Bayer hat den Fernzugriff auf seine Anlagen und Standorte weltweit vereinheitlicht und abgesichert. Die gewählte Lösung basiert auf der Genubox. Sie verfolgt das sogenannte Rendezvous-Prinzip.
Die neueste Version Genubox Si ist durch die Integration von Wi-Fi 6E und 4G-Mobilfunk auch drahtlos einsetzbar.
(Bild: genua)
Die zunehmende Digitalisierung industrieller Prozesse erhöht die Effizienz, bringt aber auch Sicherheitsrisiken mit sich. Und diese werden ausgenutzt: Allein in Deutschland verursachten Cyberangriffe im Jahr 2024 laut dem Branchenverband Bitkom Schäden in Höhe von rund 267 Milliarden Euro – ein Zuwachs von fast 30 Prozent gegenüber dem Vorjahr. In der Prozessindustrie ist die Gefahr hoher Schäden besonders relevant. Bei Chemie-, Pharma- und Lebensmittelherstellern steht daher neben der funktionalen Sicherheit der Anlagen zunehmend die Absicherung der Netzwerkintegrität im Mittelpunkt.
Mit der Rendezvous-Architektur können sowohl Service-Anbieter als auch Betreiber großer Maschinenparks beliebig viele Fernwartungsverbindungen komfortabel und hochsicher administrieren.
(Bild: genua)
Ein Haupteinfallstor für Angreifer ist der Fernzugriff auf Maschinen und Anlagen. Solche Remote-Access-Lösungen sind essenziell für Überwachung, Wartung und Diagnose. In großen Konzernen gibt es jedoch oft eine unübersichtliche Vielfalt unterschiedlicher Zugangsmethoden und Sicherheitskonzepte. Diese Fragmentierung widerspricht den hohen Anforderungen an Transparenz und Sicherheit, die gerade in streng regulierten Produktionsbereichen wie GxP- oder GMP-Umgebungen gelten.
Ausgangspunkt bei Bayer: einheitliche OT-Security-Strategie
Vor diesem Hintergrund startete Bayer ein umfangreiches OT-Security-Programm. Die Initiative ging vom ehemaligen CISO des Unternehmens aus. Ziel war es, eine unternehmensweit einheitliche Lösung für den Fernzugriff zu entwickeln und gleichzeitig Transparenz über die bestehenden Praktiken an unterschiedlichen Standorten zu schaffen. Aufgrund des hohen Schadpotenzials wurde der sichere Fernzugriff zur obersten Priorität erklärt.Als Partner entschied sich Bayer für die Genua GmbH, ein Unternehmen der Bundesdruckerei-Gruppe, das unter anderem auf die Absicherung vernetzter Produktionssysteme spezialisiert ist. Genua bietet nicht nur Netzwerksicherheitsprodukte, sondern auch Unterstützung bei Konzeption, Implementierung, Training und technischem Support.
Die gewählte Lösung basiert auf der Genubox. Sie verfolgt ein Rendezvous-Prinzip: Externe Wartungsdienstleister können nicht eigenständig auf Anlagen zugreifen, sondern müssen sich zu einem festgelegten Zeitpunkt mit einem Verantwortlichen auf Betreiberseite „treffen“. Erst wenn beide Seiten aktiv eine Verbindung zu einem Rendezvous-Server – in einer DMZ oder Cloud – aufbauen, wird der Zugriff durchgeschaltet. Der Zugriff bleibt zeitlich und räumlich beschränkt und ist rollenbasiert reguliert.
Rendezvous Server und Serviceboxen gibt es sowohl als Hardware-Appliance als auch virtualisiert. Bayer setzt zunehmend auf virtualisierte Serviceboxen in der Cloud.
(Bild: genua)
Im Gegensatz zu klassischen VPN-Lösungen setzt Genua auf anwendungsspezifisches SSH, wodurch das Risiko unkontrollierter Netzwerkzugriffe reduziert wird. So wird gewährleistet, dass externe Dienstleister nur auf definierte Systeme und Funktionen zugreifen können.
Vom Pilotprojekt zum globalen Rollout
Zunächst testete Bayer die Genubox-Lösung im Laborbetrieb. Nach erfolgreichem Abschluss folgte ein großangelegter Rollout an 70 Standorten weltweit. Die Herausforderung bestand weniger in der technischen Umsetzung als in der Transformation zur Service-Struktur und der Akzeptanz innerhalb des Konzerns. Viele Standorte und Zulieferer nutzten bereits eigene Lösungen, bei deren Umsetzung der Schwerpunkt eher auf Funktionalität als auf Sicherheit lag.
