- Anzeigen -


Sie sind hier: Home » Fachbeiträge » Grundlagen

Wie sicher sind IoT-Geräte?


Herausforderung für Unternehmen: Endpunkt-Sicherheit für IoT-Umgebungen
Wo liegt der künftige Einsatzschwerpunkt für IoT-Security-Technologie?

- Anzeigen -





Autor Klaus Gheri
Autor Klaus Gheri Die Vielfalt und die Auswirkungen von Angriffen auf IoT-Geräte sind enorm, Bild: Barracuda Networks

Von Klaus Gheri, Vice President und General Manager Network Security bei Barracuda

Von Lieferfahrzeugen über Geldautomaten und Klimaanlagen bis zu Überwachungskameras; die Möglichkeiten, Industriegeräte mit dem Internet zu verbinden sind groß. Das Internet der Dinge hat die Geschäftswelt erreicht. Mit der fortschreitenden industriellen Vernetzung wird auch die Sicherung von IoT-Implementierungen zu einem drängenden Thema. Worauf müssen Unternehmen achten und wie ist es derzeit um die IoT-Sicherheit in Unternehmen bestellt?

Eine genaue Aussage zu treffen, wie sicher oder unsicher das Internet der Dinge wirklich ist, macht die schiere Anzahl an IoT-Geräten und Anwendungsbeispielen sehr schwierig. Die anhaltend schnelle Entwicklung erschwert es Unternehmen deutlich, in punkto Sicherheit immer auf dem Laufenden zu bleiben. Typischerweise achten Unternehmen, die IoT-Geräte implementieren wollen, mehr auf Funktionalität und Remote-Zugriff als auf Sicherheit. So entsteht eine gefährliche Lücke innerhalb des Systemdesigns und der Architektur.

Eine unzureichende Verschlüsselung und schwache Authentifizierungsschemata sind die häufigsten Ursachen, die IoT-Geräte für Datendiebstähle anfällig machen. Nicht selten sind die Gerätesysteme "geschlossen", dass heißt, sie lassen sich nur schwierig remote verwalten oder aktualisieren. Eine einfache Verwaltung von Endgeräten ist aber wichtig. Normalerweise befinden sich innerhalb eines Unternehmens oder einer Organisation viele solche Geräte im Einsatz, was es praktisch unmöglich macht, physisch auf jedes einzelne Gerät zugreifen zu wollen.

Ein moderner Geschäftsbetrieb verlangt heutzutage vernetzte Geräte, um den wirtschaftlichen und technologischen Anschluss nicht zu verlieren und auf jegliche Informationen und Veränderungen schnell und entsprechend zeitnah reagieren zu können. Eine der größten Herausforderungen für Unternehmen ist es, all diese Informationen an die zentrale Stelle zurückzumelden, ohne dass sie unbefugt abgeschöpft werden.

Welcher Schaden kann durch den Angriff auf ein IoT-Gerät entstehen?
Die Vielfalt und die Auswirkungen von Angriffen auf IoT-Geräte sind enorm. So können Hacker beispielsweise die gleichen Schadprogramme nutzen, die Verbraucher in Spam-E-Mails herunterladen und damit die gesamte Netzwerkstruktur eines Unternehmens lahmlegen. Schafft es ein Hacker, auf die Web-Konsole eines Geräts zuzugreifen oder sich in das Gerät einzuloggen, ist es ein Leichtes, das Gerät fortan zu kontrollieren. Ist das Gerät zudem Teil einer sicherheitsrelevanten Infrastruktur, etwa von Energieversorgern, stehen buchstäblich alle Türen offen, um einen nicht nur immensen wirtschaftlichen Schaden anzurichten, sondern auch Menschenleben zu gefährden.

