
Wie der CRA die Werkzeug-Sicherheitslücke für Embedded-Systeme adressiert
Entwicklungswerkzeuge als Angriffsziel: Die Werkzeug-Sicherheitslücke und wie der CRA neue Anforderungen schafft.
Themen
Wann & Wo
Einzelheiten
Format:
it-sa insights
Sprache:
Deutsch
Session Beschreibung
Referent: Oscar Slotosch
Im ersten Teil des Vortrags wird die Werkzeug-Sicherheitslücke vorgestellt.
Entwicklungswerkzeuge sind digitale Produkte, häufig Softwareprodukte, die zur Entwicklung von Embedded-Systemen verwendet werden, aber nicht selbst Teil des Endprodukts sind.
Werkzeuge sind häufig Ausgangspunkt sehr komplexer und weitreichender Cyber-Security-Attacken, beispielsweise der xz-Attacke, SolarWinds oder auch des berühmten Stuxnet-Angriffs.
Funktionale Sicherheitsstandards wie IEC 61508, ISO 26262 und DO-178 adressieren Werkzeuge und fordern mit „Tool Confidence“ oder „Tool Qualification“ eine Risikoanalyse („Klassifikation“), Risikoreduktion („Qualifizierung“) sowie die „Risikobehandlung“ der verbleibenden Gefahren durch Sicherheitsmanuale zum vorsicht ...


