cybervorfall in der Maschinendeckung. Flache Netzwerke ohne wirksame Trennung zwischen Büro- und Produktionssystemen sind ein häufiger Ablehnungsgrund oder führen dazu, dass Cyber- und Maschinenrisiko als eine einzige, stark korrelierte Exposition bepreist werden.
Massnahmen
Empfohlen wird eine segmentierte Architektur nach anerkannten Sicherheitsstandards für industrielle Steuerungssysteme, üblicherweise umgesetzt durch Firewall-Zonen, eine demilitarisierte Zone für Systeme, die zwingend Daten zwischen IT und OT austauschen müssen, sowie eine strikte Einschränkung oder den Verzicht auf direkten Fernzugriff in das OT-Netzwerk. Verbleibender Fernzugriff für Lieferanten oder Wartungszwecke sollte über einen überwachten, zeitlich begrenzten Jump-Host mit Multi-Faktor-Authentifizierung geführt werden statt über eine dauerhaft offene Verbindung. Eine periodische unabhängige Prüfung der Segmentierungsgrenze wird empfohlen, um sicherzustellen, dass Konfigurationsabweichungen oder nicht dokumentierte Änderungen nicht unbemerkt einen Pfad zwischen den beiden Umgebungen wieder geöffnet haben.