- Anzeigen -


Sie sind hier: Home » Markt » Kommentare & Meinungen

Erhöhung der Sicherheit bei IoT-Geräte


Ohne Regulierungsdruck wird sich wohl in absehbarer Zeit nur wenig an der mangelnden Sicherheit der IoT-Geräte ändern
IoT-Sicherheit: Vier Lehren aus dem massiven DDoS-Angriff auf DynDNS



Von Günter Untucht, Chefjustiziar des japanischen IT-Sicherheitsanbieters Trend Micro in Europa

Nach dem massiven Distributed-Denial-of-Service (DDoS)-Angriff auf den DNS-Service "DynDNS" nun her, der aus dem Internet der Dinge geführt wurde. Seither ist viel über die Versäumnisse in Sachen IoT-Sicherheit gesprochen und diskutiert worden. Aus meiner Sicht ist es Zeit, ein erstes Fazit zu ziehen.

Es sind insbesondere vier Lektionen, die wir aus dem jüngsten und beileibe nicht dem ersten Angriff dieser Art lernen können:

1. Attacken dieser Art werden weitergehen. Da bislang im Internet der Dinge das Thema Sicherheit eher an letzter Stelle kam, haben die Cyberkriminellen sich einen Vorsprung sichern können, der noch einige Zeit Bestand haben dürfte. Denn viele dieser Geräte werden sich auch nachträglich nicht absichern lassen, müssten also ausgetauscht werden. Das wird aber Zeit und Geld kosten. Gleichzeitig hat der jüngste Angriff gezeigt, wie massiv die realen Konsequenzen sein können. Eine Website, die nicht erreichbar ist, ist eine Sache, ein Produktionsausfall, weil die in der Cloud angesiedelten IT-Systeme blockiert sind, eine andere. Solange also das Sicherheitsniveau im Internet der Dinge nicht deutlich steigt, müssen wir mit weiteren Attacken rechnen, die zudem beträchtliche Schäden anrichten können.

2. Das Ökosystem funktioniert nicht. Das Internet der Dinge wird von Anbietern beherrscht, deren Kerngeschäft nicht IT und schon gar nicht IT-Sicherheit heißt. Es fehlt also in vielen Fällen und wohl bis auf weiteres das notwendige Wissen, um die intelligenten Geräte sicher zu designen. Gleichzeitig führt der Wettbewerbsdruck dazu, dass auch Partner der Hersteller wenig Anreize haben, in der Supportphase für die notwendige Sicherheit zu sorgen. Denn im Augenblick stehen noch möglichst kurze Markteinführungszeiten und das Interesse, die Geräte erst einmal zum Laufen zu bringen, im Vordergrund. Das wird sich vielleicht erst dann ändern, wenn ein Anbieter von IoT-Geräten wegen mangelnder Sicherheit Konkurs anmelden muss.

3. Regulierer müssen eingreifen. Niemand in der IT-Industrie hört das gern, aber es wird unvermeidbar sein. Ohne Regulierungsdruck wird sich wohl in absehbarer Zeit nur wenig an der mangelnden Sicherheit der IoT-Geräte ändern. Was bei elektrischen und elektronischen Geräten gang und gäbe ist, muss auch in der IoT-Welt Standard werden: Vorschriften zur Erhöhung der Sicherheit, um zum Beispiel das Schließen offener Ports oder das verschlüsselte Versenden von Daten verpflichtend zu machen.

4. Die IoT-Sicherheit wird nur allmählich zunehmen. Es wird irgendwann dazu kommen, dass die Hersteller von IoT-Geräten wirtschaftliche Einbußen wegen mangelnder Sicherheit verzeichnen werden. Und irgendwann werden sicherlich einige Geräte von den Aufsichtsbehörden aus dem Verkehr gezogen werden. Doch nur wenn Anbieter, Verbände und Regulierungsbehörden an einem Strang ziehen, wird dieses "irgendwann" früher als am Sankt-Nimmerleins-Tag eintreten.

Reicht der Warnschuss aus, um ein Umdenken zu bewirken, damit die IoT-Sicherheit schneller als bisher erhöht wird? Ich lasse mich gerne umstimmen, aber meine persönliche Prognose lautet, dass wir erst noch mehr IoT-Attacken dieses und noch größeren Ausmaßes werden erleben müssen.

Über Günter Untucht
Günter Untucht leitet seit 2006 die EMEA-weite Rechtsabteilung beim japanischen IT-Sicherheitsanbieter Trend Micro. Bevor er im Jahr 1990 seine beruflichen Interessen auf die IT-Industrie verlagerte, hatte er als leitender Justiziar in einem US-amerikanischen Pharmakonzern gearbeitet und war Vorstandsmitglied eines Industrieverbandes. Anschließend war Untucht unter anderem bei Compaq Computer sowie bei BearingPoint (früher: KPMG Consulting) tätig.
(Trend Micro: ra)

eingetragen: 20.12.16
Home & Newsletterlauf: 19.01.17


Trend Micro: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Kommentare und Meinungen

