IT Sicherheit im Smarthome

Einklappen
X
 
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge
  • Gast

    #1

    IT Sicherheit im Smarthome

    Ich plane gerade mein eigenes Haus. Da stehen eine Menge Entscheidungen an, welche Hardware verbaut wird. Unabhängig von primären Funktionen wie Steuern, Heizen oder Lüften kommt das Thema IT Sicherheit ins Spiel.
    Es wird immer schwerer, Hersteller für Wärmepumpen oder Wechelrichter zu finden, die alle Steuerfunktionen und das Monitoring rein lokal anbieten. Spätestens für die Nutzung von Apps muss das Gerät oft mit einem externen Server des Herstellers kommunizieren. Und genau hier sehe ich eine Reihe von Problemen: Haustechnik ist auf eine Nutzungsdauer > 10 Jahre ausgelegt. Selbst wenn mir der Hersteller (was er niemals tun würde, siehe AGB) die Verfügbarkeit seines Portals und regelmäßige Sicherheitsupdates für 10 Jahre garantieren würde, ist das nichts wert. Die Garantie kommt von einer Firma die - wenn sie besonders innovativ ist - evtl auch von einem größeren Player oder von Facebook geschluckt werden könnte. In jedem Fall sind dann meine Daten in anderen Händen und unter anderen AGBs. NEST ist nur ein Beispiel von vielen.
    Firmen die besonders gute Heizungen bauen haben in der Regel nicht die Expertise für besonders gute IT Security. Das gilt im Übrigen nicht nur für Haustechnik, in der Automobil- oder Medizintechnikbranche sieht es nicht besser aus. Die Industriefraktion wird immerhin gerade wach und verbessert ihre Steuerungssysteme. Aber auch dieser Prozess dauert Jahre bis die Anlagen im Feld auf einem securitytechnisch guten Stand sind.
    Die Smarthome- und Haustechnikfraktion (das gilt für nahezu alle Hersteller) verkauft einem nur Marketingfolien über anonymisierte Daten und sichere Verbindungen und Server. Bei näherer Betrachtung verkauft sie einem noch nicht einmal halbwegs an die in der IT gültigen Standards heranreichende Sicherheit. Der Kunde will offensichtlich überwiegend alles per App steuern, tolle Grafiken im Internet aufrufen und womöglich posten usw. Alles ganz bequem. Das Thema ist den meissten zu komplex und abstrakt - was ich auch verstehen kann. Aber ich verdiene nun mal mein Geld damit und sehe das alles etwas kritischer (Just because you’re paranoid doesn’t mean they’re not after you).

    So kann dann eine professionell aufgestellte Bande von Einbrechern beim Heizungs- oder Solaranlagenhersteller das System hacken und anhand von Temperaturkurven, Stromverbräuchen oder Logdateien nachsehen wann wo jemand zu Hause ist und seine ausführenden Truppen entsprechend einplanen. Das Travelling Salesman Problem mal anders...
    Obiges Szenario reicht zwar schon für fette Beute und wird bestimmt bald mal durch die Medien gehen, aber ist die Bande besonders gut, nutzt sie die IP Verbindung der Wärmepumpe gleich mit aus um sich über ungepatchte Bugs direkt ins Smarthome zu hacken und die Videokameras oder Türöffner zu steuern. Bestenfalls kann der Einbrechereinsatzleiter sehen wann seine Truppen auf dem Grundstück sind und ihnen gleich die Tür öffnen, den Alarm deaktivieren und das Licht einschalten.

    Ein weiterer Punkt ist das Thema Verfügbarkeit. Es gibt Hersteller, die die PV Anlage mit Batteriespeicher fernsteuern und über diese Fernsteuerung dann die Verbraucher wie WP aktivieren. Da stellt sich mir die Frage: Warum muss das extern laufen? Diese Funktion ist toll, aber sie gehört in den Schaltschrank und nicht in die Cloud. An diesem Steuerprozess sind viel zu viele Player beteiligt, alle mit eigenen kommerziellen Interessen und unterschiedlicher Expertise und Interesse für Sicherheit: WP Hersteller, PV Hersteller, Internetprovider, Anlagenerrichter, Anlagenbetreiber, Routerhersteller, Rechenzentrumsbereiber, Appentwickler, ...

