Antwort schreiben 
 
Themabewertung:
  • 0 Bewertungen - 0 im Durchschnitt
  • 1
  • 2
  • 3
  • 4
  • 5
Zugriff und Fernparametriesierung?
23-03-2026, 10:53
Beitrag: #33
RE: Zugriff und Fernparametriesierung?
Moin nochmal zusammen
um für euch auch einmal den Kreis zu schließen noch eine Rückmeldung nach dem Durchgeführten Test.
Die Risikoeinschätzung war dank der Beschreibung von 5624 deutlich leichter als vorab angenommen, vielen Dank dafür.
Wir haben vor Ort gänzlich auch Tests verzichtet welche auf den Telenot-Bus abgezielt hätten. Jedoch kamen mir bzw. uns bei durchsicht der Dokumentation ein paar Fragen auf.

Zum einen war in den Schaltungsplänen an keinem externen Modul (BLM10 D und BLM10/K D) explizit ein Manipulationssensor eingetragen. Gemäss der Dokumentation ist ein solcher beim K Modell integriert, beim nicht-K-Modell jedoch nur zusätzlich "empfohlen".
Verstehe ich das richtig, dass bei einem BLM10 D explizit ein zusätzlicher Manipulationssensor benötigt wird um Bus-Manipualtion zu detektieren?

Zum anderen konnten wir feststellen, dass nicht alle Sensoren den korrekten Kriterien-Code an den externen Dienstleister meldeten und es bei einigen Perimeter-Sensoren bei einer Detektion nicht zu einer Intervention geführt hätte.

Das, neben den "technischen schwächen" der genutzten Sensorik, waren auch unsere kritischsten Befunde. "Tiefer" konnten wie hier leider nicht gehen, da der Errichter bei dem Projekt nicht "mit im Boot" war.

(09-02-2026 10:18)sicherheitstechnik-siegen schrieb:  [...]Eine ganz konkrete Gefahr fiel mir mal in einem SQL Code in einem CMS auf, worauf ich den Anbieter mehrfach per E-Mail kontaktiert hatte. Auf die Antwort warte ich heute noch, die Lücke wurde Minimum ein Jahr nicht geschlossen.[...]

In der Tat stiessen wir im Test auch auf...interessantes...Verhalten, welches wir gerne genauer betrachtet hätten, wenn wir die Zeit gehabt hätten. Das Thema der EMAs ist intern bei uns auf die Stufe "Wäre ein interessantes Thema für Sicherheitsforschung" gerückt. Ohne einen kooperierenden Errichter wird das Thema allerdings eher schwer zu betrachten sein und wer sägt schon gerne den Ast...naja.
Für Fälle wie du sie beschrieben hast, sicherheitstechnik-siegen, kann ich auch den CCC für eine anonyme Meldung empfehlen, wenn man den Weg gehen möchte, sich aber nicht um die Organisation drumrum kümmern möchte.
Alle Beiträge dieses Benutzers finden
Diese Nachricht in einer Antwort zitieren
Antwort schreiben 


Nachrichten in diesem Thema
RE: Zugriff und Fernparametriesierung? - MadSec - 23-03-2026 10:53



Benutzer, die gerade dieses Thema anschauen: 2 Gast/Gäste