Abo
  • Services:
Anzeige
Ein Kontrollzentrum an der Pipeline Baku-Tbilisi-Ceyhan 2008
Ein Kontrollzentrum an der Pipeline Baku-Tbilisi-Ceyhan 2008 (Bild: Osman Kerimov/AFP/Getty Images)

Lücken in Industrieanlagen: Nicht nur Banken und Webseiten sollen verteidigt werden

Ein Kontrollzentrum an der Pipeline Baku-Tbilisi-Ceyhan 2008
Ein Kontrollzentrum an der Pipeline Baku-Tbilisi-Ceyhan 2008 (Bild: Osman Kerimov/AFP/Getty Images)

Hacker sollen sich nicht mehr um die Sicherheit des Geldes und Daten von anderen kümmern. Stattdessen gilt es, den Fokus auf Industrieanlagen zu richten, auch, um Menschenleben zu schützen.

Anzeige

Eireann Leverett sieht die Zukunft des Hackings in den Industrieanlagen. Scada, ICS und ähnliche Systeme gilt es zu untersuchen. Sicherheitslücken dort sind zahlreich, qualifiziertes Personal Mangelware und Sicherheitsforschung vergleichsweise selten. Und so kommt es, dass gefährliche Sicherheitslücken in solchen Industriesystemen wie etwa auch Switches in der Regel nach der Meldung erst einmal nicht gepatcht werden. Im Schnitt braucht ein Hersteller von Netzwerkhardware in der Industrie um die 18 Monate, um ein Problem zu beseitigen, dessen Ausnutzung mitunter Leben kosten kann.

Und selbst wenn gepatcht wird: Bis dann der Anlagenbetreiber seine anfälligen Systeme auf einen aktuellen, sicheren Stand gebracht hat, vergehen noch einmal zwei bis drei Jahre. Schlimmstenfalls bleiben Anlagen also ein halbes Jahrzehnt offen für Angriffe.

Die Gefahren, die von solchen Systemen ausgehen, sind hoch. Erst kürzlich wurde etwa von kriminellen Hackern ein Hochofen bei einem Angriff stark beschädigt. Auch die Explosion einer Öl-Pipeline wird einem Angriff auf IT-Infrastruktur zugerechnet. Leverett berichtet von weiteren kritischeren Beispielen, wo etwa Switches, die er untersucht hat, Menschenleben gefährden könnten. So leiten die Switches in einigen Fällen etwa wichtige Signale in Unternehmen weiter. Für Arbeiter in Industrieanlagen, die mit Gasen hantieren, und sei es nur als Nebenprodukt, ist etwa die Erkennung gefährlicher Gase wichtig. Die wandern nicht etwa über dedizierte Leitungen, sondern über solche Industrieswitches und lösen die Alarmanlagen aus. Doch in solchen Switches fand er schnell viele Fehler. Einer der Fehler sorgt für einen Neustart des Geräts, ohne dass sich der Nutzer authentifizieren muss. Der Aufruf einer URL reichte aus. Auch im Webinterface des Switches fand er so viele Fehler, dass er nicht wusste, wie er den Switch eigentlich vollständig untersuchen soll.

Schlimmstenfalls könnte ein Angreifer demnach nicht nur Industrieanlagen beschädigen, sondern gleichzeitig die Warnsysteme ausschalten und so den Schaden weiter erhöhen und eine Schadensvermeidung aktiv verhindern. Ohne Alarm rückt beispielsweise auch nicht unbedingt die Feuerwehr aus.

Deswegen möchte Leverett, dass sich die Hacker auch um diese Probleme kümmern. Ein Problem ist auch, dass die Verantwortlichen die Problematik nicht unbedingt verstehen. Ein Hacker müsste potenzielle Probleme in einem Unternehmen erst einmal auf einem verständlichen Niveau kommunizieren. Das hat laut Leverett aber den Vorteil, dass sich so die Verbindung zwischen Hackern und den Verantwortlichen verbessert. Diese sind ihm zufolge auch dankbar. Das zeigt anscheinend jedoch auch, in welch schlechtem Zustand die Industrie ist.

