Skip to main content

IT-Sicherheit und Resilienz für kritische Infrastrukturen

Strategische Beratung zu Zero-Trust-Architekturen, regulatorischer Compliance (NIS2/DORA) und Incident Response.

Aus der Beratungspraxis

Womit Beratungskunden auf mich zukommen

Eine kurze Übersicht über die häufigsten Mandatsarten. Konkrete Inhalte bleiben vertraulich – beschrieben ist nur die Tätigkeit.

Anfrage starten
01

Architektur-Reviews für Active Directory

Bewertung des Härtungsstands, der Replikation und der privilegierten Zugriffe – oft vor Audits, KRITIS-Prüfungen oder einem geplanten Vendor-Wechsel.

02

Begleitung von Härtungs-Programmen

Roadmaps, Priorisierung und laufende Reviews für NIS2, DORA, KRITIS-V2 und Zero-Trust-Implementierungen.

03

CISO-Sparring zu aktuellen Bedrohungslagen

Diskussion und Bewertung aktueller Bedrohungen – Edge-Hardware-Risiken, Ransomware-Strategien, KI-gestützte Abwehr.

04

Forensik-Begleitung und Lessons Learned

Architekturanalyse nach Sicherheitsvorfällen, Ableitung von Lessons Learned, Aufbau einer gehärteten Folgearchitektur.

05

OT- und ICS-Sicherheit für industrielle Infrastrukturen

IT-OT-Segmentierung nach Purdue-Modell und IEC 62443, Active Directory in Produktionsnetzen, Asset-Register, Mikrosegmentierung und sichere Anbindung von Steuerungssystemen.

Bedrohungslage 2025

Cyber-Resilienz wird zur Versicherungspflicht

202,4 Mrd. €

Jährlicher Cyberschaden für die deutsche Wirtschaft

Bitkom Wirtschaftsschutz 2025
> 33 %

Anteil der Unternehmen mit Ransomware-Vorfall in zwölf Monaten

Bitkom 2025
15 %

Anteil der betroffenen Unternehmen, die Lösegeld zahlten

Bitkom 2025

Was das für Unternehmen bedeutet

Die Bedrohungslage erzwingt eine Resilienz-Strategie über klassische Backup-Konzepte hinaus. Cyber-Versicherer fordern den Nachweis nicht manipulierbarer Backup-Stände als Voraussetzung für die Police. Unveränderbarkeit auf Speicher-Ebene wird zur Pflicht und ersetzt punktuelle Anwendungslösungen.

Vertiefung im Fachbeitrag: SBOM: vom regulatorischen Zwang zum Sicherheitsbaustein

Mein Beratungsansatz

In Sicherheits- und KRITIS-Projekten begleite ich drei Themen individuell: Resilienz-Strategie statt reiner Wiederherstellungsplanung, Unveränderbarkeit auf Speicher-Ebene statt verteilter Einzelmaßnahmen und nachweisfähige Architektur gegenüber Aufsichtsbehörden, Versicherern und Auditoren. Jedes Unternehmen bekommt ein eigenes Reifegrad-Bild auf Basis der vorhandenen Infrastruktur.

OT- und Industrie-Sicherheit

Operational Technology und Produktionsnetze absichern

IT- und OT-Systeme wachsen zusammen. 2024 verzeichneten fast 70 Prozent der Industrieunternehmen einen Angriff auf ihre OT-Systeme, ein Viertel musste den Betrieb einstellen. Steuerungssysteme mit jahrzehntelangen Lebenszyklen treffen auf eine Bedrohungslage, die es bei ihrer Konstruktion nicht gab.

Ich berate zu den Fragen, die über die Sicherheit dieser Umgebungen entscheiden: IT-OT-Segmentierung entlang Purdue-Modell und IEC 62443, die Rolle von Active Directory in Produktionsnetzen, vollständige Asset-Register, Mikrosegmentierung bis auf Geräteebene und die sichere Anbindung von Seriell-zu-IP-Konvertern und Edge-Bridges.

