Stefan Katzenbeißer über Safety und Security bei Eisenbahnsystemen
Stefan Katzenbeißer über Safety und Security bei Eisenbahnsystemen (Bild: Stefano Rellandini/Reuters)

Zughacking Security spielt bei Bahnsystemen kaum ein Rolle

Moderne Züge sind vor allem dafür ausgelegt, die Sicherheit der Reisenden zu gewährleisten, indem Unfälle vermieden werden. Doch das Thema IT-Sicherheit wird kaum betrachtet und die aus den 1990er Jahren stammenden Sicherungssysteme sind zu alt.

Anzeige

Wenn von Sicherheit im Bahnverkehr gesprochen wird, wird ein Punkt meist außen vor gelassen: Die Zugsicherung kümmert sich um "Safety", also um Sicherheit für die Personen und Züge selbst, aber nicht um das Thema "Security", also Sicherheit im Sinne der IT. Moderne Zugsicherungssysteme sind in den 1990er Jahren standardisiert worden, wie Stefan Katzenbeißer von der Security Engineering Group der TU Darmstadt in seinem Vortrag auf dem 28C3 angibt. Damals war Kryptographie noch etwas "Böses". Sie kostete Platz, Rechenleistung und Strom. Dementsprechend ist die Sicherung des Bahnverkehrs nur in Bezug auf den Verkehr ausgereift, vorausgesetzt, die Systeme sind überhaupt installiert. Eisenbahntechnik hält aber durchaus länger als 50 Jahre. Demnach fahren heutzutage Züge, die konstruiert wurden, als an Computer im heutigen Sinn noch nicht zu denken war.

Die Steuerung der Züge ist mittlerweile stark zentralisiert. 2008 gab es laut Katzenbeißer 220 elektronische Stellwerke (ESTW). Die Hälfte davon wird von sieben Betriebszentralen gesteuert. Fällt so eine Betriebszentrale oder ein ESTW aus, hat das meist großflächige Auswirkungen. Trotz aller Redundanz kann dies nicht immer vermieden werden.

Katzenbeißer hat während des Vortrags allerdings nicht erläutert, ob sich Züge oder Stellwerke hacken lassen. Der Großteil des Vortrages bezog sich auf die Grundlagen der Zugsicherung. Die Hacker erfuhren etwa, wie Fahrstraßen gestellt und Signale umgelegt werden, so dass Sicherheitsabstände gewährleistet werden können und wie Indusi und PZB in Grundzügen arbeiten, die eine Rückfallebene darstellen. Übersieht ein Lokführer ein Signal, kümmern sich Indusi/PZB darum, dass ein Zug dennoch gebremst wird. Allerdings gibt es dieses System auf vielen Nebenbahnen in den neuen Bundesländern auch über 20 Jahre nach der Wiedervereinigung noch nicht, so dass es nach wie vor zu tödlichen Unfällen durch Zugkollisionen kommt.

Zudem sind auf Nebenbahnen noch mechanische oder elektromechanische Stellwerke im Einsatz. Diese haben mit moderner Computertechnik nicht viel zu tun und dürften wenig Angriffsfläche über das Internet bieten.

Stellwerke für die Hauptstrecken sind aber mittlerweile stark zentralisiert und kommunizieren auf moderne Art und Weise. Zum Teil sollen die Stellwerke nicht die bahneigenen Netzwerke für die Kommunikation, sondern über einen Security Gateway öffentliche ISDN-Leitungen nutzen, um Kosten zu sparen. Informationen zu diesem Gateway, einer Box, die von Siemens gebaut wird, konnte Katzenbeißer nicht liefern. Im Saal gab es bei der Erwähnung von Siemens großes Gelächter. Die Hacker haben kein Vertrauen in den Konzern.

IT-Sicherheit soll in den Fokus der Bahntechnik rücken

Katzenbeißer hat aber mit seinem Vortrag die Hacker sensibilisiert - auch wenn er nur Eisenbahn-Grundlagen erzählte. Damit hat er wohl sein Ziel erreicht und die Security-Community für dieses neue alte Feld interessiert. Er will, dass sich diese Gruppe beim Thema Zugsicherheit beteiligt.

Denn es gibt genug potenzielle Probleme: Kommunikation über GSM-R, symmetrische Verschlüsselung und Nutzung von Triple-DES, und das Problem der ungeklärten Schlüsselverteilung. Katzenbeißer hat ein System skizziert, bei dem die Schlüssel per Diskette verschickt und dann in einer Werkstatt eingespielt werden. Er hat ergänzt, dass dieses Verfahren nicht besonders weit von der Realität entfernt ist. Dazu gibt es Fälle, bei denen Loks komplett ohne Authentifizierung Befehle empfangen können. Im Notfall muss ein kritischer Befehl wie ein Halt-Befehl auch funktionieren, wenn die anderen Sicherheitsmaßnahmen versagen. Katzenbeißer warnt aber ausdrücklich davor, an der Bahn Sicherheitstests zu machen. So etwas könne Menschenleben fordern.


