Der Ransomware-Angriff auf die Colonial Pipeline ist ein Beleg dafür, dass man im Nachhinein nicht immer alles klarer sieht. Fünf Jahre später bleibt Ransomware eine Bedrohung, und Unternehmen haben weiterhin Schwierigkeiten, Umgebungen mit operativer Technologie (OT) abzusichern.
Im Jahr 2021 führte ein Ransomware-Angriff dazu, dass Colonial Pipeline den Betrieb für fast eine Woche einstellen musste, was zu einer Gaskrise an der US-Ostküste führte.
Die Stilllegung diente als Katalysator für Regulierungsmaßnahmen in der Branche und als Machbarkeitsnachweis für Angreifer, die das Potenzial destruktiver Cyberangriffe erkannten, Infrastrukturen lahmzulegen.
Der Rückblick auf den fünften Jahrestag des Angriffs auf die Colonial Pipeline offenbart viele Lehren.
Das stetige Trommeln von Ransomware-Angriffen und Bedrohungen durch Nationalstaaten deutet jedoch darauf hin, dass Unternehmen diese Lehren nur langsam umsetzen.
Um diese Lücke zu schließen, hat die Sicherheitsbranche diese Lehren in Frameworks wie den Five ICS Cybersecurity Critical Controls des SANS Institute überführt.
Die meisten dieser Kontrollen, etwa Netzwerktransparenz und -überwachung, lassen sich dem Framework für Continuous Threat and Exposure Management (CTEM) zuordnen.
Die wichtigsten Erkenntnisse aus dem Angriff auf die Colonial Pipeline
- Colonial Pipeline stellte den OT-Betrieb ein, weil der Umfang eines Ransomware-Angriffs auf IT-Systeme nur unzureichend sichtbar war.
- Ransomware- und Bedrohungen durch Nationalstaaten legen weiterhin Schwachstellen in der Sicherheit kritischer Infrastrukturen offen.
- Netzwerktransparenz, Segmentierung und sicherer Fernzugriff bleiben unverzichtbare OT-Sicherheitskontrollen.
- Nach dem Angriff erlassene TSA-Richtlinien verlangen nun Überwachung, die Meldung von Vorfällen sowie die Segmentierung von IT und OT.
- Unternehmen müssen CTEM und Zero Trust in die Praxis umsetzen, statt lediglich Frameworks zu übernehmen.
Die Schattenseite der operativen Technologie
DarkSide, eine finanziell motivierte Cybercrime-Gruppe, drang mit kompromittierten Zugangsdaten zu einem VPN-Konto ohne Multifaktor-Authentifizierung in die Colonial Pipeline ein und löste einen Ransomware-Angriff aus, der 75 Bitcoin kostete (damals etwa 4,4 Millionen US-Dollar).
Bemerkenswert ist, dass der Eindringling von DarkSide in das Netzwerk der Colonial Pipeline auf deren IT-Systeme beschränkt war, Colonial Pipeline ihre OT-Systeme jedoch abschaltete, weil die nötige Transparenz über den Angriff fehlte.
Die Cybersecurity and Infrastructure Security Agency (CISA) weist auf die besonderen Herausforderungen bei der Absicherung von OT-Umgebungen hin: „Die pauschale Anwendung herkömmlicher, auf IT ausgerichteter [Zero-Trust]-Funktionen auf OT ist weder sinnvoll noch praktikabel …“
In ihren jüngsten Leitlinien empfiehlt die CISA, „dass Unternehmen Sicherheit und betriebliche Kontinuität über alles andere stellen sollten“; kulturelle Unterschiede zwischen Anlageningenieuren und Sicherheitsteams auf Unternehmensebene erschweren jedoch die Schließung dieser Lücken.
Angreifer haben dies ausgenutzt. Im Jahr 2024 führte der Ransomware-Angriff von ALPHV/BlackCat auf Change Healthcare dazu, dass die UnitedHealth Group 22 Millionen US-Dollar Lösegeld und im ersten Quartal 2024 weitere 872 Millionen US-Dollar aufgrund „ungünstiger Auswirkungen des Cyberangriffs“ zahlte.
Die mangelnde Transparenz in OT-Umgebungen, die den Angriff auf die Colonial Pipeline prägte, bleibt bei ausgefeilten, staatlich unterstützten Bedrohungen wie Volt Typhoon ein Risiko.
Laut CISA „zielt Volt Typhoon auf OT-Systeme ab, um den Zugriff in Betriebsumgebungen zu kompromittieren, auszuweiten und aufrechtzuerhalten“.