Betreiber von Windparks beispielsweise sehen sich einem großen Gefahrenpotenzial gegenüber. Große Windparks mit mehreren Hundert Turbinen, die Strom für mehr als 300.000 Haushalte liefern können, dürfen nicht außer Kontrolle geraten. Die Verbindung zu jeder Turbine muss immer gewährleistet sein. Würden diese Turbinen gehackt und erpresserisch blockiert oder würde das Stromnetz unbefugt abgeschaltet, käme das für den Betreiber einem wirtschaftlichen Totalschaden gleich.

Ein ebenso hohes Gefährdungspotenzial ist auch bei vernetzten industriellen Kühlanlagen gegeben. Kaum jemand denkt bei industriellen Kühlanlagen an intelligente Geräte. Tatsächlich senden diese Anlagen alle erdenklichen Daten kontinuierlich hin und her. Ein krimineller Cyberangriff würde nicht nur die Ware verderben lassen, sondern das Unternehmen wäre höchstwahrscheinlich nach einem solchen Angriff nahezu pleite. Für Industriegeräte, deren Hack ein Gefahrenpotential für die Bürger darstellt, ist eine Security-Lösung daher unabdingbar. Das gilt gleichermaßen für Organisationen, die sich auf vernetzte Maschinen verlassen müssen. Das attackierte Gerät darf nicht Teil der Unternehmens-Infrastruktur sein.

Welche Tools sollten Unternehmen nutzen, um sichere, hochskalierbare IoT- Implementierungen einzuführen?
Tools für eine sichere und skalierfähige IoT-Verbindung sollten relativ klein, sowie leicht und einfach integrierbar sein. Außerdem sollte sie auch in großen Stückzahlen problemlos transportierbar und natürlich einfach einzurichten und zu verwalten sein.
Darüber hinaus ist der Preis ein wichtiges Kriterium. Viele der heute erhältlichen Security-Lösungen sind schlichtweg zu teuer, so dass sich deren Einsatz nicht lohnt. Andere wiederum versuchen eine Applikation zur Datenverschlüsselung zu starten. In diesem Fall gibt es keinen DoS-Schutz, so dass die Infrastruktur nicht ausreichend geschützt ist. Mit der steigenden Anzahl an IoT-Implementierungen wächst jedoch auch der Bedarf für Unternehmenslösungen, die exakt für diesen Zweck entwickelt wurden.

Was sind heute die größten Hindernisse, um das IoT sicher zu machen?
Das größte Hindernis lautet schlichtweg, dass es keine Generallösung gibt. Das Spektrum der IoT-fähigen Geräte reicht von Wearables über intelligente Glühbirnen bis hin zu industriellen Fertigungsmaschinen. Je nachdem, um was für ein IoT-Gerät es sich handelt, gibt es einen anderen wirtschaftlichen Ansatz. Die Herausforderung besteht darin, für jeden einzelnen Anwendungsfall eine adäquate Sicherheitskonfiguration zu finden. Deshalb haben Unternehmen teilweise entweder keine Vorsichtsmaßnahmen getroffen, um ihr IoT-Netzwerk zu schützen oder aber, sie haben nur unzureichende, den Zweck nicht wirklich erfüllende Maßnahmen getroffen.

Beinhaltet das IoT-Netzwerk hunderte oder gar tausende Geräte, ist es ein logistischer Kraftakt, jedes einzelne Gerät mit einer effektiven Security-Lösung auszustatten. Wie wird die Ausstattung eingesetzt? Wie soll der Lebenszyklus gemanagt werden? Wie werden Sicherheitsregeln implementiert? Sind diese Fragen erste einmal beantwortet, lässt sich das Internet der Dinge viel einfacher in den Geschäftsbetrieb integrieren – und viel sicherer. Die Herausforderung für die Anbieter von Security-Lösungen ist, dass die herkömmliche IT wie sie in Büros oder Rechenzentren genutzt wird, nicht mit hunderten oder tausenden von remote verbundenen Geräten kompatibel ist.

