- Anzeigen -


Sie sind hier: Home » Markt » Studien

Zugriffsversuche auf das Haunted House


IoT-Studie: Jeden Tag mindestens ein Eindringling im Haunted House
Das "Haunted House" – die Simulation eines Smart Homes

- Anzeigen -





Sophos hat die Ergebnisse ihrer IoT-Security-Langzeitstudie "Haunted House" in einem Whitepaper zusammengefasst. Das wichtigste vorab: kein Gerät wurde aktiv manipuliert, aber jeden Tag stieg die Anzahl der Angriffe. Die Geräte der Zukunft werden smart sein: sie kommunizieren über das Internet mit der Außenwelt und sollen uns neben Spaß auch eine Erleichterung in unserem aufgabenorientierten Alltag geben. Doch während sich bereits die meisten Nutzer viele Gedanken über die Security für Computer oder mobile Geräte machen, ist dieses Bewusstsein bei Smart-Home-Komponenten noch nicht besonders ausgeprägt – dabei sind internetfähige IoT-Geräte (Internet of Things) nichts Anderes als kleine Computer im eigenen Netzwerk.

Bislang aber gibt es kaum valide Daten über externe Zugriffe auf IoT-Geräte. Deswegen baute das von Sophos beauftrage Unternehmen Koramis eine Smart-Home-Infrastruktur als Honeypot auf, das "Haunted House". Auf einer 4 x 2,5 Meter großen, einer Wohnung nachempfundenen Fläche wurden insgesamt 13 IoT-Geräte und -Steuerungssysteme unterschiedlicher Hersteller eingebaut, vernetzt und mit dem Internet verbunden – klassisch wie man es in immer mehr modernen Haushalten findet.

Drei Testphasen
In zwei der insgesamt drei Testphasen wurden die Art und Häufigkeit von Zugriffsversuchen auf die Komponenten im Haunted House aufgezeichnet. Die erste Phase erfolgte über sechs Wochen mit eigens vergebenen und sicheren Passwörtern. Die zweite Phase mit demselben Aufbau lief drei Wochen, allerdings mit den Standardeinstellungen der Hersteller – so wie man es häufig in privaten Haushalten installiert findet.

Für die Einordnung dieser Ergebnisse in einem größeren Kontext, wurden in einer dritten Phase aktive Internet-Scans nach typischen und offenen IoT-Komponenten mithilfe der IoT-Suchmaschinen SHODAN und Censys durchgeführt. Die Ergebnisse wurden in sogenannten Heatmaps für die deutschsprachige Region, Europa und weltweit dargestellt.

Die Ergebnisse: wenig überraschend aber besorgniserregend
Die Zugriffsversuche auf das Haunted House übertrafen die Erwartungen und waren hoch. Aus fast jedem Land der Welt wurde im Versuchszeitraum mindestens einmal versucht, ein IoT-Gerät im Haunted House anzusprechen – in der ersten Phase im Frühjahr 2017 ca. 1.500 tägliche Zugriffsversuche, in der zweiten Phase im Herbst 2017 rund 3.800.

Die Verteilung der Zugriffe aus den einzelnen Ländern unterscheidet sich dabei bei beiden Testphasen. Besetzen China und die USA in beiden Perioden die ersten beiden Plätze, verändert sich der Drittplatzierte stark: Mexiko liegt in der ersten Testphase auf drei, in der zweiten Phase schafft es das Land nicht mal unter die Top Ten. Brasilien (vormals fünf) nimmt seinen Platz ein. An Brasiliens Stelle positioniert sich neu Japan.

Auffallend: innerhalb dieses zweiten Testzeitraumes von drei Wochen konnten 27 Angriffe auf den Server eines Herstellers identifiziert werden. Im Ergebnis lässt sich also schließen, dass sich im Testzeitrum, bei dem mit Standardeinstellungen gearbeitet wurde, durchschnittlich mehr als ein ungebetener Gast pro Tag im Haunted House umgeschaut hat. An den Systemen wurden dabei von keinem Angreifer Veränderungen vorgenommen – obwohl dieses möglich gewesen wäre.

