IoT-Geräte stehen vor Sicherheitsherausforderungen wie schwachen Standardanmeldeinformationen, verzögerten Aktualisierungen und hoher Vernetzung. PKI begegnet diesen Herausforderungen, indem jedem Gerät ein eindeutiges digitales Zertifikat zur Authentifizierung, verschlüsselten Kommunikation und verifizierten Firmware-Updates zugewiesen wird.
IoT-Geräte sind anfällig, da Hersteller oft den Kosten Vorrang vor der Sicherheit einräumen. Dies führt dazu, dass Geräte mit schwachen Anmeldeinformationen, seltenen Updates und Standardeinstellungen ausgestattet sind, die Angreifer in großem Umfang ausnutzen können. PKI begegnet diesem Problem, indem jedem Gerät eine eindeutige kryptografische Identität zugewiesen, der Datenverkehr zwischen den Geräten verschlüsselt und digital signierte Firmware vorgeschrieben wird. So können nur verifizierte Geräte und verifizierter Code im Netzwerk funktionieren.
Wichtige Erkenntnisse
- Schwache oder standardmäßige Anmeldeinformationen stellen nach wie vor einen der wichtigsten Angriffsvektoren im IoT-Bereich dar. Botnetze wie Raptor Train kompromittierten im Jahr 2024 über 200,000 Geräte, hauptsächlich durch Ausnutzung unveränderter, werkseitig eingestellter Passwörter.
- PKI ersetzt Standardanmeldeinformationen durch gerätespezifische Zertifikate. Jedes Gerät erhält sein eigenes Schlüsselpaar, wodurch das Problem gemeinsam genutzter oder erratbarer Anmeldeinformationen vollständig beseitigt wird.
- Die Codesignierung verhindert schädliche Firmware-Updates. Geräte, die so konfiguriert sind, dass sie nur digital signierte Updates akzeptieren, weisen manipulierte oder nicht autorisierte Firmware automatisch zurück.
- FIPS 140-2 wird eingestellt; FIPS 140-3 ist nun der zu spezifizierende Standard. NIST hat die Annahme neuer FIPS 140-2-Einreichungen im Jahr 2022 eingestellt, und alle verbleibenden FIPS 140-2-Validierungen werden am 21. September 2026 in die Liste der historischen Validierungen aufgenommen.
- EST automatisiert die Zertifikatsregistrierung für IoT in großem Umfang. Gemäß RFC 7030 stellt EST Zertifikate über TLS ohne gemeinsame Geheimnisse aus und erneuert diese, was unerlässlich ist, sobald eine Bereitstellung Tausende von Geräten erreicht.
Warum IoT-Geräte anfälliger sind als herkömmliche Geräte
Fünf wiederkehrende Schwächen machen IoT-Geräte zu leichteren Zielen als Laptops oder Handys.
- Kostenbedingte Sicherheitsabwägungen. Um die Kosten niedrig zu halten, liefern Hersteller, die über den Preis konkurrieren, manchmal Geräte mit minimalen Sicherheitsvorkehrungen aus.
- Hohe Vernetzung. IoT-Geräte vertrauen einander oft standardmäßig, sodass ein einziges kompromittiertes Gerät ein ganzes Netzwerk gefährden kann.
- Standardmäßige oder schwache Anmeldeinformationen. Unveränderte, werkseitig eingestellte Benutzernamen und Passwörter gehören nach wie vor zu den am häufigsten ausgenutzten Schwachstellen von IoT-Geräten.
- Physische Zugänglichkeit. An öffentlichen oder abgelegenen Orten installierte Geräte sind physischen Manipulationen ausgesetzt, denen Hardware in Unternehmenszentralen nicht ausgesetzt ist.
- Verzögerte Sicherheitsupdates. IoT-Geräte erhalten im Laufe ihrer Lebensdauer typischerweise weit weniger Patches als Laptops oder Handys, wodurch bekannte Sicherheitslücken jahrelang bestehen bleiben können.
Wichtige Sicherheitsanforderungen für IoT
Authentifizierung, Autorisierung, Datenintegrität und sichere Kommunikation bilden zusammen die Grundlage für jede IoT-Implementierung.
- Authentifizierung. Digitale Zertifikate gewährleisten, dass nur legitime Geräte und Benutzer Zugriff auf Daten oder Ressourcen erhalten.
- Genehmigung. Die rollenbasierte Zugriffskontrolle beschränkt die Aktionen, die ein authentifiziertes Gerät oder ein authentifizierter Benutzer ausführen darf.
- Datenintegrität. Hashing (SHA-256, SHA-3) und digitale Signaturen bestätigen, dass die Daten während der Übertragung oder Speicherung nicht verändert wurden.
- Sichere Kommunikation. HTTPS, TLS/SSL und DTLS verschlüsseln Daten, die zwischen Geräten und Servern übertragen werden, und schützen so vor Abfangen.
Wie PKI IoT-Geräte sichert
Fünf PKI-basierte Funktionen gehen direkt auf das spezifische Risikoprofil des IoT ein.
- Weisen Sie jedem Gerät eine eindeutige Kennung zu. Ein kryptografisch verifizierbares Zertifikat pro Gerät ersetzt die gemeinsam genutzten oder Standard-Anmeldeinformationen vollständig.
- Sicherheitsstandards definieren und durchsetzen. Standardisierte Registrierungsprotokolle wie SCEP und ACME bieten Organisationen eine einheitliche und nachvollziehbare Ausstellungspolitik.
- Skalierung ohne zentralen Authentifizierungsserver. Zertifikatsbasiertes Vertrauen, das an eine einzige Zertifizierungsstelle gebunden ist, macht ständige agentenbasierte Authentifizierungsprüfungen überflüssig.
- Gewährleisten Sie eine höhere Sicherheit als Passwörter. Zertifikate haben Gültigkeitsdauern, die die praktische Lebensdauer eines Passworts oder Tokens weit übersteigen, ohne dass das Risiko der Wiederverwendung besteht.
- Sichere Geräte mit minimalem Hardware-Bedarf. Die Elliptische-Kurven-Kryptographie (ECC) verwendet kleinere Schlüssellängen, die sich gut für Sensoren und Netzwerkgeräte mit geringem Stromverbrauch eignen.
Schutz privater Schlüssel auf IoT-Geräten
Jedes Gerätezertifikat ist nur so vertrauenswürdig wie der dahinter stehende private Schlüssel, weshalb die Schlüsselspeicherung eine entscheidende Designentscheidung darstellt.
Private Schlüssel sollten in einem Hardware-Sicherheitsmodul (HSM) gespeichert werden, sofern dies aufgrund der Kosten und des Formfaktors des Geräts möglich ist. FIPS 140-3 ist nun der maßgebliche Standard für die HSM-Validierung: Das NIST hat 2022 die Annahme neuer FIPS-140-2-Einreichungen eingestellt, und alle verbleibenden FIPS-140-2-Validierungen werden am 21. September 2026 in die Liste der historischen Validierungen aufgenommen. Danach ist FIPS 140-3 die einzige aktive Validierung, die für Konformitätszwecke anerkannt wird.
Verifizierung von Firmware-Updates durch Codesignierung
Die Codesignierung ermöglicht es einem Gerät zu bestätigen, dass ein Firmware-Update tatsächlich vom Hersteller stammt und unverändert ist.
Der Hersteller signiert jedes Update mit einem privaten Schlüssel; das Gerät überprüft diese Signatur mit dem zugehörigen öffentlichen Schlüssel, bevor es etwas installiert. Ein Gerät, das so konfiguriert ist, dass es unsignierte oder fehlerhaft signierte Updates ablehnt, kann nicht dazu verleitet werden, schädliche Firmware auszuführen. Dadurch wird einer der gefährlichsten Angriffswege für IoT-Geräte blockiert.
Wie Verschlüsselungsberatung hilft
Die Managed-PKI-Services von Encryption Consulting entwickeln und betreiben die für IoT-Implementierungen benötigte Zertifikatsinfrastruktur. Dazu gehören FIPS-140-3-konforme HSM-Schlüsselspeicherung, automatisierte Registrierung via SCEP, EST und ACME sowie das vollständige Lebenszyklusmanagement mit CertSecure Manager. Die Services basieren auf ISO/IEC 27001:2022- und SOC-2-zertifizierten Verfahren.
Häufig gestellte Fragen
Warum sind IoT-Geräte schwieriger zu sichern als Laptops oder Handys?
IoT-Geräte werden häufig kostengünstig entwickelt, was zu schwächeren Standard-Sicherheitseinstellungen, selteneren Updates und einfacheren Anmeldesystemen führen kann. In Kombination mit der hohen Vernetzung der Geräte kann ein einzelnes schwaches Gerät ein ganzes Netzwerk gefährden – etwas, das mit einem einzelnen Laptop in der Regel nicht möglich ist.
Wie verhindert PKI Angriffe auf IoT-Geräte durch Ausnutzung von Standardanmeldeinformationen?
PKI weist jedem Gerät bei der Herstellung oder Inbetriebnahme ein eindeutiges kryptografisches Zertifikat zu und ersetzt damit gemeinsam genutzte oder Standardbenutzernamen und -passwörter vollständig. Da die Identität jedes Geräts an sein eigenes Schlüsselpaar gebunden ist, gibt es keine Standardanmeldeinformationen, die ein Angreifer erraten oder für eine ganze Geräteflotte wiederverwenden könnte.
Ist FIPS 140-2 noch ein akzeptabler Standard für die Spezifikation von IoT-HSMs?
Diese Standards werden nicht weiterentwickelt. Das NIST hat 2022 die Annahme neuer Validierungsanträge für FIPS 140-2 eingestellt, und alle verbleibenden, nach FIPS 140-2 validierten Module werden am 21. September 2026 in die Liste der historischen Standards aufgenommen. FIPS 140-3 ist der aktuelle Standard, und neue IoT-Sicherheitsspezifikationen sollten sich direkt darauf beziehen.
Was ist EST und warum ist es für die Bereitstellung von IoT-Geräten wichtig?
Die in RFC 7030 definierte Registrierung über sicheren Transport (EST) automatisiert die Zertifikatsausstellung und -erneuerung über TLS, ohne auf gemeinsame Geheimnisse angewiesen zu sein, im Gegensatz zu älteren Protokollen wie SCEP. Dadurch eignet sie sich hervorragend für die Bereitstellung von Zertifikaten in großen IoT-Umgebungen ohne manuelle Eingriffe pro Gerät.
Sichern Sie Ihre IoT-Flotte mit Managed PKI.
Entdecken Sie PKI-as-a-Service von Encryption Consulting für skalierbares, FIPS-konformes Zertifikatsmanagement für Ihre gesamte IoT-Geräteflotte.
