EP3347851A1 - Schutzvorrichtung, sicherheitssystem und schutzverfahren - Google Patents

Schutzvorrichtung, sicherheitssystem und schutzverfahren

Info

Publication number
EP3347851A1
EP3347851A1 EP16790302.0A EP16790302A EP3347851A1 EP 3347851 A1 EP3347851 A1 EP 3347851A1 EP 16790302 A EP16790302 A EP 16790302A EP 3347851 A1 EP3347851 A1 EP 3347851A1
Authority
EP
European Patent Office
Prior art keywords
protection
data
security
electrical device
electrical
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
EP16790302.0A
Other languages
English (en)
French (fr)
Inventor
Rainer Falk
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Siemens Mobility GmbH
Original Assignee
Siemens AG
Siemens Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Siemens AG, Siemens Corp filed Critical Siemens AG
Publication of EP3347851A1 publication Critical patent/EP3347851A1/de
Withdrawn legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/88Detecting or preventing theft or loss
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2143Clearing memory, e.g. to prevent the data from being stolen

Definitions

  • the present invention relates to a protection device for an electrical device with a data memory which has data to be protected. Further, the present invention discloses an electrical device, a security system and a protection method.
  • the present invention will be described in the following mainly in relation to mobile electrical devices that may be exposed to the ell potenti ⁇ access an attacker.
  • Al ⁇ lerdings the present invention is not limited to such electrical equipment, but can be used in any application to be protected in the data in one device.
  • the term electrical devices is equated with the term electronic devices.
  • Mobile devices such as smartphones, satellite receivers,
  • Control units for a traffic infrastructure or the like store today a variety of sensitive data.
  • data may e.g. Codes for accessing a control server, other communication partners or databases.
  • data may e.g. also be key to cryptographically protected data transmissions.
  • the object of the present invention is therefore to provide a possibility for the protection of sensitive data in electrical devices.
  • This object is achieved by a protective device having the features of patent claim 1, an electrical device having the features of patent claim 9, a safety system having the features of patent claim 10 and a protective method having the features of patent claim 11.
  • Em security system with a number, ie one or more, electrical devices according to the invention, and with a number, ie one or more, of servers which are adapted to regularly transmit security messages to the elekt ⁇ cal devices or security inquiries of electrical equipment with corresponding security messages to answer.
  • a protection method for data to be protected in an electrical device comprising the steps of receiving secure ⁇ integrated news, detecting the time after the receipt of a valid security message, and applying a protective function to the data to be protected when the detected time ei ⁇ NEN predetermined Exceeds limit.
  • the underlying insight of the present invention is that it is problematic to provide a central security server, which transmits an instruction to delete the sensitive data to the respective electrical device in the event of an attack. For example, could ⁇ te the network connection between the central security server and the respective electrical device are interrupted. The command could therefore not reach the electrical device. For example, external protection functions can no longer be executed if the respective data connection is interrupted. Thus, an attacker could, for example, put an electrical device in a Faraday cage to disrupt its wireless communication. After that, the attacker could try with sufficient time to get to the data in the electrical device.
  • the protective device is therefore regularly arranged in the device in which the data to be protected are stored.
  • the protection device monitors for the protection of the data the regular arrival of so-called safety messages.
  • These security messages need not necessarily have a special content. Rather, in one variant, only the reception of the security messages is checked within predetermined periods. In another variant, different types of security messages can be distinguished.
  • the term "security message" in the The meaning of this invention may then refer to only one or more types of security messages from a variety of types of security messages. In other words, only the reception of certain types of security messages can be monitored, whereas others
  • Security messages are not monitored and thus their reception is not reset or updated the time information determined.
  • the security messages also called security management messages or security messages, are received via the communication interface.
  • Kommunikati ⁇ onsterrorismstelle it may for example be a communications ⁇ interface of the electrical device.
  • the protection device can also have its own communication interface, which can then also be referred to as a "secondary channel.”
  • the communication interface can be a wired or a wireless communication interface.
  • a satellite reception ⁇ interface for example, be a global satnav ⁇ gationssystem such as GPS, Galileo, Glonass, Beidou or for a Augmentation System such as WAAS or EGNOS, a GSM, TETRA, UMTS or LTE interface or the like.
  • a secondary channel for example, a satellite signal.
  • the received security messages are evaluated by a time recording device. For this purpose this example, detected by a counter or counter, the time comparable since receipt of the last security message or the last valid security message or the last valid security object ⁇ a predeterminable safety message type dash is. It therefore checks the regular or cyclical arrival of security messages.
  • the detected time is evaluated by the protective function device.
  • Exceeds this time a specified differently surrounded threshold value or limit value, it performs autonomously, that is, for example, without the intervention of a centralized security server or alterations ⁇ rer external commands, the protection function. With the help of the protection function, the data to be protected is then protected against access by unauthorized persons.
  • Protective function may in particular be a deletion or overwriting of data, in particular of cryptographic
  • the protective function activates a blocking function of the electrical device.
  • the electrical device can not be used or restricted, i. it is locked in the locked state, a main function of the electrical device.
  • the present invention thus enables the autonomous protection of data in an electrical device.
  • the data can thus be automatically protected against unauthorized access reliable.
  • the time acquisition device may comprise a cryptographic unit, which is designed using cryptographic protection mechanisms, such as digital signatures or encryptions or message authentication codes to check if a security message is valid. Furthermore, an up-to-date information of a security message can be checked, for example a time stamp or a counter value. This ensures that old safe ⁇ comprehensive news, for example, recorded and re-established security ⁇ news, not be considered valid akzep ⁇ advantage. Thus, not only the reception of the security message is checked. Rather, in addition, for example, the authenticity of the security message or the sender of the security message is checked.
  • the protective function device may also be designed to check a number, ie one or more, of secondary conditions and to perform the protective function only if the result of the test is negative.
  • the constraints prevent e.g. in the event of a malfunction of the corresponding server sending the security messages, the data is immediately deleted and thus lost.
  • the limit value or threshold value is formed depending on secondary conditions.
  • the protective function device can be designed to check as a secondary condition whether a connection exists via the communication interface. Is al ⁇ eg a connection via the communication interface possible, and only remain the safety messages from the application of the protective function may be suspended. It can be checked in particular whether the connection is permanently available or has been interrupted in the meantime. An interim interruption can eg be ver ⁇ noticed and lead to the application of the protective function in the absence of security messages.
  • the protection function device may be designed to check as a constraint whether the network environment of the electrical device corresponds to the environment of use of the electrical device. For example, be checked whether appropriate communication partners of the electrical device can be reached. For this purpose, a communication interface of the device or the communication ⁇ interface of the protection device can be used.
  • the protective function device may be designed to check as a secondary condition whether communication partners of the electrical device successfully authenticate with it.
  • the protection device may be configured to check as a constraint whether an authorized user identifies to the protection device or the electrical device. If an authorized user can identify himself to the device, it can be assumed that it is still in his usual environment and the absence of the security message is due to a server error, for example.
  • security policies These specify which of the secondary conditions should be checked in each case.
  • the security policies may include e.g. be time-dependent, position-dependent or the like.
  • Each of the security policies may have a corresponding number of constraints.
  • the protection function may comprise erasing the data, in particular multiple erasure and overwriting with predetermined bit patterns.
  • the deleting The data effectively protects them from being accessed by an unauthorized person.
  • the repeated rewriting ⁇ ben with predetermined bit patterns deletes the data from the data memory in such a way that they can not be reconstructed techniques also using sophisticated analysis.
  • the protection function may include encrypting the data. If the data is encrypted, it can also be protected against access by unauthorized persons. At the same time, these are then not lost forever.
