SOC für Industrie und Fertigung: IT und OT zusammen überwachen
Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.
Abgrenzung zu Nachbarthemen
Diese Seite behandelt das SOC für Industrie- und Fertigungsbetriebe mit IT/OT-Konvergenz. Wer eine generelle Einordnung sucht, findet sie auf SOC as a Service Schweiz. Für KMU ohne OT-Umgebung ist SOC für KMU der passendere Einstieg. Wer den Unterschied zwischen SOC und MDR klären will, liest SOC vs. MDR.
IT/OT-Konvergenz sichtbar machen
Moderne Fertigung ist vernetzte Fertigung. MES-Systeme, Predictive Maintenance und Cloud-Analytik verbinden OT mit IT. Genau an dieser Nahtstelle sitzen die interessantesten Angriffspfade: über die IT-Domäne bis auf die SPS.
Produktionsausfall als Kernrisiko
Eine Stunde Stillstand in der Serienfertigung kostet Lohn- und Maschinenkosten, blockierte Aufträge und Verzug bei Kunden. Ransomware trifft genau diese Schmerzstelle: verschlüsselte Fileshares, unbrauchbare Engineering-Stations, blockierte Aufträge.
Was wir konkret überwachen
- Active Directory und Engineering-Endpoints
- Fernwartungszugänge (VPN, Jump Hosts)
- MES-, ERP- und Fileshare-Aktivität
- Ost-West-Traffic zwischen IT und OT
- Auffällige Prozesse auf Windows-basierten HMIs
Einordnung im SOC-Betrieb
Rahmen und Betriebsmodell im Detail auf SOC as a Service Schweiz.
Häufige Fragen
Kann ein SOC OT-Netze überwachen, ohne sie zu stören?
Ja. Wir arbeiten passiv (SPAN/TAP), lesen aus Historian- und OT-Protokollen und schreiben nicht auf die SPS. Aktive Massnahmen finden immer im IT-Segment statt.
Was passiert bei einem Vorfall in der Produktion?
SOC isoliert betroffene IT-Systeme, verhindert Ausbreitung in die OT, koordiniert mit Werkleitung und startet die IR-Playbooks. Ziel: Produktion so schnell wie möglich sauber wieder anfahren.
Wie schnell erkennen Sie Ransomware in einer Fertigungsumgebung?
Typische Erkennung im Minutenbereich, sobald die ersten Verschlüsselungs- oder Lateral-Movement-Signale auftauchen. Halcyon ergänzt dies um einen Kill-Switch.
Wie fügt sich der SOC-Betrieb in die 24-Stunden-ISG-Meldefrist ein?
Detection und Triage laufen rund um die Uhr, sodass meldepflichtige Vorfälle innerhalb der Frist an das BACS (Bundesamt für Cybersicherheit) gemeldet werden können, siehe [ISG-Meldepflicht](/de/soc/soc-isg-meldepflicht-24h).
Was kostet ein SOC für ein Schweizer Produktionsunternehmen typischerweise?
Abhängig von Standort- und Endpoint-Zahl, siehe die Bandbreiten auf [SOC-Kosten Schweiz](/de/soc/was-kostet-ein-soc-schweiz).
Verwandte Begriffe
- Ransomware Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung Lösegeld fordert.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Supply-Chain-Angriff Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, eine Software oder einen Dienstleister mit Zugang.
- Insider-Bedrohung Eine Insider-Bedrohung geht von Personen mit legitimem Zugang aus, die diesen absichtlich oder fahrlässig missbrauchen.