Cybersecurity-Software findet gefährliche IoT-Schwachstellen

Das auf die Sicherheit von industriellen Steuerungssystemen und IoT-Security spezialisierte Unternehmen Onekey bietet jetzt eine softwaregestützte, automatisierte Analyse von Binärcode zur Erkennung bislang unbekannter Schwachstellen, insbesondere Zero-Day-Schwachstellen. Die automatisierte Firmware-Analyse identifiziert die verwendeten Softwarekomponenten und gleicht sie umfassend mit internationalen Schwachstellendatenbanken wie zum Beispiel CVE ab.

Neben den bekannten Schwachstellen untersucht die Software zudem auf potentielle weitere, noch unentdeckte Sicherheitsprobleme. Das können Konfigurationskonflikte, fest kodierte Anmeldeinformationen, veraltete oder ungültige kryptografische Verwendungen und Assets sein. Die neue automatisierte 0-Day-Analyse identifiziert bisher unbekannte Schwachstellen in den Anwendungen wie Code-, SQL- oder Befehlsinjektionsprobleme, die von einem Angreifer ausgenutzt werden könnten.

Lokalisierung von Zero-Day-Schwachstellen

Neben der Erkennung von 0-Day-Schwachstellen liefert die Plattform auch Informationen darüber, wo sich die jeweilige Schwachstelle im Code befindet. Dies hilft den Anwendern, das Problem schnell einzugrenzen, und verringert sowohl den Zeit- als auch Arbeitsaufwand für die Behebung der Schwachstelle.

Die Software-Analyse ermöglicht es auch, alle Komponenten aus der internen Entwicklung und aus externen Quellen aufzulisten und zu scannen, um sie auf unerwünschte Komponenten und Risiken zu prüfen. Der integrierte “Software-Bill-of-Materials (SBOM)”-Generator hilft, die Transparenz zu erhöhen und den Aufwand sowie die Risiken in der Softwarelieferkette zu reduzieren. Dies wird mit dem anstehenden EU Cyber Resilience Act noch bedeutsamer werden. Auch sehr große Firmware-Images können problemlos entpackt werden, da die Plattform erweiterte Dateigrößen unterstützt.

Erweiterte Erkennung von Private Keys

Mit dem neuen Release werden weitere Features freigegeben. Dazu gehört die automatische Erkennung von Private Keys, die bei vielen Anwendern als potenzielle Hintertür leicht ausgenutzt werden können und zu „Man-in-the-Middle-Angriffen“ führen können. Die Klassifizierung der Gefahrenstufe wurde zudem um „critical“ und „informal“ erweitert, um erkannte Schwachstellen eindeutiger darstellen zu können. Aktuell entwickelt sich der Cyberkrieg schneller als die IoT/OT-Industrie. Daher ist ein hohes Schutzniveau für Betriebe, die viel Technologie mit Netzwerkanschluss im Einsatz haben, dringend zu empfehlen.

Roger Homrich

Recent Posts

Cyberangriffe bedrohen die Demokratie

Um ihre Verteidigung zu stärken, müssen Staaten und Unternehmen sicherstellen, dass KRITIS-Betreiber nicht nur die…

16 Stunden ago

Kritische Infrastruktur: BSI-Zahlen zur Robustheit

Reichen die Sicherheitsvorkehrungen der KRITIS-Betreiber bereits aus? Das BSI liefert dazu Kennzahlen auf einer neuen…

2 Tagen ago

Automotive: Phishing-Angriffe auf jedes zweite Unternehmen

Laut Kaspersky ist Schadsoftware die zweithäufigste Bedrohung. Angriffe auf vernetzte Fahrzeuge folgen erst mit Abstand.

2 Tagen ago

Chinesischer Großauftrag für Infineon

Der deutsche Chipproduzent beliefert Xiaomi mit Siliziumkarbid-Leistungsmodulen (SiC), Mikrocontrollern und Gate-Treibern.

2 Tagen ago

Neue E-Health-Lösung für Parkinson-Patienten

Fraunhofer-Forschende arbeiten an einer Webplattform, die die Lebensqualität von Menschen mit Parkinson verbessern soll.

4 Tagen ago

Axel Springer und Microsoft vertiefen Partnerschaft

Mit gemeinsamen Angeboten in den Bereichen Vermarktung, KI, Content und Cloud will man "unabhängigen Journalismus…

4 Tagen ago