Kameras auf Drohnenbooten der Royal Navy kontaktierten während einer Cybersicherheitsprüfung des britischen Verteidigungsministeriums eine chinesische IP-Adresse. Daraufhin kappten die Verantwortlichen ihren Internetzugang.
Die K3-Scout-Schiffe der Kraken Technology Group nutzten das betroffene Kamerateilsystem eines Drittanbieters. Unerwarteter ausgehender Datenverkehr von Militärhardware hat die Lieferantenprüfung und die Sicherheit auf Geräteebene ins Visier genommen.
Offen bleibt, wie die Verbindung die Lieferantenprüfungen passieren konnte und warum sie erst bei späteren Tests zutage trat.
Kamerateilsystem kontaktierte eine chinesische IP-Adresse
Ermittler entdeckten laut The Telegraph„Heartbeat-Kommunikation“ von den Kameras zu einer IP-Adresse in China. Über Heartbeat-Datenverkehr wird üblicherweise einem anderen System mitgeteilt, dass ein verbundenes Gerät weiterhin online und betriebsbereit ist.
Die Verantwortlichen entfernten den Internetzugang der Kameras, nachdem sie die Verbindung entdeckt hatten. Wem die chinesische IP-Adresse gehört, wurde bislang nicht öffentlich geklärt; der Zweck des Datenverkehrs bleibt damit offen. Ähnliche Risiken in der IoT-Kameralieferkettehaben gezeigt, wie eingebettete Komponenten Netzwerkverhalten einführen können, das Käufer bei der Beschaffung möglicherweise nie zu sehen bekommen.
Ermittler des britischen Verteidigungsministeriums (MoD) erklärten, sie hätten keine Hinweise darauf gefunden, dass interne Systeme oder sensible Daten kompromittiert oder übertragen worden seien. Kraken erklärte ebenfalls, eine Prüfung mit der Royal Navy habe ergeben, dass keine sensiblen Informationen die vorgesehenen Kanäle verlassen hätten und die festgestellten Schwachstellen geschlossen worden seien.
Kameras von Drittanbietern stellen die Lieferantenzusicherung auf den Prüfstand
Kraken stellte die betroffenen Kameras nicht selbst her. Die Ausrüstung stammte von einem Drittanbieter, und einige Kamerakomponenten kamen von außerhalb des Vereinigten Königreichs. Der Lieferant hatte vor dem Einsatz Berichten zufolge Sicherheitszusicherungen abgegeben.
Das Cybersecurity-Modell des MoD verlangt von Lieferanten, Cybersicherheitsvorkehrungen über alle Subunternehmerstufen hinweg aufrechtzuerhalten. Trotz dieser früheren Zusicherungen stellten spätere Tests weiterhin ausgehenden Datenverkehr fest, der untersucht werden musste. Ähnliche Risikomanagementprobleme bei Drittanbietern können entstehen, wenn sich Organisationen auf Unterlagen oder Erklärungen von Anbietern verlassen, ohne zu überprüfen, wie sich verbundene Hardware in einem aktiven Netzwerk tatsächlich verhält.
Lieferantenprüfungen können Risiken verringern, doch die Sicherheit eingebetteter Geräte hängt auch davon ab, was nach der Installation geschieht. Firmware-Updates oder Abhängigkeiten von Cloud-Diensten können verändern, wohin sich ein Gerät verbindet und welche Informationen es sendet.
Sicherheitsteams sollten prüfen, was verbundene Geräte tatsächlich tun
Organisationen, die Kameras, IoT-Geräte oder eingebettete Hardware einsetzen, sollten die Dokumentation des Anbieters als Ausgangspunkt betrachten und das tatsächliche Netzwerkverhalten vor der Bereitstellung überprüfen. Abnahmetests sollten die erwarteten Ziele für ausgehenden Datenverkehr ermitteln und anschließend Verbindungen ohne betriebliche Notwendigkeit blockieren.
Netzwerksegmentierungbegrenzt, welche Ziele ein Gerät erreichen kann, falls später unerwarteter Datenverkehr auftritt.
Andererseits kann Netzwerkerkennung und -reaktion Sicherheitsteams dabei helfen, nach der Bereitstellung neue oder ungewöhnliche Verbindungen zu erkennen. Firmware-Updates und Konfigurationsänderungen sollten neue Prüfungen auslösen, da sich das Geräteverhalten im Laufe der Zeit ändern kann.
Sicherheitsteams, die für sensible Umgebungen zuständig sind, sollten ungeklärten ausgehenden Datenverkehr untersuchen, selbst wenn kein Datenverlust bestätigt wurde. Das Isolieren des Geräts, die Ermittlung des Ziels und die Klärung des Verbindungszwecks können verhindern, dass ein unbemerkter Kommunikationsweg zu einem größeren Sicherheitsrisiko wird.
Lesen Sie auch: Palo Alto Networks stehtin China unter verstärkter Beobachtung, da Regulierungsbehörden die in sensiblen Unternehmensumgebungen eingesetzten Produkte prüfen.





