Jahrelang behandelten Unternehmen Operational Technology (OT), das Internet der Dinge (IoT) und eingebettete Geräte anders als herkömmliche IT-Assets.
Viele dieser Systeme wurden für einen jahrzehntelangen Betrieb mit minimalen Änderungen konzipiert – häufig in Umgebungen, in denen das Einspielen von Patches oder der Austausch von Hardware schwierig ist.
Diese lange Betriebsdauer stellt die Cybersicherheit zunehmend vor Herausforderungen, da veraltete Software auf sich schnell wandelnde Bedrohungen trifft.
Heute geht es bei der Sicherheit eingebetteter Geräte nicht mehr nur darum, Patches einzuspielen.
Unternehmen benötigen kontinuierliche Transparenz über die Software, Firmware und Drittanbieter-komponenten, die langlebige Systeme betreiben, um Risiken wirksam zu bewältigen.
Die wichtigsten Erkenntnisse zur Sicherheit eingebetteter Geräte
- Bei langlebigen eingebetteten Geräten steigt das Cyberrisiko, da veraltete Software auf moderne Bedrohungen und die durch KI beschleunigte Suche nach Schwachstellen trifft.
- Herkömmliche Asset-Inventare, Schwachstellenscanner und SBOMs bieten oft nicht die nötige Transparenz, um das Risiko eingebetteter Software präzise zu bewerten.
- Die Analyse auf Binärebene bietet eine zuverlässigere Grundlage, um Softwarekomponenten, Schwachstellen und verborgene Abhängigkeiten zu identifizieren.
- Für OT, IoT und andere eingebettete Systeme sind kontinuierliche Transparenz, eine risikobasierte Priorisierung und kompensierende Maßnahmen oft praktikabler als häufiges Patchen.
Legacy-Software schafft moderne Sicherheitsrisiken
Viele industrielle Steuerungen, medizinische Geräte, Telekommunikationssysteme und Produkte für kritische Infrastrukturen, die vor mehr als einem Jahrzehnt eingesetzt wurden, sind noch heute in Betrieb.
Die Hardware funktioniert zwar weiterhin, doch die Software in diesen Geräten wurde für eine völlig andere Bedrohungslandschaft entwickelt.
Laut Matt Wyckhouse, CEO von Finite State, haben drei wesentliche Veränderungen die Risikoumgebung grundlegend verändert:
- Geräte sind zunehmend vernetzt.
- Open-Source-Komponenten haben über Jahre Schwachstellen angesammelt.
- Angreifer nehmen eingebettete Systeme ins Visier, weil sie häufig weniger Sicherheitskontrollen aufweisen als IT-Umgebungen in Unternehmen.
Künstliche Intelligenz (KI) beschleunigt diesen Trend.
KI-gestütztes Reverse Engineering und die Suche nach Schwachstellen ermöglichen es Forschern – und Angreifern –, Firmware zu analysieren und Schwachstellen deutlich schneller als früher aufzudecken.
Daher kann Software, die allein aufgrund ihres Alters einst als sicher galt, nun neu entdeckte Schwachstellen enthalten.
Transparenzlücken erschweren das Risikomanagement
Eine der größten Herausforderungen für Unternehmen besteht darin, genau zu verstehen, welche Software in langlebigen Geräten vorhanden ist.
Herkömmliche Asset-Inventare identifizieren Hardwaremodelle, bieten jedoch in der Regel kaum Einblick in Firmwareversionen, eingebettete Bibliotheken oder Softwarekomponenten von Drittanbietern.
Gleichzeitig verschwinden Entwicklungsumgebungen, ändern sich Entwicklerteams und gehen Firmwareversionen auseinander, weil Updates in den eingesetzten Geräteflotten uneinheitlich angewendet werden.
Diese Transparenzlücken werden besonders problematisch, wenn Schwachstellen mit großer öffentlicher Aufmerksamkeit bekannt werden.
Ohne Kenntnis der in eingesetzten Geräten vorhandenen Komponenten können Unternehmen nicht schnell feststellen, ob sie betroffen sind, oder Maßnahmen zur Behebung priorisieren.
Warum herkömmliche Sicherheitstools nicht ausreichen
Viele Unternehmen verlassen sich auf Schwachstellenscanner, Asset-Inventare oder eine Software-Stückliste (SBOM), um die Produktsicherheit zu verstehen.
Obwohl jedes dieser Instrumente wertvolle Informationen liefert, bietet keines allein ein vollständiges Bild.
Netzwerkscanner haben häufig Schwierigkeiten mit eingebetteten Geräten, auf denen keine Sicherheitsagenten ausgeführt werden können oder die nicht zuverlässig auf aktive Prüfungen reagieren.
Asset-Inventare identifizieren Geräte, nicht jedoch die darin ausgeführte Software.
Selbst von Anbietern bereitgestellte SBOMs geben möglicherweise nicht genau wieder, was letztlich in die eingesetzte Firmware kompiliert wurde.
Wyckhouse zufolge ist die Binärdatei selbst die zuverlässigste Quelle für die tatsächlichen Gegebenheiten.
Die direkte Analyse eingesetzter Firmware ermöglicht es Unternehmen, präzisere SBOMs zu erstellen, anfällige Komponenten zu identifizieren und neue Schwachstellen bei ihrem Auftreten kontinuierlich zuzuordnen.
Vom Patchen zum kontinuierlichen Risikomanagement
Anders als bei Unternehmensendgeräten können viele OT- und IoT-Systeme nicht nach einem monatlichen Zeitplan gepatcht oder ohne Betriebsunterbrechung ersetzt werden.
Stattdessen sollten Unternehmen auf kontinuierliche Transparenz, kompensierende Maßnahmen wie Netzwerksegmentierung und die Priorisierung von Schwachstellen anhand ihrer realen Ausnutzbarkeit statt allein anhand von Schweregradbewertungen setzen.
Sicherheitsteams sollten außerdem auf häufige blinde Flecken achten, darunter:
- Fest kodierte Zugangsdaten und eingebettete kryptografische Schlüssel
- Veraltete Debug-Schnittstellen und vergessene Dienste
- Anfällige statisch gelinkte Bibliotheken
- Bootloader und Pre-Boot-Code, die routinemäßigen Sicherheitsprüfungen häufig entgehen
- Anbieterdokumentation, die nicht genau mit der eingesetzten Firmware übereinstimmt
Automatisierung wird unverzichtbar
Auch die regulatorischen Erwartungen steigen.
Der Cyber Resilience Act (CRA) der Europäischen Union, die Cybersicherheitsleitlinien der FDA für medizinische Geräte und umfassendere Initiativen zur Software-Lieferkette erhöhen die Anforderungen an die Cybersicherheit.
Diese Anforderungen verpflichten Unternehmen, während des gesamten unterstützten Produktlebenszyklus ein kontinuierliches Schwachstellenmanagement nachzuweisen.
Diese Erwartungen manuell zu erfüllen, wird zunehmend schwieriger, da immer mehr Schwachstellen bekannt werden.
Unternehmen können ihre langfristige Resilienz stärken, indem sie:
- binärvalidierte SBOMs aus eingesetzter Firmware erstellen
- Firmware kontinuierlich auf neu bekannt gewordene Schwachstellen überwachen
- Daten aus dem Vulnerability Exploitability eXchange (VEX) nutzen, um ausnutzbare Probleme zu priorisieren
- bei der Beschaffung von Lieferanten Transparenz über deren Software verlangen
- Schwachstellendaten direkt in Entwicklungs- und Compliance-Workflows integrieren
Da vernetzte Produkte weiterhin jahrzehntelang betrieben werden, müssen sie abgesichert werden, indem Software als kontinuierlich gemanagter Lebenszyklus und nicht als einmalige Bereitstellung betrachtet wird.
Unternehmen können ihre Sicherheitslage stärken, indem sie präzise Transparenz mit automatisiertem Schwachstellenmanagement kombinieren, um Zero Trust, Risiken zu priorisieren und sich an wandelnde regulatorische Anforderungen anzupassen.





