Smart-Home-Sicherheit mit riskanten Defiziten

Zehn weit verbreitete internetfähige Alarm- und Überwachungsanlagen für Privathaushalte weisen deutliche Schwachstellen auf. Das haben Spezialisten der HP-Security-Sparte Fortify herausgefunden. Sie entdeckten in allen untersuchten Systemen zur Haussicherheit Sicherheitslücken bei Passwörtern, Verschlüsselung und Authentifizierung. Die HP-Experten bezeichnen die getesteten Sicherheitssysteme selbst als Sicherheitsrisiko.

Nutzer müssen bei sämtlichen getesteten Systemen mit Cloud-basierender Web-Schnittstelle und mobilen Schnittstellen weder ein langes noch ein komplexes Passwort verwenden. Es reicht bei den meisten ein alphanumerisches Passwort mit einer Länge von sechs Zeichen. Außerdem sperrte kein System den Account nach einer bestimmten Anzahl von fehlgeschlagenen Log-in-Versuchen automatisch.

Im Test zeigten sich auch bei allen Cloud-basierenden Schnittstellen Sicherheitslücken. Angreifer können drei typische Fehler ausnutzen:

  • mehrere Benutzerkonten
  • schwache Passworteinstellungen
  • fehlender Log-out

Bei fünf der getesteten zehn Systeme entdeckten die Forscher bei den mobilen Anwendungen vergleichbare Probleme.

Darüber hinaus sammeln sämtliche Systeme im Test persönliche Daten wie Name, Adresse, Geburtsdatum, Telefonnummer und sogar Kreditkartennummern. Viele Heimsicherheitsanlagen zeichnen zudem Videodaten auf, die über mobile Anwendungen oder die Cloud zugänglich sind. HP zufolge können Kriminelle “leicht” auf die privaten Accounts zugreifen. Die Systeme verfügen zwar über eine SSL- oder TLS-Verschlüsselung, allerdings weisen die Forscher auf Sicherheitslücken beim Transport der Daten über die Cloud hin.

Hersteller von Sicherheitssystemen für Smart Homes müssen HP zufolge Sicherheitsmaßnahmen entwickeln. Zudem nehmen die Experten die Nutzer in die Pflicht. (Bild: Enisa)

Hersteller müssen nachbessern

Die Hersteller von vernetzten Haussicherheits-Systemen müssen nach Ansicht von HP nun Sicherheitsmaßnahmen entwickeln und Sicherheitslösungen bereitstellen. Zudem nimmt das Unternehmen die Verbraucher in die Pflicht. Sie sollen bei der Wahl eines Überwachungssystems auf Sicherheitsaspekte achten und diese vor allem auch richtig installieren.

Die Basis dafür bilde ein sicheres Heimnetzwerk. Zudem sollten sie komplexere Passwörter verwenden – ohne vom System dazu gezwungen zu werden – empfiehlt HP. Hersteller sollen die Systeme außerdem um die Möglichkeit der Kontosperrung sowie die Zwei-Faktor-Authentifizierung aufrüsten.

Bereits im Juli hatte HP auf Grundlage von Untersuchungen darauf hingewiesen, dass rund 70 Prozent der im Internet der Dinge eingesetzten Geräte unsicher seien. Auch hier waren schwache Passwörter, fehlende Verschlüsselung, schlampig implementierte Protokolle oder altbekannte Programmierfehler die häufigsten Kritikpunkte. Außerdem äußerte HP bereits damals bei 80 Prozent der Produkte Bedenken wegen des Datenschutzes, der nur unzureichend gewährleistet sei.

Auch EU-Sicherheitsagentur ENISA warnt

Ähnliche Bedenken wie HP hat erst diese Woche auch die EU-Sicherheitsagentur ENISA vorgebracht. Auf Grundlage einer umfangreichen Studie warnt die EU-Einrichtung ebenfalls in erster Linie vor Problemen mit dem Datenschutz und dem Datensammeln durch Geräte im Smart Home.

Aus ihre Sicht erhöhen zudem sogenannte integrierte Medien, dazu zählt die ENISA Smart TVs, Streaming-Sticks, Settop-Boxen und Spielkonsolen, erhöhten das Sicherheitsrisiko hinsichtlich der Privatsphäre und des Datenschutzes erheblich, da es sich vielfach um undurchsichtige Systeme handele, die etwa Sehgewohnheiten mitloggen und anschließend an den Hersteller übermitteln.

Die EU-Sicherheitsagentur ENISA warnt vor Problemen mit dem Datenschutz und dem Datensammeln durch Geräte im Smart Home. (Bild: europäische Union)

Ein weiteres Problem ist laut ENISA-Studie, dass in Smart Homes eine Vielzahl an unterschiedlichen Geräten mit entsprechend unterschiedlichen Protokollen und Technologien Einzug halten, die zu herkömmlichen Sicherheitssystemen nicht kompatibel sind.

Darüber hinaus hätten viele Smart-Home-Geräte noch nicht die Rechen- beziehungsweise Energieleistung, um Verschlüsselungsalgorithmen oder eine Endpunktauthentifizierung zu unterstützen. Ähnlich wie HP empfiehlt auch die ENISA die Konzeption des Smart Homes als vollständiges System und andererseits die präzise Überwachung der Sicherheit bei Cloud-basierenden Smart-Home-Geräten.

[mit Material von Peter Marwan, ITespresso.de]

Tipp: Kennen Sie die Geschichte der Computerviren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

Stellenabbau durch Künstliche Intelligenz

ifo-Institut: Mehr als ein Viertel der Unternehmen geht davon aus, dass KI in den kommenden…

1 Tag ago

Vom Tool zum Teammitglied: Wie KI die Zusammenarbeit neu definiert

„KI ist mehr als nur ein persönlicher Produktivitäts-Booster“, sagt Veit Brücker von Asana im Interview.…

1 Tag ago

SÜDPACK Medica digitalisiert Vertrieb mit SAP Sales Cloud V2

Adesso schließt CRM-Implementierung in SAP S/4HANA-Landschaft im Greenfield-Ansatz innerhalb eines halben Jahres ab.

1 Tag ago

Licht an!

Lampenwelt steigert mit SoftwareOne und Microsoft Azure ihre Effizienz.

4 Tagen ago

KI-Agenten übernehmen zunehmend den B2B-Kundendienst

Weltweit werden bis 2028 voraussichtlich mehr als zwei Drittel aller Kundendienst- und Supportinteraktionen mit Technologieanbietern…

5 Tagen ago

RWE digitalisiert HR-Prozesse mit App von Insiders Technologies

Energiekonzern setzt auf KI-basierte Lösung und macht damit die Kommunikation und Übermittlung von Unterlagen für…

6 Tagen ago