  • Abbild der momentanen IoT-Sicherheit

    Das Internet der Dinge ist Fluch und Segen zugleich: Während vernetzte Geräte unseren Alltag optimieren und Unternehmen neue lukrative Geschäftsmöglichkeiten eröffnen, sind die Auswirkungen der zunehmenden Vernetzung auf unsere physische und digitale Sicherheit weniger positiv. Tatsache ist: Im gleichen Maße, indem die Zahl von IoT-Geräten steigt, steigt auch das Risiko für Missbrauch, Datendiebstahl oder gefährlichen Manipulationen. Und dafür ist nicht einmal großes Hackergeschick vonnöten: Vielmehr reichen ein herkömmlicher Telekom-Router und eine einfache Fehlkonfiguration aus, um für einen schweren Datenschutzvorfall zu sorgen. So passiert jüngst in einer niedersächsischen Arztpraxis. Deren 30.000 sensible Patienten- und Mitarbeiterdaten waren über einen Windows-Server für jedermann im Internet frei zugänglich. Ein Supergau - nicht nur in Hinblick auf die EU-DSGVO.

  • Datenschutz im Gesundheitswesen

    Mit der Datenschutz-Grundverordnung (DSGVO) ist das Thema Datenschutz auch bei Privatpersonen in den Fokus gerückt: Niemand möchte persönliche Daten in den falschen Händen sehen. Jedoch zeigt die Vergangenheit, dass gerade in einem äußerst sensiblen und wichtigen Sektor großer Nachholbedarf besteht: Beim Datenschutz im Gesundheitswesen. Darauf machen die IT-Sicherheitsexperten der PSW Group aufmerksam und verweisen auf eine kürzlich erschienene Studie zur IT-Sicherheit bei Ärzten und Apotheken des Gesamtverbands der Deutschen Versicherungswirtschaft. Demnach sind vor allem mangelndes Wissen der Mitarbeiter sowie Hürden in der Umsetzung der IT-Sicherheit Ursachen für Datenskandale: Patientendaten werden häufig unverschlüsselt und damit für jeden einsehbar per E-Mail versendet. "Aufgrund der Unwissenheit öffnen Mitarbeiterinnen und Mitarbeiter in Praxen und Apotheken E-Mail-Anhänge von zwar unbekannten, jedoch vermeintlich unauffälligen Absendern, ohne diese vorher genau zu prüfen. Fallen diese Mitarbeiter auf solche Phishing-E-Mails herein, sind Patientendaten in Gefahr. Auch durch die fehlende Verschlüsselung ist die Gefahr sehr hoch, dass digitale Patientenakten in die Hände unbefugter Dritter gelangen", warnt Patrycja Tulinska, Geschäftsführerin der PSW Group.

  • Wenn der Datenschutz dem Gesetz ein Bein stellt

    Mit dem DVG sollte die Digitalisierung im Gesundheitswesen endlich richtig Fahrt aufnehmen. Aber wieder einmal bewahrheitet sich leider nicht das Sprichwort ‚Was lange währt, wird endlich gut'. Denn das Bundesgesundheitsministerium hat in einem neuen Entwurf zum DVG die bisher geplanten Regelungen zur elektronischen Patientenakte gestrichen. In der Ressortabstimmung merkte das Justizministerium datenschutzrechtliche Bedenken an. Sensible Informationen zum Gesundheitszustand würden stärkere Schutzmechanismen benötigen. Weiter ging es auch um Unklarheiten bei der Frage, welche Anwendungen zuerst in der Akte verfügbar sein müssen und die scheinbare Problematik, dass Patienten im ersten Schritt keine Zuordnung vornehmen können, welche der behandelnden Ärzte welche Daten einsehen können. In der aktuellen Gesetzesvorlage heißt es, dass in einem zeitnah folgenden zusätzlichen Gesetz die elektronische Patientenakte Berücksichtigung finden soll, damit die Versicherten wie bereits festgelegt ab 2021 von der ePA profitieren können.

  • Schutz der eigenen Mitarbeiter

    Der Digitalverband Bitkom hat mehr als 1.000 Geschäftsführer und Sicherheitsverantwortliche in Deutschland befragt. 75 Prozent der befragten Unternehmen waren danach in den vergangen zwei Jahren Ziel von Cyber-Attacken. Auffällig dabei: Die größte Tätergruppe - wenn es um Datendiebstahl geht - sind die eigenen Mitarbeiter, die zum Beispiel einen USB-Stick mit Kundendaten mitnehmen, wenn sie das Unternehmen verlassen. Christian Patrascu, Senior Director, Sales Central Eastern Europe von Forcepoint, nimmt dazu Stellung.

  • Sicherheitslücken in vielen Android-Smartphones

    Das Oberlandesgericht in Köln hat eine Klage von Verbraucherschützern zurückgewiesen. Inhalt: Elektronikmärkte verkaufen bewusst veraltete und unsichere Android-Smartphones, ohne Kunden auf die Risiken hinzuweisen. Das dürfen sie auch weiter tun. Die Klage vom Juli 2017 weckte Hoffnungen bei vielen Sicherheitsexperten, die schon lange vor Sicherheitslücken in vielen Android-Smartphones warnen. Diese werden nämlich nicht mehr behoben und stellen deshalb ein Risiko für die persönlichen Daten von Nutzern dar. Verbraucherschützer wollten in einem Gerichtsurteil erwirken, dass Geräte mit einer veralteten Android-Version nur noch mit einem entsprechenden Hinweis verkauft werden dürfen, da sie gut dokumentierte und nicht behebbare Mängel bei der Sicherheit aufwiesen.