Am schlechtesten isoliert sind der Auswertung zufolge IP-Kameras. Sie tauchten in 2.266 Segmenten auf, rund fünf Prozent aller untersuchten Segmente. Nur 51 davon – etwa zwei Prozent – enthielten ausschließlich Kameras.

Die Zahlen zur Größe der Segmente zeigen, wie weiträumig viele Netze geschnitten sind: Im Durchschnitt umfasste ein Segment 54 Geräte aus vier verschiedenen Gerätetypen. Ein Gerät gehörte im Mittel zu 1,5 Segmenten, nicht zu einem einzigen. Etwa 11 Prozent der Segmente enthielten mehr als 51 Geräte, während 17 Prozent als „Mikrosegmente" mit nur einem einzigen Gerät ausgelegt waren.

Beim durchschnittlichen Wirkungsradius eines möglichen Vorfalls – dem sogenannten Blast Radius – schnitten Unternehmens- und Dienstleistungsbranchen, das Gesundheitswesen sowie die Öl- und Gasbranche am schlechtesten ab. Versorgungsunternehmen, Finanzdienstleister und der Einzelhandel lagen am unteren Ende der Skala.

Anzeige

Die Forscher warnen allerdings davor, sich auf niedrige Branchendurchschnitte zu verlassen: Sie können riskante Kombinationen rund um besonders schützenswerte Systeme verdecken. Im Einzelhandel etwa waren von 478 Segmenten mit Kassensystemen (Point-of-Sale) nur 95 – rund 20 Prozent – ausschließlich diesen Systemen vorbehalten. In den übrigen Fällen teilten sich die Kassensysteme das Netz meist mit Druckern, VoIP-Geräten oder IP-Kameras.

Forescout empfiehlt als Gegenmaßnahmen vor allem organisatorische und operative Schritte statt einer kompletten Neuplanung des Netzes: eine vollständige Inventarisierung aller verbundenen Geräte, das Markieren von Segmenten, in denen riskante Gerätetypen zusammentreffen, das Herauslösen kritischer OT- und IoMT-Systeme aus allgemeinen IT-Netzen, das Aufteilen übergroßer Segmente sowie die Beschränkung unnötigen Datenverkehrs zwischen den Segmenten.

Der vollständige Bericht ist auf der Website von Forescout abrufbar.