Warum die Sicherheit eingebetteter Geräte einen Lifecycle-Ansatz erfordert

Da eingebettete Geräte jahrzehntelang im Einsatz bleiben, benötigen Unternehmen kontinuierliche Transparenz, um Risiken durch sich weiterentwickelnde Software und Firmware zu bewältigen.

Written By
Ken Underhill
Ken Underhill
Jul 9, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Jahrelang behandelten Unternehmen Operational Technology (OT), das Internet der Dinge (IoT) und eingebettete Geräte anders als herkömmliche IT-Assets. 

Viele dieser Systeme wurden für einen jahrzehntelangen Betrieb mit minimalen Änderungen konzipiert – häufig in Umgebungen, in denen das Einspielen von Patches oder der Austausch von Hardware schwierig ist. 

Diese lange Betriebsdauer stellt die Cybersicherheit zunehmend vor Herausforderungen, da veraltete Software auf sich schnell wandelnde Bedrohungen trifft.

Heute geht es bei der Sicherheit eingebetteter Geräte nicht mehr nur darum, Patches einzuspielen. 

Unternehmen benötigen kontinuierliche Transparenz über die Software, Firmware und Drittanbieter-komponenten, die langlebige Systeme betreiben, um Risiken wirksam zu bewältigen.

Die wichtigsten Erkenntnisse zur Sicherheit eingebetteter Geräte

  • Bei langlebigen eingebetteten Geräten steigt das Cyberrisiko, da veraltete Software auf moderne Bedrohungen und die durch KI beschleunigte Suche nach Schwachstellen trifft.
  • Herkömmliche Asset-Inventare, Schwachstellenscanner und SBOMs bieten oft nicht die nötige Transparenz, um das Risiko eingebetteter Software präzise zu bewerten.
  • Die Analyse auf Binärebene bietet eine zuverlässigere Grundlage, um Softwarekomponenten, Schwachstellen und verborgene Abhängigkeiten zu identifizieren.
  • Für OT, IoT und andere eingebettete Systeme sind kontinuierliche Transparenz, eine risikobasierte Priorisierung und kompensierende Maßnahmen oft praktikabler als häufiges Patchen. 

Legacy-Software schafft moderne Sicherheitsrisiken

Viele industrielle Steuerungen, medizinische Geräte, Telekommunikationssysteme und Produkte für kritische Infrastrukturen, die vor mehr als einem Jahrzehnt eingesetzt wurden, sind noch heute in Betrieb. 

Die Hardware funktioniert zwar weiterhin, doch die Software in diesen Geräten wurde für eine völlig andere Bedrohungslandschaft entwickelt.

Laut Matt Wyckhouse, CEO von Finite State, haben drei wesentliche Veränderungen die Risikoumgebung grundlegend verändert: 

  • Geräte sind zunehmend vernetzt.
  • Open-Source-Komponenten haben über Jahre Schwachstellen angesammelt.
  • Angreifer nehmen eingebettete Systeme ins Visier, weil sie häufig weniger Sicherheitskontrollen aufweisen als IT-Umgebungen in Unternehmen.

Künstliche Intelligenz (KI) beschleunigt diesen Trend. 

KI-gestütztes Reverse Engineering und die Suche nach Schwachstellen ermöglichen es Forschern – und Angreifern –, Firmware zu analysieren und Schwachstellen deutlich schneller als früher aufzudecken. 

Advertisement

Daher kann Software, die allein aufgrund ihres Alters einst als sicher galt, nun neu entdeckte Schwachstellen enthalten.

Transparenzlücken erschweren das Risikomanagement

Eine der größten Herausforderungen für Unternehmen besteht darin, genau zu verstehen, welche Software in langlebigen Geräten vorhanden ist.

Herkömmliche Asset-Inventare identifizieren Hardwaremodelle, bieten jedoch in der Regel kaum Einblick in Firmwareversionen, eingebettete Bibliotheken oder Softwarekomponenten von Drittanbietern. 

Gleichzeitig verschwinden Entwicklungsumgebungen, ändern sich Entwicklerteams und gehen Firmwareversionen auseinander, weil Updates in den eingesetzten Geräteflotten uneinheitlich angewendet werden.

Diese Transparenzlücken werden besonders problematisch, wenn Schwachstellen mit großer öffentlicher Aufmerksamkeit bekannt werden. 

Ohne Kenntnis der in eingesetzten Geräten vorhandenen Komponenten können Unternehmen nicht schnell feststellen, ob sie betroffen sind, oder Maßnahmen zur Behebung priorisieren.

Warum herkömmliche Sicherheitstools nicht ausreichen

Viele Unternehmen verlassen sich auf Schwachstellenscanner, Asset-Inventare oder eine Software-Stückliste (SBOM), um die Produktsicherheit zu verstehen. 

Obwohl jedes dieser Instrumente wertvolle Informationen liefert, bietet keines allein ein vollständiges Bild.

Netzwerkscanner haben häufig Schwierigkeiten mit eingebetteten Geräten, auf denen keine Sicherheitsagenten ausgeführt werden können oder die nicht zuverlässig auf aktive Prüfungen reagieren. 

Asset-Inventare identifizieren Geräte, nicht jedoch die darin ausgeführte Software. 

Selbst von Anbietern bereitgestellte SBOMs geben möglicherweise nicht genau wieder, was letztlich in die eingesetzte Firmware kompiliert wurde.

Wyckhouse zufolge ist die Binärdatei selbst die zuverlässigste Quelle für die tatsächlichen Gegebenheiten. 

Die direkte Analyse eingesetzter Firmware ermöglicht es Unternehmen, präzisere SBOMs zu erstellen, anfällige Komponenten zu identifizieren und neue Schwachstellen bei ihrem Auftreten kontinuierlich zuzuordnen.

Advertisement

Vom Patchen zum kontinuierlichen Risikomanagement

Anders als bei Unternehmensendgeräten können viele OT- und IoT-Systeme nicht nach einem monatlichen Zeitplan gepatcht oder ohne Betriebsunterbrechung ersetzt werden.

Stattdessen sollten Unternehmen auf kontinuierliche Transparenz, kompensierende Maßnahmen wie Netzwerksegmentierung und die Priorisierung von Schwachstellen anhand ihrer realen Ausnutzbarkeit statt allein anhand von Schweregradbewertungen setzen.

Sicherheitsteams sollten außerdem auf häufige blinde Flecken achten, darunter:

  • Fest kodierte Zugangsdaten und eingebettete kryptografische Schlüssel
  • Veraltete Debug-Schnittstellen und vergessene Dienste
  • Anfällige statisch gelinkte Bibliotheken
  • Bootloader und Pre-Boot-Code, die routinemäßigen Sicherheitsprüfungen häufig entgehen
  • Anbieterdokumentation, die nicht genau mit der eingesetzten Firmware übereinstimmt

Automatisierung wird unverzichtbar

Auch die regulatorischen Erwartungen steigen. 

Der Cyber Resilience Act (CRA) der Europäischen Union, die Cybersicherheitsleitlinien der FDA für medizinische Geräte und umfassendere Initiativen zur Software-Lieferkette erhöhen die Anforderungen an die Cybersicherheit. 

Diese Anforderungen verpflichten Unternehmen, während des gesamten unterstützten Produktlebenszyklus ein kontinuierliches Schwachstellenmanagement nachzuweisen. 

Diese Erwartungen manuell zu erfüllen, wird zunehmend schwieriger, da immer mehr Schwachstellen bekannt werden.

Unternehmen können ihre langfristige Resilienz stärken, indem sie:

  • binärvalidierte SBOMs aus eingesetzter Firmware erstellen
  • Firmware kontinuierlich auf neu bekannt gewordene Schwachstellen überwachen
  • Daten aus dem Vulnerability Exploitability eXchange (VEX) nutzen, um ausnutzbare Probleme zu priorisieren
  • bei der Beschaffung von Lieferanten Transparenz über deren Software verlangen
  • Schwachstellendaten direkt in Entwicklungs- und Compliance-Workflows integrieren
Advertisement

Da vernetzte Produkte weiterhin jahrzehntelang betrieben werden, müssen sie abgesichert werden, indem Software als kontinuierlich gemanagter Lebenszyklus und nicht als einmalige Bereitstellung betrachtet wird. 

Unternehmen können ihre Sicherheitslage stärken, indem sie präzise Transparenz mit automatisiertem Schwachstellenmanagement kombinieren, um Zero Trust, Risiken zu priorisieren und sich an wandelnde regulatorische Anforderungen anzupassen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.