- Anzeigen -


Sie sind hier: Home » Markt » Hintergrund

Man-in-the-Middle-Angriffe im IoT


Gefahren im Internet der Dinge (IoT): Die beste Möglichkeit, einen Man-in-the-Middle-Angriff zu verhindern ist es starke Verschlüsselung zwischen Client und Server zu verwenden
Beim Man-in-the-Middle-Konzept fängt ein Angreifer oder Hacker die Kommunikation zwischen zwei Systemen ab

(19.04.16) - Was versteht man unter einer Man-in-the-Middle-Bedrohung? Lea Toms, Marketing Manager bei GlobalSign erläutert das Konzept eines Man-in-the-Middle-Angriffs und gibt Empfehlungen, was man dagegen tun kann. Beim Man-in-the-Middle-Konzept fängt ein Angreifer oder Hacker die Kommunikation zwischen zwei Systemen ab. Das ist deshalb so gefährlich, weil sich der Angreifer als der ursprüngliche Absender ausgibt und vor allem die ursprüngliche Mitteilung kennt. Das Opfer geht dann unter Umständen immer noch davon aus eine legitime Nachricht erhalten zu haben.

Im Internet der Dinge kann man sich beispielsweise folgendes Szenario vorstellen: Ein Angreifer fälscht Temperaturdaten eines Überwachungsgeräts, um ein Maschinenteil so zu überhitzen, dass dadurch die Produktion lahmgelegt wird. Neben Unannehmlichkeiten führt das zu materiellen und finanziellen Schäden innerhalb der betrieblichen Organisation.

Aktuelle Man-in-the-Middle-Angriffe
Es sind bereits Fälle vorgekommen, bei denen Hacker verbundene Geräte wie Smart Cars angegriffen haben. Vor kurzem wurden mehrere Klagen gegen große Automobilhersteller eingereicht, dass Autos aufgrund fehlender und geeigneter Sicherheitsmaßnahmen angreifbar seien. Beispielsweise wurde im Juli 2015 ein Jeep Cherokee gehackt, was zu einer großen Rückrufaktion der Chrysler Corporation führte. Wenn wichtige Sicherheitsmaßnahmen nicht eingebaut und getestet werden, können Hacker möglicherweise auf Grundfunktionen der Fahrzeuge zugreifen und diese kontrollieren, wie z.B. Bremsen, Lenken und Gas geben. Ein "Connected Car" kann also mit mehreren Netzwerken verbunden sein, z.B.:

Cellular
V2V/V2I/V2X
Bluetooth
WLAN
Wired Automotive Ethernet

In der gleichzeitigen Verbindung mit mehreren Netzwerken liegt eine weitere Gefahr. Jede einzelne dieser Verbindungen muss abgesichert sein. Das funktioniert nur mit mehreren Sicherheitsebenen.

Wollen Fahrzeughersteller die Risiken minimieren, liegt der Schlüssel also in einem mehrschichtigen Sicherheitskonzept, dazu gehören z.B. mobile Authentifizierung oder Geräte-Authentifizierung und sichere End-to-End-Netzwerksicherheit, Kryptografie oder SSL-Verschlüsselung im CAN (Control Area Network) des Fahrzeugs. SSL-verschlüsselte Daten, die zwischen dem CAN eines Fahrzeugs und drahtlosen oder verkabelten Verbindungen ausgetauscht werden, machen es Hackern sehr viel schwerer.

Allein die Möglichkeit Fahrzeuge auf diese Art zu hacken ist ein offensichtlicher Grund zur Besorgnis. Man sollte aber auch scheinbar harmlosen Geräten wie einem "intelligenten Kühlschrank" dasselbe Maß an Aufmerksamkeit widmen. Der Gedanke, dass ein Hacker die Kontrolle über einen Kühlschrank übernimmt ist eventuell weniger erschreckend, als dass er ein Smart Car übernimmt. Aber alle verbundenen "Dinge" fungieren potenziell als Zugang zu sensiblen und persönlichen Informationen. Ein gutes Beispiel dafür ist die vor kurzem aufgedeckte Man-in-the-Middle-Verwundbarkeit eines "intelligenten Kühlschranks” von Samsung, der dem Hacker den Zugang zu verknüpften Gmail-Login-Daten ermöglichte. Und da immer noch die Mehrzahl der User identische Passwörter für mehrere Konten verwendet, hätte der Hacker mit nur einer einzigen Information leicht auf weitere Konten zugreifen können.

Man-in-the-Middle-Angriffe verhindern

Digitale Zertifikate für "Dinge"
Die beste Möglichkeit, einen Man-in-the-Middle-Angriff zu verhindern ist es starke Verschlüsselung zwischen Client und Server zu verwenden. In diesem Fall authentifiziert der Server die Anfrage eines Clients durch die Vorlage und Validierung eines digitalen Zertifikats. Erst dann wird die Verbindung hergestellt.

IoT-Anbieter sollten schon bei der Herstellung an Identität und Authentifizierung denken, und nicht erst, wenn ein Gerät bereits marktreif ist. Bei einem Man-in-the-Middle-Angriff geht es nur darum, gefälschte Informationen zu senden und sich gegenüber einem anderen Gerät oder einer Person als ein Gerät auszugeben. Man muss also nachweisen, dass Geräte und Personen wirklich die sind, für die sie sich ausgeben, wenn sie miteinander kommunizieren.

Digitale Zertifikate sind eine Möglichkeit des Identitätsnachweises, der auf jedem Gerät installiert werden kann. Eine Schwierigkeit liegt darin, dass eine Herstellerfirma Hunderttausende, vielleicht sogar Millionen von Zertifikaten für Geräte ausstellen und die Ausstellung, den Widerruf und Lebenszyklus jedes dieser Zertifikate verwalten muss. Eine von einer Zertifizierungsstelle wie z.B. GlobalSign bereitgestellte Management-Lösung kann auch große Mengen von Zertifikaten in der Cloud verwalten, ein Verfahren mit dem Hersteller Zeit und Geld sparen.