Um Genua als verpflichtenden Standard durchzusetzen, war zum Teil Überzeugungsarbeit nötig. Besonders im Hinblick auf Anforderungen an Audit-Trails erwies sich Genua jedoch als überlegen: Während bei manchen Zuliefererlösungen nicht nachvollziehbar war, welcher Operator konkret aktiv war, bietet die Genua-Lösung eine lückenlose Dokumentation aller Aktivitäten.
Transparenz und Nachvollziehbarkeit
Mit Unterstützung des Dienstleisters Atos implementierte Bayer die Lösung weltweit. Genua leistet Third-Level-Support, wenn Probleme auftreten, die von den Service-Providern nicht gelöst werden können. Ein zentrales Feature ist das umfassende Logging-System. Damit lässt sich jederzeit nachvollziehen, wer wann auf welches System zugegriffen hat, welche Arbeiten durchgeführt wurden und wer diese überwachte. Ergänzt wird dies durch eine Aufzeichnungsfunktion, die auf ausdrücklichen Wunsch von Bayer in die Lösung integriert wurde – und mit der das System die hohen regulatorischen Anforderungen der Branche erfüllt.
Sichere Datei-Übertragungen und Malware-Schutz
Ein weiterer Baustein ist der Secure-File-Transfer mit integriertem Malware-Scanning. Eingehende Dateien werden über einen ICAP-Server geprüft, bevor sie ins Produktionsnetzwerk gelangen. Dieses Feature wurde basierend auf Feedback der Standorte entwickelt und gemeinsam mit Genua umgesetzt.
Zudem wurde die Lösung an Cloud Identity Provider wie Okta oder Azure Active Directory angebunden. Dadurch ließ sich die Remote-Wartung nahtlos in die zentrale Nutzerverwaltung integrieren. Die Unterstützung von Multifaktor-Authentifizierung sorgt zusätzlich für Sicherheit. Rollen- und Rechtekonzepte können flexibel auf Unternehmensebene skaliert werden, während Nutzer sich mit den gewohnten Anmeldeverfahren authentifizieren.
Stand: 16.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die WIN-Verlag GmbH & Co. KG, Chiemgaustraße 148, 81549 München einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://kontakt.vogel.de/de/win abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Skalierbare Infrastruktur und Zukunftsperspektiven
Mittlerweile sind bei Bayer allein in Deutschland fast 100 Genuboxen im Einsatz. Während anfangs hauptsächlich Hardware-Varianten in Racks installiert wurden, setzt das Unternehmen zunehmend auf virtualisierte Serviceboxen in der Cloud. Diese bieten mehr Flexibilität und lassen sich leichter skalieren.Die Weiterentwicklung der Remote-Access-Strategie ist bereits geplant. Ein Beispiel ist die Web-basierte Fernwartung, die aktuell in Testumgebungen erprobt wird. Ziel ist es, eine noch einfachere und breitere Nutzung des Remote-Access-Werkzeugkastens zu ermöglichen.
OT-Sicherheit strategisch angehen
Das Beispiel Bayer zeigt, wie komplex die Absicherung von Fernzugriffen in global agierenden Konzernen der Prozessindustrie ist. Die Einführung einer einheitlichen Lösung brachte nicht nur eine deutlich höhere Sicherheit, sondern auch Transparenz, Nachvollziehbarkeit und regulatorische Konformität.Die wichtigsten Erfolgsfaktoren waren dabei:
eine klare Priorisierung des Themas
die Wahl eines erfahrenen Partners mit hoher technischer Expertise
die konsequente Einbindung aller Standorte und Zulieferer
sowie die kontinuierliche Weiterentwicklung der Lösung auf Basis von Nutzerfeedback
In einer Zeit, in der Cyber-Bedrohungen rapide zunehmen und die Angriffsflächen durch Digitalisierung wachsen, verdeutlicht das Projekt die Notwendigkeit, OT-Sicherheit strategisch und standardisiert anzugehen. Fernzugriffslösungen wie die Genubox sind dabei ein Schlüssel, um Produktionsanlagen zuverlässig vor Angriffen zu schützen und gleichzeitig Betriebsprozesse effizient zu unterstützen.