    Daraus folgt: Nichts von meiner Haustechnik darf mit externen Systemen kommunizieren. Wenn, dann nur über mein eigenes VPN zwischen Router und Smartphone. Mit Loxone funktioniert das schon einwandfrei auch mit der App. Jetzt steht unter anderem an, eine Solaranlage mit der WP zu koppeln um den Energieüberschuss darin zu verheizen und das komplette Anlagenmonitoring auf Loxone oder einem eigenen Webserver abzubilden.

    Jetzt die Frage an alle, bei denen Sicherheit vor Funktionalität geht: Wie und mit welchen Herstellern habt ihr das gelöst? Ausser Loxone und KNX ist bei mir noch nichts an Technik gesetzt. Der Auswahlprozess startet erst. Gefragt sind offene Schnittstellen und öffentliche Protokolle und Datenpunkte wie Modbus, lokale Webserver, KNX o.ä.

    PS Ja, ich weiß, man kann auch das VPN oder das Smartphone hacken, Geheimdienste kommen sowiso rein egal was ich mache, mit Lockpicking bekomme ich Schlösser auf und mit nem Kuhfuss auch moderne Fenster. Aber es geht darum die Anzahl der Schwachstellen zu reduzieren und die Latte möglichst hoch zu legen damit sich die Angreifer auf die Leute konzentrieren, denen ernsthafte Sicherheit egal oder zu kompliziert ist (Frei nach dem Sankt-Florians-Prinzip).

  • Leo Kirch
    MS Profi
    • 26.08.2015
    • 831

    #2
    Hallo,

    Du bist vermutlich der Fachmann was IT-Sicherheit angeht.
    Ich hoffe, Du erreichst eine Lösung, die die Latte nicht so hoch hängt, dass der gemeine 0815-Einbrecher einfach unten durch läuft....
    -

    Kommentar

    • MightyLox
      LoxBus Spammer
      • 22.10.2015
      • 208

      #3
      Zum Thema Lockpicking: wir verwenden das Keso Schließsystem. Ist wohl eins der sichersten.



      Grüße
      Martin
      Haus: Neubau Start 22.11.15, EG/OG, 2 Pers./Kind/Hund, Massivhaus, Heizlast 7,52 KW
      Loxone: 1x MS, 2x Ext, 1x DMX
      KNX: 2x 8er & 8x 4er MDT Glastaster (mit Temp), Rollläden MDT AKU-1616.01, MDT AMI-1216.01 True RMS Steckdosen, MDT Wetter, MDT SCN-P360K4.01 Präsenzmelder
      Licht: DMX LED Beleuchtung (24V/230V)
      Heizung: LWWP Waterkotte Basic BS 7010.5, Webinterface Modbus TCP
      Projektseite: https://www.loxforum.com/forum/mein-...neubau-2015-16

      Kommentar

      • M.v.V.
        Extension Master
        • 25.08.2015
        • 145

        #4
        Wir verwenden als Datenlogger für Solaranlagen den Solarlog. Die verschiedenen Export- und Cloudfunktionen kann man, muss man aber nicht nutzen. Je nach Modell kann man auch direkt Relaiskarten zur Steuerung anbinden. Hier im Forum gibt es ein ein Howto über die Anbindung an Loxone:https://www.loxforum.com/forum/faqs-...nbinden-teil-1

        Kommentar

        • Gast

          #5
          Momentan sehe ich zwei Trends:
          - Alles was aus den USA kommt vernetzt alles über die Cloud, Stichwort IoT
          - Die meisten europäischen Firmen haben mittlerweile verstanden dass vieles lokal laufen sollte, bieten aber fast alle als Zusatz einen Dienst an damit es auch aus der Ferne steuerbar ist.

          Die Solarlog Geräte kann man schon mit überlangen FTP Daten zum Absturz bringen, Sorgfalt sieht bei mir anders aus.
          Der HomeManager von SMA arbeitet zwar lokal autonom, aber jedliche Konfiguration geht nur über das Portal.

          Die meisten Wechselrichter loggen aber mittlerweile selber und sind per Modbus erreichbar, dann kannst du die WP auch per Loxone steuern.

          Viele Grüße,
          Michael

          Kommentar

          • Automation
            Supermoderator
            • 23.08.2015
            • 663

            #6
            Wenn deine Heizung du ausschliesslich mit Loxone koppelst und dort die Verbindung sicher hast, sehe ich jetzt nicht wo das Problem sein soll.

            Ich betrachte die Sicherheit immer in Relation mit dem Schaden (Riskmanagement)
            Bewegunsgprofile nach zu vollziehen indem die Haustechnik gehackt wird, um dann in Ruhe einzubrechen halte ich aktuell für sinnlos. Du kannst mit Anwesenheitssimulationen das ganze einfach nachstellen.

            Ich würde mir ehrlich gesagt mehr Sorgen machen, dass eine Tages jemand einen Algorithmus schreibt, wo bei Facebook, Twitter, Foren und Co die Daten analysiert und daraus ein Profil ableitet. Soweit sind wir gar nicht entfernt und wenn es nur um personalisierte Werbung geht.

            Ach ja, neben der digitalen Sicherheit, bitte die grösste Schwachstelle nicht vergessen:
            Die mechanische Sicherheit
            En Gruäss us de Schwiiz
            KNX seit 2005
            Miniserver seit Jan. 2011

            Kommentar

            • Gast

              #7
              Solar Log sieht auf den ersten Blick wirklich interessant aus. Aber das was der kann, macht Fronius anscheinend auch. Die WR sehen ganz interessant aus, was die Steuerbarkeit und lokale Auswertung angeht. Und wenn die mit Akkus dann demnächst noch Notstrom können, wird das interessant. Wenn SMA wirklich nur über Portal konfigurierbar ist, ist das ja schon ein no go! Steuern über Loxone ist eh der Plan, da bin ich am flexibelsten.

              @Automation: Den Algorithmus gibt es schon. Er wird nur immer weiter verfeinert und mit weiteren Datenquellen angereichert. Die Auswertung ist bereits ein erfolgreiches Geschäftsmodell der Firmen die zwischen den Contentprovidern und den Werbenetzwerken agieren. Die aufbereiteten Daten werden entsprechend verkauft. Und stimmt - wenn es ja nur die Werbung wäre - aber es kommt ja noch das Bonitätsscoring usw ... aber jetzt werden wir OT ...
              Mechanische Sicherheit ist natürlich eingeplant.

              Kommentar

              • Gunner
                Smart Home'r
                • 14.12.2015
                • 33

                #8
                Die Wechselrichter von SMA kannst Du auch Offline mit dem Sunny Explorer konfigurieren. Geht aber leider nur mir Windows.


                Gesendet von iPad mit Tapatalk

                Kommentar

                • Gast

                  #9
                  Mit der Loxone verwenden wir folgende Hardware, ohne Problem auf lokaler Basis ohne Internet Protal usw:

                  PV: SMA, Fronius, Kostal. Ein Solar-Log oder SMA Home Manager ist nicht nötig. Fronius und Kostal haben auch eigene Datenlogger integriert. Daten über Modbus TCP an Loxone
                  Wärmepumpen: Alpha Innotec, Dimplex, Novelan, Heliotherm: Daten über Modbus TCP an Loxone. Andere Hersteller können über SG ready gesteuert werden, aber keine Daten verfügbar.
                  KNX Schnittstellen von Stiebel oder Tecalor meiner Meinung nach zu teuer zum umsetzen, nur mit KNX IP Gateway. Eigentlich nicht brauchbar.


                  Jede Art von Hersteller App und Internetverbindung der Wärmepumpe oder des Wechselrichters ist wirklich sinnlos wenn man Loxone hat.
                  Nur wenn man die Maschine nicht mehr so läuft wie geünscht kann man eine Internetverbindung aufbauen und mit dem Hersteller ein Ferndiagnose durchführen.

                  Kommentar

                  • Thomas M.
                    Lebende Foren Legende
                    • 25.08.2015
                    • 3305

                    #10
                    Das musst du z.B. Vaillant sagen.
                    Ihre Philosophie ist mit der "comdialog" Box, dass du nur indirekt über den Vaillantserver auf deine WP-Steuerung zugreifen kannst. Und hier auch nur auf eine Hand voll Kleinigkeiten.