Bei den aktiven Internet-Scans wurden viele Internet-Gateways für IoT-Komponenten gefunden, mit steigender Tendenz. In der Region DACH lässt sich zwischen März und Mai mit 3,7 Prozent ein dauerhafter Anstieg offener Gateways verzeichnen. Hochgerechnet auf ein Jahr liegt der Wert bei linearer Fortschreibung bei 22,2 Prozent und bestätigt damit die prognostizierte Marktentwicklung von 25 Prozent für dien DACH-Bereich (www.statista.com). Weltweit stieg die Anzahl gefundener Gateways um die Rate 3,1 Prozent.

Wie kann man sich schützen?
"Zunächst einmal muss der Nutzer sich bewusst machen, dass viele IoT-Geräte kleine, netzfähige Computer sind, die sich von außen ansteuern lassen", so Michael Veit, IT-Security Experte bei Sophos. Will man also verhindern, dass Hacker sich Zugriff auf eigene Fotos und Dateien verschaffen oder die Rechenleistung des übernommenen Geräts für ein Bot-Netz nutzen, um großangelegte Cyberattacken auszuführen, sollte man ein paar Tipps beachten:

>> My Home(network) is my Castle: Niemals das Heimnetz mit anderen teilen!

>> Generell sollte man sich über eine einfach Suche im Internet darüber informieren, wie die Sicherheit der begehrten IoT-/Smart Home-Komponente einzuschätzen ist

>> Die werksseitigen Passwörter sollten umgehend bei der Installation durch sichere Passwörter ersetzt werden

>> Wenn verfügbar (und das ist eine Grundvoraussetzung für Security) sollte die Firmware immer auf den neuesten Stand aktualisiert werden

>> IoT-Geräte möglichst raus aus dem Heimnetzwerk. Ein Beispiel: wenn hauptsächlich über Kabel oder Antenne empfangen wird, kommt das Fernsehgerät auch ohne WLAN aus.

>> Im Heimnetz sollten wichtige von unwichtigen Komponenten getrennt und in unterschiedlichen Netzen konfiguriert werden, damit eventuell unsichere Komponenten keinen Zugriff auf sensible Daten haben

>> "Sealed-Off"-Netzwerkbereiche auf verschiedenen WLANs: Noch sicherer ist es, verschiedene "Sealed-Off"-Netzwerkbereiche für Home Office, Unterhaltungselektronik, Gebäude- und Sicherheitstechnik oder das Gastnetzwerk mit jeweils unterschiedlichen WLANs zu erstellen. Dies kann durch eine Firewall ermöglicht werden, die ausschließlich jene Kommunikation erlaubt, die für die Verwendung der Komponenten erforderlich ist, und eine Infektion von einem IoT-Gerät zum anderen unterbindet. Die Sophos XG Firewall Home Edition Firewall steht kostenlos zum Download bereit.

>> Verwendung einer sicheren VPN-Technologie: Statt für den Fernzugriff auf die IoT-Geräte aus dem Internet eine unsichere Port-Weiterleitung auf dem Router einzurichten, ist es besser, eine sichere VPN-Technologie auf dem Smartphone oder Mac / PC zu verwenden.

>> Und natürlich sollten auch die "traditionellen" Geräte wie PC, Smartphone oder Laptop mit einem Antivirus-Programm geschützt sein.
(Sophos: ra)

eingetragen: 08.01.18
Home & Newsletterlauf: 13.02.18


Sophos: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Studien

  • Besorgt über die Sicherheit der Daten

    Cisco gab die Ergebnisse ihres ersten "IoT Value/Trust Paradox"-Berichts bekannt, der auf einer Befragung von 3.000 Verbrauchern basiert und Unternehmen mittels praktischer Beispiele informieren soll, wie sie das Vertrauen der Verbraucher in IoT-Dienste und deren Akzeptanz erhöhen können. Die Umfrageergebnisse zeigen, dass die meisten Verbraucher zwar einen signifikanten Nutzen aus den Vorteilen von IoT-Diensten ziehen, aber nur sehr wenige Verbraucher IoT verstehen oder vertrauen, wenn es um die Verwaltung und Verwendung ihrer Daten geht. Es zeigte sich jedoch ein Paradoxon: Trotz ihres Vertrauensmangels antworteten Verbraucher im Großen und Ganzen, dass sie nicht bereit seien, auf IoT-Dienste zu verzichten, auch nicht vorübergehend.

