Ein koordinierter Cyberangriff auf mehr als 30 kommunale Wasserversorger in ganz Minnesota hat eine landesweite Cybersicherheitsreaktion ausgelöst.
Obwohl bislang keine Auswirkungen auf die Trinkwasserqualität gemeldet wurden, zeigt der Vorfall, wie Angriffe auf industrielle Steuerungssysteme wichtige öffentliche Dienste vorübergehend beeinträchtigen können.
Auch wenn dies als Angriff auf OT gemeldet wird: Ist es möglich, dass der erste Zugriff über das unternehmensweite IT-Netzwerk erfolgte und OT- oder Sicherheitsmechanismen daraufhin auslösten?
„Die Herausforderung besteht darin, dass viele Sicherheitsprogramme noch immer darauf ausgelegt sind, laute Angriffe wie Ransomware oder Einbrüche nach dem Muster ‚reinschlagen und mitnehmen‘ zu erkennen“, sagte John Strand, Owner von Black Hills Information Security, Inc., in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „Sie sind deutlich weniger effektiv darin, die langsamen und unauffälligen Aktivitäten zu erkennen, die für viele Operationen von Nationalstaaten charakteristisch sind.“
Die wichtigsten Erkenntnisse zum Vorfall bei Minnesotas Wasserversorgern
- Mehr als 30 Wasserversorger in Minnesota waren Ziel eines koordinierten Cyberangriffs, der mutmaßlich Systeme der Betriebstechnik (OT) störte.
- Die Versorger hielten den Wasserservice durch manuellen Betrieb und Notfallpläne aufrecht; Auswirkungen auf die Trinkwasserqualität wurden nicht gemeldet.
- Die Behörden haben weder den beteiligten Bedrohungsakteur identifiziert noch technische Details veröffentlicht.
- Der Vorfall unterstreicht die Notwendigkeit mehrschichtiger OT-Sicherheit, einschließlich Netzwerksegmentierung, kontinuierlicher Überwachung, sicherem Fernzugriff und getesteter Pläne zur Reaktion auf Sicherheitsvorfälle.
Was während des Cyberangriffs auf Minnesotas Wasserversorger geschah
Die koordinierten Angriffe ereigneten sich am 26. und 27. Juli und zielten auf die Systeme der Betriebstechnik (OT), die von mehr als 30 kommunalen Wasserversorgern in ganz Minnesota eingesetzt werden.
Als Reaktion darauf aktivierte Minnesota IT Services (MNIT) seine landesweite Reaktion auf Cybervorfälle und koordinierte sich mit Partnern auf Bundes-, Landes-, Kommunal- und Stammesebene sowie aus dem privaten Sektor, um die Angriffe zu untersuchen und betroffene Versorger zu unterstützen.
Während die Untersuchung andauert, haben die Behörden nicht öffentlich bekannt gegeben, wie die Angreifer Zugriff auf die betroffenen OT-Umgebungen erlangten oder den verantwortlichen Bedrohungsakteur identifiziert.
Eine der ersten öffentlich bestätigten Störungen ereignete sich in der Stadt Braham. Dort berichteten die Behörden, dass die kommunale Wasseraufbereitungsanlage unerwartet ausgefallen war.
Innerhalb weniger Stunden stellten die Einsatzteams den Betrieb wieder her und bestätigten, dass die Anlage ihre normalen Filter- und Wasseraufbereitungsaktivitäten wieder aufgenommen hatte.
Auch andere Gemeinden in Minnesota meldeten vorübergehende Fehlfunktionen von Anlagen, woraufhin die Versorger auf manuellen Betrieb umstellten oder Notfallpläne aktivierten, während die Ermittler reagierten.
Trotz der Störungen erklärten die Behörden des Bundesstaates, dass die Einwohner nicht aufgefordert worden seien, ihre Trinkwassernutzung zu ändern. Dies deutet darauf hin, dass die Angriffe den Betrieb und nicht die Wasserqualität oder die öffentliche Sicherheit beeinträchtigten.