  • a key for encrypting the data may be specified. This can e.g. by the server that creates and sends the security messages. Thus, the key will not, as alternatively possible, e.g. generated by the protection device at random. This makes it easy to reconstruct the data once the owner regains control of the device.
  • the protective function device may be designed to assume, immediately after a restart of the electrical device, that the detected time exceeds the limit value.
  • a restart is to be understood as starting the device after it has already been commissioned. The communication and authentication functions of the device are therefore already initialized and ready for operation.
  • Power failure can thus e.g. by removing the device from its operating environment.
  • the device In particular in combination with the checking of the constraints, e.g. After a power failure, verify that the device is still in its operating environment or has actually been removed.
  • Fig. 1 is a block diagram of an embodiment of a protection device according to the invention
  • 2 shows a block diagram of an embodiment of a security system according to the invention
  • FIG. 3 is a flow chart of an embodiment of a protection method according to the invention.
  • FIG. 4 is a block diagram of another embodiment of a security system.
  • FIG. 1 shows a block diagram of an embodiment of a protective device 1 according to the invention.
  • the protection device 1 receives via a communication ⁇ interface 8 safety messages 13.
  • the security messages 13 should be received cyclically at regular intervals.
  • the time recording device 11 detects in each case the time at which a security message arrives 13 or the time 28, which has elapsed since the last safety ⁇ message message 13 arrived.
  • a limit value 19 is specified in the protective function device 14. This indicates which time interval in normal operation may be between the receipt of two safety messages.
  • the limit may be 1 minute, 10 minutes, 30 minutes, 2 hours, 12 hours, or other application-specific time periods.
  • a comparator 20 compares the time 28 with the limit value 19 and executes the protection function 16 when the time 28 is above the limit value 19.
  • the protection device 1 may in one embodiment be used as a discrete protection device 1 e.g. be implemented in a CPLD, FPGA, microcontroller or the like. Alternatively, the protection device 1 can also be used in a processor of a corresponding electrical device 4, 5, e.g. be designed as software or firmware.
  • FIG. 2 shows a block diagram of an embodiment of a security system 29 according to the invention.
  • the safety system 29 has, by way of example only, an electrical device 4 in which a protective device 2 is arranged. Other electrical devices are indicated by three points.
  • the electrical device 4 may e.g. a controller 4 of a traffic infrastructure, such as e.g. a rail network or a road network.
  • the electrical device 4 has a communication interface designed as a satellite interface 9. Via this satellite interface 9, the electrical device 4 can receive data eg from a satellite of a satellite-based navigation system. These data can then be stored in the process sor 30 are processed.
  • the processor 30 is coupled thereto with egg ⁇ nem data memory 18, which stores data 6, the processor 30 required for processing the corresponding data.
  • the data 6 may include a program executing on the processor 30.
  • the data 6 may also comprise cryptographic keys or the like, which are required for decrypting or processing the received data.
  • the communication interface 9 serves both the processor 30 and the protection device 2 for receiving data.
  • the protective device 2 receives over a communications channel of the satellite signal, the security message 13.
  • the electrical machine 4 on a plurality of communica tion ⁇ interface. 9 may have a first communication interface 9 for receiving a satellite signal and a second communication interface 9, such as for receiving TETRA or UMTS signals, which is also referred to as a "secretary channel"
  • Security messages 13 relating to the function of the first communication interface (e.g., almanac, ephemeris,
  • the time recording device 12 has a cryptographic unit 21 which checks the authenticity of the security messages 13 using cryptographic methods. For this purpose it uses eg digital signatures or encryptions. Only if the authenticity of a security message 13 has been ascertained beyond doubt, does it reset the time 28 back to the start value, usually 0.
  • the time 28 or the corresponding value is evaluated by the protection function device 15.
  • the protective function device 15 has a computing device 31 which compares the time 28 with the limit value 19. In contrast to the protection device 14 of FIG. 1, this is however not the only condition which checks the protective spark ⁇ tion means 15.
