SOC für Industrie und Fertigung: IT und OT zusammen überwachen

Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite behandelt das SOC für Industrie- und Fertigungsbetriebe mit IT/OT-Konvergenz. Wer eine generelle Einordnung sucht, findet sie auf SOC as a Service Schweiz. Für KMU ohne OT-Umgebung ist SOC für KMU der passendere Einstieg. Wer den Unterschied zwischen SOC und MDR klären will, liest SOC vs. MDR.

IT/OT-Konvergenz sichtbar machen

Moderne Fertigung ist vernetzte Fertigung. MES-Systeme, Predictive Maintenance und Cloud-Analytik verbinden OT mit IT. Genau an dieser Nahtstelle sitzen die interessantesten Angriffspfade: über die IT-Domäne bis auf die SPS.

Produktionsausfall als Kernrisiko

Eine Stunde Stillstand in der Serienfertigung kostet Lohn- und Maschinenkosten, blockierte Aufträge und Verzug bei Kunden. Ransomware trifft genau diese Schmerzstelle: verschlüsselte Fileshares, unbrauchbare Engineering-Stations, blockierte Aufträge.

Was wir konkret überwachen

  • Active Directory und Engineering-Endpoints
  • Fernwartungszugänge (VPN, Jump Hosts)
  • MES-, ERP- und Fileshare-Aktivität
  • Ost-West-Traffic zwischen IT und OT
  • Auffällige Prozesse auf Windows-basierten HMIs

Häufige Fragen

Kann ein SOC OT-Netze überwachen, ohne sie zu stören?

Ja. Wir arbeiten passiv (SPAN/TAP), lesen aus Historian- und OT-Protokollen und schreiben nicht auf die SPS. Aktive Massnahmen finden immer im IT-Segment statt.

Was passiert bei einem Vorfall in der Produktion?

SOC isoliert betroffene IT-Systeme, verhindert Ausbreitung in die OT, koordiniert mit Werkleitung und startet die IR-Playbooks. Ziel: Produktion so schnell wie möglich sauber wieder anfahren.

Wie schnell erkennen Sie Ransomware in einer Fertigungsumgebung?

Typische Erkennung im Minutenbereich, sobald die ersten Verschlüsselungs- oder Lateral-Movement-Signale auftauchen. Halcyon ergänzt dies um einen Kill-Switch.

Wie fügt sich der SOC-Betrieb in die 24-Stunden-ISG-Meldefrist ein?

Detection und Triage laufen rund um die Uhr, sodass meldepflichtige Vorfälle innerhalb der Frist an das BACS (Bundesamt für Cybersicherheit) gemeldet werden können, siehe [ISG-Meldepflicht](/de/soc/soc-isg-meldepflicht-24h).

Was kostet ein SOC für ein Schweizer Produktionsunternehmen typischerweise?

Abhängig von Standort- und Endpoint-Zahl, siehe die Bandbreiten auf [SOC-Kosten Schweiz](/de/soc/was-kostet-ein-soc-schweiz).