Zscaler Blog
Erhalten Sie die neuesten Zscaler Blog-Updates in Ihrem Posteingang
"Prepare to Disconnect" als offizielle Leitlinie: CI Fortify und die Konsequenzen für die OT-Sicherheit
Kurze Antwort: CI Fortify ist eine gemeinsame Leitlinie, die am 28. Juli 2026 von CISA, dem ACSC der Australian Signals Directorate, dem FBI, dem britischen NCSC und dem Canadian Centre for Cybersicherheit veröffentlicht wurde. Sie verpflichtet Betreiber kritischer Infrastruktur zu der Bereitschaft, während eines Cybervorfalls wichtige Betriebstechnologie-Systeme von allen anderen Netzwerken zu isolieren – und in diesem isolierten Zustand weiterhin systemrelevante Services zu erbringen. Für die meisten Betriebstechnologie-Umgebungen liegt die Lücke nicht in der Planung, sondern in der Architektur: Flache Netzwerke haben keine vorkonfigurierten ausführbaren Isolierungspunkte.
Am 28. Juli 2026 veröffentlichte die US-Cybersicherheitsbehörde CISA – gemeinsam mit dem ACSC des Australian Signals Directorate, dem FBI, dem britischen NCSC und dem Canadian Centre for Cybersicherheit – eine gemeinsame Leitlinie mit dem Titel CI Fortify: Advice for Isolating Vital Systems. Darin wird eine eindeutige Forderung aufgestellt: Betreiber kritischer Infrastruktur müssen in der Lage sein, wichtige Betriebstechnologien während einer Cyberangriff- oder geopolitischen Krise vom Unternehmensnetzwerk, dem Internet und Dritten abzukoppeln und in diesem isolierten Zustand weiterhin systemrelevante Services zu erbringen.
Dabei handelt es sich keineswegs um abstrakte Szenarien. Die Behörden benennen den Hintergrund explizit: staatlich finanzierte Akteure, die sich in kritischer Infrastruktur einnisten – Volt Typhoon lag mindestens fünf Jahre unentdeckt in den Netzwerken der Angriffsopfer – und Ransomware-Gruppen, die gelernt haben, dass Fertigungsbetriebe, Krankenhäuser und Versorgungsunternehmen schneller zahlen, wenn die Betriebssysteme ausfallen.
Die Leitlinie konfrontiert Betreiber von OT-Umgebungen mit einer unbequemen Frage: Wären Sie in der Lage, Ihr Anlagennetzwerk innerhalb von zehn Minuten zu isolieren? Wüssten Sie, was Sie wo abkoppeln müssen, wer die Freigabe dafür erteilen müsste und welcher Schaden entstehen würde? Die meisten Unternehmen müssten diese Fragen verneinen. Genau diese Lücke – zwischen einem Isolierungsplan auf dem Papier und einer Isolierungskapazität, die entwickelt und getestet wurde – soll die „CI Fortify“-Leitlinie schließen.
Was ist konkret zur Umsetzung von CI Fortify erforderlich?
Die Leitlinie legt ein sechsstufiges Vorgehen dar:
- Identifizierung unverzichtbarer Systeme – die minimale Betriebstechnologie und unterstützende Systeme, die erforderlich sind, um die kritischen Dienste weiterhin bereitzustellen
- Identifizierung geschäftskritischer Kunden und Upstream-Abhängigkeiten
- Einrichten von Kritikalitäts- und Vertrauensstufen für alle Netzwerk und Hosting-Umgebungen
- Dokumentation aller Verbindungen zu unverzichtbaren Systemen: Unternehmens-IT, Anbieter Remotezugriff, Cloud-Plattformen, internetfähige Dienste, andere Betreiber
- Vorkonfiguration von Trennungs- und Isolierungspunkten mit entsprechenden Freigabe- und Auslöserkriterien
- Erstellen und Testen eines Plans für die abgestufte Isolierung – Vollsystemtests, keine Teiltests, da Teiltests die Abhängigkeiten (Identity Services, DNS, Historians, Lizenzierung) nicht sichtbar machen, die beim Abkoppeln sofort ausfallen
Die Leitlinie stellt physische Isolierung als effektivsten Schutz dar – räumt aber gleichzeitig ein, dass eine vollständige physische Trennung für Unternehmen, die auf Carrier-Netzwerk, Cloud-Service oder geografisch verteilte Einrichtungen angewiesen sind, nicht praktikabel ist. Das trifft auf die Mehrzahl der heutigen Fertigungsbetriebe zu. Für diese Umgebungen empfehlen die Behörden, die Perimeter von OT-Netzwerken zu härten, unnötige Abhängigkeiten zu eliminieren und die Möglichkeit beizubehalten, den Zugriff schrittweise einzuschränken, wenn Bedrohungen eskalieren.
Dieses Eskalationsmodell wird in den Leitlinien als abgestufte Isolierung bezeichnet. Es sieht vor, zunächst Remote-Mitarbeiter und Drittuser abzukoppeln; dann die Anbindung an Unternehmenssysteme; dann verbundene Systeme und schließlich alle externen Verbindungen – mit im Voraus definierten Auslöserkriterien für jeden Schritt und vollständiger Isolierung der wichtigsten Systeme als Zielzustand.
Warum funktioniert abgestufte Isolierung in flachen Netzwerken nicht?
abgestufte Isolierung setzt voraus, dass entsprechende Abstufungen existieren. In einem typischen Legacy-OT-Netzwerk tun sie das nicht. Auf dem Papier folgen die meisten Anlagen noch dem Purdue-Modell – ordentlich geschichtete Ebenen mit kontrollierten Leitungen dazwischen. In der Praxis hat die jahrzehntelange Konvergenz zwischen IT und Betriebstechnologie zur Entstehung flacher Umgebungen geführt, in denen Hunderte verwalteter und unverwalteter Geräte gemeinsam die Broadcast-Domains teilen. Die „Isolierungspunkte“, die die Leitlinien vorsehen – Notfall-Firewall-Regeln, VLAN-Operationen, Kabelziehungen –, müssten während eines laufenden Vorfalls improvisiert werden.
In den Leitlinien selbst wird administrativen Kontrollen wie VLANs und Zugriffslisten „minimale Wirksamkeit“ bescheinigt – keine langfristig zuverlässigen Lösungen, sondern Behelfsmaßnahmen auf dem Weg zur echten Isolierung. Die Gründe dafür sind den Betreibern hinlänglich bekannt: Sie sind statisch, fehleranfällig in großem Maßstab und wurden nie dafür ausgelegt, dynamische Bedrohungen einzudämmen. Ein Isolierungsplan, der auf das manuelle Bearbeiten von Zugriffslisten während eines aktiven Angriffs angewiesen ist, führt dazu, dass Sie Ihre versteckten Abhängigkeiten auf die harte Tour entdecken.
Das technische Problem: Wie richtet man in einer Betriebstechnologie-Umgebung vorkonfigurierte, sofort ausführbare Isolierungspunkte ein – ohne das Netzwerk umzubauen, ohne Agents auf Geräten, die sie nicht aufnehmen können, und ohne ein Segmentierungsprojekt, das beim ersten Change-Control-Meeting ins Stocken kommt?
Wie sorgt ein Ransomware Kill Switch dafür, dass eine abgestufte Isolierung ausführbar wird?
Hier kommen die Vorteile der Zero Trust-Gerätesegmentierung zum Tragen. Zscaler setzt die Segmentierung am lokalen Gateway durch: Jedes Gerät im Betriebstechnologie-Netzwerk wird in einem Einzelsegment isoliert, und jede laterale Verbindung wird anhand identitäts- und kontextbasierter Richtlinien bewertet. Dazu sind weder Agents noch ein Umbau des Anlagennetzwerks oder die Einrichtung statischer ACLs erforderlich.
Als zusätzlicher Kontrollmechanismus greift der Ransomware Kill Switch, der fast eins zu eins dem progressiven Isolierungsmodell von CI Fortify entspricht. Anstatt Eindämmungsmaßnahmen während des laufenden Vorfalls zu improvisieren, werden Richtlinien für steigende Schweregrade vordefiniert: Bei erhöhtem Risiko werden missbrauchsanfällige Protokolle auf dem gesamten Gelände gesperrt; bei weiterer Eskalation der Remotezugriff für Anbieter sowie Drittuser gestoppt; auf höchster Stufe die Verbindung zu ganzen Netzwerksegmenten – einer Produktionslinie, einer Werksabteilung – in einer einzigen Aktion deaktiviert, während geschäftskritische Datenflüsse weiterhin zugelassen werden.

Unter Verwendung der in den Leitlinien verwendeten Begriffen ergibt sich folgender Ansatz:
- Isolierungspunkte sind keine physischen Orte, sondern werden zu dokumentierten Richtlinienkonstrukten, die sich in Sekundenschnelle umsetzen lassen.
- abgestufte Isolierung ist keine Abfolge von Notfalländerungsanfragen, sondern wird zu einem Schweregrad-Regler mit vordefinierten, vorgetesteten Konsequenzen auf jeder Ebene.
- Freigaben und Auslöser sind kein Telefonbaum, sondern werden zu Zugriffskontrollen und Automatisierungslogik – der Kill Switch ist API-adressierbar, sodass SIEM, SOAR und EDR-Tools die Eindämmungsmaßnahmen auslösen können, sobald ein Schwellwert für die Erkennungssicherheit überschritten wird.
- Systemtests sind keine jährliche Störung, sondern werden zur Routine: Da die Isolierung eine Richtlinie ist, kann man sie umsetzen, etwaige Abhängigkeiten erkennen und beheben und den Test wiederholen. Dadurch wird eine iterative Schleife realisiert, die sich laut den Leitlinien durch Teiltests nicht erreichen lässt.
Ein Hinweis zur Klarstellung: CI Fortify fordert ein zweistufiges Vorgehen – die schnelle Isolierung unverzichtbarer Systeme sowie deren Betrieb in diesem isolierten Zustand über einen längeren Zeitraum hinweg. Ein Kill Switch erfüllt erstere Anforderung: Er verkürzt die Eindämmung von stundenlanger Improvisation zu sekundenschneller Ausführung. Diese ersten Stunden entscheiden meist darüber, ob ein Vorfall ein vorübergehender Ausfall ist oder sich zur Katastrophe ausweitet. Der anhaltende Betrieb im isolierten Zustand ist eine Frage der Systemarchitektur und der Betriebsplanung und lässt sich nicht durch einen einzelnen Kontrollmechanismus lösen. Inwieweit dieses Ziel sich realisieren lässt, muss jeder Betreiber unter Berücksichtigung der konkreten OT-Umgebung überprüfen. Problematische Abhängigkeiten werden oft erst im Ernstfall sichtbar und lassen sich nicht anhand einer Referenzarchitektur aufdecken.
Wo setzen Betreiber von OT-Netzwerken am sinnvollsten an?
CI Fortify sieht eine sinnvolle Abfolge vor, und zukunftsfähige Gerätesegmentierung beschleunigt jeden Schritt: automatische Entdeckung und Klassifizierung zur Identifizierung wichtiger Systeme und Offenlegung aller Verbindungen; identitätsbasierte Richtlinien zur Definition von Isolierungspunkten, ohne das Netzwerk neu zu gestalten; schweregradbasierte Kill-Switch-Richtlinien, um die abgestufte Isolierung ausführbar zu machen; und regelmäßige risikoarme Tests, um Abhängigkeiten zu finden, bevor Angreifer sie ausnutzen.
Die Behörden haben Betreibern kritischer Infrastrukturen unmissverständlich klargemacht, dass sie im Ernstfall bereit sein müssen, ihre Verbindungen zu kappen. Die Unternehmen, die am besten auf den Ernstfall vorbereitet sind, sind nicht jene mit den dicksten Aktenordnern und ausführlichsten Isolierungsmaßnahmen. Sondern diejenigen, die Isolierung auf Knopfdruck umsetzen können und diese Kapazität regelmäßig testen.
Würden Sie gerne erfahren, wie eine vorkonfigurierte Isolierung für Ihre Umgebung aussehen könnte? Fordern Sie einen Workshop zur OT-Architektur an, um Ihre unverzichtbaren Systeme, Verbindungen und Isolierungspunkte gemäß CI Fortify zu analysieren.
