OT Asset Discovery: Best Practices für die sichere OT-Inventarisierung

Autor
Markus Limacher
Veröffentlicht
24. September 2026
Audio-Version

Artikel teilen

00:00
OT Asset Discovery schafft eine wichtige Grundlage für sichere OT-Umgebungen. Doch wie lassen sich OT-Assets vollständig erfassen, ohne den laufenden Betrieb zu gefährden? Dieser Beitrag zeigt, wie die sichere OT-Asset-Inventarisierung in 5 Schritten gelingt, welche Methoden sich dazu eignen und welche 3 typischen Fehler Unternehmen vermeiden sollten.

In industriellen Umgebungen fehlt häufig eine vollständige Übersicht über die eingesetzten OT-Systeme. Ältere oder undokumentierte Komponenten, über Jahre gewachsene Netzwerkstrukturen, Verbindungen zwischen IT und OT sowie externe Zugänge können dazu führen, dass Teile der OT-Infrastruktur im aktuellen Asset-Inventar nicht erfasst sind. Dadurch können potenzielle Angriffsflächen und Abhängigkeiten unter Umständen unentdeckt bleiben.

OT sollte dabei nicht isoliert von der IT betrachtet werden: Gerade Schnittstellen, gemeinsam genutzte Dienste und externe Zugänge können relevante Angriffswege darstellen. Gleichzeitig erfordern OT-Systeme aufgrund ihrer Anforderungen an Verfügbarkeit und Betriebssicherheit einen anderen Umgang mit Security-Massnahmen als klassische IT-Systeme.

Ein aktuelles Asset-Inventar ist Voraussetzung, um Abhängigkeiten sichtbar zu machen, potenzielle Angriffsflächen zu erkennen und Sicherheitsmassnahmen gezielt abzuleiten.

 

Was ist OT Asset Discovery?

OT Asset Discovery umfasst die automatisierte Erkennung und Inventarisierung von OT-Assets. Sie erfasst die im definierten Scope sichtbaren Geräte, Systeme und Kommunikationsverbindungen eines OT-Netzwerks und klassifiziert sie nach relevanten Merkmalen. So schafft sie Transparenz über die vorhandenen Komponenten – von SPS (speicherprogrammierbaren Steuerungen) und RTUs (Remote Terminal Units) bis zu Feldgeräten –, über Verbindungen zwischen IT und OT sowie über die Kommunikation der Systeme. Sie zeigt zudem, welche Aufgaben die Komponenten erfüllen und wie kritisch sie für den Betrieb sind. Diese Informationen bilden eine wichtige Grundlage, um Risiken zu bewerten, Sicherheitsmassnahmen gezielt abzuleiten und im Ernstfall schnell reagieren zu können.

Asset Discovery in OT-Umgebungen ist jedoch nicht mit einem beliebigen Netzwerk-Scan gleichzusetzen. Aktive Abfragen können insbesondere bei älteren, empfindlichen oder unzureichend dokumentierten Komponenten den Betrieb beeinträchtigen. Entscheidend sind deshalb die passende Methode, ein klar definierter Scope sowie ein kontrolliertes, mit dem Betrieb abgestimmtes Vorgehen.

Wir haben für Sie herausgearbeitet, welche Ansätze sich für die OT-Asset-Inventarisierung eignen, wann passive, aktive oder hybride Methoden sinnvoll sind und wie sich OT Asset Discovery strukturiert und möglichst sicher umsetzen lässt. Ausserdem geht es um typische Fehler und darum, wie Unternehmen ihr OT-Asset-Inventar dauerhaft aktuell halten und für Sicherheits- sowie Compliance-Anforderungen nutzbar machen.

«Ein aktuelles OT-Asset-Inventar ist eine zentrale Grundlage für wirksames Risikomanagement, die Umsetzung von Sicherheitsmassnahmen und die Erfüllung relevanter Compliance-Anforderungen.»

Best Practices & Methoden der OT Asset Discovery: Passiv, aktiv, hybrid

Für die Erfassung von OT-Assets stehen passive, aktive und hybride Verfahren zur Verfügung. Welche Methode geeignet ist, hängt von der Umgebung, den eingesetzten Systemen und den Anforderungen an Verfügbarkeit und Detailtiefe ab. Entscheidend ist ein kontrolliertes Vorgehen, das die Betriebssicherheit berücksichtigt.

  • Passive Discovery analysiert den Netzwerkverkehr, ohne Geräte direkt abzufragen. Je nach Protokoll und verfügbarer Kommunikation lassen sich dabei Informationen wie Gerätetyp, Hersteller, Firmware-Version oder Kommunikationsbeziehungen ableiten. Sie eignet sich besonders für den Einstieg und die kontinuierliche Überwachung, da sie den laufenden Betrieb in der Regel nicht beeinträchtigt. Dabei lassen sich auch ältere oder nicht dokumentierte Komponenten sowie Kommunikationsverbindungen erkennen.

  • Aktive Discovery fragt Systeme gezielt ab, um zusätzliche Informationen wie Firmware-Versionen oder Konfigurationen zu erfassen. Sie kann insbesondere ältere oder empfindliche SPS und RTUs beeinträchtigen. Aktive Scans sollten deshalb vorab geprüft, abgestimmt und kontrolliert durchgeführt werden – vorzugsweise in Wartungsfenstern oder, sofern verfügbar, in einer Testumgebung.

  • Hybride Ansätze kombinieren beide Methoden: Passive Verfahren sorgen für kontinuierliche Sichtbarkeit, aktive Abfragen ergänzen gezielt fehlende Detailinformationen. So lassen sich Genauigkeit und Betriebssicherheit bestmöglich verbinden. Hybride Ansätze haben sich insbesondere in KRITIS-Umgebungen bewährt, um hohe Genauigkeit und Betriebssicherheit bestmöglich zu verbinden.


