Sicherheit von Anfang an Security Design Principles für Embedded-Systeme

Von Jürgen Messerer* 7 min Lesedauer

Anbieter zum Thema

Die Zahl der Cyberangriffe auf Embedded Systems steigt dramatisch, dennoch werden Sicherheitsmaßnahmen oft erst nachträglich implementiert. Dabei können schon seit Jahrzehnten bewährte Prinzipien des Security Designs systematisch in den Entwicklungsprozess von Embedded Systems integriert werden.

Bewährte Security Design Principles zeigen, wie sich Embedded-Systeme von Beginn an resilienter, modularer und wirksam gegen Cyberangriffe absichern lassen.(Bild:  Dall-E / KI-generiert)
Bewährte Security Design Principles zeigen, wie sich Embedded-Systeme von Beginn an resilienter, modularer und wirksam gegen Cyberangriffe absichern lassen.
(Bild: Dall-E / KI-generiert)

Die Sicherheitslandschaft für Embedded Systems hat sich dramatisch verschärft. Laut Check Point Research verzeichneten wir 2024 einen Anstieg der Cyberangriffe um durchschnittlich 50% weltweit, mit besonders starken Zuwächsen in der Telekommunikation (+94%), Software (+83%) und Industrieautomation (+63%). Diese Zahlen unterstreichen eine unbequeme Wahrheit: Sicherheit kann nicht länger ein nachträglicher Gedanke sein.

Historisch gewachsene Embedded Systems zeigen oft charakteristische Schwachstellen: monolithische Architekturen mit root-Privilegien für alle Komponenten, statische Credentials im Dateisystem, fehlende Auditierung und keine Trennung von Sicherheitsdomänen. Diese Muster verletzen fundamentale Security-Prinzipien und machen Systeme angreifbar.

Die gute Nachricht: Security Design Principles bieten einen zeitlosen Kompass für fundierte Designentscheidungen – unabhängig von kurzlebigen Tools oder Trends. Diese Prinzipien, erstmals systematisiert von Saltzer & Schroeder 1975 [2][3], haben sich über Jahrzehnte bewährt und wurden kontinuierlich erweitert (NIST SP 800-27, ISO/IEC TS 19249, PCI-DSS).

Security Design Principles: Ein strukturierter Überblick

Security Design Principles lassen sich in drei zentrale Dimensionen gliedern, die den gesamten Lebenszyklus und alle Aspekte eines sicheren Systems abdecken. Die nachfolgend vorgestellten Prinzipien stellen eine bewährte Auswahl dar, die sich in der Praxis als besonders relevant erwiesen hat. BBv stellt hierfür beispielsweise eine umfassendere Übersicht mit 42 Prinzipien, praktischen Umsetzungsfragen und Priorisierungshinweisen kostenlos (gegen Registrierung) zur Verfügung.

System Life Cycle: Sicherheit über die gesamte Lebensdauer

Sicherheit ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess, der von der ersten Konzeptidee bis zur finalen Außerbetriebnahme des Systems reicht. Die Prinzipien in dieser Dimension stellen sicher, dass Sicherheit in jeder Lebensphase berücksichtigt wird und dass Sicherheitsmaßnahmen nicht nur technisch robust, sondern auch praktisch nutzbar sind.

Sichere Entwicklung & Lifecycle bedeutet:

  • Secure by Design: Sicherheit als integraler Bestandteil des gesamten Entwicklungsprozesses, nicht als nachträgliches Add-on
  • Regular Security Testing: Kontinuierliche Penetrationstests, Vulnerability Scans und Security-Reviews
  • Secure Disaster Recovery: Getestete Notfall- und Wiederherstellungsverfahren
  • Praktikabilität & Benutzerfreundlichkeit
  • Security by Default: Sichere Voreinstellungen ohne Benutzereingriff – unsichere Standardkonfigurationen sind eine häufige Schwachstelle
  • Psychological Acceptability: Benutzerfreundliches MFA und Single Sign-On statt komplexer Passwortregeln, die zum Aufschreiben führen
  • Privacy by Design: Datenschutz von Anfang an integriert durch Datensparsamkeit und Pseudonymisierung

Structure: Fundamentale Architekturprinzipien

Die strukturellen Grundlagen definieren, wie ein System aufgebaut sein sollte, um von Grund auf sicher zu sein. Diese architektonischen Entscheidungen sind fundamental, da sie nach der Implementierung nur schwer zu ändern sind. Eine durchdachte Struktur mit klaren Grenzen zwischen Komponenten und minimierter Angriffsfläche schafft die Voraussetzung für alle weiteren Sicherheitsmaßnahmen:

