|

Zero Trust Security: Was wäre, wenn der ESP32 wirklich eine Backdoor hätte

Zero-Trust Security: Was wäre, wenn der ESP32 wirklich eine Backdoor hätte

Für ein paar Tage ging ein Schrecken durchs Netz: Angeblich hat der ESP32-Prozessor eine Hintertür. Zum Glück stellte sich schnell heraus, dass die Gefahr gering ist und der Begriff „Backdoor“ nicht angemessen war (um es höflich auszudrücken). Da wahrscheinlich hunderte von Millionen ESP32 weltweit verbaut und im Einsatz sind, wäre das ein Desaster gewesen.

Als Systems Engineer können wir solche Gefahren zwar nicht verhindern, wir können uns aber davor schützen. Ein wichtiges Entwicklungsmuster dafür ist Zero Trust-Security:

ESP32 „Back Door“

Der ESP32 ist eine günstige und energiesparende Microprozessorfamilie, die sich hervorragend für eingebettete Systeme eignet. Am 6. März 2025 behauptete Tarlogic, eine Backdoor gefunden zu haben. Diese Nachricht verbreitete sich wegen der weiten Verbreitung des ESP32 schnell.

Doch schon bald stellte sich heraus, dass die ursprünglichen Berichte übertrieben waren. Wie Hackaday erklärt, handelte es sich nicht um eine absichtliche Backdoor, sondern vielmehr um eine Schwachstelle in der Bluetooth-Implementierung, die unter bestimmten Umständen ausgenutzt werden könnte. Ein Patch zur Behebung des Problems wurde bereits angekündigt.

Hardware-Exploits sind nichts neues

Vorfälle von Backdoors in Hardware gibt es schon seit Jahrzehnten. Zum Beispiel entdeckte der deutsche Bundesnachrichtendienst (BND) bereits 2005 eine Hintertür in den Überwachungssystemen von NetBotz. Erst 2015 wurde das Bundesamt für Verfassungsschutz darüber in Kenntnis gesetzt.

Es muss nicht immer böse Absicht sein: Computrace ist eine ins BIOS/UEFI integriert Diebstahlsicherung. Computrace wurde kritisiert, dass sie wie eine Backdoor fungieren kann, also ohne Wissen des Benutzers aktiviert werden kann und schwer zu entfernen ist. Wenn diese bspw. auf einem gebrauchten Laptop installiert ist, dann schützt auch die Neuinstallation des Betriebssystems nicht vor Schaden.

Architektur als Fundament für Security im Software- und Systems Engineering

Software ist zwar anfälliger für Sicherheitsprobleme, doch gleichzeitig auch schon ein gutes Stück weiter. Das liegt unter anderem daran, dass sich in der Softwareentwicklung bestimmte Architekturen etabliert haben, die Angriffssicherheit von Anfang an berücksichtigen. Wenn Sicherheit nicht von Anfang an in der Architektur verankert wird, dann entstehen schnell unsichere Systeme.

In der Praxis erleben wir das, wenn wir beobachten, wie häufig auf Mobilgeräten Apps aktualisiert werden:

  • Die Architekturen von Smartphone-Apps sind so ausgereift, dass ein Update nur noch in den seltensten Fällen zu Problemen führt
  • Die meisten Aktualisierungen von Smartphone-Apps werden durch Aktualisierungen der verbauten Bibliotheken angestoßen. Diese wiederum werden oft aktualisiert, um Sicherheitslücken zu schließen. Auf diese Weise bleiben die Apps sicher.

Softwareanwendungen folgen Architekturen, die eine schnelle und robuste Aktualisierung ermöglicht, wodurch Sicherheitslücken schnell geschlossen werden. Ermöglicht wird dies unter anderem durch semantische Versionierung.

Zero Trust Security – Sicherheit durch Misstrauen

Zero Trust Security bedeutet, dass ein System niemals blind vertraut – weder internen noch externen Komponenten. In einer modernen Architektur bedeutet das, dass jeder Zugriff strikt überprüft wird, unabhängig davon, ob er aus einem als „sicher“ geltenden Netzwerk stammt oder nicht. Gerade bei Systemen, die Software, Elektronik und Mechanik vereinen, ist diese Denkweise essenziell. Beispielsweise könnten ein IoT-Gerät, eine Maschinensteuerung oder ein vernetztes Fahrzeug aus verschiedenen Modulen bestehen, die nur miteinander kommunizieren dürfen, wenn sie sich gegenseitig authentifizieren und autorisieren können.

Auch wenn die Idee dahinter sinnvol ist, wird dies von Kunden nicht immer positiv wahrgenommen. Insbesondere Apple-Kunden wurden nach dem Austausch von Batterien durch entsprechende Nachrichten verunsichert. Solche Nachrichten können nur mit Hilfe vom Apple-Support abgeschaltet werden, da diese über die notwendigen Kryptoschlüssel verfügen.

Zero Trust Security Umsetzen

Die Umsetzung von Zero Trust erfordert mehrere Maßnahmen: Hardwareseitig kann dies durch sichere Boot-Mechanismen und Trusted Platform Modules (TPMs) geschehen, die nur signierten Code ausführen. Elektronische Steuerungen müssen kryptografisch gesicherte Kommunikationskanäle nutzen, um Manipulationen zu verhindern. In der Softwareentwicklung helfen Containerisierung und Sandboxing dabei, Angriffe einzudämmen. Durch rollenbasierte Zugriffssysteme (RBAC/ABAC) können wir sicherstellen, dass jede Komponente nur die Rechte erhält, die sie wirklich benötigt.

Etablierte Vorgehensweisen zur Umsetzung von Zero Trust umfassen unter anderem

  • Least Privilege Principle: Stellt sicher, dass jede Komponente nur minimale Rechte hat;
  • Continuous Authentication: Identitäten werde regelmäßig überprüft;
  • Software Defined Perimeter (SDP): Ein System sieht nur genau die Teile der Infrastruktur, die für eine bestimmte Anfrage notwendig sind.

Zero Trust Security in der Systemarchitektur

Damit Sicherheit, einschließlich Zero Trust Security, gewährleistet werden kann, müssen wir diese von Anfang an Berücksichtigen, also in Anforderungen und Systemarchitektur. Nachträglich eingeführte Security führt allzu oft zu Lücken in der Abdeckung. Zum Beispiel ist ein wichtiger Aspekt der Systemkomposition die Identifizierung der Schnittstellen. Schon in dieser Phase sollte:

  • Jede Schnittstelle unter dem Aspekt der Angriffssicherheit untersucht werden
  • Schnittstellen identifiziert werden, die zwar für das System wenig Bedeutung haben, jedoch für Angriffssicherheit relevant sein könnten.

Ein Beispiel dazu: In 2010ern kam es vermehrt zu Einbrüchen in Geldautomaten. Im Jahr 2015 wurde beispielsweise ein Täter in Deutschland dabei gefilmt, wie er einen Geldautomaten öffnete, einen USB-Stick anschloss und so das Gerät dazu brachte, Bargeld auszuzahlen. Vermutlich wurde die Service-Schnittstelle USB-Port nicht auf Angriffssicherheit untersucht und entsprechend nicht ausreichend physikalisch (oder anderweitig) gesichert.

Fazit

Solche Konzepte sind in großen IT-Systemen bereits etabliert, müssen aber für Embedded- und industrielle Systeme noch stärker adaptiert werden. Doch eines ist klar: Die Zukunft gehört Architekturen, die von Grund auf sicher gedacht sind – und Zero Trust ist dabei ein unverzichtbares Prinzip.

Bildquellen: Photo by Irham Setyaki on Unsplash, Wikimedia

Ähnliche Beiträge

Schreibe einen Kommentar