Was sind die wichtigsten Vorteile von „Kaspersky Industrial CyberSecurity for Networks Standard Server Upd&Sup Security Audit Enterprise Base“?
Zentrale Konsole – Eigene Weboberfläche, optionale Integration in das Kaspersky Security Center.
Passive Überwachung – Analysiert gespiegelten Datenverkehr, ohne in die Steuerungssysteme einzugreifen.
Asset-Inventarisierung – Erkennt OT-Geräte automatisch anhand von Netzwerkpaketen.
Sicherheitsaudit – Aktive Abfragen prüfen Geräte auf Einhaltung von Sicherheitsstandards.
Intrusion Detection – Markiert Angriffe, Anomalien und unbefugte Controller-Befehle.
Wichtiger Hinweis – Keine Endpunkt-Malware-Schutzfunktion, KICS for Nodes erforderlich.
Serverlizenz – Die lizenzierte Einheit ist der KICS for Networks Server-Knoten.
Asset-Management – Automatische Erkennung von OT-Geräten anhand des analysierten Netzwerkverkehrs.
Sicherheitsaudit – Aktive Überprüfung der Geräte anhand definierter Sicherheitsstandards.
Intrusion Detection – Regelbasierte Erkennung von Netzwerkangriffen und Anomalien im Datenverkehr.
Updates und Support – Datenbank- und Modul-Updates sowie technischer Support durch den Anbieter.
Wichtig – Endpoint-Anti-Malware und zusätzliche Sensoren werden separat lizenziert.
„Kaspersky Industrial CyberSecurity for Networks“, vom Hersteller und von Wiederverkäufern unter der Kurzbezeichnung „KICS for Networks“ geführt, analysiert den industriellen Netzwerkverkehr, um Angriffe, Abweichungen bei Prozessparametern und Änderungen des Gerätestatus zu erkennen, und fungiert als zentraler Server auf Standortebene der „Kaspersky Industrial CyberSecurity“-Plattform. Der Betrieb erfolgt über eine eigene Weboberfläche, wobei eine zentrale Verwaltung über das Kaspersky Security Center mithilfe des KICS for Networks-Verwaltungs-Plug-ins optional möglich ist.
Keine Auswirkungen auf Prozesse – Liest gespiegelten Datenverkehr aus, wird niemals inline eingesetzt.
Vollständige Bestandsliste – Erstellt ein OT-Inventar aus den beobachteten Netzwerkpaketen.
Audit ohne Agenten – Befragt Geräte aktiv und prüft sie anhand von Standards.
Transparenz der Steuerungsbefehle – Protokolliert Lese- und Schreibvorgänge auf speicherprogrammierbaren Steuerungen.
SIEM-Weiterleitung – Leitet registrierte Ereignisse zur Korrelation an SIEM-Systeme weiter.
Nachweise für Auditoren – Berichte über Gerätestatus, Sicherheit und Auditergebnisse.
Da es sich um ein OT-Produkt handelt, ist nicht die Mitarbeiterzahl entscheidend, sondern ob ein separates Produktionsnetzwerk mit verwalteten Switches vorhanden ist, die den Datenverkehr spiegeln können. Eine Werkstatt mit einem einfachen Büronetzwerk kann es nicht einsetzen; ein mittelgroßer Wasserversorger oder Anlagenbauer hingegen in der Regel schon.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht in der Schweiz | Selten | Nach Branche | Häufig |
| NIS 2 in der Europäischen Union | Selten | Nach Sektor | Häufig |
| Sicherheitsfragebogen von Großkunden | Selten | Häufig | ✓ |
| Separates OT-Netzwerk mit Switch-Spiegelung | ✕ | Häufig | ✓ |
| Dieses Produkt passt | ✕ | Teilweise | ✓ |
Die Meldepflicht gemäß dem revidierten Informationssicherheitsgesetz (ISG) gilt seit dem 1. April 2025 und betrifft Betreiber kritischer Infrastrukturen wie Energie- und Trinkwasserversorgung, Verkehrsunternehmen, gelistete Spitäler, Rechenzentrums- und Cloud-Anbieter sowie kantonale und kommunale Verwaltungen, während die Cybersicherheitsverordnung kleinere Organisationen unterhalb der branchenspezifischen Schwellenwerte ausnimmt. Die Betroffenen müssen einen Cyberangriff innerhalb von 24 Stunden nach seiner Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden und haben 14 Tage Zeit, um den Bericht zu vervollständigen. Dieses Produkt unterstützt diese Pflicht inhaltlich: Registrierte Ereignisse werden mit einem Zeitstempel versehen, der gespeicherte Datenverkehr kann als PCAP-Dateien für einen ausgewählten Knoten, ein Protokoll und einen Zeitbereich exportiert werden, und die Asset-Tabelle zeigt, welche Steuerungen, HMIs und Engineering-Stationen beteiligt waren. Was das Produkt nicht leistet, ist die Entscheidung, ob ein Vorfall meldepflichtig ist, die Übermittlung des Berichts oder die Erfassung von Ereignissen, die niemals ein überwachtes Netzwerksegment durchlaufen. Es liefert auch keine Forensik auf Host-Ebene, da Prozess- und Benutzerdaten von einem Endpunkt nur dann eintreffen, wenn „KICS for Nodes“ separat lizenziert und als Endpunkt-Sensor eingesetzt wird. Dieser Text stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihren eigenen Rechtsberatern klären.
Kein Softwareprodukt sorgt für die Einhaltung der NIS-2-Richtlinie, da diese die Pflichten der Organisation und ihrer Leitung festlegt und nicht einem Tool auferlegt. NIS 2 schreibt Maßnahmenkategorien vor, darunter Risikoanalyse und Sicherheitsrichtlinien, Vorfallbearbeitung, Geschäftskontinuität, Lieferkettensicherheit, Sicherheit bei Beschaffung und Wartung einschließlich Schwachstellenmanagement, Verfahren zur Bewertung der Wirksamkeit von Maßnahmen, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung. Gemessen an dieser Liste leistet dieses Produkt einen Beitrag zum Asset-Management durch die automatische Erkennung von OT-Geräten, zur Vorfallbearbeitung durch Erkennung und Weiterleitung von Ereignissen, zum Umgang mit Schwachstellen durch das aktive Sicherheitsaudit sowie zur Wirksamkeitsbewertung durch seine Geräte- und Auditberichte. Es leistet keinen Beitrag zu Kryptografie, Multi-Faktor-Authentifizierung, Mitarbeiterschulungen, Geschäftskontinuitätsplanung oder Datensicherung. Die Sicherheit der Lieferkette wird nur indirekt unterstützt, indem sichtbar gemacht wird, welche externen Geräte und Fernverbindungen innerhalb des OT-Segments bestehen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlichte im März 2022 eine Warnung vor der Nutzung von Kaspersky-Antivirensoftware. Die Warnung ist auch im Jahr 2026 noch in Kraft und stützt sich nun auf § 13 BSIG nach der am 6. Dezember 2025 in Kraft getretenen Novelle. Im Jahr 2024 verbot das US-Handelsministerium den Verkauf von Kaspersky-Produkten und die Bereitstellung von Updates in den Vereinigten Staaten. In der Schweiz sieht die Situation anders aus: Das Bundesamt für Cybersicherheit (BACS) hat keine Warnung herausgegeben, erklärt, dass ihm kein Missbrauch gemeldet wurde und dass es keine interne Richtlinie gegen die Produkte gibt, weist jedoch darauf hin, dass die Bundesämter diese nicht mehr verwenden. Kaspersky weist diese Einschätzung zurück, bezeichnet die Entscheidung des BSI als politisch und nicht als technisch begründet, betont, dass es keine Verbindungen zu Regierungen unterhalte, verweist auf die Verarbeitung europäischer Kundendaten in seinem seit 2020 betriebenen Rechenzentrum in Zürich und kündigte Anfang 2026 an, rechtliche Schritte einzuleiten, sollte die Warnung des BSI nicht zurückgezogen werden. In der Praxis ist dies vor allem für Ausschreibungen im öffentlichen Sektor, für deutsche Betreiber kritischer Infrastrukturen und für Lieferanten von Bedeutung, deren Kunden Herkunftslandregeln auf ihre Lieferkette anwenden; ein Schweizer Kraftwerksbetreiber ohne Geschäft mit dem deutschen öffentlichen Sektor befindet sich in einer anderen Lage als ein Lieferant eines deutschen Energieversorgers. Zu beachten ist zudem, dass die BSI-Warnung Antiviren-Software namentlich nennt, während in Beschaffungsfragebögen in der Regel nach dem Anbieter und nicht nach dem einzelnen Produkt gefragt wird.
Ja, bei den Punkten zur OT-Transparenz und Erkennung, bei den übrigen jedoch nicht. Es beantwortet Fragen zur Bestandsaufnahme der Produktionsnetzwerk-Assets, zur Netzwerküberwachung und Einbruchserkennung im OT, zur Protokollierung und Weiterleitung von Ereignissen an ein SIEM, zur Überwachung der Benutzeraktivitäten innerhalb des Tools sowie zu regelmäßigen technischen Sicherheitsüberprüfungen von Geräten, da die Audit-Ergebnisse und Geräteberichte als Nachweis exportiert werden können. Es beantwortet keine Fragen zu Endpunkt-Anti-Malware, zur Patch-Bereitstellung, zur Verschlüsselung von Festplatten oder Wechselmedien, zur Multi-Faktor-Authentifizierung, zu Sicherung und Wiederherstellung oder zur Verwaltung mobiler Geräte, da keine dieser Funktionen im Produkt vorhanden ist. Es beantwortet auch keine organisatorischen Fragen zu Richtlinien, Schulungsnachweisen oder Lieferantenmanagement. Wenn diese Lücken den Abschluss eines Vertrags verhindern, ist es in der Regel kostengünstiger, innerhalb derselben Produktfamilie zu bleiben und KICS for Nodes für Endgeräteschutz und Endgerätetelemetrie hinzuzufügen, anstatt einen zweiten Anbieter in ein OT-Netzwerk einzuführen, der dann zwei Sätze von Ausschlüssen und zwei Konsolen erfordert.
Der entscheidende Unterschied besteht darin, dass nur die Variante „Security Audit“ den aktiven Teil des Produkts abdeckt, d. h. die Abfrage von Geräten über Konnektoren und die Überprüfung dieser Geräte anhand von Sicherheitsstandards; die reine Variante „Updates und Support“ beschränkt sich auf die passive Verkehrsanalyse. Der zweite Unterschied betrifft die lizenzierte Einheit: Standard-Server-Lizenzen gelten für einen Server-Knoten, während die Zusatz-Sensor-Lizenz für einen Sensor-Knoten gilt, der den Datenverkehr an einem weiteren Standort erfasst und an einen Server zurückmeldet. Ein Sensor ist somit eine Erweiterung einer bestehenden Installation und kein eigenständiges Produkt. Alle drei Varianten werden als „Base“, „Renewal“ und „Cross-grade“ angeboten; bei diesem Angebot handelt es sich um die „Base“-Variante, die gewählt werden sollte, wenn noch keine Lizenz für dasselbe Produkt vorhanden ist.
| Funktionsumfang | Standard-Server, Upd&Sup | Standard-Server, Updates und Support, Sicherheitsaudit | Zusätzlicher Sensor |
|---|---|---|---|
| Passive Datenverkehrsanalyse | ✓ | ✓ | ✓ |
| Asset-Management und Intrusion Detection | ✓ | ✓ | Über den Server |
| Aktive Abfrage und Gerätesicherheitsprüfung | ✕ | ✓ | ✕ |
| Läuft ohne weitere KICS-Lizenz | ✓ | ✓ | ✕ |
| Endpunkt-Malware-Schutz | ✕ | ✕ | ✕ |
Das Produkt erkennt und meldet, es blockiert nicht: Überwachungspunkte müssen so an das industrielle Netzwerk angeschlossen sein, dass jegliche Möglichkeit einer Beeinflussung ausgeschlossen ist; daher kann hier nichts einen laufenden böswilligen Schreibvorgang eines Controllers verhindern. Die Bereitstellung hängt von einer Infrastruktur ab, über die Sie möglicherweise nicht verfügen, da der Datenverkehr über Port-Spiegelung den Server oder einen Sensor erreichen muss; der Anbieter dokumentiert dies für Switches von Cisco, Hirschmann, Siemens SCALANCE und Siemens RUGGEDCOM; bei nicht verwalteten Switches entstehen blinde Segmente. Die Abdeckung beschränkt sich auf das, was ein überwachtes Segment durchläuft; das bedeutet, dass serielle Verbindungen, USB-Übertragungen und direkt an eine Steuerung angeschlossene Engineering-Laptops unsichtbar bleiben. Die beiden häufigsten Folgekäufe sind zusätzliche Sensoren für weitere Anlagenstandorte sowie KICS for Nodes für Endpunktschutz und Endpunkt-Telemetrie; für beides sind separate Lizenzen erforderlich. Beachten Sie abschließend, dass es sich hierbei um eine Basislizenz handelt; sie ist daher die falsche Wahl, wenn bereits eine Lizenz für dasselbe Produkt vorliegt und eine Verlängerung oder ein Cross-Grade in Frage kommt.
Der Anbieter dokumentiert die Unterstützung von IEC 60870-5-101 und IEC 60870-5-104, einschließlich der unterstützten ASDU-Typen, sowie von IEC 61850 mit dem Laden und Verwalten von Geräte- und Tag-Konfigurationen. Darüber hinaus kann die Anwendung einzelne Protokolle der Anwendungsschicht anhand des Inhalts von Netzwerkpaketen zur Netzwerksteuerung und Ereignisprotokollierung identifizieren.
Ja. Registrierte Ereignistypen können für die Übertragung an Empfängersysteme wie ein SIEM und an das Kaspersky Security Center konfiguriert werden, und der Anbieter dokumentiert die Überprüfung der Ereignisweiterleitung anhand eines ArcSight-Systems als Anwendungsbeispiel. Außerdem steht eine API zur Verfügung, um Ereignis- und Tag-Daten aus externen Anwendungen abzurufen.
Nein. Die Anwendung verfügt über eine eigene Weboberfläche für Assets, Ereignisse, Prozessparameter und die Konfiguration. Das Kaspersky Security Center mit dem Verwaltungs-Plug-in „KICS for Networks“ ist die Option für Unternehmen, die mehrere Server und Standorte zentral verwalten möchten.