IT-Sicherheit für Logistik und Transport

Logistik lebt von Terminen. Fällt die Lagerverwaltung aus, steht nicht nur ein Rechner still, sondern die Rampe – und mit ihr die Produktion Ihrer Kunden. Dazu kommt eine IT, die nach außen offen sein muss: Kundenportale, EDI-Anbindungen, Telematik in den Fahrzeugen, Subunternehmer mit Zugriff auf Ihre Systeme.

Was in dieser Branche bereits passiert ist

Zwei Fälle, die zeigen, wie schnell aus einem IT-Vorfall ein Stillstand an der Rampe wird – und wie lange der Wiederanlauf dauert, wenn die gesamte Infrastruktur neu aufgebaut werden muss.

Juni 2017: A.P. Møller – Mærsk (Wiper (NotPetya))

Die Schadsoftware NotPetya machte bei der weltgrößten Reederei rund 45.000 Rechner und 4.000 Server unbrauchbar. Der Konzern war nicht das Ziel, sondern Kollateralschaden eines Angriffs auf die Ukraine. Container konnten nicht mehr be- und entladen werden. Die IT wurde in zehn Tagen neu aufgebaut, das Geschäft lief in dieser Zeit analog weiter. Der Konzern bezifferte den Verlust auf 200 bis 300 Millionen US-Dollar. Quelle: heise online.

Dezember 2021: Hellmann Worldwide Logistics (Ransomware mit Datenabfluss)

Der Osnabrücker Logistikdienstleister nahm sein zentrales Rechenzentrum vorsorglich vom Netz. Die Angreifer der Gruppe RansomExx hatten zuvor Daten abgezogen. Das Unternehmen war weltweit tagelang nur eingeschränkt handlungsfähig. Betroffen waren auch Kunden- und Zugangsdaten – ein Fall, der die Meldepflicht nach Artikel 33 DSGVO auslöst. Quelle: Infosecurity Magazine.

Vorgaben, an denen Sie gemessen werden

NIS2

Der Sektor Verkehr steht in Anhang I des NIS2-Umsetzungsgesetzes, Post- und Kurierdienste stehen in Anhang II. Wer die Schwellen von 50 Beschäftigten oder 10 Mio. € Jahresumsatz erreicht, muss sich registrieren, erhebliche Vorfälle melden und Maßnahmen nachweisen.

Lieferkettenpflichten

Auch ohne eigene Betroffenheit erreichen die Pflichten Sie über Ihre Auftraggeber: NIS2 verlangt von betroffenen Unternehmen, die Sicherheit ihrer Lieferanten zu steuern. In der Praxis kommt das als Fragebogen, Vertragsklausel oder Lieferantenaudit.

DSGVO

Sendungsdaten sind personenbezogen, sobald ein Empfänger dahintersteht. Ein Abfluss ist damit meldepflichtig – binnen 72 Stunden an die zuständige Aufsichtsbehörde.

ISO 27001

Große Verlader verlangen den Nachweis zunehmend schon in der Ausschreibung. Er deckt zugleich weite Teile der NIS2-Anforderungen ab – ein Projekt, zwei Ziele.

Die Angriffsfläche liegt nach außen

Anders als in der Fertigung ist Logistik-IT auf Öffnung angelegt: Kunden verfolgen Sendungen im Portal, Auftraggeber liefern Daten per EDI, Fahrer melden sich aus dem Fahrzeug, Subunternehmer buchen in Ihren Systemen. Jede dieser Verbindungen ist ein Eingang, den besser jemand in Ihrem Auftrag prüft als jemand anderes ungefragt.

Wenn das Lagerverwaltungssystem steht

Der Ausfall der Lagerverwaltung ist in der Logistik der teuerste Vorfall, weil er sofort sichtbar wird: Ware ohne Buchung, Rampe ohne Freigabe, Kunden ohne Auskunft. Über den Schaden entscheidet der Notbetrieb – und der muss stehen, bevor er gebraucht wird.

So kommt jemand in dieser Branche herein

Rechnungs- und Frachtbriefbetrug

Gefälschte Mails im Namen bekannter Auftraggeber sind in der Logistik Alltag, weil Dokumentenaustausch zum Geschäft gehört. Eine geänderte Bankverbindung in der Rechnung fällt oft erst bei der Mahnung auf.