  • the computing device 31 is moreover designed to additionally test secondary conditions 22. Only if a predetermined number, so one or the secondary conditions are tested negative, so the result of the check is negative plurality of leads, the Re ⁇ chen sexual 31, the protective function from 17.
  • the network environment of the electrical device 4 corresponds to the environment of use of the electrical device 4, ie, for example, that communication partners of the electronic device 4 are present. It can also be checked whether communication partners of the electrical device 4 successfully authenticate themselves with this and whether the received security message 13 has a corresponding authentication. Finally, it can also be checked, for example, whether an authorized user identifies himself with the protective device 2 or the electrical device 4.
  • the protection function 17 has a deletion of the data 6. Not only deleting can mean deleting, e.g. the references of a file system to the data 6 are understood.
  • the deletion may also include overwriting the data with one or a plurality of different bit patterns.
  • the data may be overwritten with a "0101" bit pattern and then with a "1010" bit pattern. Any other bit patterns are also possible.
  • the protection function 17 may also disable a function of the electrical device by clearing a release information, eg, a flag or a bit pattern.
  • FIG. 3 shows a flow chart of an embodiment of a protection method according to the invention for data 6, 7 to be protected in an electrical device 4, 5. The method provides for the cyclic reception S1 of security messages 13. Furthermore, the time 28 is detected after receiving a valid security message 13.
  • a protective function 16, 17 is applied to the data 6, 7 to be protected if the detected time 28 exceeds a predetermined limit value 19.
  • Protective mechanisms are checked to see if aggi- rieht 13 is valid. It can be ge ⁇ checks, for example by means of a digita ⁇ len signature or a message authentication code so that the safety message was sent from the correct sender. On the basis of an update information on the security message , for example a time stamp or a counter, it is possible to check whether a received security message is current.
  • the data 6 to erase or encrypt, prior to the users of the protective function 16, 17 a number of constraints 22 are checked.
  • the protective function 16, 17 is then carried out only with a negative test of the secondary conditions 22.
  • the constraints 22 may be checked whether a working connection via the communication interface ⁇ 8, 9, 10 is made.
  • it can be checked whether the network environment of the electrical device 4, 5 corresponds to the environment of use of the electrical device 4, 5.
  • Egg ne Another option is to check whether communication ⁇ partner of the electrical appliance 4, 5 successfully authenticate with this.
  • Protective device 1, 2, 3 or the electrical device 4, 5 identified. Further, e.g. directly after a restart of the electrical device 4, 5, it can be assumed that the detected time 28 exceeds the limit value 19.
  • FIG. 4 shows a block diagram of a further embodiment of a security system 32.
  • the security system 32 comprises a first security server 26 which is connected via a network 25, e.g. the Internet 25 is coupled to an electrical device 5. Further, a second server 27, e.g. a functional server 27, coupled to the electrical device 5 via the network 25.
  • a network 25 e.g. the Internet 25 is coupled to an electrical device 5.
  • Security server 26 is the server which cyclically transmits security messages 13 to the electrical device.
  • the function server 27 serves the computing device 23 of the electrical device 27 as a communication partner and provides e.g. Data available, which requires the computing device for performing the respective function.
  • the computing device 23 and the protection device 3 share, as in Fig. 2, the communication interface 10th
  • the protection device 3 has a computing device 24, which can be referred to as a device management client.
  • the ⁇ se has the task to carry out in addition to the monitoring of the safety messages 13 more safety-related functions in Verbin ⁇ dung with the security server 26th
  • the computing device 24 may enable remote control of the electrical device 5 by the security server 26 and monitor the constraints 22.