Keridalspidialose 30. Dez 2011

diese Firma ist ja nichtmal in der Lage Wagen in der richtigen Reihenfolge anzuhängen...

gardino 29. Dez 2011

Das tue ich täglich, nur eben nicht auf dem Bahnsektor.

Mingfu 29. Dez 2011

Dein Beitrag hier verzerrt aber nicht minder die Darstellungen im Vortrag. Ich gebe dir...

SaSi 28. Dez 2011

humbug, die bahn ist noch nicht so stark von technik, sondern von menschen abhängig, die...

sphere 28. Dez 2011

Dito. Es ist halt ein fachsprachlicher ausdruck. So wie polity/policy/politics -- alle...

Kommentieren



Anzeige

  1. IT Systemadministrator (m/w)
    Intergraph PP&M Deutschland GmbH, Ismaning
  2. Leiter HR Systeme & Prozesse (m/w)
    HARTMANN Gruppe über KÖNIGSTEINER AGENTUR, Heidenheim
  3. Softwareentwickler/in
    B+L Industrial Measurements GmbH, Heidelberg
  4. Software Engineer / Softwareentwickler (m/w)
    CROWN Gabelstapler GmbH & Co. KG, Feldkirchen bei München

 

Detailsuche


Spiele-Angebote
  1. VORBESTELLBAR: Until Dawn Special Edition PS4
    79,95€
  2. PS4 + The Witcher 3 + Comic
    399,00€
  3. VORBESTELLBAR: Assassin's Creed Syndicate
    ab 59,95€ (Vorbesteller-Preisgarantie)

 

Weitere Angebote


Folgen Sie uns
       


  1. Streaming

    Bald 30 Prozent aller Daten von Fernsehgeräten erzeugt

  2. Waffensystem

    Darpa testet Laserkanone

  3. Ortungsdienste

    Chrome-Erweiterung erstellt Bewegungsprofile bei Facebook

  4. Borderlands

    Dreimal so viele legendäre Gegenstände

  5. Security

    Zwei neue Exploits auf Routern entdeckt

  6. 100 Euro für einen Schatz

    Bug zeigt In-App-Kosten im Windows 10 Store

  7. Digitalisierung

    Studie fordert Ende von Rundfunkbeiträgen und ARD/ZDF

  8. Aquos-Smartphones

    Sharp bietet Zeitlupe mit 2.100 Bildern pro Sekunde

  9. E-Sport

    The International legt los

  10. Digitaler Wandel

    "Haben Sie Google zerschlagen, kommt der nächste"



Haben wir etwas übersehen?

E-Mail an news@golem.de



Golem.de-Test mit Kaspersky: So sicher sind Fototerminals und Copyshops
Golem.de-Test mit Kaspersky
So sicher sind Fototerminals und Copyshops
  1. US-Steuerbehörde Hunderttausend Konten kompromittiert
  2. Hack auf Datingplattform Sexuelle Vorlieben von Millionen Menschen veröffentlicht
  3. NetUSB Schwachstelle gefährdet zahlreiche Routermodelle

The Witcher 3 im Grafiktest: Mehr Bonbon am PC
The Witcher 3 im Grafiktest
Mehr Bonbon am PC
  1. CD Projekt Red The Witcher 3 hat Speicherproblem auf Xbox One
  2. Sabotagevorwurf Witcher-3-Streit zwischen AMD und Nvidia
  3. The Witcher 3 im Test Wunderschönes Wohlfühlabenteuer

FBI-Untersuchung: Hacker soll Zugriff auf Flugzeugtriebwerke gehabt haben
FBI-Untersuchung
Hacker soll Zugriff auf Flugzeugtriebwerke gehabt haben
  1. MSpy Daten von Überwachungssoftware veröffentlicht
  2. Malware Blackcoffee nutzt Forum für C&C-Vermittlung
  3. United Airlines Mit Bug Bounties um die Welt reisen

  1. Re: "sowie die geringeren Fahrtkosten Motive zum...

    Sebbi | 23:49

  2. Re: Ich glaube er bezog es auf jede kleine Idee

    mnementh | 23:47

  3. Re: Bin ich hier der Einzige, der sich an Google...

    mnementh | 23:44

  4. Re: Ans Gesetz halten!!!

    chromosch | 23:43

  5. Re: Ist schon witzig daß...

    George99 | 23:43


  1. 22:51

  2. 19:01

  3. 17:24

  4. 17:14

  5. 17:06

  6. 16:55

  7. 16:01

  8. 15:50


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel