So verbessern Sie die Sicherheit Ihres Beacons

Inhaltsverzeichnis

Beacons sind unauffällige, kompakte drahtlose Geräte, die mithilfe von Bluetooth Low Energy (BLE)-Signalen wiederholt kleine Pakete mit Standort- und Sensordaten senden. In Reichweite können kompatible Smartphones diese Übertragungen empfangen und so eine Vielzahl standortbezogener Anwendungsfälle ermöglichen – von gezielter Werbung über Kontaktverfolgung bis hin zur Anlagenverfolgung. Für jedes Unternehmen, das Beacons einsetzt, ist die Gewährleistung robuster Sicherheitsvorkehrungen unerlässlich.

Warum Beacon-Sicherheit wichtig ist

Diese Vielseitigkeit hat die rasante weltweite Verbreitung der Beacon-Technologie in verschiedenen Branchen vorangetrieben. Der Markt für intelligente Beacons wird bis 2032 voraussichtlich ein Volumen von über 127.4 Milliarden US-Dollar erreichen. Mit diesem Potenzial geht jedoch auch ein erhöhtes Risiko hinsichtlich der Sicherheit und des Missbrauchs von Nutzerdaten einher. Studien zeigen, dass sich nahezu alle Verbraucher Sorgen machen, dass Beacons sie durch die vorhandene Infrastruktur „auf Schritt und Tritt verfolgen “. Und diese Bedenken sind berechtigt: Schwachstellen in der Beacon-Infrastruktur, den Geräten oder deren Nutzung können sensible Nutzer- und Unternehmensdaten offenlegen. Für jedes Unternehmen, das Beacons einsetzt, ist es daher unerlässlich, robuste Schutzmaßnahmen zu implementieren.

Darüber hinaus entwickelt sich die Implementierung von Beacons rasch von der Einführungsphase zu einem ernstzunehmenden Geschäft, bei dem mehr Geld, Dritte und Informationen im Spiel sind, an denen die meisten Menschen interessiert sind.

Bei IoT-Geräten ist Sicherheit das zweitwichtigste Kriterium. Nur wenn ein Beacon eingeschaltet und gut gesichert ist, kann er seine Aufgaben effizient erfüllen, z. B. die Ortung in der Nähe, die Datenübertragung über sichere Kanäle oder die Interaktion mit der realen Umgebung.

Warum die Sicherheit Ihres Beacons ein Anliegen sein sollte

Funktionsweise und Sicherheitsrisiken von Beacons

Beacons nutzen BLE-Technologie, um mit Smartphones und Tablets in der Nähe zu kommunizieren. Sie senden in zwei Hauptmodi:

  • Werbemodus: Sendet wiederholt ein allgemeines Einwegpaket, das nur die ID des Beacons enthält.
  • Verbindungsmodus: Stellt eine bidirektionale, verschlüsselte Datenverbindung zwischen zwei Geräten her.

Die meisten Einzelhandels- und Proximity-Anwendungen nutzen den Werbemodus, um Smartphones von Verbrauchern zu erkennen. In Reichweite identifiziert der Beacon das Telefon, greift aber nicht auf private Daten zu. Rein sendende Beacons können Nutzer daher nicht im Sinne der Informationssammlung „verfolgen“. Ein Beacon-Netzwerk in Kombination mit der mobilen App einer Marke ermöglicht jedoch die Überwachung von Kunden in Geschäften zu Analyse- oder Interaktionszwecken. Nutzer stimmen diesem Tracking über die Nutzungsbedingungen und Berechtigungen der App, z. B. durch die Aktivierung von Bluetooth, zu. Hinweis: Sie können die Ortungsdienste und Bluetooth auf Ihrem Gerät deaktivieren, um die Beacon-Erkennung zu deaktivieren.

Untersuchung eines typischen Beacon-Ökosystems  

Während Beacons selbst relativ einfache Sendegeräte sind, bestehen die um sie herum aufgebauten Ökosysteme aus vielen miteinander verbundenen Komponenten:

Untersuchung des Ökosystems eines Beacons

Diese Komponenten des Beacon-Ökosystems variieren je nach Produkteinsatz stark. Kontinuierliche Sicherheitsbewertungen aller Kontaktpunkte in einem Ökosystem sind entscheidend, um sicherzustellen, dass die Abwehr auch bei neuen Bedrohungen robust bleibt.

  • Eingebettete Hardware-Beacon-Geräte – Die BLE-Sender, hergestellt von Unternehmen wie MOKOSmart und Kontakt.io. Erhältlich für 5 bis 30 US-Dollar pro Stück. Es ist wichtig sicherzustellen, dass die Hardware über Sicherheitsvorkehrungen gegen Codeänderungen oder Interferenzangriffe verfügt.
  • Cloud-Webdienste – Zentralisierte Repositorien, in denen Unternehmen die Metadaten registrierter Beacons (Akkulaufzeit, Standorte, Sensordaten usw.) verwalten und aggregierte Telemetriedaten analysieren. Es ist wichtig, alle in der Cloud gespeicherten Daten angemessen zu sichern. Stellen Sie außerdem sicher, dass alle API-Funktionen ordnungsgemäß authentifiziert sind und keine Schwachstellen aufweisen, die böswillige Angriffe oder den Zugriff auf nicht authentifizierte Daten ermöglichen.
  • Beacon-Verwaltungssoftware – Admin-Panels von Anbietern, die die Konfiguration von Beacon-Einstellungen in großen Mengen statt einzeln für jedes Gerät ermöglichen. Datenkommunikation und -speicherung müssen verschlüsselt und gleichzeitig OTA-Firmware-Updates (Over-the-Air) gesichert werden.
  • Mobile Endbenutzeranwendungen – Die Apps auf Smartphones und Tablets erkennen gesendete Beacon-Signale in der Nähe und nutzen die Standortdaten, um Interaktionen zu ermöglichen. Strenge Tests sind unerlässlich, um Authentifizierung, Datenerfassung, Kommunikationsverschlüsselung usw. zu gewährleisten.

Gängige Beacon-Exploits – So werden Beacons angegriffen   

Jede Kommunikation in Bluetooth-Beacons wird dekodiert und erfolgt klar und deutlich. Da Beacons schnell zu Gateways für komplexe Verbindungen werden, nutzen manche Nutzer sie zunehmend auf nicht vorgesehene Weise, was zu Angriffen führen kann. Beacons können angegriffen werden durch:

Huckepack und Klonen

Piggybacking und Klonen von Beacons

Piggybacking liegt vor, wenn Hacker einen Beacon ausspionieren, dessen UUIDs, Majors und Minors erfassen und ohne dessen Zustimmung in ihre App integrieren. Hacker können sich in ihrer Anwendung auf die Infrastruktur des Beacons verlassen, da die meisten Beacons mehrere Jahre lang dasselbe Signal senden. Obwohl es unbequem ist, die Infrastruktur des Beacons kostenlos mit Fremden zu teilen, hat dies keine negativen Auswirkungen auf Kunden und beschädigt die Anwendung nicht.

Sobald Hacker die Informationen eines Beacons erfassen, können sie diesen auch problemlos klonen. Beim Klonen wird die Konfiguration des Beacons kopiert und in einer anderen Anwendung installiert, wodurch die Nutzer in die Irre geführt werden. Dies ist verheerend, da der Hacker zwar kontrolliert, wo und wann ein Beacon aktiviert wird, aber dennoch App-Zahlungen auslöst.

Entführung von Beacons

Beacons sind so eingestellt, dass sie nur kommunizieren, aber die an sie gesendeten Informationen nicht verschlüsseln können. Wenn ein Hacker also beim Herstellen einer Verbindung zu einem Beacon das für die Verbindung verwendete Passwort sieht, kann er es verwenden oder ändern, sodass eine Verbindung nicht mehr möglich ist. Dadurch erhält der Hacker die vollständige Kontrolle über Ihren Beacon und gefährdet Ihre gesamte IoT-Infrastruktur.

Bluetooth-Beacons knacken

Selbst wenn ein Beacon vor Remote-Angriffen geschützt ist, kann jemand den Speicher des Beacons auslesen, indem er ihn physisch von der Wand abmontiert und öffnet. Obwohl diese Art von Angriffen unwahrscheinlich ist, ist es dennoch unerlässlich, Ihren Beacon davor zu schützen, wenn er sensible Anwendungen steuert.

Um diese häufigen Angriffsquellen zu adressieren, bedarf es einer sorgfältigen Abwehr von Mitarbeitern, Prozessen und Technologien – einschließlich der Koordination der Sicherheit der Hardware-Lieferkette, der Cloud-Zugriffsverwaltung, der Richtlinien zur Beacon-Konfiguration und mehr.

So machen Sie Beacons sicherer

Bisher ist es noch nicht gelungen, Beacons vor Angriffen zu schützen, da dies recht knifflig ist. Obwohl viele Unternehmen Strategien zum Schutz ihrer Beacons vor Piggybacking und Chiphersteller-Schutzmechanismen entwickelt haben, die Geräte vor Hackerangriffen schützen, sind diese Bemühungen vergeblich, da sie nicht die gesamte Datenkette abdecken. Darüber hinaus gibt es noch keinen Mechanismus, der Geräte vor Hijacking schützen kann. Da die Beacon-Technologie genial einfach ist, können Sie die folgenden Beacon-Sicherheitsmechanismen nutzen, um Ihr Beacon effizient vor allen Arten von Angriffen zu schützen.

Sichere Kommunikation

Secure Communication schützt Beacons vor Hackerangriffen. Es handelt sich um ein Beacon-Cyber-Protokoll, das Bluetooth Low Energy (BLE) nutzt und von verschiedenen Geräten unterstützt wird. Der gesamte Kommunikationskanal vom Beacon bis zum verwaltenden Gerät ist vollständig verschlüsselt. Ein mit Secure Connection konfigurierter Beacon kann nicht gekapert werden, da er über eine Ende-zu-Ende-Verschlüsselung verfügt und kein Passwort zwischen SDK und Beacons übertragen werden muss. Dieser sichere Kommunikationskanal wird über das SDK oder die Proximity API verwaltet. Jeder Beacon mit diesem Kommunikationskanal ist ausreichend vor Angriffen geschützt. Das Gerät ist somit effizient vor Hackerangriffen geschützt.

Softwaresperre

Die Softwaresperre schützt alle unsere Beacons vor direktem Cracken. Jeder Zugriffsversuch auf den Speicher eines mit einer Softwaresperre ausgestatteten Geräts löscht alle Daten im Speicher. Die einfachen Beacon-Konfigurationen bleiben zwar erhalten, der Cracker kann jedoch nicht auf andere Informationen zugreifen. Mit einer Softwaresperre in Ihrem Beacon können Sie sicher sein, dass Ihre Infrastruktur sicher ist. Ursprünglich war dieser Service in allen unseren Beacons enthalten, heute nutzen wir ihn nur noch, wenn Kunden ihn benötigen, da einige die Firmware selbst entwickeln.

Verwenden einer sicheren UUID für iBeacon-Werbung

Secure UUID ist ein Sicherheitsmechanismus, der die echte ID eines Beacons schützt. Er bietet Ihnen verbesserte Kontrolle über den Zugriff auf das Beacon-Signal. Diese optionale zusätzliche Sicherheitsebene wird für jeden Beacon-Einsatz empfohlen.

Bei der Herstellung kann jedem Beacon ein eindeutiger Beacon-Schlüssel zugewiesen werden. Dieser Schlüssel kann nur vom Beacon oder der IoT-Cloud-Plattform erkannt werden. Beim Ver- und Entschlüsseln der sichtbaren ID des Beacons verwenden die sicheren UUID-Algorithmen einen Beacon-Schlüssel zusammen mit seinem aktuellsten Rotationszeitstempel.

Da der Beacon für die Verschlüsselung zuständig ist, erstellt er entsprechend seinem einzigartigen Rotationsintervall eine neue sichtbare Beacon-ID. Der Beacon überträgt die neuen sichtbaren IDs in einem iBeacon-Paket. Die Entschlüsselung erfolgt in der Cloud, die den Beacon-Schlüssel auflöst und den Beacon dadurch eindeutig erkennt. Zwischen Beacon und Cloud befindet sich ein iOS-/Android-Gerät. Das Gerät lauscht den sichtbaren IDs des Beacons und verbindet sich mit der Cloud, um dessen tatsächliche ID zu ermitteln.

Da das Gerät nur als Proxy fungiert, kann es den Beacon-Schlüssel nicht erkennen. Daher kann ein böswilliger Angreifer den Schlüssel problemlos aus Ihrer App entfernen und die sichtbare ID eines Beacons in Zukunft entschlüsseln. Dies lässt sich verhindern, indem die Entschlüsselung in der Cloud eingerichtet wird. Die sichere UUID benötigt jedoch eine aktive Internetverbindung, um zu funktionieren.

Was kommt als Nächstes zum Schutz Ihrer Beacons?

Wenn Sie Ihre Beacons vor Angriffen schützen möchten, sind Sie bei uns genau richtig. MOKOSmart ist ein weltweit führender Anbieter hochwertiger Bluetooth-Beacons . Besuchen Sie uns gerne oder kontaktieren Sie uns, um weitere Unterstützung zu erhalten.

Geschrieben von --
Bild von YK Huang
YK Huang
YK ist ein erfahrener Produktmanager in der Forschungs- und Entwicklungsabteilung von MOKOSMART mit über zehn Jahren Erfahrung in der Entwicklung intelligenter Geräte. Er ist PMP- und NPDP-zertifiziert und verfügt über umfassende Kenntnisse in der Führung funktionsübergreifender Teams. Dank datenbasierter Erkenntnisse konnte er über 40 vernetzte Produkte erfolgreich auf den Markt bringen. Mit seinem Hintergrund in Elektronik und Ingenieurwesen ist YK in der Lage, komplexe technische Wertversprechen in benutzerfreundliche IoT-Lösungen für Verbraucher- und Industrieanwendungen zu transformieren.
Bild von YK Huang
YK Huang
YK ist ein erfahrener Produktmanager in der Forschungs- und Entwicklungsabteilung von MOKOSMART mit über zehn Jahren Erfahrung in der Entwicklung intelligenter Geräte. Er ist PMP- und NPDP-zertifiziert und verfügt über umfassende Kenntnisse in der Führung funktionsübergreifender Teams. Dank datenbasierter Erkenntnisse konnte er über 40 vernetzte Produkte erfolgreich auf den Markt bringen. Mit seinem Hintergrund in Elektronik und Ingenieurwesen ist YK in der Lage, komplexe technische Wertversprechen in benutzerfreundliche IoT-Lösungen für Verbraucher- und Industrieanwendungen zu transformieren.
Teilen Sie diesen Beitrag
Erweitern Sie Ihren Verbindungsbedarf mit MOKOSmart IoT-Gerätelösungen!