Vom Sicherheitsvorfall zur Compliance-Pipeline
Der Angriff auf die Colonial Pipeline führte zu umfangreichen Cybersicherheitsvorschriften in der Transportbranche. Die Transportation Security Administration (TSA) ist die für Pipelines zuständige Sector Risk Management Agency (SRMA).
Im Jahr 2021 erließ die TSA die Security Directive (SD) Pipeline-2021-01 und SD Pipeline-2021-02.
Die aktuellen Fassungen dieser Richtlinien verpflichten Betreiber, einen rund um die Uhr erreichbaren Cybersecurity Coordinator zu benennen, CISA spätestens 24 Stunden nach der Entdeckung über Cybersicherheitsvorfälle zu informieren, einen Cybersecurity Implementation Plan zu erstellen, einen Cybersecurity Incident Response Plan zu pflegen und jährlich Schwachstellenbewertungen durchzuführen.
Die Richtlinien der 02er-Serie nennen die erforderlichen Sicherheitsziele: Netzwerksegmentierung zwischen IT und OT, kontinuierliche Überwachung und eine dokumentierte Strategie für das Einspielen von Patches.
Ähnlich wie die Five ICS Cybersecurity Critical Controls, lassen sich auch diese Richtlinien sauber dem CTEM-Framework zuordnen.
Zurück zu den Grundlagen – fünf zentrale Kontrollen für ICS
Ein auf die Grundlagen besinnender Ansatz hätte den Ausgang des Falls Colonial Pipeline verändert.
Betrachten Sie die Five ICS Cybersecurity Critical Controls als Zeugnis: einen ICS-spezifischen Incident-Response-Plan, eine belastbare Architektur (Netzwerksegmentierung), Transparenz und Überwachung des ICS-Netzwerks, sicheren Fernzugriff und risikobasiertes Schwachstellenmanagement.
An dieser Liste gemessen verfehlte Colonial Pipeline mindestens drei dieser Kontrollen.
Der Fernzugriff war der Einstiegspunkt. Die Abschaltung erfolgte, weil es an Netzwerktransparenz und -überwachung mangelte. Die Entscheidung, den Betrieb einzustellen, deutet auf das Fehlen eines ICS-spezifischen Incident-Response-Plans hin.
Diese Kontrollen bilden die Grundlage.
Ein Fahrplan für CTEM
Die Five ICS Cybersecurity Critical Controls definieren die Fähigkeiten eines OT-Programms.
CTEM gibt einen Kurs vor, der diese Arbeit in die Praxis überführt: Abgrenzung, Erkennung, Priorisierung, Validierung und Mobilisierung.
Obwohl diese Prozesse als linearer Ablauf dargestellt werden, beginnen sie in der Realität mit Transparenz.
Die Phasen der Abgrenzung, Erkennung und Priorisierung sind eng miteinander verbunden.
Die Abgrenzung legt fest, worauf es ankommt; dafür müssen möglicherweise zunächst ein umfassendes Anlageninventar ermittelt und der Kontext für die Priorisierung geschaffen werden.
Was man nicht kennt, kann man nicht schützen, und ohne Kontext kann man nichts priorisieren.
Kontinuierliche Netzwerktransparenz und risikobasiertes Schwachstellenmanagement ermöglichen es Unternehmen, gefährdete Geräte zu identifizieren und auf Grundlage ihrer geschäftlichen Auswirkungen statt ihres CVE-Scores zu reagieren.
Die nächsten beiden Phasen erfordern, die kulturelle Lücke zwischen IT und OT zu überbrücken.
Bei der Validierung wird der Angriff simuliert und die Reaktion getestet. Die Mobilisierung schließt den Kreis bei der Behebung.
Beide Prozesse erfordern Zusammenarbeit und Koordination.
Eng mit CTEM verbunden, müssen Unternehmen Zero Trust operationalisieren.
In den vergangenen fünf Jahren wurde Zero Trust in der OT als Wunschvorstellung betrachtet.
Die jüngsten Leitlinien der CISA sind jedoch der bislang deutlichste Beleg dafür, dass diese Haltung nicht länger tragfähig ist. Zero Trust muss mit klar benannten Verantwortlichen und messbaren Meilensteinen als eigener Budgetposten eingeplant werden.
Die aus Colonial Pipeline gewonnenen Lehren sind nicht unbekannt.
Sie sind in den TSA-Richtlinien, den SANS-Kontrollen und den jüngsten Leitlinien der CISA festgeschrieben.
Die verbleibende Lücke betrifft die Umsetzung: die Finanzierung der nötigen Transparenz, das Einüben der Reaktionspläne und die praktische Umsetzung von Zero Trust, wie sie diese Frameworks bereits vorschreiben.