Wo liegt der künftige Einsatzschwerpunkt für IoT-Security-Technologie?
Es gibt tatsächlich viele Anwendungsfälle für sichere, skalierfähige Schnittstellentechnologien, etwa bei Bankautomaten, im Ticketverkauf oder Spielautomaten. Bei all diesen Beispielen geht es um Geldvorgänge, was sie zu begehrten Zielen von Angriffen macht. Bezüglich der Adaptierung wird die Technologie kleiner und kostengünstiger werden, dabei aber mehr Funktionalitäten bieten. Lösungen brauchen beispielsweise eine zusätzliche Datenverkehrsüberwachung durch das Gerät selber und die direkte Verbindung zum Internet, anstatt den Datenfluss erst einmal zu einem zentralen Vollzugspunkt zurückzuschicken. So etwas bietet gerade für die industrielle Anwendung viele weitere Möglichkeiten. Denn wir können sicher davon ausgehen, dass der Trend der Miniaturisierung anhalten wird, bei gleichzeitiger Steigerung der Rechenpower der Geräte.

Über Klaus Gheri
Dr. Klaus Gheri verantwortet als Vice President & General Manager Network Security bei Barracuda Networks weltweit das Produktmanagement und die Entwicklung der Barracuda Firewall, Barracuda NG Firewall und Barracuda SSL VPN-Lösungen. Zu Barracuda Networks kam Gheri im Herbst 2009 im Zuge der Übernahme der Phion AG. Dieses Unternehmen hatte Gheri 2000 mit Wieland Alge und Peter Marte gegründet und war wesentlich an der Architektur und Entwicklung der Barracuda NG Firewall beteiligt. Als Chief Technology Officer (CTO) war er danach für die strategische Produktausrichtung und strategische Partnerschaften des börsennotieren Unternehmens mit Sitz in Innsbruck verantwortlich. Der habilitierte Physiker mit Abschluss in Theoretischer Physik von der University of Auckland, Neuseeland, forschte und dozierte vor der Gründung von Phion im Bereich der Quantenkommunikation. Gheri verfügt über mehr als 14 Jahre Erfahrung im Security-Bereich und ist ein gefragter Referent zu Themen der Netzwerk-Sicherheit in Unternehmen.
(Barracuda Networks: ra)

eingetragen: 19.06.16
Home & Newsletterlauf: 06.07.16


Barracuda Networks: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Grundlagen

  • Cybersicherheit ist ein schrittweiser Prozess

    Unsere zunehmende Abhängigkeit von digitalen Systemen schafft ständig neue Optionen für Hacker. Die jüngsten Änderungen bei der Kreditkarten- und E-Mail-Sicherheit erhöhen eher die Anzahl von Online-Identitätsdiebstählen und anderer Cyberverbrechen. Herkömmliche Maßnahmen reichen längst nicht mehr aus, meint GlobalSign-Gastautorin Shea Drake in ihrem Blogpost, rät aber trotzdem zu einer gewissen Pragmatik und gibt entsprechende Tipps.

  • Standardisierte Hacking-Techniken

    Anbieter von IT-Sicherheitslösungen werden sich stärker vor dem Gesetzgeber zu verantworten haben: Schwerwiegende und folgenreiche Angriffe wie WannaCry und Datenschutzverletzungen haben bereits die Aufmerksamkeit des Gesetzgebers sowohl in den USA als auch in Großbritannien und den übrigen europäischen Ländern auf sich gezogen. In den USA rechnet man fest damit, dass sich in nicht allzu ferner Zukunft Anbieter von Cybersicherheitslösungen vor dem Kongress werden verantworten müssen. Ähnliche Bestrebungen, Hersteller stärker als bisher in die Pflicht zu nehmen gibt es auch hierzulande. Das im Herbst letzten Jahres auf den Weg gebrachte BSI-Projekt "Impulse für eine smarte und sichere digitale Gesellschaft" zielt in eine ähnliche Richtung: "Ziel des von Vertretern aus Zivilgesellschaft, Kultur, Wirtschaft, Wissenschaft und Verwaltung formulierten Impulspapiers ist, den aktuellen Stand der gesellschaftlichen Debatte zu Fragen einer sicheren Informationsgesellschaft transparent zu machen und den weiteren Diskurs anzuregen. Insbesondere werden die Punkte der staatlichen und gesamtgesellschaftlichen Verantwortung, Bildung und Forschung, Haftung, Sicherheitsstandards sowie Zertifizierung adressiert."