Leverett hofft aber, dass sich das mit dem Druck der Hacker verbessert. "Ich kann träumen, oder?", sagte er. Er hofft auf die Einrichtung von Computer Emergency Response Teams bei den Herstellern der Industrienetzwerktechnik. Auch um "Das Schweigen der Hersteller" zu brechen. Er sieht es nicht mehr als wichtig an, das Geld anderer zu schützen, indem Banken untersucht oder die Leute vor Webseiten geschützt werden. Im Bereich der Industriesysteme fehlt noch viel Forschung in der Sicherheitstechnik.


eye home zur Startseite
cry88 30. Dez 2014

Da hast du Recht. Das Problem an der Sache ist, dass die Wenigsten dieser Anlagenbauer...

DerVorhangZuUnd... 30. Dez 2014

War selber einige Jahre Inbetriebsetzer für Anlagensoftware bei einem der genannten...



Anzeige

Stellenmarkt
  1. Schock GmbH, Regen
  2. ibau GmbH, Münster
  3. Caritasverband Düsseldorf e.V., Düsseldorf
  4. Daimler AG, Kirchheim unter Teck


Anzeige
Hardware-Angebote
  1. und bis zu 50€ Cashback erhalten
  2. 39,99€
  3. (täglich neue Deals)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Wissens-Guide und Kaufberatung für Cloud-Sicherheit


  1. Mediacenter-Software

    Warum Kodi DRM unterstützen will

  2. Satelliteninternet

    Apple holt sich Satellitenexperten von Alphabet

  3. Microsoft

    Bis 2020 kein Office-Support mehr für einige Cloud-Dienste

  4. Sonos Playbase vs. Raumfeld Sounddeck

    Wuchtiger Wumms im Wohnzimmer

  5. Regierungspräsidium

    Docmorris muss Automatenapotheke schließen

  6. System-Update

    Android-Malware millionenfach aus Play Store runtergeladen

  7. Internetdienste

    VZBV fordert Kontrolle von Algorithmen

  8. SK Hynix

    Erste Grafikkarte mit GDDR6-Videospeicher erscheint 2018

  9. Internetzugang

    Bei halber Datenrate auch nur halber Preis

  10. Suchmaschinen

    Internet Archive will künftig Robots.txt-Einträge ignorieren



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Ryzen 5 1600X im Test: Der fast perfekte Desktop-Allrounder
Ryzen 5 1600X im Test
Der fast perfekte Desktop-Allrounder
  1. RAM-Overclocking getestet Ryzen profitiert von DDR4-3200 und Dual Rank
  2. Ryzen 5 1500X im Test AMD macht Intels Vierkernern mächtig Konkurrenz
  3. Windows 10 AMD-Energiesparplan steigert Spieleleistung der Ryzen-CPUs

Hasta la vista, Vista: Microsoft beendet seinen PR-Alptraum
Hasta la vista, Vista
Microsoft beendet seinen PR-Alptraum
  1. Hasta la vista, Vista Entkernt und abgesichert

Ubuntu: Mark Shuttleworth macht endlich mal was richtig
Ubuntu
Mark Shuttleworth macht endlich mal was richtig
  1. Ubuntu 17.04 erschienen Das vielleicht letzte Mal Unity
  2. Ubuntu Canonical-CEO hört auf und Shuttleworth übernimmt wieder
  3. Ubuntu Canonical gibt Unity 8 und Smartphone-Konvergenz auf

  1. Re: Völliger Bullshit

    neocron | 15:11

  2. Re: Bitte bitte kein Software Blob

    jayrworthington | 15:09

  3. Re: Typisch Deutsch

    chefin | 15:09

  4. Re: DRM aber optional?

    Mr. McRant | 15:08

  5. Re: Umfangreicher Artikel

    Mazzn1412 | 15:08


  1. 13:45

  2. 13:13

  3. 12:30

  4. 12:04

  5. 11:47

  6. 11:00

  7. 10:42

  8. 10:27


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel