Anzeige
Stefan Katzenbeißer über Safety und Security bei Eisenbahnsystemen
Stefan Katzenbeißer über Safety und Security bei Eisenbahnsystemen (Bild: Stefano Rellandini/Reuters)

Zughacking Security spielt bei Bahnsystemen kaum ein Rolle

Moderne Züge sind vor allem dafür ausgelegt, die Sicherheit der Reisenden zu gewährleisten, indem Unfälle vermieden werden. Doch das Thema IT-Sicherheit wird kaum betrachtet und die aus den 1990er Jahren stammenden Sicherungssysteme sind zu alt.

Anzeige

Wenn von Sicherheit im Bahnverkehr gesprochen wird, wird ein Punkt meist außen vor gelassen: Die Zugsicherung kümmert sich um "Safety", also um Sicherheit für die Personen und Züge selbst, aber nicht um das Thema "Security", also Sicherheit im Sinne der IT. Moderne Zugsicherungssysteme sind in den 1990er Jahren standardisiert worden, wie Stefan Katzenbeißer von der Security Engineering Group der TU Darmstadt in seinem Vortrag auf dem 28C3 angibt. Damals war Kryptographie noch etwas "Böses". Sie kostete Platz, Rechenleistung und Strom. Dementsprechend ist die Sicherung des Bahnverkehrs nur in Bezug auf den Verkehr ausgereift, vorausgesetzt, die Systeme sind überhaupt installiert. Eisenbahntechnik hält aber durchaus länger als 50 Jahre. Demnach fahren heutzutage Züge, die konstruiert wurden, als an Computer im heutigen Sinn noch nicht zu denken war.

Die Steuerung der Züge ist mittlerweile stark zentralisiert. 2008 gab es laut Katzenbeißer 220 elektronische Stellwerke (ESTW). Die Hälfte davon wird von sieben Betriebszentralen gesteuert. Fällt so eine Betriebszentrale oder ein ESTW aus, hat das meist großflächige Auswirkungen. Trotz aller Redundanz kann dies nicht immer vermieden werden.

Katzenbeißer hat während des Vortrags allerdings nicht erläutert, ob sich Züge oder Stellwerke hacken lassen. Der Großteil des Vortrages bezog sich auf die Grundlagen der Zugsicherung. Die Hacker erfuhren etwa, wie Fahrstraßen gestellt und Signale umgelegt werden, so dass Sicherheitsabstände gewährleistet werden können und wie Indusi und PZB in Grundzügen arbeiten, die eine Rückfallebene darstellen. Übersieht ein Lokführer ein Signal, kümmern sich Indusi/PZB darum, dass ein Zug dennoch gebremst wird. Allerdings gibt es dieses System auf vielen Nebenbahnen in den neuen Bundesländern auch über 20 Jahre nach der Wiedervereinigung noch nicht, so dass es nach wie vor zu tödlichen Unfällen durch Zugkollisionen kommt.

Zudem sind auf Nebenbahnen noch mechanische oder elektromechanische Stellwerke im Einsatz. Diese haben mit moderner Computertechnik nicht viel zu tun und dürften wenig Angriffsfläche über das Internet bieten.

Stellwerke für die Hauptstrecken sind aber mittlerweile stark zentralisiert und kommunizieren auf moderne Art und Weise. Zum Teil sollen die Stellwerke nicht die bahneigenen Netzwerke für die Kommunikation, sondern über einen Security Gateway öffentliche ISDN-Leitungen nutzen, um Kosten zu sparen. Informationen zu diesem Gateway, einer Box, die von Siemens gebaut wird, konnte Katzenbeißer nicht liefern. Im Saal gab es bei der Erwähnung von Siemens großes Gelächter. Die Hacker haben kein Vertrauen in den Konzern.

IT-Sicherheit soll in den Fokus der Bahntechnik rücken

Katzenbeißer hat aber mit seinem Vortrag die Hacker sensibilisiert - auch wenn er nur Eisenbahn-Grundlagen erzählte. Damit hat er wohl sein Ziel erreicht und die Security-Community für dieses neue alte Feld interessiert. Er will, dass sich diese Gruppe beim Thema Zugsicherheit beteiligt.

Denn es gibt genug potenzielle Probleme: Kommunikation über GSM-R, symmetrische Verschlüsselung und Nutzung von Triple-DES, und das Problem der ungeklärten Schlüsselverteilung. Katzenbeißer hat ein System skizziert, bei dem die Schlüssel per Diskette verschickt und dann in einer Werkstatt eingespielt werden. Er hat ergänzt, dass dieses Verfahren nicht besonders weit von der Realität entfernt ist. Dazu gibt es Fälle, bei denen Loks komplett ohne Authentifizierung Befehle empfangen können. Im Notfall muss ein kritischer Befehl wie ein Halt-Befehl auch funktionieren, wenn die anderen Sicherheitsmaßnahmen versagen. Katzenbeißer warnt aber ausdrücklich davor, an der Bahn Sicherheitstests zu machen. So etwas könne Menschenleben fordern.


Keridalspidialose 30. Dez 2011

diese Firma ist ja nichtmal in der Lage Wagen in der richtigen Reihenfolge anzuhängen...

gardino 29. Dez 2011

Das tue ich täglich, nur eben nicht auf dem Bahnsektor.

Mingfu 29. Dez 2011

Dein Beitrag hier verzerrt aber nicht minder die Darstellungen im Vortrag. Ich gebe dir...

SaSi 28. Dez 2011

humbug, die bahn ist noch nicht so stark von technik, sondern von menschen abhängig, die...

sphere 28. Dez 2011

Dito. Es ist halt ein fachsprachlicher ausdruck. So wie polity/policy/politics -- alle...

Kommentieren



Anzeige

  1. ERP-Basis Administrator (m/w)
    Kendrion (Villingen) GmbH, Villingen-Schwenningen
  2. IT Fachkraft (m/w)
    Giesecke & Devrient Secure Data Management GmbH, Neustadt Raum Coburg
  3. Support Engineer (m/w)
    inatec Solutions GmbH, Frankfurt am Main
  4. Softwareentwickler (m/w) Test Information Management Software
    AVL Deutschland GmbH, München

Detailsuche


Hardware-Angebote
  1. EVGA GeForce GTX 980 Ti Superclocked ACX 2.0+
    679,00€ statt 749,90€
  2. 50€ Rabatt auf ausgewählte Lenovo-Notebooks
    Gutscheincode "Lenovo50"
  3. Google Nexus 6P
    549,00€ statt 649,00€

Weitere Angebote


Folgen Sie uns
       


  1. Hochbahn

    Hamburger Nahverkehr bekommt bald kostenloses WLAN

  2. ViaSat Joint Venture

    Eutelsat wird schnelleres Satelliten-Internet bieten

  3. SSDs

    Micron startet Serienfertigung von 3D-NAND-Flash

  4. TV-Kabelnetz

    Ausfall für 30.000 Haushalte bei Unitymedia

  5. Nordrhein-Westfalen

    Mehrere Krankenhäuser von Malware befallen

  6. Erneuerbare Energien

    Brennstoffzelle produziert Strom oder Wasserstoff

  7. Fitness-Apps

    Asics kauft Runkeeper

  8. Silicon Photonics

    Nanodraht-Laser sollen optische Chips wirtschaftlich machen

  9. Fallout 4

    Überarbeiteter Überlebensmodus und größere Sichtweite

  10. Gesetz beschlossen

    US-Kongress verbietet Steuer auf Internetzugang



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Galaxy View im Test: Samsungs Riesentablet scheitert als Fernseher-Alternative
Galaxy View im Test
Samsungs Riesentablet scheitert als Fernseher-Alternative
  1. Lehrer IT-Ausstattung an Schulen weiterhin nicht gut
  2. Huawei Mediapad M2 10.0 Gut ausgestattetes 10-Zoll-Tablet mit Stylus für 500 Euro
  3. Oberschule Weiter zu wenig Computer an den Schulen

Staatliche Überwachung: Die Regierung liest jeden Post
Staatliche Überwachung
Die Regierung liest jeden Post
  1. ÖPNV in San Francisco Die meisten Überwachungskameras sind nur Attrappen
  2. Videoüberwachung Innenministerkonferenz will Body-Cams für alle Polizisten
  3. Schnüffelgesetz Vodafone warnt vor Backdoors im Mobilfunknetz

Unravel im Test: Feinwollig schön und frustig schwer
Unravel im Test
Feinwollig schön und frustig schwer
  1. The Witness im Test Die Insel der tausend Labyrinthe
  2. Oxenfree im Test Urlaub auf der Gruselinsel
  3. Amplitude im Test Beats und Groove auf Knopfdruck

  1. Zeitreise jetzt möglich?

    Klopfer | 19:08

  2. Re: große Spielebibliotheken

    Clarissa1986 | 19:08

  3. Re: solange kodi noch geht...

    Test_The_Rest | 19:05

  4. Energiewende nutzen!

    Little_Green_Bot | 19:03

  5. Re: Ärger mit USB Hub

    Lala Satalin... | 19:01


  1. 18:25

  2. 18:16

  3. 17:46

  4. 17:22

  5. 17:13

  6. 17:07

  7. 16:21

  8. 15:16


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel