Smart-Home-Sicherheit mit riskanten Defiziten

Zehn weit verbreitete internetfähige Alarm- und Überwachungsanlagen für Privathaushalte weisen deutliche Schwachstellen auf. Das haben Spezialisten der HP-Security-Sparte Fortify herausgefunden. Sie entdeckten in allen untersuchten Systemen zur Haussicherheit Sicherheitslücken bei Passwörtern, Verschlüsselung und Authentifizierung. Die HP-Experten bezeichnen die getesteten Sicherheitssysteme selbst als Sicherheitsrisiko.

Nutzer müssen bei sämtlichen getesteten Systemen mit Cloud-basierender Web-Schnittstelle und mobilen Schnittstellen weder ein langes noch ein komplexes Passwort verwenden. Es reicht bei den meisten ein alphanumerisches Passwort mit einer Länge von sechs Zeichen. Außerdem sperrte kein System den Account nach einer bestimmten Anzahl von fehlgeschlagenen Log-in-Versuchen automatisch.

Im Test zeigten sich auch bei allen Cloud-basierenden Schnittstellen Sicherheitslücken. Angreifer können drei typische Fehler ausnutzen:

  • mehrere Benutzerkonten
  • schwache Passworteinstellungen
  • fehlender Log-out

Bei fünf der getesteten zehn Systeme entdeckten die Forscher bei den mobilen Anwendungen vergleichbare Probleme.

Darüber hinaus sammeln sämtliche Systeme im Test persönliche Daten wie Name, Adresse, Geburtsdatum, Telefonnummer und sogar Kreditkartennummern. Viele Heimsicherheitsanlagen zeichnen zudem Videodaten auf, die über mobile Anwendungen oder die Cloud zugänglich sind. HP zufolge können Kriminelle “leicht” auf die privaten Accounts zugreifen. Die Systeme verfügen zwar über eine SSL- oder TLS-Verschlüsselung, allerdings weisen die Forscher auf Sicherheitslücken beim Transport der Daten über die Cloud hin.

Hersteller von Sicherheitssystemen für Smart Homes müssen HP zufolge Sicherheitsmaßnahmen entwickeln. Zudem nehmen die Experten die Nutzer in die Pflicht. (Bild: Enisa)

Hersteller müssen nachbessern

Die Hersteller von vernetzten Haussicherheits-Systemen müssen nach Ansicht von HP nun Sicherheitsmaßnahmen entwickeln und Sicherheitslösungen bereitstellen. Zudem nimmt das Unternehmen die Verbraucher in die Pflicht. Sie sollen bei der Wahl eines Überwachungssystems auf Sicherheitsaspekte achten und diese vor allem auch richtig installieren.

Die Basis dafür bilde ein sicheres Heimnetzwerk. Zudem sollten sie komplexere Passwörter verwenden – ohne vom System dazu gezwungen zu werden – empfiehlt HP. Hersteller sollen die Systeme außerdem um die Möglichkeit der Kontosperrung sowie die Zwei-Faktor-Authentifizierung aufrüsten.

Bereits im Juli hatte HP auf Grundlage von Untersuchungen darauf hingewiesen, dass rund 70 Prozent der im Internet der Dinge eingesetzten Geräte unsicher seien. Auch hier waren schwache Passwörter, fehlende Verschlüsselung, schlampig implementierte Protokolle oder altbekannte Programmierfehler die häufigsten Kritikpunkte. Außerdem äußerte HP bereits damals bei 80 Prozent der Produkte Bedenken wegen des Datenschutzes, der nur unzureichend gewährleistet sei.

Auch EU-Sicherheitsagentur ENISA warnt

Ähnliche Bedenken wie HP hat erst diese Woche auch die EU-Sicherheitsagentur ENISA vorgebracht. Auf Grundlage einer umfangreichen Studie warnt die EU-Einrichtung ebenfalls in erster Linie vor Problemen mit dem Datenschutz und dem Datensammeln durch Geräte im Smart Home.

Aus ihre Sicht erhöhen zudem sogenannte integrierte Medien, dazu zählt die ENISA Smart TVs, Streaming-Sticks, Settop-Boxen und Spielkonsolen, erhöhten das Sicherheitsrisiko hinsichtlich der Privatsphäre und des Datenschutzes erheblich, da es sich vielfach um undurchsichtige Systeme handele, die etwa Sehgewohnheiten mitloggen und anschließend an den Hersteller übermitteln.

Die EU-Sicherheitsagentur ENISA warnt vor Problemen mit dem Datenschutz und dem Datensammeln durch Geräte im Smart Home. (Bild: europäische Union)

Ein weiteres Problem ist laut ENISA-Studie, dass in Smart Homes eine Vielzahl an unterschiedlichen Geräten mit entsprechend unterschiedlichen Protokollen und Technologien Einzug halten, die zu herkömmlichen Sicherheitssystemen nicht kompatibel sind.

Darüber hinaus hätten viele Smart-Home-Geräte noch nicht die Rechen- beziehungsweise Energieleistung, um Verschlüsselungsalgorithmen oder eine Endpunktauthentifizierung zu unterstützen. Ähnlich wie HP empfiehlt auch die ENISA die Konzeption des Smart Homes als vollständiges System und andererseits die präzise Überwachung der Sicherheit bei Cloud-basierenden Smart-Home-Geräten.

[mit Material von Peter Marwan, ITespresso.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Lesen Sie auch : Angriff auf smarte Fernseher
Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

IT 2025: IT-Führungskräfte erwarten massiven KI-Ruck

Einsatz von KI-Lösungen wirbelt auch in deutschen Unternehmen die Liste der Top-Technologieanbieter durcheinander.

3 Tagen ago

Sofortzahlungen im Wandel: Sicherheit und KI als treibende Kräfte

Echtzeitüberweisungen erfüllen die Erwartungen der Nutzer an Geschwindigkeit, sind jedoch anfällig für spezifische Sicherheits- und…

3 Tagen ago

Blockaden und Risiken bei APM-Projekten vermeiden

Application Portfolio Management (APM) verspricht Transparenz, mehr IT-Leistung und Effizienz – theoretisch.

4 Tagen ago

BSI-Bericht: Sicherheitslage im Cyberraum bleibt angespannt

Im Berichtszeitraum Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt.

5 Tagen ago

KI-Hype in der Cybersicherheit – oder besser doch nicht?

KI kommt in der Cybersicherheit zum Einsatz, etwa um Abweichungen im Netzwerkverkehr zu identifizieren. Ist…

6 Tagen ago

Netzwerksegementierung schützt vor Angriffen über die OT

Ungepatchte und veraltetete Maschinen-Software ist ein beliebtes Einfallstor für Hacker, warnt Nils Ullmann von Zscaler…

6 Tagen ago