Zum Hauptinhalt springen

Massnahmen zum Schutz von IoT Geräten

Smarte Geräte wie Lautsprecher, Lichtschalter oder Kühlschränke sind angreifbar. Das BACS empfiehlt präventive Massnahmen, mit denen Sie die Cybersicherheit Ihrer IoT Geräte erhöhen können.

Als «Internet of Things» (IoT), oder zu Deutsch «Internet der Dinge», werden Gegenstände und Geräte bezeichnet, die mit einem Netzwerk wie beispielsweise dem Internet, verbunden sind und über dieses miteinander kommunizieren oder Informationen zur Verfügung stellen.

Verallgemeinert handelt es sich um Sensoren respektive Aktoren sowie Bedienelemente welche vielfach über eine cloud-basierte Anwendung gesteuert werden.

Solche Geräte sind beispielsweise «smarte Netzwerklautsprecher» (digitale Assistenten), «intelligente Lichtschalter», Backöfen, Kühlschränke, oder Smart-TVs, die über eine Netzwerkschnittstelle an ein internes Netzwerk oder direkt an das Internet angeschlossen sind.

Viele dieser «intelligenten» Geräte benötigen einen Internetanschluss, damit sie einwandfrei funktionieren. Dadurch steigt nicht nur die Anzahl der Kommunikationsteilnehmer im Internet, sondern auch die Anzahl verwundbarer Geräte, die von Hackern missbraucht werden können. Diese werden dann beispielsweise verwendet, um Spam-E-Mails zu versenden oder Angriffe auf andere Internet-Nutzende durchzuführen (z. B. DDoS-Angriffe).

Dementsprechend müssen diese Geräte sowohl abgesichert (durch individuelle Passwörter, eingeschränkten Zugang) als auch regelmässig aktualisiert werden. Eine Aktualisierung sollte auch hier rasch erfolgen, wenn kritische Sicherheitslücken in der Software solcher Geräte entdeckt werden, die von Hackern ausgenutzt werden können. Anders als bei Computern oder Smartphones denkt beim intelligenten Lichtschalter oder Kühlschrank noch kaum jemand daran, dass auch diese Geräte Software-Updates benötigen.

Ein noch grösseres Gefahrenpotenzial geht von Gegenständen und Geräten aus, die über das Internet von jedem gefunden werden können (beispielsweise mit einem Portscan oder einer Suchmaschine wie «Shodan»). Das Risiko ist besonders hoch, wenn mit Standard-Zugangsdaten (Benutzername und Passwort) zugegriffen werden kann und diese nicht geändert worden sind.

Präventive Massnahmen

Um zu verhindern, dass der intelligente Lichtschalter, der digitale Assistent oder ein anderes IoT Gerät von Hackern missbraucht wird, empfiehlt das BACS im Folgenden präventive Massnahmen.

Erkundigen Sie sich vor der Anschaffung oder Installation netzwerkfähiger Gegenstände oder Geräte über deren IT-Sicherheitsvorkehrungen:

  • Wie oft erscheinen Software-Updates?
  • Werden diese automatisch eingespielt oder ist eine Interaktion des Benutzers notwendig? Wie erfährt der/die Benutzende, dass ein Update verfügbar ist?
  • Ist das Gerät über das Internet erreichbar?
  • Über welche Schutzmechanismen verfügt dieses, um unbefugten Zugriff zu verhindern? Unterstützt das Betriebssystem des Geräts Zugriff über eine geschützte Verbindung wie SSH oder HTTPS?
  • Lassen sich die vom Hersteller voreingestellten Zugangsdaten (Benutzername / Passwort) ändern?

Stellen Sie sicher, dass das Gerät nicht über das Internet erreichbar ist, wenn die Verwendung dies nicht erfordert (z. B. durch die Verwendung einer Firewall oder eines separaten Netzwerks, das nicht mit dem Internet verbunden ist).

Wenn das Gerät über das Internet erreichbar sein muss (z. B. weil Informationen über das Internet zur Verfügung gestellt werden sollen), empfiehlt das BACS folgende Massnahmen:

  • Richten Sie für Ihre vernetzten Geräte ein eigenes Netzwerksegment ein, das keinen Zugriff auf Ihre persönlichen Daten hat (PC, NAS, usw.). So kann es nur noch mit dem Internet kommunizieren, nicht aber mit Ihrem internen Netz. Viele moderne Router unterstützen diese Vorgehensweise. Somit stellen Sie sicher, dass Ihr internes Netz nicht via eines Ihrer IoT Geräte angegriffen werden kann.
  • Schränken Sie den Zugriff aus dem Internet auf das Gerät ein, beispielsweise durch die Verwendung eines IP-Adressfilters (indem der Zugang zum Gerät nur bestimmten IP-Adressen gestattet wird) oder durch die Verwendung eines Geo-IP-Filters (indem der Zugang zum Gerät beispielsweise auf Schweizer IP-Adressen beschränkt wird).
  • Verwenden Sie nur Protokolle, die eine geschützte Verbindung ermöglichen, wie SSH oder HTTPS. Verwenden Sie niemals Klartext-Protokolle wie Telnet oder HTTP.
  • Verwenden Sie keine Standard-Ports (z. B. 23 für Telnet, 443 für HTTPS, usw.), da Ihr Gerät sonst mittels eines einfachen Portscans gefunden werden kann. Verwenden Sie stattdessen einen high-port (z. B. 2323 anstelle von 23 oder 43443 anstelle von 443 usw.), um das Auffinden des Geräts zu erschweren.
  • Verwenden Sie keine voreingestellten Zugangsdaten (Benutzername, Passwort). Diese sind weitläufig bekannt und können von Hackern leicht genutzt werden. Ändern Sie gleich bei der Inbetriebnahme des Geräts den Benutzernamen und das Passwort.
  • Verwenden Sie ein komplexes Passwort (mindestens 12 Zeichen, Zahlen, Gross- und Klein und Buchstaben sowie Sonderzeichen).
  • Nutzen Sie wenn immer möglich und angeboten einen zweiten Faktor für die Authentisierung (z. B. SMS, Google Authenticator, Hardware-Token, usw.).
  • Wenn Sie ein Gerät nicht mehr benötigen, trennen Sie es vom Netzwerk bzw. Internet.
  • Deaktivieren Sie ausserdem die UPnP-Funktion (Universal Plug and Play) Ihres Routers.
  • Erkundigen Sie sich bei Ihrem Internetzugangsanbieter oder Router-Lieferanten über Konfigurationsmöglichkeiten sowie Funktionseinschränkungen und mögliche weitere unbeabsichtigte Konsequenzen, die diese Massnahme auslösen kann.

Massnahmen nach einem erfolgreichen Angriff

Sollten Sie bereits Opfer eines Angriffes auf ein vernetztes Gerät geworden sein, empfiehlt das BACS, dieses Gerät auf die Werkseinstellungen zurückzusetzen («Factory-Reset»). Nach dem Factory-Reset beachten Sie bitte die unter «Präventive Massnahmen» beschriebenen Punkte. Treffen Sie die entsprechenden Massnahmen, um eine erneute Kompromittierung zu verhindern.

Informationen zum Factory Reset finden Sie in der Betriebsanleitung oder auf der Website des jeweiligen Herstellers.

Weiterführende Informationen

Cybertipp: Was beim Internet der Dinge zu beachten ist