  • a Zeiterfas ⁇ sungs Rhein 35 which may also be referred to as Device Management watchdog. This counts up one counter until This reaches the predetermined limit and then activates the protection function 32. This can be referred to as a "Zeroization" - function, for example, as they can overwrite the data 7 with zeros and optionally with other bit patterns.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Storage Device Security (AREA)

Abstract

Die vorliegende Erfindung offenbart eine Schutzvorrichtung (1, 2, 3) für ein elektrisches Gerät (4, 5) mit einem Datenspeicher (18), welcher zu schützende Daten (6, 7) aufweist, mit einer Kommunikationsschnittstelle (8, 9, 10), welche ausgebildet ist, Sicherheitsnachrichten (13) zu empfangen, mit einer Zeiterfassungseinrichtung (11, 12, 35), welche ausgebildet ist, jeweils die Zeit (28) nach dem Empfang einer gültigen Sicherheitsnachricht (13) zu erfassen, und mit einer Schutzfunktionseinrichtung (14, 15, 25), welche ausgebildet ist, eine Schutzfunktion (16, 17) auf die zu schützenden Daten (6, 7) in dem Datenspeicher (18) anzuwenden, wenn die erfasste Zeit (28) einen vorgegebenen Grenzwert (19) überschreitet. Ferner offenbart die vorliegende Erfindung ein elektrisches Gerät (4, 5), ein Sicherheitssystem (29) und ein Schutzverfahren.

Description

Beschreibung
Schutzvorrichtung, Sicherheitssystem und Schutzverfahren Die vorliegende Erfindung betrifft eine Schutzvorrichtung für ein elektrisches Gerät mit einem Datenspeicher, welcher zu schützende Daten aufweist. Ferner offenbart die vorliegende Erfindung ein elektrisches Gerät, ein Sicherheitssystem und ein Schutzverfahren.
Die vorliegende Erfindung wird im folgendem hauptsächlich in Bezug auf mobile elektrische Geräte beschrieben, die potenti¬ ell dem Zugriff eines Angreifers ausgesetzt sein können. Al¬ lerdings ist die vorliegende Erfindung nicht auf solche elektrischen Geräte beschränkt, sondern kann in jeder Anwendung eingesetzt werden, in der Daten in einem Gerät geschützt werden sollen. Der Begriff elektrische Geräte ist dabei gleichzusetzten mit dem Begriff elektronische Geräte. Mobile Geräte, wie z.B. Smartphones, Satellitenempfänger,
Fahrzeugsteuergeräte oder dergleichen, oder auch Feldgeräte, wie z.B. Steuergeräte für eine Verkehrsinfrastruktur oder dergleichen, speichern heute eine Vielzahl sensibler Daten. Solche Daten können z.B. Codes für den Zugriff auf einen Steuerserver, weitere Kommunikationspartner oder Datenbanken sein. Solche Daten können z.B. auch Schlüssel für kryptogra- phisch geschützte Datenübertragungen sein.
Üblicherweise sollen diese Daten geschützt werden. Sie dürfen also einem potentiellen Angreifer nicht zugänglich gemacht werden, da dieser sich damit eventuell Zugang zu geschützten Elementen des jeweiligen Systems verschaffen könnte.
Die Aufgabe der vorliegenden Erfindung liegt daher darin, ei- ne Möglichkeit zum Schutz sensibler Daten in elektrischen Geräten bereitzustellen. Diese Aufgabe wird durch eine Schutzvorrichtung mit den Merkmalen des Patentanspruchs 1, ein elektrisches Gerät mit den Merkmalen des Patentanspruchs 9, ein Sicherheitssystem mit den Merkmalen des Patentanspruchs 10 und ein Schutzverfahren mit den Merkmalen des Patentanspruchs 11 gelöst.