Hinsichtlich Systemarchitektur & Struktur:

  • Defense in Depth: Mehrschichtige Sicherheitskontrollen – der Ausfall einer Schicht darf nicht zum Totalversagen führen
  • Domain Separation: Strikte Trennung zwischen Produktions-, Test- und Entwicklungsumgebungen sowie Netzwerksegmentierung
  • Modularity: Unabhängige Module mit dem Prinzip "eine primäre Funktion pro Server" – keine Vermischung von Webserver und Datenbank auf demselben System
  • Weakest Link: Systematische Überprüfung aller Systemkomponenten, nicht nur der offensichtlichen

Hinsichtlich Minimierung der Angriffsfläche:

  • Attack Surface Minimization: Deaktivierung ungenutzter Dienste, minimale Berechtigungen, Entfernung unnötiger Features
  • Data Minimization: Nur absolut notwendige Daten erheben und speichern – z.B. nur die letzten 4 Ziffern statt ganzer Kreditkartennummern (PCI-DSS)
  • Maximize Transience: Kurzlebige Systeme mit Immutable Infrastructure und automatischem Recycling von Instanzen

Logic & Function: Operative Sicherheitsmechanismen

Während die strukturellen Grundlagen das statische Fundament bilden, definieren diese Prinzipien das dynamische Verhalten des Systems im Betrieb. Sie regeln, wie Zugriffe kontrolliert werden, wie das System auf Fehler und Angriffe reagiert, wem vertraut wird und wie kontinuierlich überwacht wird. Diese operativen Mechanismen ermöglichen es, Systeme flexibel und dennoch sicher zu betreiben.

Zugriffsmanagement & Authentifizierung:

  • Least Privilege: Nur minimal notwendige Rechte – keine Admin-Accounts für Routineaufgaben
  • Complete Mediation: Bei jedem Zugriff erneute Prüfung der Berechtigung, kein Caching von Autorisierungsentscheidungen
  • Separation of Duties: 4-Augen-Prinzip für Produktionsänderungen, getrennte Dev/Prod-Umgebungen
  • Unique Identities: Individuelle Benutzerkonten statt geteilter "Team-Accounts", gesichert mit starker Authentifizierung

Fehlerbehandlung & Resilienz:

  • Fail-Safe Defaults: Bei Fehlern in einen sicheren Zustand wechseln, in dem Zugriffe blockiert sind
  • Default Deny: Niemals Zugriff gewähren, sofern nicht explizit erlaubt – Whitelist-basierte ACLs und Firewall-Regeln
  • Redundancy: Kritische Sicherheitsfunktionen mehrfach implementieren, um Single Points of Failure zu vermeiden

Vertrauen & Transparenz:

  • Open Design: Keine "Security by Obscurity" – Sicherheit muss auch bei bekanntem Design funktionieren (Kerckhoffs' Prinzip)
  • Zero Trust: Kontinuierliche Verifikation statt implizitem Vertrauen, kein Vertrauen auf Netzwerkperimeter

Monitoring & Reaktion:

  • Audit Mechanisms: Umfassendes Logging aller relevanten Ereignisse in manipulationssicheren Speichern
  • Anomaly Detection: Verhaltensbasierte Erkennung verdächtiger Aktivitäten
  • Commensurate Response: Sicherheitsreaktionen im angemessenen Verhältnis zur Bedrohung

Innovate Your Software – for a Smarter Future

Deutschlands Leitkongress der Embedded-Softwarebranche

Embedded Software Engineering Kongress

Das Programm des ESE Kongress umfasst 96 Vorträge, 21 Seminare und 3 Keynotes. Seien Sie dabei, wenn sich die Embedded-Software-Community trifft, und nutzen Sie Diskussionen und Expertengespräche für einen ergiebigen Wissenstransfer und erfolgreiches Networken. Während der vier Kongresstage erwartet Sie zudem eine große Fachausstellung mit den führenden Firmen der Branche. Erfahren Sie alles über die neuesten Trends, Herausforderungen und Lösungen im Embedded Software Engineering, von KI, Safety und Security bis hin zu Management und Innovation.

Integration in den Software Development Lifecycle (SDLC)

Security-Prinzipien entfalten ihre volle Wirkung, wenn sie systematisch in jede Phase des Software Development Lifecycle integriert werden:


Feature

HSM

TPM

Arm Trustzone

FSM
   
Skalierbarkeit der   Ressourcen   
   
-   
   
-   
   
+   
   
++   
   
Hardwareunabhängigkeit   
   
-   
   
-   
   
-   
   
++   
   
Nutzung   Hardwareunterstützung   
   
++   
   
+   
   
++   
   
-   
   
Performance   
   
o   
   
-   
   
o   
   
++   

Lessons Learned: SolarWinds Supply Chain Attack

Die SolarWinds-Attacke (2020) illustriert die dramatischen Konsequenzen verletzter Security-Prinzipien:

Was geschah: Staatlich unterstützte Angreifer infiltrierten den Build-Prozess und versteckten eine Backdoor in Software-Updates der Orion-Plattform.

