Category Archives: Smart Cities

Standards für Cybersicherheit in der EU werden konkret

IMG_1926

EU Cybersecurity Act beschäftigt sich mit der Zertifizierung von IoT-Geräten.

Bereits am 27. Juni 2019 traf sich der Cybersecurity Act in Brüssel um die Pläne einheitlicher Standards für Cybersicherheit in Europa zu konkretisieren.
Experten für CyberSecurity beschäftigen sich derzeit mit der Umsetzung einer Zertifizierung für IoT Produkte.

Zielsetzung ist gemeinsam mit der Europäischen Kommission und den Mitgliedstaaten Standards Zertifizierungsvorgaben und Standards der IKT Sicherheit (Informations-und Kommunikationstechnik zu vereinheitlichen.
Ein wichtiger und notwendiger Schritt !

Mirko Ross hat zu diesem Thema einen Artikel auf Heise.de veröffentlicht.
Mehr dazu : https://www.heise.de

Cyberangriffe auf IOT-Geräte um 300% gestiegen

Die Beschleunigung der Cyberangriffe auf IoT Geräte ist beispiellos.
F-Secure Sicherheitsforscher schlagen Alarm.
Im ersten Halbjahr 2019 gab es bereits über 2,9 Milliarden Angriffe.
Das ist eine Verdreifachung von Cyber Attacken auf HoneyPots.

cybersecurity-week-banner-1

Mit der Zunahme der weltweit eingesetzten IoT Geräte steigt natürlich auch die Angriffsfläche.

Aber in erster Linie bieten die Geräte keinen oder nur mangelhaften Schutz vor Cyberangriffen.
Unzureichende Sicherheitsstandarts und massive Sicherheitslücken machen die Geräte anfällig für Cyberattacken.
Nicht nur Drucker, VOIP Telefone oder andere IoT Geräte sind davon betroffen, auch Medizin -und Kontrollgeräte sind gefährdet.
Die Verantwortlichen für die Cyberangriffen kommen vor allem aus China und Russland.

F-Secure räumte zwar ein, dass die Honey Pots verbessert wurden, aber es besteht kein Zweifel das die Cyberangriffe zunehmen.
Bots, Skripte und Malware werden für Angriffe im großen Maßstab entwickelt.
So können die Angriffe nicht nur über den angeschlossenen Computer kommen, sondern auch von einer mit Malware infizierte Smartwatch oder der IoT Zahnbürste.

Das große Problem : IoT Geräte gehen in den Verkauf und sind somit für das Unternehmen nicht mehr verfügbar.
IoT Geräte unterliegen nicht den gleichen Sicherheitstandarts wie eventuell andere Vermögenswerte im Unternehmen.

Verbindliche Sicherheitsstandarts fehlen noch immer.
Um IoT Geräte vor Ransomware und Kryptoming zu schützen benötigen sie regelmäßige Sicherheitsupdates.

Leider ist das immer noch nicht die Regel und Unternehmen sind nicht verpflichtet Ihre Produkte entsprechend auszurüsten.
Hier wird es höchste Zeit zu Handeln !

asvin.io unterstützt Hersteller vernetzte Geräte über Updates und Patches sicher zu betreiben.

Lesen Sie auch :
https://www.forbes.com

 

DIN Spezifikation für IOT Geräte

Am 06.05.2019 veröffentlichte Das deutsche Institut für Normung (DIN) erstmals eine Spezifikation zur Informationssicherheit von IoT Geräten.
Diese Spezifikation enthält IT Sicherheitsanforderungen und Empfehlungen zur Nutzung von privaten IoT Geräte.
Ein wichtiger Schritt um endlich einen Mindestsicherheitstandart für Smart Home Produkte einzuführen.
Den die Sicherheitslücken in den internetfähigen IoT Geräte sind enorm.
Cyper Kriminalität nimmt immer weiter zu und die Smart home Geräte haben dem kaum etwas entgegen zu setzen.
Mindestsicherheitsstandarts sind daher unabdingbar um den Verbraucher vor Hacking zu schützen.

