Abo
  • IT-Karriere:

Wer Sicherheitslücken findet, hat Probleme

Die Übermittlung der Sicherheitslücken an den Hersteller der Software war schwieriger als angenommen. Obwohl direkter Kontakt bestand und versprochen wurde, die Sicherheitslücken in einem angemessenen Zeitraum zu validieren, ließ das Unternehmen trotz mehrfacher Nachfrage bis heute nicht von sich hören.

Stellenmarkt
  1. Witt-Gruppe, Weiden in der Oberpfalz
  2. awinia gmbh, Freiburg

Im Rahmen des Projektes Internetwache.org haben wir bereits mehrfach diese Erfahrung machen müssen. Das liegt offensichtlich schlichtweg dran, dass viele Unternehmen keine klaren Prozesse für den Umgang mit übermittelten Schwachstellen haben oder sich vor schlechter PR fürchten. Tatsächlich schlagen allerdings die meisten CERTs und beispielsweise auch das BSI vor, nicht nach dem Konzept des Security by Obscurity vorzugehen.

Sie fordern Hersteller auf, stattdessen nach dem Prinzip des Coordinated Disclosure zu handeln (siehe dazu ein Paper mit dem Titel "Handhabung von Schwachstellen", PDF). Das bedeutet, dass Sicherheitsforscher mit dem Hersteller einer Software gemeinsam versuchen sollen, die Sicherheitslücken zu schließen und die Informationen nicht einseitig zu publizieren.

Einen Angriff beweisen, ohne anzugreifen

Bei der Untersuchung von Sicherheitslücken in ICS gibt es neben der Übermittlung der Lücken an den Hersteller allerdings noch einige weitere Problematiken. Wie kann man die Sicherheitslücken beweisen, ohne den Hack bis zum Ende durchzuführen? Wir konnten ja nicht alle Schalter, die wir fanden, einfach betätigen oder innerhalb von Live-Systemen Proof-of-Concepts von Sicherheitslücken erstellen, die möglicherweise massiv in Produktions- oder Steuerungsprozesse eingegriffen hätten.

Das macht das Testen von Sicherheitslücken, aber auch die Kommunikation mit Behörden und Betreibern zusätzlich kompliziert, beispielsweise wenn diese gar keine konkreten Folgen entdecken können. Zudem stellen sich auch ethische Fragen, etwa inwieweit wir in einem vernetzten Haus Systeme manipulieren dürfen, wenn wir nicht wissen, ob sich gerade Personen darin aufhalten.

Im Rahmen unserer Untersuchungen haben wir deshalb auf Manipulationen verzichtet, bei denen wir wussten, dass sich die Auswirkungen sich nicht bloß auf die informationstechnischen Systeme beschränkten. Außerdem haben wir nach Auffinden eines Systems direkten Kontakt mit offiziellen Stellen wie dem BSI oder CERTs gesucht. Dieses Vorgehen legen wir anderen Sicherheitsforschern im Sinne einer Verantwortlichkeit ebenfalls nahe.

 Weitere Sicherheitslücken in der SteuerungssoftwareMassive Fehlkonfigurationen 
  1.  
  2. 1
  3. 2
  4. 3
  5. 4
  6. 5
  7. 6
  8. 7
  9. 8
  10. 9
  11.  


Anzeige
Hardware-Angebote
  1. 259€ + Versand oder kostenlose Marktabholung (aktuell günstigste GTX 1070 Mini)
  2. 299,00€
  3. (u. a. Grafikkarten, Monitore, Mainboards)

Bachsau 04. Okt 2016

Ich finde das Vorgehen grundfalsch, die Betroffenen nur kurz darauf hinzuweisen. Klar...

Atalanttore 12. Aug 2016

Die Namen der unwilligen Hersteller fehlerhafter Steuerungssoftware im Internet nennen...

Clokwork79 18. Jul 2016

...dann sind die Probleme gelöst *wegduck*

User_x 18. Jul 2016

Welche Gefahren gehen von euren Anlagen aus, falls diese Kompromittiert würden?

joypad 17. Jul 2016

kwt


Folgen Sie uns
       


e.Go Life: Ein Auto, das lächelt
e.Go Life
Ein Auto, das lächelt

Das Auto ist zwar klein, bringt aber sogar gestandene Rennfahrer ins Schwärmen: Das Aachener Unternehmen e.Go Mobile hat seine ersten Elektroautos ausgeliefert. In einer Probefahrt erweist sich der Kleinwagen als sehr dynamisch.
Ein Bericht von Werner Pluta

  1. Elektroauto Skoda Citigo e iV soll 265 km weit fahren
  2. Eon-Studie Netzausbau kostet maximal 400 Euro pro Elektroauto
  3. EZ-Pod Renault-Miniauto soll Stadtverkehr in Kolonne fahren

Bethesda: Ich habe TES Blades für 5,50 Euro durchgespielt
Bethesda
Ich habe TES Blades für 5,50 Euro durchgespielt

Rund sechs Wochen lang hatte ich täglich viele spaßige und auch einige frustrierende Erlebnisse in Tamriel: Mittlerweile habe ich den Hexenkönig in TES Blades besiegt - ohne dafür teuer bezahlen zu müssen.
Ein Bericht von Marc Sauter

  1. Bethesda TES Blades erhält mehr Story-Inhalte und besseres Balancing
  2. Bethesda TES Blades ist für alle verfügbar
  3. TES Blades im Test Tolles Tamriel trollt

Kontist, N26, Holvi: Neue Banking-Apps machen gute Angebote für Freelancer
Kontist, N26, Holvi
Neue Banking-Apps machen gute Angebote für Freelancer

Ein mobiles und dazu noch kostenloses Geschäftskonto für Freiberufler versprechen Startups wie Kontist, N26 oder Holvi. Doch sind die Newcomer eine Alternative zu den Freelancer-Konten der großen Filialbanken? Ja, sind sie - mit einer kleinen Einschränkung.
Von Björn König


      •  /