Verletzte Prinzipien:

  • Separation of Duties: Fehlende Kontrollen im Build- und Release-Prozess
  • Complete Mediation: Unzureichende Überprüfung von Software-Updates
  • Open Design: Zu viel Vertrauen in geschlossene Systeme
  • Konsequenzen: 18.000 Kunden potenziell betroffen, darunter US-Regierungsbehörden und Fortune-500-Unternehmen.

Lessons Learned:

  • Software Supply Chain Security (SLSA-Framework)
  • Reproduzierbare Builds und Build-Signaturen
  • Zero-Trust auch für interne Entwicklungsprozesse
  • Trennung von Build-, Test- und Release-Umgebungen

Praktische Anwendung: Security-Review mit Prinzipien-Check

Security Design Principles dienen als systematischer Kompass für Security-Reviews. Beispiel Remote-Diagnose-Funktion:

  • Zugriff: Wurde Least Privilege implementiert?
  • Nachvollziehbarkeit: Sind Audit-Logs vorhanden?
  • Integrität: Ist das Logging manipulationssicher?
  • Fehlertoleranz: Gibt es ein Fail-Safe bei Verbindungsstörungen?
  • Usability: Wird die Funktion akzeptiert oder umgangen?
  • Trennung: Existiert eine Domain Separation von Produktivsystemen?

Dieser strukturierte Ansatz verhindert, dass Sicherheitsaspekte übersehen werden, und fördert ein gemeinsames Verständnis im Team.

Ausblick und nächste Schritte

Die Sicherheitslandschaft entwickelt sich kontinuierlich weiter:

Zero Trust Architecture (ZTA): Kontinuierliche Verifikation wird zum Standard, nicht nur am Netzwerkperimeter.

DevSecOps: Security als integraler Bestandteil jeder CI/CD-Pipeline, mit automatisierten Security-Gates.

Security by Design: Wird zur Compliance-Pflicht (EU Cyber Resilience Act, IEC 62443 für OT).

KI: Bringt sowohl neue Chancen (Anomalieerkennung, automatisierte Threat Hunting) als auch neue Bedrohungen (AI-generierte Angriffe, Adversarial ML

Security Design Principles sind keine abstrakten Konzepte, sondern praktische Werkzeuge für die tägliche Entwicklungsarbeit. Sie helfen, fundierte Designentscheidungen zu treffen und Sicherheit von Anfang an in Systeme zu integrieren – nicht als nachträglichen Patch.

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Für Ihren Alltag können Sie die folgenden drei Punkte verinnerlichen::

  • 1. Assessments: Wo stehen wir? Welche Prinzipien fehlen in unserer Architektur?
  • 2. Security Champions: Security-Fokus in jedes Team bringen
  • 3. Anwenden: Prinzipien leben – bei jedem Review und nach jedem Incident

 (sg)

Dieser Beitrag stammt aus dem Tagungsband zum ESE-Kongress 2025

Literatur und Referenzen:

[1] Check Point Research: "Q1 2025 Global Cyber Attack Report" (2025)

[2] Saltzer, J.H., Schroeder, M.D.: "The Protection of Information in Computer Systems", Proceedings of the IEEE (1975)

[3] NIST Special Publication 800-27 Rev. A: "Engineering Principles for Information Technology Security" (2004)

[4] NIST Special Publication 800-160 Vol. 1: "Engineering Trustworthy Secure Systems" (2018)

[5] NIST Special Publication 800-160 Vol. 2: "Developing Cyber-Resilient Systems" (2021)

[6] ISO/IEC TS 19249: "Information technology – Security techniques – Catalogue of architectural and design principles for secure products, systems and applications" (2017)

[7] PCI Security Standards Council: "Payment Card Industry Data Security Standard v4.0" (2022)

[8] IEC 62443: "Security for industrial automation and control systems" (2009-2021)

[9] Kerckhoffs, A.: "La Cryptographie Militaire" (1883)

* Jürgen Messerer arbeitet bei der Firma bbv Software Services als Embedded Software Architekt. Seine Schwerpunkte liegen neben Security auch in Embedded Linux Systemen sowie Applikationsentwicklung mit C++ und Qt.

(ID:50916170)