Warum Hardware-Sicherheit auf die Agenda gehört
Ein verlorener Laptop ist mehr als ein IT-VorfallFestplattenverschlüsselung ist heute ein wichtiger Sicherheitsstandard. Sie reduziert das Risiko bei Geräteverlust erheblich, ersetzt aber keine ganzheitliche Sicherheitsbetrachtung. Befindet sich ein Gerät beispielsweise im laufenden Zustand oder ist schlecht gegen physische Manipulation geschützt, können vertrauliche Informationen dennoch gefährdet sein. Besonders kritisch wird dies, wenn sich auf Endgeräten Kundendaten, Geschäftsgeheimnisse, Entwicklungsinformationen oder Zugangsdaten zu zentralen Systemen befinden.
Wenn die Hardware selbst zur Angriffsfläche wirdViele Sicherheitsmodelle setzen voraus, dass Hardware und Prozessoren vertrauenswürdig arbeiten. Forschungsergebnisse der letzten Jahrzehnte zeigen jedoch, dass diese Voraussetzung nicht erfüllt ist. Angriffe wie
RowHammer oder
Spectre haben sichtbar gemacht, dass physikalische Effekte und Designentscheidungen etablierte Sicherheitsmechanismen umgehen können. Für Unternehmen ist entscheidend: Solche Risiken betreffen nicht nur Speziallabore, sondern auch moderne IT-Infrastrukturen,
Cloud-Umgebungen und geschäftskritische Workloads.
Die Rechnung kommt von der Physik
Die zentrale Erkenntnis lautet: Sicherheit endet nicht bei korrekt implementierter Software. Elektrische Signale, Speicherzellen, Prozessorarchitekturen, Temperatur, Spannung und physischer Zugriff beeinflussen, wie sicher ein System tatsächlich ist. Die Software kann formal korrekt funktionieren und trotzdem kann die zugrunde liegende Hardware Angriffswege eröffnen. Genau hier wird Hardware-Sicherheit zu einem Thema für Geschäftsleitung, Beschaffung, Architektur und Betrieb.
Was Entscheidungsträger konkret tun sollten
Hardware-Sicherheit lässt sich beherrschbar machen, wenn sie strukturiert und risikobasiert angegangen wird. Der erste Schritt besteht darin, den Schutzbedarf zu bestimmen: Welche Daten, Systeme und Geschäftsprozesse sind kritisch? Danach braucht es ein realistisches Angreifermodell: Geht es um opportunistische Angreifer, gezielte Industriespionage oder hochspezialisierte Angriffe auf sicherheitskritische Systeme? Erst daraus lassen sich sinnvolle Massnahmen ableiten.
Für viele Unternehmen stehen drei Handlungsfelder im Vordergrund:
1. Konsequente Absicherung von Endgeräten: Endgeräte müssen konsequent abgesichert werden, etwa durch Verschlüsselung, sicheres Ausschalten statt Standby bei erhöhtem Schutzbedarf und hardwaregestützte Authentisierung.
2. Hardware-Sicherheit bei der Architektur mitdenken: (Hardware-)Sicherheit soll bereits in
Architektur, Entwicklung und Beschaffung berücksichtigt werden.
3. Risikobasierte Entscheidungen: Cloud- und Plattformentscheidungen müssen risikobasiert bewertet werden, umso mehr, wenn kritische Workloads besondere Anforderungen an Isolation,
Betrieb und Nachvollziehbarkeit stellen.
Hardware-Sicherheit ist Teil der Unternehmensresilienz
Hardware-Sicherheit ist kein Randthema für Spezialisten. Sie ist Teil der
Unternehmensresilienz. Wer Hardware-Risiken frühzeitig versteht und in Entscheidungen einbezieht, reduziert nicht nur technische Schwachstellen, sondern stärkt auch
Compliance, Lieferfähigkeit und Vertrauen. Noser Engineering unterstützt Unternehmen dabei, diese Perspektive bereits in Architektur, Entwicklung und Betrieb
sicherheitskritischer Systeme zu verankern.
Autor
Jonas Schmid ist Embedded Engineer bei Noser Engineering AG. Seine Fachgebiete umfassen Embedded Systems, Security und die Entwicklung und Support sicherheitskritischer technischer Systeme.
Noser Engineering AGWinterthur – Luzern – Bern – Rheintal – Basel – München
www.noser.comNoser Engineering AG ist ein Schweizer ICT-Dienstleister für massgeschneiderte Software- und Hardwarelösungen und begleitet Unternehmen bei der Umsetzung komplexer digitaler Vorhaben.