Was sind die wichtigsten Vorteile von „Kaspersky Industrial CyberSecurity for Networks Additional Sensor Base“?
Zentrale Verwaltung – Konfiguration über die KICS for Networks-Serverkonsole.
Segmentabdeckung – Überwacht ein OT-Segment, das der Server nicht erreichen kann.
Passive Überwachung – Analysiert gespiegelten Datenverkehr, ohne den Betrieb des Steuerungssystems zu beeinträchtigen.
Protokolltransparenz – Liest SPS-Befehle und Prozessparameter aus dem Datenverkehr aus.
SIEM-Export – Ereignisse können an ein SIEM-System weitergeleitet werden.
Wichtiger Hinweis – Add-on; erfordert einen vorhandenen KICS for Networks-Server.
Ein zusätzlicher Sensor – Erweitert eine bestehende KICS for Networks-Bereitstellung um einen Knoten.
Acht Überwachungspunkte – Ein Sensor kann bis zu acht Netzwerkschnittstellen bedienen.
Deep Packet Inspection – Liest Befehle industrieller Protokolle und Prozessparameter aus dem Datenverkehr aus.
Asset Discovery – Identifiziert Geräte und deren Parameter anhand des gespiegelten Netzwerkverkehrs.
Regeln zur Angriffserkennung – Markiert Anzeichen für Angriffe und Anomalien im industriellen Netzwerkdatenverkehr.
Wichtig – Keine separate Konsole; der KICS for Networks-Server ist erforderlich.
Es handelt sich um eine Erweiterung für eine bestehende Installation von „Kaspersky Industrial CyberSecurity for Networks“: Sie fügt einen Sensorknoten hinzu, der eine Kopie des industriellen Netzwerkdatenverkehrs analysiert und die Analyseergebnisse an den KICS for Networks-Server weiterleitet. Die Verwaltung erfolgt zentral und nicht geräteweise: Der Sensor verfügt über keine eigene Schnittstelle und wird über die Weboberfläche des Servers konfiguriert, die auch über die Kaspersky Security Center-Webkonsole erreichbar ist.
Segmentabdeckung – Überwacht Anlagen oder Produktionslinien, die der Server nicht direkt erreichen kann.
Passive Überwachung – Arbeitet mit gespiegeltem Datenverkehr, ohne den Betrieb des Steuerungssystems zu beeinträchtigen.
Zentrale Korrelation – Die Sensordaten werden in einer einzigen Serverdatenbank und Konsole gesammelt.
Option für entfernte Standorte – Datenverkehr von entfernten Standorten kann einen zentralen Knoten erreichen.
SIEM-Export – Registrierte Ereignisse können an ein SIEM-System weitergeleitet werden.
Zuordnung von Angriffstechniken – Vorfälle werden den Techniken des MITRE ATT&CK for ICS zugeordnet.
Die Unternehmensgröße spielt hier eine geringere Rolle als die Anlagentopologie. Entscheidend ist, ob Sie OT-Segmente betreiben, deren Datenverkehr nicht auf den bestehenden KICS for Networks-Server gespiegelt werden kann, beispielsweise eine zweite Produktionshalle, ein Umspannwerk oder eine entfernte Pumpstation.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Nach Branchen | Nach Branchen | Häufig ja |
| NIS 2 in der Europäischen Union | Selten | Nach Sektor | Häufig ja |
| Sicherheitsfragebogen von Großkunden | Manchmal | ✓ | ✓ |
| Mehrere separate OT-Segmente, die überwacht werden müssen | Selten | Manchmal | ✓ |
| Dieses Produkt ist geeignet | ✕ | Eingeschränkt | ✓ |
Die schweizerische Meldepflicht gilt für Betreiber kritischer Infrastrukturen, die im revidierten Informationssicherheitsgesetz (ISG) genannt sind, wie beispielsweise Energie- und Trinkwasserversorger, Verkehrsunternehmen, Spitäler auf den kantonalen Listen, Rechenzentren sowie kantonale und kommunale Verwaltungen – nicht jedoch für jedes Industrieunternehmen. Seit dem 1. April 2025 müssen diese Betreiber einen Cyberangriff innerhalb von 24 Stunden nach dessen Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden, wobei ihnen weitere 14 Tage zur Vervollständigung des Berichts zur Verfügung stehen. Ein zusätzlicher Sensor unterstützt diese Frist auf konkrete Weise: Das überwachte Segment erzeugt zeitgestempelte Ereignisse, Geräteidentifikationen und gespeicherten Datenverkehr auf dem KICS for Networks Server – also genau die Informationen, die für eine Erstmeldung erforderlich sind: wann die Aktivität begann, welche Geräte beteiligt waren und welche Protokollbefehle gesendet wurden. Er entscheidet nicht darüber, ob ein Vorfall meldepflichtig ist, reicht den Bericht nicht ein und deckt nur die Netzwerksegmente ab, in denen ein Überwachungspunkt tatsächlich gespiegelten Datenverkehr empfängt. Endgeräte, Büro-IT und alle Segmente ohne Datenverkehrsspiegelung fallen nicht in seinen Anwendungsbereich und erfordern separate Komponenten. Dieser Text stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollte mit Ihrem eigenen Rechtsbeistand geprüft werden.