Kennen Sie Ihre OT-Assets? Mit unseren OT Security Services helfen wir Ihnen dabei, Ihre OT-Assets und Schlüsselkomponenten zu erfassen und zu verifizieren, die Architektur nach dem Defence-in-Depth-Ansatz aufzubauen, die Sicherheit nach IEC 62443 umzusetzen, ein geeignetes Supplier-Risk-Management zu etablieren und so eine belastbare Grundlage für gezielte Schutzmassnahmen zu schaffen:

Mehr zu OT Security Services

Mit dem 5-Schritte-Plan zur sicheren OT-Asset-Discovery

Eine strukturierte Vorgehensweise hilft, Risiken bei der Asset-Erfassung zu minimieren. Dafür sollten zunächst Scope, Prioritäten, Erfassungsfrequenz und Verantwortlichkeiten festgelegt und relevante Stakeholder aus OT, IT und Management einbezogen werden. So wird die Asset Discovery nachvollziehbar und systematisch umgesetzt, ohne kritische OT-Systeme unnötig zu belasten.

1. Scope definieren:

  • Welche Standorte, Netzwerksegmente und Zonen sollen erfasst werden? Dazu gehören beispielsweise Kraftwerke, Umspannstationen, VLANs für Steuerungssysteme oder externe Zugänge für Fernwartung und Cloud-Dienste

2. Passives Monitoring starten:

3. Assets klassifizieren:

  • Die erfassten Assets sollten nach Funktion, Kritikalität und Verantwortlichkeit kategorisiert werden, beispielsweise als Steuerungs-, Überwachungs- oder Wartungssystem.

4. Gezielte aktive Prüfungen durchführen:

  • Aktive Scans können zusätzliche Informationen wie Firmware-Versionen liefern. In sensiblen OT-Umgebungen sollten sie jedoch nur kontrolliert, mit ausreichend Erfahrung, nach Abstimmung mit dem Betrieb und innerhalb definierter Wartungsfenster eingesetzt werden.

5. Inventar aktuell halten:

  • Das Asset-Inventar sollte regelmässig aktualisiert und, wo möglich, automatisiert mit einer CMDB (Configuration Management Database) synchronisiert werden. So bleibt die Übersicht auch bei Veränderungen in der OT-Umgebung verlässlich.


3 Typische Fehler bei der OT-Asset-Inventarisierung – und wie Sie sie vermeiden 

Eine vollständige Asset-Liste allein reicht nicht aus. Entscheidend ist, dass die erfassten Informationen aktuell und eindeutig zugeordnet sind. Denn unvollständige Inventare, fehlende Priorisierung oder unklare Verantwortlichkeiten können Sicherheits- und Compliance-Risiken erhöhen. Besonders häufig treten bei der OT Asset Discovery folgende Fehler auf:

  • Zu aggressive Scans: Aktive Scans können sensible Systeme wie SPS oder RTUs beeinträchtigen. Deshalb sollte die Erfassung zunächst passiv erfolgen. Aktive Verfahren sollten vorab in geeigneten Testumgebungen geprüft und anschliessend kontrolliert eingesetzt werden.

  • Unübersichtliche Asset-Listen: Ohne klare Klassifizierung wird das Inventar schnell unübersichtlich. Informationen wie Firmware-Version, Seriennummer, Funktion, Kritikalität und Verantwortlichkeit sollten strukturiert erfasst und, wo möglich, automatisch angereichert werden. Das ist auch im Ernstfall relevant: Bei einem Ransomware-Angriff muss schnell erkennbar sein, welche Systeme potenziell betroffen sein könnten, welche Abhängigkeiten und Kommunikationsbeziehungen bestehen und welche OT-Komponenten priorisiert geschützt, isoliert oder wiederhergestellt werden müssen.

  • Fehlende Verantwortlichkeiten: Für jedes Asset sollte klar sein, wer für Betrieb, Wartung und Sicherheit verantwortlich ist. Eine eindeutige Zuordnung erleichtert unter anderem die Überwachung, Wartung und Behebung von Schwachstellen. Die Integration des Inventars in eine CMDB kann dabei unterstützen.


Fazit: Asset Discovery als Grundlage für OT-Sicherheit

Ein aktuelles OT-Asset-Inventar schafft die notwendige Transparenz für verschiedene Bereiche der OT-Sicherheit. Es hilft dabei,

  • Sicherheitsrisiken sowie potenzielle Angriffsflächen zu bewerten und Schutzmassnahmen gezielt abzuleiten,

  • Angriffe schneller einzuordnen, weil bekannt ist, welche Systeme potenziell betroffen sind,

  • im Incident Response gezielt zu reagieren, weil Abhängigkeiten, Kommunikationsbeziehungen und Verantwortlichkeiten nachvollziehbar sind,

  • ein SOC bei der kontinuierlichen Überwachung zu unterstützen, da Warnmeldungen anhand von Gerätetyp, Funktion und Kritikalität besser priorisiert werden können,

  • und Compliance-Anforderungen im Informationssicherheit- und Risikomanagement zu unterstützen.

Deswegen ist OT Asset Discovery kein einmaliger Erfassungsschritt, sondern ein fortlaufender Prozess. Nur ein aktuelles und verlässliches Asset-Inventar kann dauerhaft als Grundlage für Sicherheitsentscheidungen dienen. Bei Fragen zur passenden Methode oder zur Auswahl und Implementierung geeigneter Tools stehen wir Ihnen gerne zur Verfügung.

Mehr zu OT Security Services

Bildlegende: mit KI generiertes Bild

Inhaltsverzeichnis
    Artikel teilen