  • Große Zahl ungesicherter IoT-Geräte

    DDoS-Angriffe haben sich in den letzten sechs Monaten nahezu verdoppelt. Laut einer Studie von Corero Network Security entspricht das einem monatlichen Mittel von 237 Angriffsversuchen. Einer der Gründe für den Anstieg liegt in der hohen Zahl einfach zu übernehmenden IoT-Geräten, die zumeist nur unzureichend geschützt sind. Diese "smarten" Geräte eignen sich dann ganz vorzüglich um zu einem Teil eines riesigen Botnets zu werden. Dieses Problem wird sich weiter verschärfen. Dazu muss man nur an die unzähligen Gadgets für Endverbraucher denken, die etwa in der Weihnachtszeit über die physischen und virtuellen Ladentische gewandert sind. Diese Geräte sind eines der vordringlichen Ziele für die Übernahme durch Hacker. Neben den Bedenken, die man im Hinblick auf die Sicherheit der Privatsphäre und vertraulicher Daten hegen kann gibt es noch eine ganze Reihe von weiteren ernsthaften Gefahren, die mit diesen Geräten verbunden sind. Hacker machen sich unsichere IoT-Geräte zunutze um riesige Bot-Netze aufzubauen und DDoS-Attacken zu lancieren. Unsichere IoT-Devices waren in einigen der größten DDoS-Angriffe auf Online-Plattformen innerhalb der letzten Jahre beteiligt. Es spielt bei DDoS-Angriffen keine Rolle, wie groß ein Unternehmen ist. Gefährdet sind alle. Und sollten entsprechend Sorge tragen, was die Sicherheit ihrer Geräte, Daten und Netzwerke anbelangt.

  • A fool with a tool

    Unternehmen stehen heute vielfältige Sicherheitslösungen zur Verfügung. Doch ein Sammelsurium aus technischen Einzelmaßnahmen kann nur bedingt gegen Angriffe schützen. Vielmehr benötigen Unternehmen eine Informationssicherheitsstrategie, gestützt auf Prozesse und Tools die es einem Unternehmen ermöglichen, Informationssicherheit effizient und effektiv zu managen. Der Schlüssel zum Erfolg wird dabei im richtigen Mix aus Menschen und deren Fähigkeiten, Prozessen und Tools liegen. Nur so wird es Unternehmen gelingen proaktiv zu agieren und durch Antizipation zukünftiger Bedrohungen und entsprechender Vorbereitung die richtigen Maßnahmen zum Schutz ihrer sensiblen Daten zu treffen.

  • Was ist Certificate Transparency?

    Möglicherweise haben Sie schon vor einigen Jahren von Certificate Transparency (CT) gehört, als Google die Anforderung für alle Extended Validation (EV) SSL/TLS-Zertifikate ankündigte, die nach dem 1. Januar 2015 ausgestellt worden sind. Seitdem hat Google die Anforderung auf alle Arten von SSL-Zertifikaten ausgedehnt und zuletzt eine Frist bis zum April 2018 gesetzt. Zertifikaten, die nicht CT-qualifiziert sind und die nach diesem Datum ausgestellt werden, wird in Chrome nicht vertraut. GlobalSign hat im Hintergrund bereits daran gearbeitet, dass alle Zertifikate mit CT ausgestattet werden - Extended Validation (EV) seit 2015, Domain Validated (DV) seit August 2016 und Organisation Validated (OV) ab Oktober 2017 - GlobalSign-Kunden sind damit für den Fristablauf seitens Google gerüstet.