Kein Produkt allein gewährleistet die NIS-2-Konformität, da sich die Richtlinie auf das organisatorische Risikomanagement bezieht und nicht auf eine Liste von Softwarefunktionen. Die NIS-2-Richtlinie verlangt Maßnahmenkategorien wie Risikoanalyse und Sicherheitsrichtlinien, Vorfallbearbeitung, Geschäftskontinuität und Krisenmanagement, Sicherheit der Lieferkette, Umgang mit Schwachstellen und deren Offenlegung, Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung. Ein zusätzlicher Sensor trägt zu drei dieser Bereiche bei: zur Vorfallbearbeitung durch Erkennung und Ereignisdaten aus einem zuvor nicht überwachten Segment; zur Anlagenverwaltung durch automatische Geräteidentifizierung anhand des Datenverkehrs; und zum Umgang mit Schwachstellen durch gerätespezifische Schwachstellendaten, die aus dem Kaspersky ICS CERT sowie aus NVD- und US-CERT-Quellen stammen. Er leistet keinen Beitrag zu Kryptografie, Multi-Faktor-Authentifizierung, Datensicherung und Geschäftskontinuität, Mitarbeiterschulungen, Lieferantenbewertung oder den schriftlichen Richtlinien und Wirksamkeitsprüfungen, die die Richtlinie vorsieht. Diese Lücken müssen durch andere Maßnahmen und andere Produkte geschlossen werden.
Zwei offizielle Maßnahmen bezüglich des Anbieters sind veröffentlicht und weiterhin in Kraft. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt seit dem 15. März 2022 vor der Nutzung von Kaspersky-Antivirensoftware; die Warnung wurde ursprünglich gemäß § 7 des BSI-Gesetzes erlassen und wird seit dem 6. Dezember 2025 gemäß § 13 BSIG geregelt. Die Begründung ist eher rechtlicher Natur als auf die Feststellung eines konkreten technischen Mangels zurückzuführen: Das BSI argumentiert, dass ein russischer IT-Hersteller selbst offensiv handeln könnte, gegen seinen eigenen Willen zum Handeln gezwungen werden könnte oder kompromittiert und als Werkzeug gegen seine eigenen Kunden eingesetzt werden könnte. Das US-Handelsministerium, Bureau of Industry and Security, erließ am 20. Juni 2024 eine endgültige Entscheidung, die es Kaspersky und seinen verbundenen Unternehmen untersagt, Cybersicherheits- und Antivirenprodukte oder -dienstleistungen an US-Personen bereitzustellen; ab dem 20. Juli 2024 wurden neue Verträge untersagt, ab dem 29. September 2024 der Weiterverkauf, die Integration und Updates. Kaspersky weist die Warnung des BSI zurück und erklärt, diese beruhe nicht auf einer objektiven technischen Analyse der Risiken bei der Nutzung der Software des Unternehmens. In der Praxis betrifft dies Käufer in drei Situationen: deutsche öffentliche Stellen und Organisationen, die den Empfehlungen des BSI folgen, jede Bereitstellung, an der US-Personen oder -Einrichtungen beteiligt sind, sowie Lieferketten, in denen ein Kunde Sicherheitssoftware russischer Herkunft vertraglich ausschließt. In der Schweiz und in der Europäischen Union ergeben sich die praktischen Auswirkungen in der Regel eher durch Kundenanforderungen und Ausschreibungsbedingungen als durch ein Verkaufsverbot; daher liegt die Entscheidung beim Käufer und sollte vor dem Kauf anhand der eigenen Verträge geprüft werden.