FAQs
CI Fortify ist eine gemeinsame Leitlinie, die am 28. Juli 2026 von der US-Cybersicherheitsbehörde CISA, dem ACSC der Australian Signals Directorate, dem FBI, dem britischen NCSC und dem Canadian Centre for Cybersicherheit veröffentlicht wurde. Sie legt praktische Schritte dar, wie Betreiber kritischer Infrastruktur während eines Cybervorfalls oder einer geopolitischen Krise wichtige Betriebstechnologien und unterstützende Systeme von allen anderen Netzwerke isolieren und die Bereitstellung systemrelevanter Services im isolierten Zustand fortsetzen können.
Nein. Die Leitlinie stellt physische Isolierung als effektivsten Schutz dar, räumt jedoch ein, dass eine vollständige physische Trennung für Unternehmen, die auf Carrier-Netzwerk, Cloud-Service oder geografisch verteilte Einrichtungen angewiesen sind, nicht praktikabel ist. Für diese Umgebungen empfehlen die Behörden, die Perimeter von OT-Netzwerken zu härten, unnötige Abhängigkeiten zu eliminieren und eine abgestufte Isolierung einzurichten, die schnell umgesetzt werden kann, wenn Bedrohungssituationen eskalieren.
Als abgestufte Isolierung bezeichnet die Leitlinie die schrittweise Einschränkung der Konnektivität bei steigendem Bedrohungsniveau – zunächst werden Remote-Mitarbeiter und Drittuser abgekoppelt; dann die Anbindung an Unternehmenssysteme; dann verbundene Systeme und schließlich alle externen Verbindungen – mit im Voraus definierten Auslöserkriterien und Freigaben sowie vollständiger Isolierung der wichtigsten Systeme als Zielzustand.
Ein Ransomware Kill Switch ist eine vorab eingerichtete Eindämmungskontrolle in der Zscaler Zero Trust Device Segmentation. Betreiber wählen steigende Schweregradstufen, die angreifbare Protokoll und Ports nach und nach sperren, Drittanbieter- und Remotezugriff abkoppeln und die Verbindung zu ganzen Netzwerksegmenten (z. B. einzelnen Produktionslinien) sofort deaktivieren können. Dadurch werden laterale Bewegungen ohne improvisierte Firewall-Änderungen gestoppt. Die Aktivierung erfolgt über API für SIEM/SOAR/EDR-gesteuerte Automatisierung.
Firewall und VLAN-Segmentierung basieren auf statischen Regeln mit hohem Wartungsaufwand, Leistungseinbußen im Laufe der Zeit an Effizienz und Zeitfenstern für Änderungen. Genau diese Eigenschaften werden in den Leitlinien als Einschränkungen administrativer Kontrollen hervorgehoben. Bei der identitätsbasierten Gerätesegmentierung wird jedes Gerät am lokalen Gateway in einem Einzelsegment isoliert, ohne Agents und ohne Umbau der Systemarchitektur. Isolierungspunkte werden als Richtlinien festgelegt und können ohne Ausfallzeit umgesetzt und modifiziert werden.
War dieser Beitrag nützlich?
Haftungsausschluss: Dieser Blog-Beitrag wurde von Zscaler ausschließlich zu Informationszwecken erstellt und wird ohne jegliche Garantie für Richtigkeit, Vollständigkeit oder Zuverlässigkeit zur Verfügung gestellt. Zscaler übernimmt keine Verantwortung für etwaige Fehler oder Auslassungen oder für Handlungen, die auf der Grundlage der bereitgestellten Informationen vorgenommen werden. Alle in diesem Blog-Beitrag verlinkten Websites oder Ressourcen Dritter werden nur zu Ihrer Information zur Verfügung gestellt, und Zscaler ist nicht für deren Inhalte oder Datenschutzmaßnahmen verantwortlich. Alle Inhalte können ohne vorherige Ankündigung geändert werden. Mit dem Zugriff auf diesen Blog-Beitrag erklären Sie sich mit diesen Bedingungen einverstanden und nehmen zur Kenntnis, dass es in Ihrer Verantwortung liegt, die Informationen zu überprüfen und in einer Ihren Bedürfnissen angemessenen Weise zu nutzen.
Erhalten Sie die neuesten Zscaler Blog-Updates in Ihrem Posteingang
Mit dem Absenden des Formulars stimmen Sie unserer Datenschutzrichtlinie zu.