  • IT-Infrastrukturen in der Gesundheitsbranche

    In Deutschland, Frankreich, Großbritannien und Spanien werden mehr als sechs Milliarden US-Dollar für Informationstechnologie im Gesundheitswesen ausgegeben, die regionale Einführungsrate von Healthcare IT liegt bei fast 80 Prozent. Zu den Bereichen, die noch nicht genutzte Wachstumschancen bieten, gehören Datenkontinuität, Patient Engagement als auch Patientenerfahrung, die Cloud im Gesundheitsbereich, bevölkerungsbezogenes Gesundheitsmanagement, Big Data und Data Analytics sowie Cybersicherheit in der Gesundheit. Doch bedeutet das Erkennen von Wachstumschancen für die Anbieter in diesem Markt lediglich den ersten Schritt hin zum Erfolg. Marktteilnehmer sollten ihren Fokus verschieben, weg von IT-Lösungen, die Daten erfassen, hin zu solchen, die das gemeinschaftliche Teilen und Nutzen dieser Daten unterstützen als auch klinische Entscheidungshilfe und Leistungsversprechen bieten, die auf spezifische Kundenbedarfe abzielen und ausgerichtet sind.

  • Ernste Sicherheitslücken bei Dating-Apps

    Ob sexuelle Vorlieben, Nacktfotos oder schlicht Passwörter - Nutzer von Dating-Apps geben bei der Partnersuche oft sehr vertrauliche Daten preis. Doch wie sicher gehen die Apps mit diesen Daten um? Um diese Frage zu beantworten, hat Kaspersky Lab neun beliebte Dating-Apps auf Sicherheits- und Datenschutz-Schwachstellen überprüft. Das Ergebnis ist ernüchternd: über Dating-Apps lässt sich häufig die hinter einem Account stehende reale Person entlarven; auch können User über Dating-Apps einfach lokalisiert, verschlüsselte Kommunikation abgefangen und Sicherheitsvorkehrungen umgangen werden.

  • Online-Dating und Cybergefahren

    Laut einer Studie von Kaspersky Lab setzen 57 Prozent der befragten Online-Dater auf falsche oder geschönte Profilangaben. Auch warten auf Flirtwillige schädliche Links und Betrüger, die es auf das Abgreifen von Daten abgesehen haben. Offenbar wollen die wenigsten Nutzer echte Seelenverwandte finden. Nur 11 Prozent sind demnach auf der Suche nach einem Ehepartner. 41 Prozent wollen neue Freunde finden, 13 Prozent einen Sexualpartner. Fast die Hälfte (48 Prozent) sucht im Online-Dating einfach nur Spaß. (Mehrfachnennungen waren möglich).

  • Zero-Day-Exploits für industrielle Kontrollsysteme

    Jedes vierte (28 Prozent) Industrieunternehmen war in jüngster Zeit von einem Cyberangriff betroffen. Zielgerichtete Attacken nahmen dabei um mehr als ein Drittel zu, wie aus einer Studie von Kaspersky Lab hervorgeht. Da die Nachfrage im Jahr 2017 nach Zero-Day-Exploits für industrielle Kontrollsysteme auf dem Schwarzmarkt signifikant anstieg, gehen die ICS CERT Experten von Kaspersky Lab davon aus, dass im Jahr 2018 spezifische Malware auftauchen wird, die es auf Schwachstellen industrieller Automationskomponenten abgesehen hat.