Teilweise, und zwar nur für den Abschnitt zur Netzwerküberwachung eines Fragebogens. Damit können Sie angeben, dass OT-Ressourcen automatisch anhand des Datenverkehrs und nicht über eine Tabelle inventarisiert werden, dass der industrielle Netzwerkverkehr auf Anzeichen von Eindringversuchen und unbefugte Interaktionen überwacht wird, dass Ereignisse zentral protokolliert und an ein SIEM weitergeleitet werden können und dass bekannte Schwachstellen geräteweise identifiziert werden. Fragen zu Endpunkt-Malware-Schutz, Patch-Management, Festplatten- oder Wechseldatenträgerverschlüsselung, Multi-Faktor-Authentifizierung und Zugriffskontrolle, Tests von Datensicherung und -wiederherstellung, Sensibilisierungsschulungen oder einem dokumentierten Vorfallreaktionsprozess werden damit nicht beantwortet, da das Produkt keine dieser Funktionen erfüllt. Es kann auch keine Abdeckung von Segmenten nachweisen, in denen kein Überwachungspunkt gespiegelten Datenverkehr empfängt – genau das ist der Punkt, den Auditoren am häufigsten hinterfragen. Befinden sich die Lücken auf der OT-Seite, ist die Ergänzung um „Kaspersky Industrial CyberSecurity for Nodes“ innerhalb derselben Plattform in der Regel die kostengünstigere Lösung als die Einbindung eines zweiten Anbieters, da Endpunkt- und Netzwerkereignisse dann in derselben Konsole eingehen und ein einziger Export beide Fragenblöcke abdeckt.
Der entscheidende Unterschied besteht darin, dass KICS for Networks das geschützte Gerät niemals berührt: Es analysiert eine Kopie des Netzwerkverkehrs, während KICS for Nodes als Software auf dem Endpunkt selbst läuft. Das macht einen zusätzlichen Sensor zur richtigen Wahl für Steuerungen, IEDs und Geräte, auf denen kein Agent installiert werden darf, und zur falschen Wahl, wenn die eigentliche Sicherheitslücke in Malware auf Engineering- oder Bediener-Workstations besteht. Beide sind Komponenten derselben Kaspersky Industrial CyberSecurity-Plattform und für den gemeinsamen Einsatz konzipiert, wobei die Endpunkt-Telemetrie von KICS for Nodes die Asset-Daten ergänzt, die KICS for Networks aus dem Datenverkehr erstellt. Der Kauf des einen Produkts beinhaltet nicht das andere.
| Eigenschaft | KICS for Networks | KICS for Nodes |
|---|---|---|
| Die Software läuft auf dem geschützten Gerät | ✕ | ✓ |
| Erfordert gespiegelten Datenverkehr | ✓ | ✕ |
| Erfasst SPS-Befehle und Prozessparameter | ✓ | Eingeschränkt |
| Malware-Schutz auf Endgeräten | ✕ | ✓ |
| Gilt für Geräte, die keinen Agenten zulassen | ✓ | ✕ |
Dies ist ein Add-on und kein Ausgangspunkt: Es setzt eine bestehende Bereitstellung von „Kaspersky Industrial CyberSecurity for Networks“ voraus, pro Bereitstellung wird nur ein Server verwendet, und auf dem Rechner, der Serverfunktionen ausführt, kann kein Sensor installiert werden. Es erkennt nur das, was an ihn gespiegelt wird; daher muss jeder Überwachungspunkt an eine Netzwerkschnittstelle angeschlossen sein, die tatsächlich eine Kopie des industriellen Datenverkehrs empfängt; ein Segment ohne SPAN-Port oder TAP liefert überhaupt keine Daten, was die häufigste Ursache dafür ist, dass letztendlich eher Netzwerkhardware als Software nachgerüstet wird. Die Architektur unterliegt zudem einer Obergrenze: Pro Sensor können bis zu acht Überwachungspunkte hinzugefügt werden, auf dem Server bis zu vier, und die gesamte Installation hat eine von der Version abhängige Obergrenze, sodass sehr große Anlagen mehrere Sensoren statt nur eines benötigen. Regional ist das Produkt für Käufer in den Vereinigten Staaten nicht erhältlich, wo das Verbot des Handelsministeriums seit dem 29. September 2024 den Weiterverkauf, die Integration und Updates von Kaspersky-Cybersicherheitssoftware umfasst; deutsche Käufer aus dem öffentlichen Sektor sollten vor der Bestellung ebenfalls den obigen Abschnitt zum BSI lesen. Schließlich dient diese Komponente der Erkennung und Protokollierung; sie schützt keine Endgeräte und blockiert keine Zugriffe, sodass sie Endgerätesoftware im OT-Netzwerk niemals ersetzt.
In der Produktbezeichnung von Kaspersky kennzeichnet „Base“ einen Erstlizenztyp, im Gegensatz zu den Verlängerungs- und Folge-Typen, die der Anbieter zur Fortführung einer bestehenden Berechtigung verwendet. Es sagt nichts über den Funktionsumfang aus: Ein „Base“-Sensor und ein verlängerter Sensor bieten identische Funktionalität.
Nein. „Kaspersky Industrial CyberSecurity for Networks“ kann über ein Verwaltungs-Plug-in zentral von der Kaspersky Security Center-Webkonsole aus überwacht werden, und die Daten des Sensors werden dort angezeigt, sobald diese Integration besteht. Der zusätzliche Sensor selbst bietet keine Konsole und stellt diese Integration nicht her.