Das Bundesamt für Sicherheit in der informationstechnik (BSI) begrüßt die Einführung der Spezifikation. Eine Grundlage zur Ausgestaltung des IT Sicherheitskennzeichens der Bundesregierung im Rahmen des IT-Sicherheitsgesetzes 2.0. ist damit geschaffen.
Auch an der Überlegung einer europäischen Normung wird, laut BSI Präsident Arne Schönbohm, gearbeitet.

Sichere Up Dates, verpflichtende Authentisierung vor Zugriffen über IP Schnittstellen, Verbot der Nutzung von Standartpasswörtern im Netzwerkbetrieb, verpflichtende Nutzung kryptographischer Verfahren nach Stand der Technik sind die wichtigsten Punkte die die DIN SPEC 27072 fordert.
Für den Gebrauchtszeitraum des IoT Geräts bedeutet das für die Hersteller, die Geräte durch up dates zu schützen.

Konkrete Anhaltspunkte für die Umsetzung von Security-by-Design und Security-by-Default sind in dem Dokument festgelegt und sollen bei der Konzeption und Entwicklung der IoT Produkte eingehalten werden.
Auslieferung, Inbetriebnahme, Individualisierung und Außerbetriebnahme sind dabei zu berücksichtigen.

Hersteller und Entwickler von Smart Home Produkten können die Spezifikation als Grundlage für Evaluierungs-und Zertifizierungsverfahren verwenden.
Produktzertifizeriungen zur DIN SPEC 27072 sind von der BSI bereits in Planung.

Weitere Informationen zur DIN SPEC 27072 erhalten Sie hier :
www.din.de

Internet of Outdated Things Will Payback

Internet of Things

Industry is failing in securing connected products on mid- and long-term support. Furthermore, we see the influence of lobbying trying to lower the barriers and liabilities to provide security for connected products. There is no doubt, if vendors do no care on future support for the connected products they build, they will trap themselves and their customer in uncertain future cybersecurity risks.

Risks that not only affecting the user of a single unsecure product. As everything will be connected this risk are multiply towards risks for our infrastructure, society and freedom.

Paradigm shift in product lifecycles

The average lifecycle of a car in Germany is 19 years. Machines in for industrial production are often build for lifetimes with 25 years and more. Residential Homes are built for a lifespan of 70 -100 years. This is manageable in maintenance, as long the product was not connected. Keeping the products secure was limited to take care on physical parts by replacing timeworn elements as long the replacement is economical feasible. The mindset of all stakeholders – starting from industry towards costumer is shaped by this experience.

But the connected era has changed everything. The product lifecycles of digital products have accelerated. The first iPhone was sold in 2007. Can you imagine using a Nokia 3310 mobile Phone instead you Smartphone today? 2018 we are used on the comfort of our iPhone X or Samsung Galaxy 9. Also, we are used that our Smartphones will be changed every two years on the next new model. We are getting continuous update support for iOS and Android which provides rather stable protection from cybersecurity risks. But there are no more software updates for the Symbian Operating System of a year 2000 Nokia 3310. Well, even Nokia as Vendor does not exist anymore.

Smart Things are only smart on short term lifecycles

The struggle is starting, when we turn our “classical” products into “smart” products without challenging the product lifecycle paradigm shift. Let me explain this on two examples.

First autonomous driving:
there is this brilliant vision of autonomous car fleets with in a full digital user experience. Cars are optimizing mobility in intelligent swarms and providing their users digital service platforms. To keep such systems safe and secure needs permanent service and support. Keeping apps up to date and providing patches in case of vulnerabilities in its operating systems. This service and support with software updates is necessary for quality of service. Without such autonomous mobility is not possibility.

But providing continuous services is not possible in the current business model of selling cars, where car ownership is leading into product lifecycles of 19 years. It’s impossible to keep the digital hardware components and software up to date on such a product lifespan. Outdated hard and software components, certification schemes and drain of knowledge will bring vendors support to economic limits.

If you want to step into autonomous smart vehicle area you have to change an entire business model from car ownership to mobility on demand. In the mobility of demand the connected vehicles are owned and managed by fleet operators. The vehicle lifecycle is the maximum 5 years of long term operating system software support. In this 5 years the vehicle usage is optimized by the mobility operator equal the 19 years “owned” car model.
But currently the automotive industry is trapped in the old 19 years business model. And that’s where they start to doom us all. Turning current cars models into “smart” connected vehicles will create a Tsunami of out of software maintenance cars in the next 5 years. Cars with old hard- and software. Their owner will become potential targets for cybercriminals or cyber weapons. Owning a connected car is a bad idea, if you desire to hold it longer than 5 years. Selling such products to consumers is a ticking time bomb.

Second example the smart home:
turning buildings into energy optimized and assisted living areas. No doubt, smart homes have a high potential for example in supporting elderly or handicapped people. By assisted living they can life in their familiar household instead being replant on stationary care. Expending self-determined living will have an enormous positive effect on individuals and the overall economy. But domiciles are also high sensitive areas towards privacy. This status is a human right and protected by our constitution. Defending this extraordinary status from cyberattacks on privacy and security is a must. In the age of smart homes this basic human right is tied to the support of smart products during their lifetime. Only a continues updated smart home system is a secure and safe habitat.
But at this point the industry and policymakers are failing. In Germany, the liability for physical building construction elements is usually 4 years but only 2 years for the electronic devices installed inside a building. There is no perception, that an unsecure electronic device can harm habitants as badly than a bungling roof.

Keep in mind, houses are built for 70-100 years and ownership of houses is an envisaged model. There must be an answer, how we keep smart homes up to date in future, otherwise we are running into real trouble for habitants and for our critical infrastructures in smart cities. Smart homes will become primary targets for cybercriminals and cyber weapons. To face this challenge, we need common efforts of politics and industry to create incentives on keeping the hard- and software of smart buildings up to date during their lifetime.

We need to stop stepping into smart connected future with our mindset from analog age. This is a challenge for consumers, industry and politics.

You like to listen my talks on cybersecurity in Internet of Things? Visit my next sessions at:

11.12.2018 in Frankfurt


„Wir brauchen ein Warnlabel wie auf Zigarettenschachteln“

IoT Warning Product Label

Zwei Tage lang konferierten Europas führende IT-Experten bei der Europol-ENISA IoT Security Conference im niederländischen Den Haag. Zum wiederholten Mal waren erhebliche Sicherheitsrisiken und Bedrohungen aus dem World Wide Web Thema der Spezialisten.

Für digital worx Geschäftsführer Mirko Ross  zeichnet sich aktuell ein düsteres Szenario ab, dem man nach Ansicht des Beraters für Cybersicherheit nur noch mit drastischen Maßnahmen begegnen kann. Ross:

„Sorgen Hersteller nicht für mehr Sicherheit in ihren Produkten, dann brauchen wir ein Warnlabel, so wie das bei Tabak-Erzeugnissen und auf Zigarettenschachteln bereits selbstverständlich ist“.

Der 44-jährige reagiert damit auf die aktuellsten Erkenntnisse der Sicherheitskonferenz in Den Haag. Internationale Experten diskutierten in den Niederlanden zwei Tage lang über Bedrohungen, die sich vor allem für die Industrie, aber auch für Privatanwender im Internet der Dinge (IoT – Internet of Things) ergeben. „Wieder einmal haben wir gesehen, dass selbst scheinbar sichere Produkte Gefahren in sich bergen“, berichtet Ross. So erhielten Chips des Herstellers Infineon die Zertifizierung durch das Bundesamt für IT-Sicherheit (BSI). Nun stellte sich heraus, dass die in Ausweisen, Laptops und Krypto-Hardware verwendeten Chips mit RSA-Verschlüsselung unsicher sind und nach Ansicht der Experten mit vergleichsweise überschaubarem Aufwand geknackt werden können. Die Crux: das BSI hatte zertifiziert und Infineon offensichtlich einen Fehler bei der Implementierung gemacht.

Ein folgenschwerer Lapsus, wie sich nun herausstellte. Der Stuttgarter IT-Experte weiter:

„Wenn also selbst die von einer staatlichen Behörde zertifizierten Produkte unsicher sein können – worauf sollen sich Wirtschaft und Verbraucher eigentlich noch verlassen?“

Man könne sich des Eindrucks nicht erwehren, so Mirko Ross, dass die rasanten Fortschritte und die enorme Dramatik im Internet der Dinge nahezu unkontrollierbare Risiken nach sich zögen. Und dies gelte für alle gängigen Bereiche – egal, ob es Industrieroboter oder die smarte Vernetzung im neuen Eigenheim betrifft. Zum jetzigen Zeitpunkt müsse daher vor allem an die Vorsicht der User appelliert werden, ist sich der Experte sicher. Ross:

„Wir alle kennen die Warnhinweise auf Zigarettenaschachteln, die es bereits seit 2003 gibt. Auf etwas Ähnliches werden wir im Internet der Dinge auf Dauer kaum verzichten können – sofern sich die Industrie nicht auf die Einhaltung von hohen Sicherheitsstandards verpflichtet.“

Das auf das Internet der Dinge spezialisierte Botnet Mirai hatte bereits 2016 exemplarisch vorgeführt, dass unzureichend geschützte Geräte wie beispielsweise IP-Cameras sehr einfach für Cyberangriffe missbraucht werden können. Mirai hatte dabei lediglich die 61 häufigsten Hersteller-Passwörter von weit verbreiteten internetfähigen Geräten abgefragt, um die Geräte unter eigene Kontrolle zu bekommen. Das Botnet wuchs schnell auf über 500.000 gekaperte Geräte. Für IT-Experte Ross liegen mögliche Konsequenzen auf der Hand:

„Ich halte Labels auf Produktverpackungen von Internet-Geräten für möglich, die klipp und klar die Risiken aufzeigen, also beispielsweise: >Warnung – dieses Produkt kann für Datendiebstahl verwendet werden>“.

 

The Lessons of WannaCry for IoT

Moreover than 230.000 computers in 150 countries had been infected by the ransomware WannaCry. This figures sounds like a success. But compared to former ransomware cyberattacks WannaCry failed. In 2016 the ransomware locky was taking the world in storm. In its peak locky infected about 90.000 computers per day.

IoT securit risks

IoT security risks by automatically attacks

Locky infected its victims by fake E-Mail Attachment. This attack uses “human fail” as vector. While WannaCry was using a “wormable” security exploit, which allowed to infect systems automatically. From a technical level the WannaCry attack is high dangerous, as it allows compromising systems automatically, while locky is always depending on user interaction. But the automatically attack vectors also allows to defend easily by patching the security holes in the affected systems.

It’s the patch, stupid!

WannaCry attack is based on a SMB exploit published by Shadow Broker Hacking Group. One month later Microsoft was publishing security patches for all Windows Versions with long term support. And most systems worldwide had been successful patched, when WannaCry stepped into world. So the WannaCry worm did not found enough unpatched systems to get feed fat. WannaCry’s automatically attacks starved.

But what if we get wormable IoT exploits?

For IoT devices the WannaCry attack vector is a nightmare. Automatically attacks are a reasonable way to highjack IoT devices as we will have billions of connected micro controllers which are running in the background. If you want to attack them, you can’t rely on user interactions to infect them as most of them will never require interfaces for direct users interaction. Keep in mind all the sensor nodes and gateways to collect environmental or industrial data for running smart cities, smart home and industry 4.0 applications. So attackers are relied on “wormable” exploits to infect those IoT systems by mass.

Feeding the worms in IoT

And they will find feed for such exploits in IoT world. Patching IoT systems is a nightmare compared to a Windows Systems ecosystem. In IoT there is no well-organized patching infrastructure in behind, which will provide security patches in a reasonable time and has the ability to deliver them worldwide to system administrators.

The IoT world is splitted in many vendors. Providing often low cost components, where maintenance is not part of the system concept or business model. By that the number of unpatchable IoT components is increasing every day dramatically. It’s in your smart city, smart home and industry.

All what attackers need is a common automatically security exploit to run a successful infection campaign. As most IoT systems are based upon embedded software there will be a plenty of options to attack. For example, the SMB exploit of WannaCry also affects LINUX Samba SMB services and makes some of them vulnerable for remote execution.

So, when did you patched your IoT system?

Welcome to Pleasantville*

*Or: why we are all doomed, if smart cities go commercial spaces.

Dramatic Headline, I know. Summarize my talk at this years IoTWeek 2016 Belgrad in Belgrad and let me convince you that I’ve picked a weak headline.

Also this year IoTWeek 2016 Belgrad I’ve seen awesome presentations from people all around the world, mainly aiming to make cities smarter to improve citizens quality of lilfe: better transportation service, improve carbon footprint or waste management. I’ve watched smart busstops, smart power grids and smart security solutions. Designed by smart researchers and smart people of smart companies and smart citizen organizations. Everything and everybody is smart. Really? I don’t believe that we step into a smart decade.

At a lot of hopes are tendered to this smart vision. One main objective: let’s make citizens life smarter, easier or even better happier. But do we achieve that, without paying a bill? Sure not. And let me tell why I am not a believer in smart.

Back in the 90s when Internet was rising, this playground was an open space of free speech and endless prospects. 25 years later this liberate networked turned more and more from public to private spaces of cloud services provider as facebook, whatsapp, Google or Apple. We shifted our Internet consumption to this “free” user places operated under the restriction of companies user agreements. With a drastic effect: We communicate on surveillance of speech and behavior.

Now, imagine what will happen to us, if this pattern will shift to smart cities? Cities of sensors and actors. Turning cities under the restriction of companies end user agreements is the ’s the end of public spaces as we know it.

In a funny way Hollywood did in early 90’s a bad joke of smart cities in the Movie Demolition Man by the Violence of Speech penalty:

Now – is this really absurd? Unfortunately not. In general cities – so far I know them – do not have big budgets to invest and operate smart services. They rely on public or private funding. Public private partnerships are one way to turn and improve cities with smart augmented layers.

Cities can outsource smart services and citizens get in return professional services – and I really believe that companies are much better in designing products than cities. Why? They do this to maximize products. Satisfied and happy customers are source of success and revenues.

Do you still believe that the Demolition Man utopia is weird fiction?

Well, Chinese government decided in 2015 to do a test run on a giant private partnership program: Introducing “chinese social credits” to reward requested behavior and strike misbehavior.

Now adopt Chinese way to the western commercial business society. Voila, here it is: a smart city designed for our happiness, to optimize cities cost structures and operators revenue.

By living in this city you agree to the end user agreement of Google. Please update your credit card data.

Too black thoughts? No.

Stuttgart LoRaWAN: The Things Network for Smart Cities

Awesome! With in 8 days The Things Network reached it goal on Kickstarter. We are glad to bring this LoRaWAN initiative to Stuttgart.

Stuttgart - digital worx

LoRa is a Low Power Wide Area Network intended for wireless battery operated Things (e.G. Sensors) in regional, national or global network. LoRaWAN target key requirements of internet of things such as secure bi-directional communication, mobility and localization services.

The Things Network - Stuttgart - digital worxThe Things Network initiative will bring a low cost implementation of LoRaWAN Gateways to more that 50 Cities worldwide.

Together with bridging IT the team of digital worx will roll out loRaWAN in Stuttgart to become the town a Smart City of the worldwide The Things Network.

1 2