DatenBerg Logo

Siemens S7 absichern: Drei Wege nach der aktuellen US-Behörden-Warnung

Lesedauer: 5min Veröffentlicht am: August 26, 2026. Zuletzt überarbeitet am: August 26, 2026 Der Autor des Beitrages ist Maximilian Backenstos.
US-Behörden (NSA, CISA, FBI, DOE und EPA) warnen aktuell vor aktiven Angriffen auf Siemens S7-Steuerungen (S7-200 bis S7-1500). Betroffene sollten je nach Steuerungsmodell und Firmware-Version die OPC-UA-Schnittstelle aktivieren, das OT-Netzwerk abschirmen oder ein Gateway einsetzen.
Inhalte auf dieser Seite
Primary Item (H2)Sub Item 1 (H3)

Die US-Behörden NSA, CISA, FBI, DOE und EPA haben am 18. August 2026 eine gemeinsame Warnung veröffentlicht. Sie beschreibt eine aktive Bedrohung gegen Siemens S7-Steuerungen der Serien S7-200 bis S7-1500. Angreifer nutzen KI-generierte Skripte, die sich als legitime Monitoring-Tools tarnen, um ungeschützte oder aus dem Internet erreichbare SPS aufzuspüren und anzugreifen. Betroffen sind vor allem Fertigung, Energie, Wasser- und Lebensmittelwirtschaft in den USA. Siemens S7-Steuerungen sind jedoch weltweit im Einsatz, die beschriebenen Schwachstellen und Angriffsmuster betreffen jede ungeschützte Anlage unabhängig vom Standort. Die Behörden stufen dies ausdrücklich nicht als theoretisches Risiko ein, sondern als aktive Bedrohung.

Die vollständige Warnung steht hier als PDF zur Verfügung.

Das vollständige Maßnahmenpaket der Warnung

Die Behörden empfehlen sieben Maßnahmen, die zusammen die Grundlage für ein sicheres S7-Umfeld bilden:

  • Inventarisieren: alle Siemens S7-Steuerungen und deren Firmware-Stände erfassen
  • Patchen: kritische Sicherheitsupdates einspielen
  • Internetzugriff verhindern: SPS dürfen nicht aus dem Internet erreichbar sein
  • Zugriffskontrollen verschärfen: nur autorisierte Personen und Systeme dürfen zugreifen
  • Monitoring einrichten: auf unautorisierte Aktivitäten achten
  • Hardening umsetzen: Dienste, Protokolle und die Integrität der Ladder-Logic absichern
  • Nach Anomalien suchen: aktiv prüfen, ob bereits eine Kompromittierung vorliegt

Diese Maßnahmen sind unabhängig voneinander wichtig und sollten parallel umgesetzt werden. Der vorliegende Beitrag konzentriert sich bewusst auf den Aspekt, der am engsten mit der Datenanbindung Ihrer Anlage zusammenhängt: die sichere Kommunikation zwischen Steuerung und übergeordneten Systemen über OPC UA. Für die übrigen Maßnahmen, etwa Patch-Management oder Zugriffskontrollen, ist in der Regel Ihre IT- beziehungsweise OT-Sicherheitsabteilung oder Siemens ProductCERT der richtige Ansprechpartner.

Für Betreiber stellt sich damit eine konkrete Frage. Wie geht man mit der eigenen S7-Flotte um, ohne den Betrieb zu unterbrechen und ohne unnötig hohe Kosten zu verursachen? Ein zentraler Baustein der Antwort ist das Kommunikationsprotokoll OPC UA, das genau für diesen abgesicherten Datenaustausch entwickelt wurde. Wir sehen dabei in der Praxis drei typische Ausgangslagen.

