Als Warnsignal verweist die OTCC auf die jüngsten Cyberangriffe auf hunderte Wasserversorgungssysteme in mindestens zwölf US-Bundesstaaten. OT sei damit zu einem lohnenden Ziel sowohl für staatliche Akteure als auch für Cyberkriminelle geworden. Ein großer Teil der betroffenen Technik in den Wasserwerken bestand aus Geräten, die gar nicht mit dem Internet verbunden sein sollten, Standardpasswörter oder überhaupt keine Passwörter besaßen und nicht von den übrigen, nicht-operativen Teilen des Netzwerks getrennt waren.

Die zivilen Bundesbehörden nutzen mehr als 8.000 eigene oder angemietete Gebäude, darunter Laboratorien, Krankenhäuser, Forschungseinrichtungen und Grenzübergangsstellen. Sie alle enthalten eine Vielzahl von Systemen für Klimatisierung, Stromversorgung, Zutrittskontrolle, Wasser und Gebäudeautomation.

Die Koalition beruft sich auf eine aktuelle Untersuchung einer staatlichen Kontrollinstanz: Von 22 geprüften zivilen Behörden hatten nur sieben die Vorgaben des Weißen Hauses vollständig erfüllt, ihre vernetzten OT- und IoT-Geräte zu inventarisieren. Fällig waren diese Bestandsaufnahmen im September 2024.

„Das [Government Accountability Office] hat gerade bestätigt, wovor OT-Praktiker seit Jahren warnen: Man kann nicht absichern, was man nicht sehen kann — und die meisten Bundesbehörden können ihre OT noch immer nicht sehen“, sagte Tatyana Bolton, Geschäftsführerin der OTCC. „Leitlinien allein haben diese Lücke nicht geschlossen. Eine verbindliche operative Direktive würde jeder Behörde eine klare, durchsetzbare Grundlinie geben und der CISA den Einblick, um sicherzustellen, dass sie auch tatsächlich umgesetzt wird.“

Derzeit verwalten die meisten zivilen Bundesbehörden ihre OT-Systeme eigenständig, wodurch die CISA keinen Überblick über deren Sicherheitslage hat. Künstliche Intelligenz habe die Hürde für anspruchsvolle Angriffe rasch gesenkt und mache OT-Systeme in einer Weise zum Ziel, wie es zuvor nicht der Fall war. Die CISA hat bereits mehrfach verbindliche operative Direktiven (Binding Operational Directives, BOD) erlassen, nachdem freiwillige Maßnahmen wirkungslos geblieben waren.

Eine Direktive würde es der Behörde laut dem Papier erlauben, „eine konsistente Umsetzung voranzutreiben und die Einhaltung regierungsweit zu messen“. Die Autoren schreiben weiter: „Der Wert einer BOD liegt darin, eine einheitliche, regierungsweite Grundlinie zu schaffen, damit die CISA Cyberrisiken über die zivilen Bundesbehörden hinweg einheitlich verstehen, messen und steuern kann. Private oder lokale Stellen müssen BODs zwar nicht umsetzen, dennoch sind sie ein starkes Signal dafür, was die Regierung als bewährte Praxis in der Cybersicherheit ansieht.“

Die CISA wollte sich zu dem Papier nicht äußern. Michael Garcia, Policy Director der OTCC, erklärte, man habe sich bei der Erstellung mit der CISA ausgetauscht und ihr vor der Veröffentlichung eine finale Fassung des Berichts übermittelt.

Der acht Seiten umfassende Bericht beschreibt eine Grundlinie für Prävention und Eindämmung, die auf folgenden Elementen aufbaut:

  • Sichtbarkeit der OT-Anlagen
  • Netzwerksegmentierung
  • durchsetzbare Kontrollen für Fernzugriffe
  • Konfigurationsgrundlinien
  • Vorbereitung auf Sicherheitsvorfälle
  • geprüfte Datensicherung und Wiederherstellung

Die CISA solle die Behörden verpflichten, eine leitende verantwortliche Person oder eine gebündelte Stelle zu benennen, die das OT-Anlageninventar führt, Konfigurationsgrundlinien festlegt und die Vorbereitung auf mögliche Vorfälle übernimmt. Pläne für Sicherung und Wiederherstellung sollen gemeinsam mit Risikoberichten erstellt werden.

„Operative Technik fällt zu oft in eine Grauzone zwischen dem Büro des [Chief Information Officer] und dem Gebäudemanagement — und wenn sich niemand zuständig fühlt, sichert sie auch niemand ab“, sagte Garcia. „Unsere Empfehlungen sind bewusst praxisnah. Benennt eine verantwortliche Person, baut auf Anforderungen auf, die die Behörden ohnehin schon haben, und priorisiert die Grundlagen, auf die es bei den beobachteten Vorfällen am meisten ankommt — etwa das Ändern von Standardpasswörtern und das Segmentieren von Netzwerken.“

Mehrere OT-Sicherheitsfachleute bezeichneten die Frage der Zuständigkeit als Kernpunkt des Papiers. „In den meisten Einrichtungen gehören die Kühlanlagen, Ausweisleser und Stromsysteme einem Facility-Team, das Netzwerk aber dem CIO. Jede weitere Empfehlung auf der Liste, vom Anlageninventar über die Segmentierung bis zum Fernzugriff, setzt voraus, dass jemand dafür verantwortlich ist, zu handeln“, sagte Dave Williams, OT-Security-Leiter beim Sicherheitsunternehmen Elisity. „Eine klare Zuständigkeit für den Umgang mit Cyberrisiken klärt im Voraus, wie Prioritäten und knappe Ressourcen abgewogen werden. Eine Direktive kann eine Behörde zwingen, einen Namen auf diese Verantwortung zu setzen — und allein das würde mehr bewirken als eine weitere Runde von Leitlinien.“