Smart-Home-Sicherheit mit riskanten Defiziten

Zehn weit verbreitete internetfähige Alarm- und Überwachungsanlagen für Privathaushalte weisen deutliche Schwachstellen auf. Das haben Spezialisten der HP-Security-Sparte Fortify herausgefunden. Sie entdeckten in allen untersuchten Systemen zur Haussicherheit Sicherheitslücken bei Passwörtern, Verschlüsselung und Authentifizierung. Die HP-Experten bezeichnen die getesteten Sicherheitssysteme selbst als Sicherheitsrisiko.

Nutzer müssen bei sämtlichen getesteten Systemen mit Cloud-basierender Web-Schnittstelle und mobilen Schnittstellen weder ein langes noch ein komplexes Passwort verwenden. Es reicht bei den meisten ein alphanumerisches Passwort mit einer Länge von sechs Zeichen. Außerdem sperrte kein System den Account nach einer bestimmten Anzahl von fehlgeschlagenen Log-in-Versuchen automatisch.

Im Test zeigten sich auch bei allen Cloud-basierenden Schnittstellen Sicherheitslücken. Angreifer können drei typische Fehler ausnutzen:

  • mehrere Benutzerkonten
  • schwache Passworteinstellungen
  • fehlender Log-out

Bei fünf der getesteten zehn Systeme entdeckten die Forscher bei den mobilen Anwendungen vergleichbare Probleme.

Darüber hinaus sammeln sämtliche Systeme im Test persönliche Daten wie Name, Adresse, Geburtsdatum, Telefonnummer und sogar Kreditkartennummern. Viele Heimsicherheitsanlagen zeichnen zudem Videodaten auf, die über mobile Anwendungen oder die Cloud zugänglich sind. HP zufolge können Kriminelle “leicht” auf die privaten Accounts zugreifen. Die Systeme verfügen zwar über eine SSL- oder TLS-Verschlüsselung, allerdings weisen die Forscher auf Sicherheitslücken beim Transport der Daten über die Cloud hin.

Hersteller von Sicherheitssystemen für Smart Homes müssen HP zufolge Sicherheitsmaßnahmen entwickeln. Zudem nehmen die Experten die Nutzer in die Pflicht. (Bild: Enisa)

Hersteller müssen nachbessern

Die Hersteller von vernetzten Haussicherheits-Systemen müssen nach Ansicht von HP nun Sicherheitsmaßnahmen entwickeln und Sicherheitslösungen bereitstellen. Zudem nimmt das Unternehmen die Verbraucher in die Pflicht. Sie sollen bei der Wahl eines Überwachungssystems auf Sicherheitsaspekte achten und diese vor allem auch richtig installieren.

Die Basis dafür bilde ein sicheres Heimnetzwerk. Zudem sollten sie komplexere Passwörter verwenden – ohne vom System dazu gezwungen zu werden – empfiehlt HP. Hersteller sollen die Systeme außerdem um die Möglichkeit der Kontosperrung sowie die Zwei-Faktor-Authentifizierung aufrüsten.

Bereits im Juli hatte HP auf Grundlage von Untersuchungen darauf hingewiesen, dass rund 70 Prozent der im Internet der Dinge eingesetzten Geräte unsicher seien. Auch hier waren schwache Passwörter, fehlende Verschlüsselung, schlampig implementierte Protokolle oder altbekannte Programmierfehler die häufigsten Kritikpunkte. Außerdem äußerte HP bereits damals bei 80 Prozent der Produkte Bedenken wegen des Datenschutzes, der nur unzureichend gewährleistet sei.

Auch EU-Sicherheitsagentur ENISA warnt

Ähnliche Bedenken wie HP hat erst diese Woche auch die EU-Sicherheitsagentur ENISA vorgebracht. Auf Grundlage einer umfangreichen Studie warnt die EU-Einrichtung ebenfalls in erster Linie vor Problemen mit dem Datenschutz und dem Datensammeln durch Geräte im Smart Home.

Aus ihre Sicht erhöhen zudem sogenannte integrierte Medien, dazu zählt die ENISA Smart TVs, Streaming-Sticks, Settop-Boxen und Spielkonsolen, erhöhten das Sicherheitsrisiko hinsichtlich der Privatsphäre und des Datenschutzes erheblich, da es sich vielfach um undurchsichtige Systeme handele, die etwa Sehgewohnheiten mitloggen und anschließend an den Hersteller übermitteln.

Die EU-Sicherheitsagentur ENISA warnt vor Problemen mit dem Datenschutz und dem Datensammeln durch Geräte im Smart Home. (Bild: europäische Union)

Ein weiteres Problem ist laut ENISA-Studie, dass in Smart Homes eine Vielzahl an unterschiedlichen Geräten mit entsprechend unterschiedlichen Protokollen und Technologien Einzug halten, die zu herkömmlichen Sicherheitssystemen nicht kompatibel sind.

Darüber hinaus hätten viele Smart-Home-Geräte noch nicht die Rechen- beziehungsweise Energieleistung, um Verschlüsselungsalgorithmen oder eine Endpunktauthentifizierung zu unterstützen. Ähnlich wie HP empfiehlt auch die ENISA die Konzeption des Smart Homes als vollständiges System und andererseits die präzise Überwachung der Sicherheit bei Cloud-basierenden Smart-Home-Geräten.

[mit Material von Peter Marwan, ITespresso.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Lesen Sie auch : Angriff auf smarte Fernseher
Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Chinesischer Großauftrag für Infineon

Der deutsche Chipproduzent beliefert Xiaomi mit Siliziumkarbid-Leistungsmodulen (SiC), Mikrocontrollern und Gate-Treibern.

35 Minuten ago

Neue E-Health-Lösung für Parkinson-Patienten

Fraunhofer-Forschende arbeiten an einer Webplattform, die die Lebensqualität von Menschen mit Parkinson verbessern soll.

2 Tagen ago

Axel Springer und Microsoft vertiefen Partnerschaft

Mit gemeinsamen Angeboten in den Bereichen Vermarktung, KI, Content und Cloud will man "unabhängigen Journalismus…

2 Tagen ago

Keine Angst vor Phishing

Bereits seit einigen Jahren führt die RGF Staffing Germany Schulungen durch, um die eigenen Mitarbeiter…

2 Tagen ago

Blick ins Innenleben industrieller KI

Das Europäische Forschungsprojekt XMANAI hat den Blick in die KI geöffnet und macht ihre Entscheidungsprozesse…

2 Tagen ago

Wie Hacker Large Language Models für ihre Zwecke nutzen

Hacker nutzen LLM weniger als visionäre Alleskönner-Technologien, sondern als effiziente Werkzeuge zum Verbessern von Standardangriffen,…

2 Tagen ago