Sicherheitsupdate per Retrofit

Unique fingerprint design embedded in a circuit board showcasing advanced technology and security features
Bild: ©Veronika/stock.adobe.com

Embedded-Systeme sind Hard- und Software-Komponenten, die in andere technische Geräte, Maschinen oder Systeme integriert sind, um innerhalb dieser bestimmte Aufgaben zu erfüllen, wie etwa die Steuerung von Robotern. In ihren Aufgaben unterscheiden sie sich wenig von klassischen IT-Systemen. Im Gegensatz zu diesen erfordern Embedded-Systeme jedoch spezielle Sicherheitsmaßnahmen. Denn sie können sowohl digital als auch physisch angegriffen werden, was die Angriffsfläche signifikant erhöht. Beispielswiese muss ein effektiver Schutz in diesem Fall auch Zugangskontrollen umfassen. Außerdem ist der Produktlebenszyklus von Embedded-Systemen im Vergleich zu ähnlichen Technologien sehr lang – oft mehrere Jahrzehnte – während die Weiterentwicklung von Angriffsmethoden wie auch Schutzmaßnahmen gegen diese neuen Angriffsvektoren viel schneller und dynamischer abläuft. Dies lässt sich oft nur schwer in Einklang bringen. Daher werden Embedded-Systeme in manchen Fällen nie aktualisiert und mit effektiven Schutzmaßnahmen ausgestattet.

Nicht zuletzt gestaltet sich der eigentliche Update-Prozess von Embedded-Systemen in vielen Fällen aufwendig, da diese Systeme oft nur schwer zugänglich und über viele einzelne Standorte verteilt sind. Außerdem sind sie oft aufgrund ihres Alters, ihren spezifischen Architekturen und Betriebssystemen sowie der begrenzten Speicher- und Rechenleistung der eingebetteten Hardware wenig anpassungsfähig. Dies schränkt die Updates und Sicherheitsfunktionen ein, die nachträglich hinzugefügt werden können.

Gesetzliche Regularien

Aufgrund ihrer Bedeutung für die Kontinuität wichtiger Prozesse in Industrie, Produktion und kritischen Infrastrukturen existieren für Embedded-Systeme zahlreiche gesetzliche Regularien, die ihren Schutz vorschreiben. In der EU umfassen die Regularien etwa die Radio Equipment Directive (RED), die zweite EU-Richtlinie zur Netzwerk- und Informationssicherheit (NIS2) sowie den Cyber Resilience Act (CRA), der Ende 2024 in Kraft trat. Ein oft gefordertes zentrales Prinzip im Rahmen verschiedener Cybersicherheits- und Compliance-Regelwerke sowie Industrienormen und Standards ist ‚Security by Design‘. Dies bedeutet, dass Sicherheit von Anfang an in die Architektur eines Systems eingebettet sein muss.

Update per MicroSD-Karte

Für im Einsatz befindliche Embedded-Systeme ist ‚Security by Design‘ aus verschiedenen Gründen schwierig umzusetzen. Ein Komplettaustausch dieser Systeme ist jedoch ebenfalls oft nicht wirtschaftlich und führt fast immer zu Systembrüchen. Eine Möglichkeit ist die Nachrüstung mit einem Security Upgrade-Kit etwa in Form einer MicroSD-Karte, die in Bestandssystemen die vorhandene, oft unsichere Speicherkarte ersetzt. Die MicroSD-Karte des Security Upgrade-Kits nutzt einen speziellen Security Flash-Controller. Mit diesem lassen sich auch ältere Embedded-Systeme ohne größeren Aufwand mit modernen Sicherheitsfunktionen ausstatten. Dazu zählen etwa Hardware-basierte Zugriffskontrolle, Echtzeit-Datenverschlüsselung mit AES 256, individuelle Entwicklung von Schutzprofilen, Kopierschutz für sensible Daten, sicheres Löschen sensibler Informationen, Schutz der Systemintegrität sowie Secure Boot. Der integrierte Controller übernimmt dabei sämtliche Aufgaben, die das Host-System nicht selbst ausführen kann.

Eine zusätzliche Sicherheitsebene bieten Upgrade-Kits mit integriertem Sicherheitselement (Secure Element), das als Kryptografie-Controller fungiert und Aufgaben übernimmt, die sonst ein Trusted Platform Module (TPM) bereitstellen würde, wie etwa die Verschlüsselung von ein- und ausgehendem Datenverkehr. Gleichzeitig dient es als fälschungssicherer digitaler Ausweis des Systems im Netzwerk zur eindeutigen Identifikation. Da diese sicherheitskritischen Funktionen auf einer jederzeit austauschbaren Speicherkarte hinterlegt sind, lassen sie sich flexibel weiter nachrüsten, um neuen Cyberbedrohungen und regulatorischen Anforderungen gerecht zu werden.



  • Mitbestimmung in Zeiten der digitalen Transformation

    Mitbestimmung in Zeiten der digitalen Transformation

    Seit 100 Jahren gibt es das Betriebsrätegesetz. Zu diesem Jubiläum und vor dem Hintergrund der digitalen Transformation spricht sich die IG Metall für Modernisierung der Mitbestimmung aus.

    mehr lesen: Mitbestimmung in Zeiten der digitalen Transformation

  • Siemens: Umsatz leicht über Vorjahr

    Siemens: Umsatz leicht über Vorjahr

    Siemens hat seine Umsatzerlöse im ersten Geschäftsquartal um 1% auf 20,3Mrd.€ gesteigert. Der Gewinn lag nach Steuern bei 1,1Mrd.€ (-3% gegenüber Vorjahr).

    mehr lesen: Siemens: Umsatz leicht über Vorjahr

  • Peter Körte leitet Strategieabteilung bei Siemens

    Peter Körte leitet Strategieabteilung bei Siemens

    Die Siemens AG hat Peter Körte zum neuen Strategiechef ernannt. Der Konzern will damit seinen Fokus auf das industrielle Internet der Dinge richten.

    mehr lesen: Peter Körte leitet Strategieabteilung bei Siemens

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Mit künstlicher Intelligenz dem Verschleiß auf der Spur

    Mit künstlicher Intelligenz dem Verschleiß auf der Spur

    Forscher am Karlsruher Institut für Technologie (KIT) haben ein System zur vollautomatischen Überwachung von Kugelgewindetrieben in Werkzeugmaschinen entwickelt. Dabei kommt eine direkt in die Mutter des Kugelgewindetriebs integrierte Kamera zum…

    mehr lesen: Mit künstlicher Intelligenz dem Verschleiß auf der Spur

  • Cosmo Consult gründet Life Science-Geschäftseinheit

    Cosmo Consult gründet Life Science-Geschäftseinheit

    Hersteller von Pharmazeutika, biologischen Präparaten und Medizinprodukten sowie alle verbundenen Unternehmen arbeiten in einem stark regulierten Umfeld und auch technologische sowie gesellschaftliche Herausforderungen nehmen zu. Bei Cosmo Consult trägt man…

    mehr lesen: Cosmo Consult gründet Life Science-Geschäftseinheit

  • Alles rund um industrielle Instandhaltung

    Alles rund um industrielle Instandhaltung

    Vom 12. bis zum 13. Februar 2020 findet in Dortmund die Maintenance statt. Rund 220 Aussteller werden dann auf dem dortigen Messegelände erwartet – darunter Dienstleister, Handelshäuser und Software-Anbieter. Wie…

    mehr lesen: Alles rund um industrielle Instandhaltung

  • Vom Großunternehmen bis zum regionalen Zulieferer

    Vom Großunternehmen bis zum regionalen Zulieferer

    Rund 130 Aussteller werden am 12. und 13. Februar auf der FMB-Süd in Augsburg erwartet. Der Branchenmix reicht von der Metall- und Kunststoffverarbeitung über Montage-, Handhabungs- und Automatisierungstechnik sowie Antriebstechnik…

    mehr lesen: Vom Großunternehmen bis zum regionalen Zulieferer

  • Mehr Verlass auf Deep-Learning-Entscheidungen

    Mehr Verlass auf Deep-Learning-Entscheidungen

    Menschen können Probleme entweder logisch und mit Ruhe betrachten, oder spontan und emotional entscheiden. Ähnlich geht es dem Computer: Moderne Deep-Learning-Verfahren liefern schnelle Ergebnisse, die jedoch nicht nachvollziehbar sind. Wissenschaftler…

    mehr lesen: Mehr Verlass auf Deep-Learning-Entscheidungen

  • Hohe Stromkosten für deutsche Rechenzentren

    Hohe Stromkosten für deutsche Rechenzentren

    Die Stromkosten für deutsche Rechenzentrumsbetreiber sind mit 113,11€ pro Megawattstunde am höchsten. Der große Unterschied zu den Nachbarländern ergibt sich dabei aus den Nebenkosten.

    mehr lesen: Hohe Stromkosten für deutsche Rechenzentren

  • Security-Modul für IPCs mit Windows 7

    Security-Modul für IPCs mit Windows 7

    Mithilfe des Security-Moduls mGuard von Phoenix Contact können Anwender eine Security-Lücke bei Industrie-PCs mit dem Betriebssystem Windows 7 schließen, für das Microsoft seit dem 14. Januar 2020 keine Sicherheits-Updates mehr…

    mehr lesen: Security-Modul für IPCs mit Windows 7

  • Harting und Expleo Group kooperieren für IoT-Lösungen

    Harting und Expleo Group kooperieren für IoT-Lösungen

    Harting und Expleo haben im Rahmen der SPS 2019 in Nürnberg eine Kooperationsvereinbarung geschlossen. Vorstandsvorsitzender Philip Harting und Peter Seidenschwang, Head of Industry bei Expleo Germany, unterzeichneten die Vereinbarung, mit…

    mehr lesen: Harting und Expleo Group kooperieren für IoT-Lösungen