{"id":5398,"date":"2019-08-28T06:49:53","date_gmt":"2019-08-28T06:49:53","guid":{"rendered":"https:\/\/www.psw-consulting.de\/blog\/?p=5398"},"modified":"2020-04-21T15:45:14","modified_gmt":"2020-04-21T13:45:14","slug":"zunehmende-cyberangriffe-in-der-automobilbranche","status":"publish","type":"post","link":"https:\/\/www.psw-consulting.de\/blog\/zunehmende-cyberangriffe-in-der-automobilbranche\/","title":{"rendered":"Zunehmende Cyberangriffe in der Automobilbranche"},"content":{"rendered":"<p>Auch die Automobilbranche digitalisiert sich &#8211; und damit werden auch die Angriffsfl\u00e4chen f\u00fcr Cyberangriffe gr\u00f6\u00dfer. Autonomes Fahren und Connected Cars sind l\u00e4ngst keine Fiktion mehr. Neben den Automobilen sind auch Produktionsstra\u00dfen direkt mit dem World Wide Web verbunden. Die Branche w\u00e4chst, sie ver\u00e4ndert sich radikal.<\/p>\n<h2>Digitalisierung bietet Angriffsfl\u00e4chen<\/h2>\n<p>Sch\u00f6ne neue Automobilwelt: Die Digitalisierung greift um sich, Autofahren wird einfacher und l\u00e4ngst treiben sich autonom fahrende PKW, ja sogar Busse auf den Stra\u00dfen herum. Das sind sch\u00f6ne Entwicklungen, die den Verkehr und das Thema Schadstoffe und Umwelt ma\u00dfgeblich ver\u00e4ndern werden. Doch auch diese positiven Ver\u00e4nderungen haben ihre Schattenseiten.<\/p>\n<p>So konnten Forscher <a href=\"https:\/\/www.wired.com\/2015\/07\/hackers-remotely-kill-jeep-highway\/\">bereits aufzeigen<\/a>, wie sich Schwachstellen in der Steuerungssoftware des Fahrzeugs auswirken k\u00f6nnen: Schadcode lie\u00df sich infiltrieren, um sowohl die Bremsen als auch die Lenkung des Fahrzeugs zu beeinflussen.<\/p>\n<h2>Verschiedene Motivationen f\u00fcr Cyberangriffe<\/h2>\n<p>Es gibt verschiedene Motivationen f\u00fcr Cyberangriffe in der Automobilindustrie:<\/p>\n<ul>\n<li>Hacktivismus: Werden Cyberangriffe als Protestmittel genutzt, bezeichnet man dies als Hacktivismus. Im Bereich der Automobilindustrie ist diese Motivation eher selten zu finden.<\/li>\n<li>Spionage: Industriespionage ist ein weltweit sehr ernstzunehmendes Problem, das auch die Automobilbranche betrifft. Interessant sind vor allem die Forschungs- und Entwicklungsdaten verschiedener Automobilhersteller.<\/li>\n<li>Cybercrime: Meist steht eine finanzielle oder aber eine technische Motivation hinter Attacken, die schlicht auf Cybercrime aus sind. So werden Schwachstellen ausgenutzt, um etwa personenbezogene Daten oder auch Fahrzeuge zu erbeuten. Ein Sicherheitsrisiko f\u00fcr Fahrer kann sich ergeben, wenn Schwachstellen den Weg zur Kontrolle \u00fcber das Fahrzeug freimachen. Dar\u00fcber hinaus k\u00f6nnen Datendiebstahl sowie ein finanzieller Schaden m\u00f6gliche Risiken sein. Auch Angriffe auf Zulieferer sind denkbar, um die Lieferkette zu unterbrechen.<\/li>\n<\/ul>\n<h2>M\u00f6gliche Angriffsszenarien auf die Automobilbranche<\/h2>\n<p>Staatlich unterst\u00fctzte Hackergruppen aus verschiedenen L\u00e4ndern sind in der Vergangenheit durch den Diebstahl von Forschungs- und Entwicklungsdaten im Besonderen oder von geistigem Eigentum im Allgemeinen aufgefallen. Auch operationelle Prozesse und Daten stehen im Fokus solcher Hackergruppen. Das Ziel ist klar: Man m\u00f6chte sich die Wettbewerbsvorteile der Konkurrenz selbst zu Eigen machen.<\/p>\n<p>In aller Regel sind Automobilkonzerne Gro\u00dfkonzerne mit einer mehr oder minder guten Verteidigungsstrategie. Die Zuliefererindustrie jedoch besteht oft aus kleinen und mittleren Unternehmen (KMU). Sie gelten f\u00fcr Cyberkriminelle als recht leichtes Ziel.<\/p>\n<p>Industriespionage f\u00fcgt einem Automobilkonzern eher langfristigen Schaden zu. Finanziell motivierte Hacker jedoch m\u00f6chten den Gesch\u00e4ftsbetrieb beeinflussen und die Automobilproduktion gef\u00e4hrden. Erhebliche finanzielle Verluste ergeben sich f\u00fcr die Automobilbranche, wenn der Gesch\u00e4ftsbetrieb gest\u00f6rt ist, etwa durch Verz\u00f6gerungen in der Produktion. Werden nun Zulieferer angegriffen, betreffen die St\u00f6rungen meist auch nachfolgende Produktionsstationen. Letztlich l\u00e4sst sich so der Betrieb einer kompletten Herstellerfabrik erfolgreich unterbrechen, wie bereits Angriffe mit der Ransomware Wannacry beeindruckend demonstriert haben.<\/p>\n<p>Doch es gibt noch ein anderes, nicht zu untersch\u00e4tzendes Einfallstor f\u00fcr Cyberkriminelle: Die Mitarbeiter. Oft nehmen finanziell motivierte Hacker diesen Weg. Man m\u00f6chte beispielsweise an die Login-Informationen der Mitarbeiter kommen, um mit erbeuteten Daten Wertpapierbetrug begehen zu k\u00f6nnen. \u00dcber Social Engineering oder Phishing-Kampagnen kommen die kriminellen Akteure an die gew\u00fcnschten Daten. Mit internem Wissen lassen sich die Wertpapierkurse beeinflussen.<\/p>\n<h2>Direkt-Angriffe auf Fahrzeuge<\/h2>\n<p>Es ist Sicherheitsexperten <a href=\"https:\/\/www.theregister.co.uk\/2019\/03\/08\/ptp_smart_car_alarm_research_pandora_viper_smart_start\/\">bereits gelungen<\/a>, \u00fcber Remote-Zug\u00e4nge Autot\u00fcren zu entriegeln oder Alarmanlagen auszul\u00f6sen. Man h\u00e4tte sogar die Geschwindigkeit des Tempomaten beeinflussen k\u00f6nnen. <a href=\"https:\/\/www.extremetech.com\/extreme\/287646-self-driving-cars-would-shut-down-new-york-if-10-percent-got-hacked\">Eine weitere Studie<\/a> zeigte auf, wie autonom fahrende Autos durch entsprechende Manipulation ganze St\u00e4dte lahmlegen k\u00f6nnen.<\/p>\n<p>Es ist unwahrscheinlich, dass finanziell motivierte Hacker mehrere Fahrzeuge beispielsweise w\u00e4hrend des Berufsverkehrs manipulieren. Denkbarer wird das jedoch bei staatlichen Hackergruppen.<\/p>\n<p>Gerade bei \u00e4lteren Fahrzeugen sind die Schutzmechanismen vor Hackerangriffen unzureichend. Besonders die OBD2-Schnittstelle gilt als gef\u00e4hrliches Einfallstor: Seit Ende der 90er Jahre wurde sie in alle Fahrzeuge eingebaut. Es handelt sich um eine bewusst ungesicherte Schnittstelle zum Auslesen von Abgasdaten \u00fcber ein Kabel in der Werkstatt. Nachtr\u00e4glich installierte smart dongles erlauben dieser Schnittstelle mittlerweile die Daten\u00fcbertragung per SIM-Card oder WLAN. So kann man ein elektronisches Fahrtenbuch anlegen. Doch der Schutz der Dongles ist mehr als mangelhaft: Teilweise sind Dongles nicht mal passwortgesch\u00fctzt.<\/p>\n<h2>Risiken minimieren: Diese M\u00f6glichkeiten gibt es<\/h2>\n<p>Es gibt diverse Standards und M\u00f6glichkeiten, die die Automobilbranche nutzen kann, um die Risiken von Cyberangriffen deutlich zu minimieren:<\/p>\n<h3>TISAX: Standard f\u00fcr Informationssicherheit in der Automobilindustrie<\/h3>\n<p>TISAX k\u00fcrzt \u201cTrusted Information Security Assessment Exchange\u201d ab. Dabei handelt es sich um einen speziell f\u00fcr und von der Automobilindustrie definierten Standard f\u00fcr die Informationssicherheit der Branche. Mit diesem Standard soll sichergestellt werden, dass s\u00e4mtliche Beteiligte der Wertsch\u00f6pfungskette \u00fcber ein etwa vergleichbares Niveau der IT-Sicherheit verf\u00fcgen.<\/p>\n<p>TISAX wurde unter dem Dach des VDA (Verband der Automobilindustrie) entwickelt. Unternehmens\u00fcbergreifend dient TISAX der Anerkennung von Assessments in der Informationssicherheit &#8211; TISAX schafft also einen gemeinsamen Pr\u00fcf- und Austausch-Standard. Unternehmens\u00fcbergreifend bedeutet, dass s\u00e4mtliche Beteiligten der Wertsch\u00f6pfungs- und Lieferkette angesprochen werden.<\/p>\n<p>Der VDA hat die <a href=\"http:\/\/www.enx.com\/tisax\">ENX Association<\/a> mit dem Betreiben von TISAX, also auch mit der Durchf\u00fchrung betraut. Akkreditierte Pr\u00fcfdienstleister nehmen bei Dienstleistern und Lieferanten im dreij\u00e4hrigen Rhythmus die Pr\u00fcfung vor.<\/p>\n<p>Basis von TISAX bildet das vom VDA entwickelte Information Security Assessment (ISA). Dies ist ein Fragenkatalog auf der Grundlage des <a href=\"https:\/\/www.psw-consulting.de\/informationssicherheit\/iso-27001.html\">ISO 27001-Standards<\/a>.<\/p>\n<h3>Mitarbeiter schulen<\/h3>\n<p>Mitarbeiter sind tats\u00e4chlich eines der gr\u00f6\u00dften Einfallstore f\u00fcr Hacker &#8211; nicht nur, aber auch in der Automobilbranche. Deshalb z\u00e4hlen Awareness-Ma\u00dfnahmen f\u00fcr Mitarbeiter zu den wichtigsten Ma\u00dfnahmen zur Informationssicherheit.<\/p>\n<p>Mit unseren <a href=\"https:\/\/www.psw-training.de\/iso27001\/\">ISO\/IEC 27001-Schulungen<\/a> der PSW GROUP Training f\u00f6rdern Sie die Kompetenzen Ihrer Mitarbeiter immens: Diese Schulungen decken das notwendige Wissen rund um den TISAX-Standard hervorragend ab. Ihre Mitarbeiter aus der Automobilbranche k\u00f6nnen also Informationssicherheit in diesem Bereich erlernen &#8211; und zwar von zertifizierten Experten mit sehr guten Kenntnissen der Automobilbranche.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Auch die Automobilbranche digitalisiert sich &#8211; und damit werden auch die Angriffsfl\u00e4chen f\u00fcr Cyberangriffe gr\u00f6\u00dfer. Autonomes Fahren und Connected Cars sind l\u00e4ngst keine Fiktion mehr. Neben den Automobilen sind auch Produktionsstra\u00dfen direkt mit dem World Wide Web verbunden. Die Branche w\u00e4chst, sie ver\u00e4ndert sich radikal. Digitalisierung bietet Angriffsfl\u00e4chen Sch\u00f6ne neue Automobilwelt: Die Digitalisierung greift um &hellip; <\/p>\n<p class=\"read-more\"><a class=\"btn btn-default\" href=\"https:\/\/www.psw-consulting.de\/blog\/zunehmende-cyberangriffe-in-der-automobilbranche\/\"> Mehr Lesen<span class=\"screen-reader-text\">  Mehr Lesen<\/span><\/a><\/p>\n","protected":false},"author":6,"featured_media":5403,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[3,65],"class_list":["post-5398","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-informationssicherheit","tag-datenschutz","tag-it-sicherheit"],"_links":{"self":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/5398","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/comments?post=5398"}],"version-history":[{"count":3,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/5398\/revisions"}],"predecessor-version":[{"id":5401,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/posts\/5398\/revisions\/5401"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/media\/5403"}],"wp:attachment":[{"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/media?parent=5398"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/categories?post=5398"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-consulting.de\/blog\/wp-json\/wp\/v2\/tags?post=5398"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}