                    Anders kannst du hier ohne Klimmzüge (irgendwelche ebus-Basteleien) nichts steuern.
                    D.h. die WP telefoniert bei mir die ganze Zeit "nach Hause" und ich habe keine Ahnung was meine WP und Vaillant ständig besprechen.

                    Das ganze System sollte den Hintergrund haben, dass bei Fehler für gewöhnlich vor mir von der Störung weiß und mich anruft.
                    Wenn ich das nicht mehr möchte, dann kann ich gerne die box behalten, service wird abgedreht und ich kann gar nichts mehr direkt oder indirekt fernsteuern.

                    Das System ist etwas bescheuert.


                    Über Loxone kann ich die WP nur über einen digitalen Ausgang blockieren, sodass sie nicht mehr einschaltet.
                    Das wars aber dann auch.

                    Kommentar

                    • MightyLox
                      LoxBus Spammer
                      • 22.10.2015
                      • 208

                      #11
                      Sehr ähnlich sieht es bei Viessmann aus. Schon blöd.
                      Haus: Neubau Start 22.11.15, EG/OG, 2 Pers./Kind/Hund, Massivhaus, Heizlast 7,52 KW
                      Loxone: 1x MS, 2x Ext, 1x DMX
                      KNX: 2x 8er & 8x 4er MDT Glastaster (mit Temp), Rollläden MDT AKU-1616.01, MDT AMI-1216.01 True RMS Steckdosen, MDT Wetter, MDT SCN-P360K4.01 Präsenzmelder
                      Licht: DMX LED Beleuchtung (24V/230V)
                      Heizung: LWWP Waterkotte Basic BS 7010.5, Webinterface Modbus TCP
                      Projektseite: https://www.loxforum.com/forum/mein-...neubau-2015-16

                      Kommentar

                      • duke
                        Extension Master
                        • 14.09.2015
                        • 102

                        #12
                        Zitat von Automation
                        Ich würde mir ehrlich gesagt mehr Sorgen machen, dass eine Tages jemand einen Algorithmus schreibt, wo bei Facebook, Twitter, Foren und Co die Daten analysiert und daraus ein Profil ableitet. Soweit sind wir gar nicht entfernt und wenn es nur um personalisierte Werbung geht.
                        Hehe, jetzt musste ich aufs Datum sehen, wann Du das geschrieben hast.
                        Das ist ja heute schon alles so und ich bin mir ganz sicher, jeder, der Google, Facebook und Co fleißig mit Daten füttert ist sich dem Bewusst

                        Kommentar

                        • Automation
                          Supermoderator
                          • 23.08.2015
                          • 663

                          #13
                          Zitat von duke
                          Das ist ja heute schon alles so und ich bin mir ganz sicher, jeder, der Google, Facebook und Co fleißig mit Daten füttert ist sich dem Bewusst
                          Naja, ich warte auf den Tag wo sich kriminelle Banden das zunutze machen um zu wissen, wer wann wo ist, um in Ruhe die Hütte ausräumen zu können.

                          En Gruäss us de Schwiiz
                          KNX seit 2005
                          Miniserver seit Jan. 2011

                          Kommentar

                          • Thomas M.
                            Lebende Foren Legende
                            • 25.08.2015
                            • 3305

                            #14
                            Brauchen die kriminellen Banden nicht. Gibt ja facebook, wo freiwillig jeder bekanntgibt, dass er 2 Wochen auf Urlaub ist. Neben der Info wer, wann und wo am Klo war oder gerade sitzt.

                            Funktioniert fast so gut wie per mail pseudomahnungen und rechnungen zu versenden. Irgendwer zahlt freiwillig. Wieso bankkonten hacken?

                            Kommentar

                            • KapeOne
                              Supermoderator
                              • 23.08.2015
                              • 321

                              #15
                              Heliotherm hat für seine WP ein Gateway, welches da hängt, wo es hingehört - im Schaltschrank. Aus Loxone heraus kanns du per UDP alles auslesen und steuern. Funktioniert bei mit ganz gut.
                              Grüße
                              Klaus
                              ----------------------------
                              KNX, MS1 / MS Compact, 1-Wire Ext., Air Ext. LoxBerry (1-Wire, 433MHz, Zigbee, MQTT, u.a.), Heliotherm WEB Gateway

                              Kommentar

                              Lädt...