Ebene 5 · Unternehmens-IT
Ebene 4 · Standort-IT und Planung
Industrielle DMZ · kontrollierter Übergang
Ebene 3 · Betriebsleitsysteme (MES)
Ebene 2 · Überwachung und Steuerung (SCADA)
Ebene 1 · Steuerungstechnik (SPS, RTU)
Ebene 0 · Feldgeräte, Sensoren, Aktoren
IT-OT-Segmentierung nach Purdue-Modell
ComputerWeekly·21.05.2026

Warum OT-Endpunkte zum Sicherheitsrisiko werden

Resilienz auf der Storage-Ebene

Ransomware zielt auch auf das Backup

Moderne Ransomware-Kampagnen treffen Produktivsysteme und Backups gleichermaßen, oft kompromittieren sie das Backup zuerst. Schutz am Netzwerkrand und in der Backup-Software reicht nicht mehr. Die Verteidigung wandert an den Ort, an dem die Daten liegen.

Ich berate zu Unveränderbarkeit auf API-Ebene per Object Lock im Compliance Mode, durchgängiger Verschlüsselung, Versionierung und Recovery. Selbst ein kompromittierter Backup-Admin hebt die Sperre nicht auf. Cyber-Versicherer setzen diese Konfiguration zunehmend als Voraussetzung für die Police voraus.

Speicher gegen Ransomware geschützt durch Object Lock, Verschlüsselung, Zugriffskontrolle, Recovery und Unveränderbarkeit
Object Lock, Verschlüsselung, Zugriffskontrolle, Recovery und Unveränderbarkeit halten Ransomware von der letzten Verteidigungslinie fern.
Object Storage als eine Plattform für Backup, Archiv, Cyber-Resilienz und KI-Workloads über On-Premises und Cloud
Eine Plattform verbindet Backup, Archiv, Cyber-Resilienz und KI-Workloads, sicher, unveränderbar, skalierbar und einheitlich.

Zero-Trust-Architekturen

Konzeption und Implementierung aktueller Sicherheitsarchitekturen nach dem "Never trust, always verify" Prinzip.

  • Identitätsbasierte Mikrosegmentierung
  • Continuous Authentication & Authorization
  • Endpoint Security & Device Posture

NIS2 & DORA

Entwicklung von Compliance-Roadmaps zur Erfüllung der neuen EU-Richtlinien für Cybersicherheit und digitale operationale Resilienz.

KRITIS-Härtung

Spezialisierte Sicherheitskonzepte für Betreiber kritischer Infrastrukturen (Energieversorgung, Gesundheitswesen, Finanzsektor).

Incident Response

Strukturierte Post-Incident-Analyse, forensische Begleitung und sichere Wiederanlaufplanung nach Cyberangriffen.

Digitale Souveränität

Architekturberatung zur Wahrung der Datenhoheit und Unabhängigkeit in Cloud- und Hybrid-Umgebungen.

Klassischer Perimeter

Internes Netz
NutzerRessource

Wer einmal im Netz ist, gilt als vertrauenswürdig. Ein Angreifer bewegt sich nach dem Durchbruch frei.

Vertrauen nach Standort

Zero Trust

NutzerRessource

Jeder Zugriff wird geprüft, unabhängig vom Standort. Identität, Gerät und Kontext entscheiden über jede einzelne Verbindung.

Prüfung bei jedem Zugriff
LinkedIn Learning

Sicherheits-Trainings

Bauen Sie internes Know-how auf. Meine Trainings schulen Ihr IT-Team in der Erkennung und Abwehr aktueller Bedrohungen.

Zu den Sicherheits-Trainings

Praxisnahe Techniken zur Analyse von Netzwerkverkehr und Identifikation von Sicherheitslücken.

Härtung und Absicherung Ihres Windows Server 2022 Systems gegen aktuelle Cyberbedrohungen.

Erfahrung & Referenzen

  • Sicherheitsanalysen für KRITIS-Betreiber, darunter Energieversorger, Banken und das Katharinenhospital Stuttgart
  • Post-Incident-Analyse und forensische Begleitung nach komplexen Cyberangriffen, auch in Konzernumgebungen
  • Strategische Beratung von Landesministerien und Behörden auf Ministerialebene

„Nach unserem letzten Audit war klar, dass wir bei der Härtung unserer Active-Directory-Infrastruktur deutlich nachziehen mussten. Mit Thomas Joos sind wir hier KRITIS-konform und messbar weitergekommen. Im Compliance-Team hat uns vor allem das methodische Vorgehen und das Dokumentationsniveau überzeugt."

CISO · Energieversorger, Süddeutschland

Fachbeiträge

  • Regelmäßige Artikel in security-insider.de, Heise, iX, c't
  • Security-Whitepaper für Microsoft und HPE
  • Analysen zu Cyber Resilience Act & EU AI Act

„Deine Artikel zählen zu den meistgelesenen der ganzen Seite. Erstmal möchte ich Dir ein Lob für Deine Patchday-Meldungen aussprechen. Die 39 Fachartikel, die ich in diesem Jahr von Dir veröffentlicht habe, haben zusammen eine enorme Summe an PIs erzeugt. Das ist ein Hammer-Wert, für den ich Dir ein großes Lob und großen Dank ausspreche."

Peter Schmitz · Chefredakteur, Security-Insider

„Die Texte gefallen Peter Schmitz, Chefredakteur Security-Insider, gut – kein Änderungsbedarf. Danke, dass Du Dich so schnell darum gekümmert hast."

PR-Agentur · Auftrag mit Veröffentlichung bei Security-Insider
„Ich lese die Nachrichten des Security-Insider regelmäßig. Die Patchday-Zusammenfassung ist aufklärend, erschreckend und auch beruhigend. Die Information darüber ist richtig und wichtig und die Zusammenfassung einfach genial."
Sicherheitsforschung · Deutsche Telekom
Fachwissen in der Praxis

Vertiefende Fachbeiträge

Für jeden Schwerpunkt liefere ich vertieftes Fachwissen statt Schlagworte. Die Beiträge zeigen, woran ich in Projekten arbeite und welche Anforderungen Unternehmen jetzt klären müssen.

Meine aktuellen Fachbeiträge zur IT-Sicherheit

Security-Insider

OPNsense Multi-WAN mit Failover und Policy Routing einrichten

Mehrere Internetanschlüsse erhöhen die Ausfallsicherheit einer Firewall deutlich. OPNsense bündelt dafür mehrere WAN-Schnittstellen in Gateway-Gruppen und steuert den Datenverkehr über Policy Routing. Die vollständige Konfiguration gelingt in fünf aufeinand…

Beitrag lesen

Gogs-Lücke gibt jedem Konto RCE-Rechte auf dem Server

Eine kritische Lücke in der selbst gehosteten Git-Plattform Gogs gibt jedem angemeldeten Konto Rechte zur Remote Code Execution auf dem Server. Ein öffentlich verfügbares Metasploit-Modul automatisiert den Angriff in Se­kun­den. Ver­si­on 0.14.3 behebt die …

Beitrag lesen

Datenleck-Opfer warten bis zu 45 Tage auf Benachrichtigung

Trotz Datenschutzregeln vergeht zwischen der Kenntnis eines Datendieb­stahls und der Benachrichtigung der betroffenen Personen immer mehr Zeit. Jüngste Vorfälle zeigen Verzögerungen von über sechs Wochen, obwohl die gestohlenen Daten längst öffentlich kursi…

Beitrag lesen

Fachpublikationen

Ich habe Texte und Ausarbeitungen zu NIS2, CRA, KRITIS, digitaler Forensik und Cybersecurity verfasst. Siehe meine Publikationen.

Zur Übersicht