Demgemäß ist vorgesehen:
Eine Schutzvorrichtung für ein elektrisches Gerät mit einem Datenspeicher, welcher zu schützende Daten aufweist, mit ei¬ ner Kommunikationsschnittstelle, welche ausgebildet ist, Sicherheitsnachrichten zu empfangen, mit einer Zeiterfassungseinrichtung, welche ausgebildet ist, die Zeit, oder auch Zeitdauer, nach dem Empfang der zuletzt empfangenen gültigen Sicherheitsnachricht zu erfassen, und mit einer Schutzfunkti¬ onseinrichtung, welche ausgebildet ist, eine Schutzfunktion auf die zu schützenden Daten in dem Datenspeicher anzuwenden, wenn die erfasste Zeit einen vorgegebenen Grenzwert überschreitet .
Ferner ist vorgesehen:
Ein elektrisches Gerät mit einer erfindungsgemäßen Schutzvor richtung .
Ferner ist vorgesehen:
Em Sicherheitssystem mit einer Anzahl, also einem oder mehreren, erfindungsgemäßer elektrischer Geräte, und mit einer Anzahl, also einem oder mehreren, von Servern, welche ausgebildet sind, regelmäßig Sicherheitsnachrichten an die elekt¬ rischen Geräte zu übermitteln oder Sicherheitsanfragen der elektrischen Geräte mit entsprechenden Sicherheitsnachrichten zu beantworten.
Schließlich ist vorgesehen: Ein Schutzverfahren für zu schützende Daten in einem elektrischen Gerät, aufweisend die Schritte Empfangen von Sicher¬ heitsnachrichten, Erfassen der Zeit nach dem Empfang einer gültigen Sicherheitsnachricht, und Anwenden einer Schutzfunk- tion auf die zu schützenden Daten, wenn die erfasste Zeit ei¬ nen vorgegebenen Grenzwert überschreitet.
Die der vorliegenden Erfindung zu Grunde liegende Erkenntnis besteht darin, dass es problematisch ist, einen zentralen Sicherheitsserver bereitzustellen, der im Falle eines Angriffs einen Befehl zum Löschen der sensiblen Daten an das jeweilige elektrische Gerät übermittelt. Beispielsweise könn¬ te die Netzwerkverbindung zwischen dem zentralen Sicherheitsserver und dem jeweiligen elektrischen Gerät unterbrochen werden. Der Befehl könnte das elektrische Gerät folglich nicht erreichen. Da externe Schutzfunktionen z.B. nicht mehr ausgeführt werden können, wenn die jeweilige Datenverbindung unterbrochen ist. Somit könnte ein Angreifer also z.B. ein elektrisches Gerät in einen faradayschen Käfig legen, um des- sen drahtlose Kommunikation zu stören. Danach könnte der Angreifer mit ausreichend Zeit versuchen, an die Daten in dem elektrischen Gerät zu gelangen.
Die der vorliegenden Erfindung zu Grunde liegende Idee be- steht nun darin, dieser Erkenntnis Rechnung zu tragen und in dem elektrischen Gerät die Möglichkeit vorzusehen, die sensiblen Daten autonom, also ohne externe Befehle, zu schützen.