Fall 1: OT-Netzwerk ist bereits sauber abgeschirmt

Ist die Anlage konsequent vom Internet und von der IT-Ebene getrennt, bleibt die bestehende S7-Kommunikation grundsätzlich weiter nutzbar. Dennoch empfiehlt es sich, die Sicherheitshinweise nochmals zu prüfen. Die CISA-Warnung richtet sich in erster Linie an exponierte Systeme. Eine gute Netzwerksegmentierung reduziert das Risiko erheblich. Falls Sie sich nicht sicher sind, wie Ihre Anlage aktuell aufgestellt ist, unterstützen wir Sie gerne bei der Einschätzung.

Mittelfristig kann sich trotzdem ein Wechsel auf eine neuere, besser abgesicherte Protokollgeneration lohnen.

Fall 2: S7-1200 oder S7-1500 mit aktueller Firmware-Version

Diese Steuerungen bringen ab bestimmten Firmware-Versionen eine eigene OPC-UA-Server-Schnittstelle mit. Voraussetzung ist eine Firmware-Version, ab V2.6 bei der S7-1500 und ab V4.4 bei der S7-1200. Die Schnittstelle lässt sich aktivieren und ersetzt damit die unverschlüsselte S7-Kommunikation durch einen abgesicherten, standardisierten Kanal.

Zu beachten ist, dass dafür Lizenzkosten von Siemens anfallen können und die Steuerung entsprechend programmiert und aktualisiert werden muss. Der Aufwand ist überschaubar, sollte aber eingeplant werden. Für zusätzlichen Schutz lässt sich die Verbindung außerdem über ein Client-Zertifikat absichern.

Hier finden Sie eine Anleitung zur Aktivierung der OPC UA Schnittstelle an einer S7-1500. Ein bedeutender Vorteil gegenüber dem S7-Protokoll ist die feingranulare Freigabe von Lese- und Schreibrechten pro Variable.

Fall 3: S7-300/Älter oder S7-1200/1500 mit älterer Firmware

In diesem Fall ist eine OPC-UA-Schnittstelle firmwareseitig grundsätzlich nicht verfügbar. Hier bietet sich ein Hardware-Gateway an, das zwischen S7 und OPC UA übersetzt. Die bestehende Steuerung bleibt im Einsatz. Die Kommunikation nach außen läuft über einen abgesicherten, standardisierten Weg.

Läuft dagegen eine S7-1200 oder S7-1500 mit veralteter Firmware-Version, lohnt sich oft der einfachere Weg: ein Update auf eine aktuelle Firmware-Version, um anschließend die native Schnittstelle aus Fall 2 zu nutzen.

Was das für Ihre Datenanbindung bedeutet

Unabhängig davon, welcher Fall zutrifft: Eine Umstellung auf OPC UA verbessert nicht nur die Sicherheit, sondern auch die Grundlage für eine stabile und zukunftssichere Anlagenanbindung. Auch Siemens selbst empfiehlt in seinem aktuellen Security Bulletin SSB-104599, betroffene Systeme zu prüfen und abzusichern. Wenn Sie prüfen möchten, welcher der drei Wege für Ihre Anlage passt, sprechen Sie uns an. Wir begleiten Sie von der ersten Bestandsaufnahme bis zur technischen Umsetzung.

Sie möchten mehr zum Thema Siemens S7 absichern: Drei Wege nach der aktuellen US-Behörden-Warnung erfahren?
Der Autor Maximilian ist Geschäftsführer bei DatenBerg. Er begleitet Kunden von der Datenerfassung bis hin zur automatisierten Auswertung. Ist er nicht bei Kunden im Einsatz, hält er Vorträge zu den Themen Daten nutzen in der Produktion, Anwendungsfälle von Industrie 4.0 und automatisierte Auswertung von Produktionsdaten. Gerne besprechen wir mit Ihnen, wie das Thema Siemens S7 absichern: Drei Wege nach der aktuellen US-Behörden-Warnung in Ihrer Produktion umgesetzt werden kann. Kontaktieren Sie uns hier.

Ähnliche Beiträge

linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram