Abo
  • Services:

Ein Zertifikat für fast alle Windräder

Unsere Prüfung mittels verschiedener Onlinetools hat ergeben, dass Angriffe gegen die SSL/TLS-Verschlüsselung wie Poodle, Logjam und Freak allesamt bei der absoluten Mehrheit (über 90 Prozent) der Anlagen möglich sind. Immerhin: Einen Heartbleed konnten wir nicht entdecken. An dieser Stelle kommen wir dennoch zu dem Eindruck, dass selbst die Verbindung zu den meisten Webservern von großen E-Mail-Anbietern und damit die meisten E-Mail-Accounts besser abgesichert sind als die Administrationspanels von Windparks.

Stellenmarkt
  1. Wüstenrot & Württembergische AG, Ludwigsburg
  2. matrix technology AG, München

Der IT-Grundschutz des BSI enthält einen extra Maßnahmenkatalog zur Verwendung von SSL/TLS. Darüber hinaus hat das BSI einen definierten Mindeststandard zu TLS veröffentlicht. Die Windanlagen folgen keiner der Empfehlungen. Da es sich bei diesen allerdings nicht um Regelwerke oder Gesetze handelt, sondern um nicht verpflichtende IT-Sicherheitsstandards, liegt hier kein Verstoß vor. Das BSI erklärte uns dazu dennoch: "Allerdings sollten die von Ihnen genannten Sicherheitslücken auf einem am Internet angeschlossenen System behoben werden. Sowohl Hersteller als auch Betreiber sind dazu in der Verantwortung. Es wurden in dem beschriebenen Fall nicht alle Best Practices zum Einrichten befolgt."

One Certificate fits all

Uns hat neben der Anfälligkeit gegen Sicherheitslücken allerdings noch eine weitere Angelegenheit stutzig gemacht, denn ein Blick in die Zertifikatsinformationen verrät, dass nicht nur ein Großteil der Windparks alte Verschlüsselungsalgorithmen unterstützt, sondern es handelt sich bei fast allen Anlagen um das gleiche SSL/TLS-Zertifikat.

Um das genauer zu untersuchen, haben wir mit Hilfe eines Befehls sämtliche zuvor erhobenen IP-Adressen eingelesen und mittels Openssl ein Fingerprint des Zertifikats erzeugt. Die Informationen werden in einer Datei dokumentiert, wo sie zur weiteren Auswertung genutzt werden können. Das Ergebnis war, dass circa 90 Prozent den gleichen Fingerprint erzeugen, also das gleiche Zertifikat nutzen. Sollte das Zertifikat einer der betreffenden Anlagen kompromittiert sein, so wäre die Sicherheit der anderen Anlagen ebenfalls gefährdet. Dass so etwas nicht auf Dauer gutgehen kann, sollte klar sein. Die Problematik ist, wie auch bei den zuvor erwähnten Sicherheitslücken, in der Verschlüsselung seit Jahren bekannt, wurde mehrfach diskutiert und sollte gerade bei kritischen Industrieanlagen, die mit dem Internet verbunden sind, behoben werden.

Bislang haben wir betrachtet, wie man massenhaft Windanlagen simpel auffinden und von ihnen Informationen gewinnen kann und haben ihre SSL/TL-Sicherheit untersucht und grobe Verstöße gegen Best Practices gefunden. Damit haben wir unsere Analyse allerdings noch nicht abgeschlossen. Wir können noch deutlich weitergehen und etwa Portscans durchführen, HTTP-Header analysieren oder auf Erkenntnisse von Suchmaschinen wie Shodan.io zurückgreifen, um an Informationen zum Webserver, der Webapplikation und zur sonstigen Infrastruktur zu kommen.

 HTTPS ist nicht StandardZahlreiche weitere Sicherheitsrisiken 
  1.  
  2. 1
  3. 2
  4. 3
  5. 4
  6. 5
  7.  


Anzeige
Hardware-Angebote
  1. (u. a. RT-AC5300 + Black Ops 4 für 255,20€ + Versand statt ca. 305€ im Vergleich und Blue Cave...
  2. (Neuware für kurze Zeit zum Sonderpreis bei Mindfactory)
  3. 309€ + Versand mit Gutschein: RYZEN20 (Bestpreis!)
  4. ab 399€

Trockenobst 12. Sep 2017

Der muss ja nicht Vollzeit dabei sein. Schon einfache Sachen wie VPNs...

Trockenobst 12. Sep 2017

Schon alleine einfaches Portknocking über mehrere Ports steigert die Security, solange...

StaTiC2206 12. Sep 2017

ich hab da schon je her Bauchschmerzen, wenn ich lese, dass kritische Infrastruktur für...

ElMario 12. Sep 2017

Jeder macht mal Fehler, Schwamm drüber...

ElMario 12. Sep 2017

Schliesslich sind wir das Neuland Internet !!!111³³³


Folgen Sie uns
       


Reflections Raytracing Demo (RTX 2080 Ti vs. GTX 1080 Ti)

Wir haben die Reflections Raytracing Demo auf einer Nvidia Geforce RTX 2080 Ti und auf einer GTX 1080 Ti ablaufen lassen.

Reflections Raytracing Demo (RTX 2080 Ti vs. GTX 1080 Ti) Video aufrufen
Grafikkarten: Das kann Nvidias Turing-Architektur
Grafikkarten
Das kann Nvidias Turing-Architektur

Zwei Jahre nach Pascal folgt Turing: Die GPU-Architektur führt Tensor-Cores und RT-Kerne für Spieler ein. Die Geforce RTX haben mächtige Shader-Einheiten, große Caches sowie GDDR6-Videospeicher für Raytracing, für Deep-Learning-Kantenglättung und für mehr Leistung.
Ein Bericht von Marc Sauter

  1. Tesla T4 Nvidia bringt Googles Cloud auf Turing
  2. Battlefield 5 mit Raytracing Wenn sich der Gegner in unserem Rücken spiegelt
  3. Nvidia Turing Geforce RTX 2080 rechnet 50 Prozent schneller

iPhone Xs, Xs Max und Xr: Wer unterstützt die eSIM in den neuen iPhones?
iPhone Xs, Xs Max und Xr
Wer unterstützt die eSIM in den neuen iPhones?

Apples neue iPhones haben neben dem Nano-SIM-Slot eine eingebaute eSIM, womit der Konzern erstmals eine Dual-SIM-Lösung in seinen Smartphones realisiert. Die Auswahl an Netzanbietern, die eSIMs unterstützen, ist in Deutschland, Österreich und der Schweiz aber eingeschränkt - ein Überblick.
Von Tobias Költzsch

  1. Apple Das iPhone Xr macht's billiger und bunter
  2. Apple iPhones sollen Stiftunterstützung erhalten
  3. XMM 7560 Intel startet Serienfertigung für iPhone-Modem

Segelflug: Die Höhenflieger
Segelflug
Die Höhenflieger

In einem Experimental-Segelflugzeug von Airbus wollen Flugenthusiasten auf gigantischen Luftwirbeln am Rande der Antarktis fast 30 Kilometer hoch aufsteigen - ganz ohne Motor. An Bord sind Messinstrumente, die neue und unverfälschte Daten für die Klimaforschung liefern.
Ein Bericht von Daniel Hautmann

  1. Luftfahrt Nasa testet leise Überschallflüge
  2. Low-Boom Flight Demonstrator Lockheed baut leises Überschallflugzeug
  3. Elektroflieger Norwegen will elektrisch fliegen

    •  /