Eine beunruhigende Sicherheitslücke zeigt sich in der europäischen Energieinfrastruktur: Das Sicherheitsforschungsunternehmen Modat hat bei seinen Scans über 8.547 direkt erreichbare Systeme in Wind- und Solarparks gefunden, die praktisch keine Schutzmechanismen aufweisen. Diese Geräte sind über das Internet ohne Authentifizierung zugänglich.

Das Problem ist schwerwiegend, weil manche dieser Systeme zentrale Kontrollaufgaben erfüllen. Einzelne gefundene Geräte kontrollieren ganze Windparks. Ein Eindringling mit bösen Absichten könnte theoretisch solche Anlagen steuern, deaktivieren oder sabotieren. Das hätte nicht nur Auswirkungen auf die Stromproduktion, sondern könnte auch physische Schäden verursachen, wenn Turbinen unsachgemäss betrieben werden.

Die Geräte sind typischerweise spezialisierte Industrie-Controller wie SCADA-Systeme (Supervisory Control and Data Acquisition), SPS (Speicherprogrammierbare Steuerungen) oder Remote Terminal Units. Diese Komponenten sind das Nervensystem von Energieanlagen. Sie wurden häufig in einer Zeit entwickelt, als das Internet-Sicherheitsdenken noch nicht so ausgeprägt war.

Der Grund für diese Verwundbarkeit liegt teilweise an älteren Technologien und Geräten, die in der Energiebranche lange Betriebslebensdauern haben. Viele Anlagen laufen über 20 oder 30 Jahre. Ein Update aller Systeme ist wirtschaftlich unrealistisch. Zudem gibt es ein Versäumnis bei der Netzwerkabsicherung: Oft fehlten einfache Sicherheitsmassnahmen wie Firewalls oder VPNs, die diese kritischen Geräte abschirmen würden.

Für IT-Dienstleister und Betreiber kritischer Infrastruktur bedeutet dieser Fund einen Weckruf. Auch für KMU-Kunden, die Energieerzeugung betreiben oder in diesem Sektor tätig sind, sollte nun eine Überprüfung der eigenen Netzwerk-Sicherheit erfolgen. Die Empfehlungen sind klassisch: Segmentierung von Produktionsnetzwerken, Zugriffskontrolle, regelmässige Sicherheitsaudits und Monitoring sind essentiell.