Net.Law.S 2018
20.02.18 - 21.02.18
In Nürnberg, Messezentrum

CESIS 2018
20.02.18 - 21.02.18
In München

DSAG-Technologietage 2018
20.02.18 - 21.02.18
In Stuttgart

Sourcing von Application Management Services
21.02.18 - 21.02.18
In Frankfurt

Next Generation SharePoint
22.02.18 - 22.02.18
In München

BotnetGlobalSign hat sich in diesem Jahr bereits mit der Bedrohung durch sogenannte ‚Thingbots‘ beschäftigt – also Botnetzen, die aus Zombie-IoT-Geräten bestehen. Inzwischen ist dieses Bedrohungsszenario Realität geworden ist. Was können die Hersteller von Geräten dazu beitragen, Botnet-Angriffe zu verhindern?

Genau solche Thingbots wurden bei raffinierten DDoS-Angriffen auf die Seite des Journalisten und IT-Sicherheitsbloggers Brian Krebs, KrebsOnSecurity, und beim DNS-Anbieter Dyn eingesetzt. Letzterer führte dazu, dass Nutzer auf einige der am häufigsten besuchten Websites nicht mehr zugreifen konnten. Wie aber werden aus „unschuldigen“ Dingen Thingbots? Und was können die Hersteller von Geräten dazu beitragen, Botnet-Angriffe wie auf der Basis des Mirai-Cods zu verhindern?  

Wie aber werden aus "unschuldigen" Dingen Thingbots?

Nehmen wir das Mirai-Botnet, verantwortlich für die beiden oben genannten Attacken, als Beispiel dafür, wie Thingbots funktionieren. Mirai umfasst derzeit weltweit rund 500.000 kompromittierte
IoT-Geräte wie Überwachungskameras, Router und digitale Videorekorder [DVRs]). Dabei scannt Mirai kontinuierlich auf Schwachstellen und richtet sich gegen Geräte mit häufig verwendeten Standard-Anmeldeinformationen. Man nimmt an, dass mithilfe von Wörterbuchangriffen die anvisierten Geräte in zirka 10 Minuten von Mirai kompromittiert oder übernommen werden können. Die Wurzel des Übels sind schlechte Authentifizierungspraktiken. Die Standard-Passwörter werden während des Herstellungsprozesses im Gerät hartcodiert. Die Größe des Mirai-Botnets zeigt deutlich, dass, wenn das Gerät einmal in Gebrauch ist, die Standard-Passwörter nicht mehr aktualisiert worden sind. Das macht sie anfällig von Mirai oder anderen Botnetz-Typen ausgenutzt zu werden.

Botnetze verhindern: Best Practices für Gerätehersteller

Werfen wir einen Blick auf einige Best Practices, die Hersteller in Betracht ziehen sollten, um ihre Geräte von Anfang an davor zu schützen, Teil eines Thingbots zu werden.

Prüfen Sie die Funktionen der Geräte. Brauchen sie tatsächlich einen Remote-Zugang und müssen sich die Geräte wirklich remote verwalten lassen? Oder kann man diese Authentifizierung innerhalb der Geräteumgebung eliminieren? Damit wäre dann wenigstens das Schlupfloch geschlossen, das Mirai derzeit benutzt um auf Geräte zuzugreifen und sie anschließend zu übernehmen. Wenn man unbedingt einen Remote-Zugang braucht oder verwenden will, sollte man grundsätzlich starke Geräteauthentifizierung verwenden.

Mirai macht sich nicht ohne Grund den anfälligsten Teil von Geräte-Passwörtern zunutze. StandardPasswörter werden nicht nur selten geändert, sie sind auch selten einzigartig. Oftmals werden sie für zahlreiche Geräte wiederverwendet.

OWASP hat einige grundlegende Tipps zur Passwortrichtlinie für IoT-Gerätehersteller zusammengestellt, die helfen derartige Angriffe in Zukunft zu verhindern. Empfehlenswert ist es allerdings über das Passwort hinaus starke Authentifizierungsmethoden zu erwägen. 

PKI beispielsweise bietet einige Vorteile für eine starke Geräteauthentifizierung. Strukturell ist eine Public Key Infrastructure so angelegt, dass es technisch schwierig bis unmöglich ist, sie zu täuschen. Verwendet man PKI als Teil des Authentifizierungsprozesses, verhindert das Wörterbuch-basierte Angriffe, wie im Fall des Mirai-Botnets.

Mit PKI hat man außerdem die Möglichkeit, eindeutige Anmeldeinformationen zur Authentifizierung für die jeweiligen Entitäten (sowohl Geräte als auch Dienste) zu verwenden. Zum Zeitpunkt des Gerätebaus ist es besser eindeutige Authentifizierungsanmeldeinformationen pro Gerät aufzunehmen statt gemeinsamer oder häufiger Anmeldeinformationen für eine Reihe von Geräten. Noch besser ist es, Hardware-basierte Sicherheitselemente einzusetzen, um die privaten Schlüssel auf den Geräten zu schützen und zu verhindern, dass die Anmeldeinformationen von den Geräten selbst gestohlen oder abgezogen werden.

