Seitenkanalfreie Software für eingebettete Systeme

Mit zunehmender Digitalisierung werden immer mehr eingebettete Systeme Teil des „Internet of Things“ (IoT). Diese umfassende Vernetzung von Maschinen, Anlagen und Ger�ten bietet durch die Verf�gbarkeit von verbundenen Daten erhebliche Vorteile, wie z. B. Komfort- oder Effizienzsteigerungen.

Jedoch wird der breite Einsatz von IoT-Systemen dadurch verhindert, da sie gewisse Sicherheitsl�cken haben.

Eine wichtige Klasse solcher Sicherheitsl�cken sind die sogenannten Seitenkanalangriffe, darunter insbesondere die Rechenzeitangriffe (engl. „timing attacks“). Anhand von Unterschieden in der Ausf�hrungsdauer bestimmter Operationen werden dabei R�ckschl�sse auf gesch�tzte Informationen gezogen.

Unterschiede in der Ausf�hrungsdauer entstehen beispielsweise durch variierende Ladezyklen bei der Nutzung von sogenannten Caches – schnellen Zwischenspeichern, die die durchschnittlichen Zugriffszeiten auf den Hauptspeicher verk�rzen.

Die Laufzeitunterschiede werden also datenabh�ngig sowohl von der Software als auch der Hardware hervorgerufen. Dadurch sind diese Sicherheitsl�cken sehr schwer zu erkennen und zu vermeiden.

Da Software im IoT eine immer entscheidendere Rolle spielt, wird es auch immer wichtiger, sie gegen Seitenkanalangriffe abzusichern. Dies stellt jedoch Entwickler vor gro�e Herausforderungen. Es werden nicht nur detaillierte Kenntnisse �ber die Software selbst abverlangt, sondern auch �ber die Hardware und die eingesetzten Entwicklungswerkzeuge.

Das vom Bundesministerium f�r Forschung, Technologie und Raumfahrt gef�rderte FreeSBee-Projekt erarbeitete in den Jahren 2023 bis 2026 eine werkzeuggest�tzte Methodik zur (teil-)automatisierten Erkennung und Behebung von Schwachstellen, die auf Timing-Seitenkan�len basieren.

Insgesamt stärkte die Arbeit der Projektpartner die technologische Souver�nit�t Deutschlands als IT-Standort.