Digitale Zertifikate für VPNs
Eine andere Methode, um einen Man-in-the-Middle-Angriff zu verhindern, ist es, ein verschlüsseltes Virtual Private Network (VPN) zu verwenden. Ein VPN ist ein Kommunikationstunnel zwischen zwei oder mehr Geräten. Um diesen Tunnel zu sichern, können Sie alles verschlüsseln was in den Tunnel hinein- und wieder hinausgeht. So verschlüsselt, kann ein potenzieller Angreifer die Daten beim Abhören der Kommunikation nicht lesen. In diesem Fall benötigt das VPN ein digitales Zertifikat und alle Geräte, mit denen es kommuniziert, benötigen ein Zertifikat mit einem öffentlichen und einem privaten Schlüssel. Bei der Kommunikation werden die erforderlichen Schlüssel in einem Handshake ausgetauscht und alle Daten bleiben verschlüsselt, bis sie ihren endgültigen Bestimmungsort erreicht haben.
(GMO GlobalSign: ra)

GMO GlobalSign: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Hintergrund

  • E-Mail - Die Mutter allen Übels?

    Am 6. Januar 2016 - also noch vor dem unmittelbaren Ende der Präsidentschaft Barrack Obamas - veröffentlichte das Intelligence Community Assessment (ICA) unter dem Titel "Assessing Russian Activitites and Intentions in Recent US Elections" ein entsprechendes Hintergrundpapier. Eines der wichtigsten Ergebnisse der Nachforschungen: Russland wird für eine mehrschichtige Kampagne verantwortlich gemacht, die sich ausdrücklich gegen einen regulären Ablauf der jüngsten US-Wahlen richtete. Zum einen sollte das Vertrauen in den demokratischen Prozess als solchen unterminiert werden, vor allem aber die Glaubwürdigkeit der Präsidentschaftskandidatin Hillary Clinton. Zwar beschäftigt sich das Papier mit der mutmaßlichen Einflussnahme Russlands auf die US-Wahlen, die Autoren weisen aber ausdrücklich darauf hin, dass wir bei anstehenden Wahlen weltweit mit ähnlichen Szenarien rechnen dürfen. 2017 ist das Jahr der Präsidentschaftswahl in Frankreich und das der Bundestagswahl in Deutschland.

  • Allgegenwärtige Android-Malware

    SophosLabs hat die Malware-Aktivitäten der letzten Monate analysiert und auf dieser Grundlage einen ausführlichen Report über die Entwicklung der Gefahren durch Malware erstellt. Demnach ändert sich die Bedrohungslage zwar beinahe täglich, Hauptziele der Hacker werden jedoch wie im Vorjahr Windows-Geräte sein. Auch andere Plattformen gelangen zunehmend ins Visier der Cyberkriminellen. SophosLabs identifiziert vier Trends, die 2016 Fahrt aufgenommen haben und voraussichtlich in den nächsten Monaten massiver auftreten.

  • Das sind die Cyber Security-Trends 2017

    Was sind die Top-Themen der Cyber Security in den nächsten Monaten? Klar ist: Wir gehen einem Zeitalter signifikanter Datenverletzungen entgegen. Konsequenz: Dem Top-Management kommt nach Auffassung von TÜV Rheinland mehr denn je eine Schlüsselrolle zu. "Cyber Security muss Teil des Business Cases sein und darf nicht als reiner Kostentreiber gesehen werden. Cyber Security ist idealerweise sowohl Risiko-Beratung als auch Business Enabler", so Frank Luzsicza, Leiter des Geschäftsbereichs ICT & Business Solutions bei TÜV Rheinland. "Die daraus resultierende Fülle und Verfügbarkeit an sensiblen Informationen über Menschen und Systeme werden zwangsläufig zu einem erhöhten Anpassungsdruck für gegenwärtige Cyber Security-Strategien führen", ist Björn Haan, Geschäftsfeldleiter Cyber Security Deutschland ICT & Business Solutions bei TÜV Rheinland, überzeugt. Was das genau bedeutet, beleuchten die Cyber Security Trends 2017 von TÜV Rheinland. Sie spiegeln die Einschätzung der aktuellen Entwicklung seiner führenden Experten für Cyber Security in Deutschland, den USA, Europa und IMEA wider.

  • Grundsätze zur Datenverschlüsselung

    Im Bemühen um die Unterstützung der EU-Minister bei ihren Beratungen über die Ausgewogenheit zwischen Verbraucherdatenschutz und Netzwerksicherheit veröffentlichte die BSA | The Software Alliance neue Verschlüsselungsgrundsätze zur Analyse der entsprechenden Rechtsvorschriften und politischen Gesetzgebungsvorschlägen. Durch Berücksichtigung der Bedürfnisse und Anforderungen aller Seiten zielen diese Verschlüsselungsgrundsätze darauf, für Gesetzgeber und alle anderen Interessengruppen eine gemeinsame Grundlage in der Diskussion über Verschlüsselung zu schaffen.

  • In Deutschland sind 66 Prozent Dark Data

    Der Begriff Dark Data klingt unheimlich, wenn nicht gar gefährlich. Und in der Tat, dieser verborgene Teil der gesammelten Datenberge, birgt Risiken für Unternehmen. Dabei besteht die größte Gefahr nicht darin, dass diese dunklen Daten etwa illegal sind, sondern vielmehr unkontrollierbar. Was genau steckt dahinter Unternehmensdaten lassen sich in drei Kategorien unterteilen.