Erwägen Sie starke Authentifizierung für administrative Benutzer und Dienste

Wenn Sie das Einloggen in das Gerät selbst für administrative Zwecke - entweder für Benutzer oder Dienste - aktivieren wollen, müssen Sie auch hier stärkere Authentifizierungsmethoden verwenden wie beispielsweise ein PKI-basiertes Vertrauensmodell.

Hierbei erhalten die Geräte schon bei der Produktion oder der Bereitstellung einen Trust Anchor (einem Basisschlüssel) von einer Zertifizierungsstelle. Dazu kommen unter Umständen weitere
Authentifizierungsregeln, wie etwa zu erwartende Domains von vertrauenswürdigen Servern. Auf diese Weise nutzen Geräte stärkere Authentifizierungsmethoden beim Ausführen von Diensten als nur Benutzernamen und Passwort.

Autorisierte Software- und Firmwareupdates sicherstellen

Als zusätzliche Sicherheitsebene sollten Geräte mit einer Logik konfiguriert werden, die Softwareupdates verifiziert, die von einem bestimmten Dienst geschickt werden. Das trägt dazu bei nur vertrauenswürdige Software zu installieren und keine Malware wie es beim Dyn-Angriff der Fall war. Die Validierungslogik basiert ebenfalls auf Trust Anchors oder Roots. Sie wird dann bereits während des Herstellungsprozesses auf dem Gerät bereitgestellt und verifiziert vor der Ausführung oder Installation ob eine Software vertrauenswürdig ist oder nicht.

Dazu muss es auf dem Gerät selbst eine Möglichkeit geben, Trusted Roots so zu verwenden. Ein weiterer Bereich, in dem man auf PKI zurückgreifen kann. Etwa in dem man signierten Code verwendet, der an die Identität des Entwicklers gebunden ist. Die im digitalen Zertifikat repräsentierte digitale Signatur und Identität werden dann vor der Ausführung verifiziert. So lässt sich z. B. festlegen, dass nur Software der Firma XYZ, die mit einem bestimmten Zertifikatstyp signiert ist, installiert wird.

PKI, nur ein Teil des Puzzles

IoT-Sicherheit ist für jeden Gerätehersteller ein immens wichtiges Thema. Es gibt viele praktikable Ansätze, Angriffe wie solche über das Mirai-Botnetz zu verhindern. Wir haben uns an dieser Stelle nur mit einem Teilaspekt beschäftigt. Der Umfang der gewählten Lösung hängt von der Art des Risikoprofils ab und den Strategien des Unternehmens es zu senken. Es existiert aber bereits eine recht gut etablierte Basis von Mindestanforderungen, die IoT-Anbieter umsetzen sollten. Tipps dazu liefern OWASP, OTA und Underwriters Lab.

GlobalSign unterstützt Unternehmen bei der Umsetzung dieser Tipps, von der Planungsphase bis zur Bereitstellung für eine großmaßstäbliche Einführung in der Produktion. 

GRID LIST
Tb W190 H80 Crop Int 7c77460484978a4728239d15bea143e1

Malware über Zero-Day-Schwachstelle in Telegram

Die Sicherheitsexperten von Kaspersky Lab haben Angriffe aufgedeckt, die mittels einer…
Tb W190 H80 Crop Int 18b7ca49e8f858989fae8325fe356d18

PZChao: Spionage-Infrastruktur mit Cryptominer

Der Malware-Werkzeugkasten „PZChao“, verfügt über eine umfassende Infrastruktur zur…
Tb W190 H80 Crop Int 33e73b25261b4f94d72c7793df32609a

Mining-Trojaner auf Windows zum Schürfen von Kryptowährungen entdeckt

Die Schadcode-Analysten von Doctor Web entdeckten im Januar mehrere Mining-Trojaner, die…
Dr. Christoph Brennan

Hacker nutzen CISCO ASA Schwachstelle für Angriffe

Wo eine Schwachstelle ist, ist auch ein Angriff. Ein Kommentar von Dr. Christoph Brennan,…
Sicherheitslücken

Schutzmaßnahmen gegen die Schwachstellen Spectre und Meltdown

„Spectre“ und „Meltdown“ – zu Deutsch Gespenst und Kernschmelze – sind die neuen…
Hacker mit Bitcoins

Hacker kapern Regierungswebsite für illegales Mining von Kryptogeld

Ausgerechnet die Website des „Information Comissioner´s Office“ (ICO) der britischen…
Smarte News aus der IT-Welt

IT Newsletter


Hier unsere Newsletter bestellen:

 IT-Management

 IT-Security