Der Vorfall verdeutlicht zudem die besonderen Herausforderungen für die Cybersicherheit in Umgebungen der Betriebstechnik.
Im Gegensatz zu IT-Systemen, die Geschäftsdaten verwalten, steuern OT-Systeme physische Prozesse wie Wasseraufbereitung, Pumpen, Chemikaliendosierung und Verteilung.
Daher können selbst Angriffe ohne Ransomware oder Datendiebstahl wichtige Dienste beeinträchtigen, indem sie Betreiber dazu zwingen, auf manuelle Steuerungen zurückzugreifen, bis die Systeme wiederhergestellt sind.
Die Untersuchung dauert an; bis zum Redaktionsschluss wurden keine technischen Details veröffentlicht.
Wie Organisationen das OT-Sicherheitsrisiko reduzieren können
Der Vorfall erinnert auch daran, dass die Reduzierung von OT-Risiken einen mehrschichtigen Ansatz zur Absicherung der Systeme und zur Vorbereitung auf Betriebsunterbrechungen erfordert.
- OT-Assets inventarisieren und kontinuierlich überwachen Sie industrielle Netzwerke, um unbefugte Aktivitäten und neu auftretende Bedrohungen schnell zu erkennen.
- Betriebstechnik von unternehmensweiten IT-Netzwerken segmentieren und internetseitig exponierte Systeme sowie Fernverwaltungsschnittstellen wie HMIs auf ein Minimum reduzieren.
- Sicheren Fern- und Drittanbieter-Zugriff mit Multi-Faktor-Authentifizierung, dem Prinzip der geringsten Rechte und zeitlich begrenztem privilegiertem Zugriff absichern.
- Einen risikobasierten Prozess für das Patchen und Härten von OT-Systemen etablieren, einschließlich regelmäßiger Überprüfungen veralteter Software, Firmware und Gerätekonfigurationen.
- Industrielle Steuerungssysteme kontinuierlich überwachen und dabei auf ungewöhnliche Befehle, Konfigurationsänderungen und andere Hinweise auf eine Kompromittierung achten.
- Sicherungen von SPS, SCADA-Systemen, HMI-Konfigurationen und anderen kritischen OT-Assets regelmäßig erstellen und überprüfen, ob sie nach einem Vorfall schnell wiederhergestellt werden können.
- Testen Sie die Reaktion auf Sicherheitsvorfälle, die Geschäftskontinuität und manuelle Betriebsverfahren gemeinsam mit IT- und OT-Teams, um sicherzustellen, dass wichtige Dienste während und nach einem Cyberangriff aufrechterhalten und wiederhergestellt werden können.
Eine proaktive OT-Sicherheitsstrategie trägt dazu bei, die Angriffsfläche zu verkleinern, die Cyberresilienz zu verbessern und sicherzustellen, dass wichtige Betriebsabläufe während und nach einem Vorfall fortgesetzt werden können.
Fazit
Der Vorfall in Minnesota erinnert erneut daran, dass der Schutz kritischer Infrastrukturen voraussetzt, IT und OT als miteinander verbundene Sicherheitsbereiche und nicht als getrennte Umgebungen zu behandeln.
Da geopolitische Spannungen zunehmend in den Cyberraum übergreifen, sollten Betreiber kritischer Infrastrukturen mit anhaltendem Interesse sowohl finanziell motivierter Bedrohungsakteure als auch von Gruppen aus Nationalstaaten rechnen, die wichtige Dienste stören oder sich strategischen Zugriff verschaffen wollen.
Unabhängig davon, ob der Angriff in der IT, der OT oder in beiden Bereichen begann, sollten Organisationen die Transparenz über beide Umgebungen verbessern und ihre Widerstandsfähigkeit überprüfen.
Da IT- und OT-Umgebungen zunehmend vernetzt sind, können Organisationen Zero Trust einsetzen, um die Sicherheit von OT-Systemen zu stärken.