Zugänge von Subunternehmern

Konten für Partner und Zeitpersonal bleiben nach Auftragsende häufig bestehen. Sie stehen auf keiner Austrittsliste und fallen erst wieder auf, wenn sich jemand damit anmeldet.

Ransomware zur Unzeit

Angriffe laufen bevorzugt nachts, am Wochenende und vor Feiertagen – also genau dann, wenn Ihre Disposition am dünnsten besetzt ist und die Rampe trotzdem läuft.

Passende Leistungen

Penetration Testing

Manuelle Pentests für Web-Apps, Netzwerke, Active Directory & Cloud – inkl. CVSS-Bewertung.

NIS2-Beratung

Von der Gap-Analyse bis zur vollständigen Umsetzung des NIS2-Umsetzungsgesetzes.

Managed SOC

24/7 Security Operations Center – SIEM-Integration, MDR, Incident Response, NIS2-konform.

Incident Response

24/7 Reaktion auf Cyberangriffe: Triage, digitale Forensik, Bereinigung und Wiederaufbau.

Security Awareness

Mitarbeiterschulungen, Phishing-Simulationen und Sicherheitskampagnen für eine starke Sicherheitskultur.

Häufige Fragen

Fällt eine Spedition unter NIS2?

Das kommt auf die Tätigkeit an. Verkehrsbetriebe stehen als Sektor Verkehr in Anhang I, Post- und Kurierdienste in Anhang II des NIS2-Umsetzungsgesetzes; klassische Speditions- und Kontraktlogistik fällt nicht automatisch darunter. Unabhängig davon erreichen die Anforderungen viele Logistiker über ihre Auftraggeber, weil betroffene Unternehmen ihre Lieferkette absichern müssen. Die Betroffenheitsanalyse klärt beides in ein bis zwei Tagen.

Unser Auftraggeber hat einen Sicherheitsfragebogen geschickt. Helfen Sie dabei?

Ja, das ist ein häufiger Anlass. Wir gehen den Fragebogen mit Ihnen durch, trennen sauber zwischen dem, was bereits erfüllt ist, und dem, was fehlt, und schätzen Aufwand und Kosten für die offenen Punkte. Wo ein technischer Nachweis verlangt wird – etwa ein Penetrationstest oder ein Schwachstellenbericht –, liefern wir ihn in prüffähiger Form gleich mit.

Können Sie testen, ohne den Betrieb zu stören?

Ja. Tests gegen die von außen erreichbaren Systeme laufen ohne jede Betriebsunterbrechung. Für Prüfungen im internen Netz und an der Lagerverwaltung stimmen wir das Zeitfenster ab; alles, was die Verfügbarkeit gefährden könnte, kündigen wir vorher an und führen es nur nach Freigabe durch.

Wie schnell sind Sie bei einem Vorfall erreichbar?

Die Notfallnummer 0211 17520840 ist rund um die Uhr besetzt. Telefonische Erstberatung ist innerhalb von Minuten möglich, Remote-Unterstützung in der Regel innerhalb von ein bis zwei Stunden, Vor-Ort-Einsätze in Nordrhein-Westfalen üblicherweise innerhalb eines halben Tages.

Was ist der sinnvolle erste Schritt?

Die Sicht von außen. Bevor wir über Konzepte reden, sehen wir uns an, was ein Angreifer heute von Ihnen sieht: erreichbare Systeme, offene Dienste, Zugänge, geleakte Zugangsdaten Ihrer Domain. Das ergibt eine nach Risiko sortierte Prioritätenliste statt einer Wunschliste – und ist als Security Quick-Check zum Festpreis von 1.490 € netto zu haben.

Quellen und weiterführende Informationen

Zuletzt aktualisiert am · Inhaltlich verantwortlich: Christian Renkes, Geschäftsführer der Nica Systems GmbH.

Kontakt

Nica Systems GmbH, Reisholzer Bahnstraße 41, 40599 Düsseldorf
Telefon: 0211 17520840
E-Mail: Kontaktformular
Erreichbarkeit: Mo–Fr 09:00–17:00 Uhr, Incident Response rund um die Uhr

Bitte aktivieren Sie JavaScript für die vollständige, interaktive Website.