Automatisierte Erkennung von Zero-Day-Schwachstellen

Automatisierte Erkennung von Zero-Day-Schwachstellen

Beitrag teilen

Der europäische IoT/OT-Security-Spezialist ONEKEY ermöglicht erstmals die softwaregestützte automatisierte Analyse von unbekannten Zero-Day-Schwachstellen in industriellen Produkten und Steuerungen.

Diese Kategorie stellt eines der größten Risiken für alles dar, was eine Software nutzt: „Zero-Day-Attacken nutzen Sicherheitslücken, die möglicherweise schon lange unerkannt bestehen und vom Hersteller der Geräte und Anlagen nicht erkannt worden sind. Daher gibt es auch kein Patch für die Sicherheitslücke und weltweite Angriffe auf betroffene Geräte können verheerend sein“, sagt Jan Wendenburg, CEO von ONEKEY.

Anzeige

Florierender Handel mit Schwachstellen

Unter Hackern werden diese Schwachstellen sogar gehandelt, eine Zero-Day-Schwachstelle in iOS, Windows oder Android kann dabei leicht Preise in siebenstelliger Höhe erzielen. Was bei PCs bereits gefährlich ist, kann bei vernetzten und intelligenten Anlagen und Infrastrukturen in der Industrie bedrohliche Auswirkungen bis zum Konkurs haben. Heute ist das Auffinden unbekannter Software-Schwachstellen eine enorm aufwendige Aufgabe – viele Hersteller zahlen daher sogar freiwillig hohe Geldbeträge an Hacker, um die Sicherheitslücke stopfen zu können, bevor immenser Schaden entsteht.

Unerkannte Zero-Day-Schwachstellen finden

Bisherige automatisierte Lösungen hingegen suchen nach Mustern und Dateien, die bereits als potentiell gefährlich erkannt sind. „Die Königsdisziplin der Softwaresicherheit besteht darin, vollkommen unbekannte Schwachstellen automatisch zu finden. Damit wird weltweit Software wesentlich sicherer und besser vor Attacken geschützt. Hinzu kommt langfristig eine Verkürzung der Entwicklungszeiten, da Schwachstellen bereits frühzeitig erkannt und behoben werden können. Das Ergebnis: Verbesserte Sicherheit und Einsparungen in der Kostenstruktur“, erklärt Jan Wendenburg von ONEKEY.

Die neue Technologie-Plattform des Unternehmens nutzt eine völlig neue automatisierte Erkennungsfunktion, die bereits mehrere kritische Zero-Day-Schwachstellen aufgedeckt hat. Alle gefundenen Schwachstellen hätten zur Ausführung eines Remote-Codes in IoT-Geräten geführt. Dabei war lediglich ein Upload des Firmware-Images in die Analyseplattform von ONEKEY erforderlich. Basierend auf der Responsible Disclosure Policy von ONEKEY gegenüber den Herstellern, die noch nicht direkt mit ONEKEY zusammenarbeiten, erfolgt zunächst eine vertrauliche Information. Nach der branchenüblichen Frist von 90 Tagen werden die Ergebnisse der Schwachstellenanalyse in detaillierten Sicherheitshinweisen der Öffentlichkeit zugänglich gemacht.

Automatische Analyse und Auswertung

Die Analyseplattform von ONEKEY extrahiert die Firmware automatisch, die Angriffsfläche wird selbsttätig kartiert und Einstiegspunkte für Angreifer werden automatisch identifiziert. Gefährliche Funktionen, die von Angreifern ausgenutzt werden können, werden bewertet und überprüft, und nur die wirklich relevanten werden hervorgehoben. Neben der Einstufung der tatsächlichen Gefährdung bekommen die Nutzer auch Informationen zur Behebung der Schwachstelle und Hinweise auf betroffene Bereiche in der Firmware-Anwendung.

„Diese neue Funktionalität – das automatische Auffinden von Zero-Day-Schwachstellen – markiert den Beginn einer neuen Ära in der IoT/OT-Sicherheit. Daher haben wir uns auch als CNA – CVE Numbering Authority – registriert und arbeiten gemeinsam mit CISA, um eine verantwortungsvolle Offenlegung besser mit den Anbietern koordinieren zu können und das Sicherheitsniveau vernetzter Geräte zu erhöhen. Die Sicherheit im Internet der Dinge ist unsere Mission!“, betont Jan Wendenburg, CEO des Security-Spezialisten ONEKEY.

Mehr bei ONEKEY.com

 


Über ONEKEY

ONEKEY (vormals IoT Inspector) ist die führende europäische Plattform für automatische Security & Compliance Analysen für Geräte in der Industrie (IIoT), Produktion (OT) und dem Internet der Dinge (IoT). Über automatisch erstellte „Digital Twins“ und „Software Bill of Materials (SBOM)“ der Geräte analysiert ONEKEY eigenständig Firmware auf kritische Sicherheitslücken und Compliance Verstöße, ganz ohne Sourcecode, Geräte- oder Netzwerkzugriff.


 

Passende Artikel zum Thema

Cloud vs. Inhouse-Server: Was ist die beste Wahl?

Laut Statista schätzen IT-Experten weltweit im Jahr 2024 eine Aufteilung von fast 50/50 zwischen Onsite- und Cloud-gehosteten Servern in ihren ➡ Weiterlesen

CrowdStrike-Analyse: Ausfälle, Folgen, Vorsorge  

Das BSI und die Bitkom legen Ergebnisse einer gemeinsamen Unternehmens-Befragung vor, welche Folgen der IT-Ausfall durch CrowdStrike für deutsche Unternehmen ➡ Weiterlesen

Modulare Speicherlösung für hohe Sicherheitsanforderungen

Die hochmoderne Speicherlösung Silent Brick Pro wurde speziell für Unternehmen entwickelt die Daten effizient, schnell und besonders sicher speichern wollen. ➡ Weiterlesen

Veraltete Benutzernamen und Passwörter weit verbreitet

In einer Zeit der Verunsicherung durch KI und der Zunahme von Cybersecurity-Verstößen hat ein Anbieter von Sicherheitsschlüsseln für die Hardware-Authentifizierung ➡ Weiterlesen

Malware attackierte iranische Regierungsnetzwerke

Sicherheitsforscher haben eine ausgefeilte Cyberattacke aufgedeckt. Die Malware richtet sich gegen irakische Regierungsnetzwerke, die mit staatlich unterstützten Akteuren aus dem ➡ Weiterlesen

Mit Passphrasen mobile Androidgeräte schützen

Passphrasen sind länger und komplexer als einfache Passwörter. Mithilfe eines Passphrasen-Generators lassen sie sich einfach erstellen. Ein führender Anbieter von ➡ Weiterlesen

Sicherheitsfunktionen automatisieren verringert Risiken

Ein Anbieter von Converged Endpoint Management (XEM) bietet eine neue Lösung an, mit der Unternehmen ihre Sicherheits- und IT-Betriebsaufgaben in ➡ Weiterlesen

Staatlich geförderte Cyberangriffe gegen kritische Infrastruktur

Staatlich geförderte Cyberangriffe entwickeln sich zu einer immer größeren Bedrohung, da digitale Systeme unverzichtbar für Regierungen, Unternehmen und kritische Infrastrukturen ➡ Weiterlesen