Die Schutzvorrichtung ist folglich regelmäßig in dem Gerät angeordnet, in welchem die zu schützenden Daten gespeichert sind. Die Schutzvorrichtung überwacht zum Schutz der Daten das regelmäßige Eintreffen sog. Sicherheitsnachrichten. Diese Sicherheitsnachrichten müssen dabei nicht zwangsweise einen speziellen Inhalt aufweisen. Vielmehr wird in einer Variante lediglich der Empfang der Sicherheitsnachrichten innerhalb vorgegebener Zeiträume geprüft. In einer anderen Variante können unterschiedliche Typen von Sicherheitsnachrichten unterschieden werden. Der Begriff "Sicherheitsnachricht" im Sinne dieser Erfindung kann sich dann auch nur auf einen oder mehrere Typen von Sicherheitsnachrichten aus einer Vielzahl von Typen von Sicherheitsnachrichten beziehen. Mit anderen Worten kann lediglich der Empfang von bestimmten Typen von Sicherheitsnachrichten überwacht werden, wogegen andere
Sicherheitsnachrichten nicht überwacht werden und somit deren Empfang auch nicht die ermittelte Zeitinformation zurücksetzt bzw. aktualisiert. Die Sicherheitsnachrichten, auch Security Management Nachrichten oder Security Messages genannt, werden dazu über die Kommunikationsschnittstelle empfangen. Bei der Kommunikati¬ onsschnittstelle kann es sich z.B. um eine Kommunikations¬ schnittstelle des elektrischen Geräts handeln. Alternativ kann die Schutzvorrichtung aber auch über eine eigene Kommunikationsschnittstelle verfügen, diese kann dann auch als sog. „Secondary Channel" bezeichnet werden. Dabei kann die Kommunikationsschnittstelle eine drahtgebundene oder eine drahtlose Kommunikationsschnittstelle sein. Beispielsweise kann die Kommunikationsschnittstelle eine Ethernetschnitt- stelle, eine Feldbusschnittstelle, eine Satellitenempfangs¬ schnittstelle beispielsweise für ein globales Satellitennavi¬ gationssystem wie GPS, Galileo, Glonass, Beidou oder für ein Augmentierungssystem wie WAAS oder EGNOS, eine GSM-, TETRA, UMTS- oder LTE-Schnittstelle oder dergleichen sein. Insbesondere kann die als „Secondary Channel" bezeichnete Kommunika¬ tionsschnittstelle der Schutzvorrichtung z.B. auch die Kommunikationsschnittstelle des elektrischen Geräts sein, wobei die Schutzvorrichtung lediglich einen sekundären Kanal z.B. eines Satelliten-Signals auswertet.
Die empfangenen Sicherheitsnachrichten werden von einer Zeiterfassungseinrichtung ausgewertet. Dazu erfasst diese z.B. mit einem Zähler oder Counter die Zeit, die seit dem Empfang der letzten Sicherheitsnachricht bzw. der letzten gültigen Sicherheitsnachricht bzw. der letzten gültigen Sicherheits¬ nachricht eines vorgebbaren Sicherheitsnachrichtentyps ver- strichen ist. Sie prüft also das regelmäßige bzw. zyklische Eintreffen der Sicherheitsnachrichten.
Die erfasste Zeit wiederum wird von der Schutzfunktionsein- richtung ausgewertet. Überschreitet diese Zeit einen vorgege¬ benen Schwellwert oder Grenzwert, führt sie autonom, also z.B. ohne Zutun eines zentralen Sicherheitsservers oder ande¬ rer externer Befehle, die Schutzfunktion aus. Mit Hilfe der Schutzfunktion werden dann die zu schützenden Daten vor dem Zugriff durch nicht berechtigte Personen geschützt. Die
Schutzfunktion kann insbesondere ein Löschen oder ein Überschreiben von Daten, insbesondere von kryptographischen
Schlüsseln, sein. Es ist jedoch ebenso möglich, dass die Schutzfunktion eine Sperrfunktion des elektrischen Gerätes aktiviert. Bei aktivierter Sperrfunktion kann das elektrische Gerät nicht oder eingeschränkt benutzt werden, d.h. es wird im gesperrten Zustand eine Hauptfunktion des elektrischen Gerätes gesperrt. Die vorliegende Erfindung ermöglicht folglich den autonomen Schutz von Daten in einem elektrischen Gerät. Insbesondere bei einer Unterbrechung bzw. einer länger andauernden Unterbrechung der Verbindung zu einem zentralen Server, der eine Steuerung der sicherheitsbezogenen Funktionen in dem Gerät ausführt, können die Daten folglich automatisch vor dem Zugriff Unberechtigter zuverlässig geschützt werden.
Für einen Angreifer steht folglich nur ein begrenztes Zeitfenster zur Verfügung, in welchem er sich Zugriff auf die Da- ten verschaffen kann.
Vorteilhafte Ausführungsformen und Weiterbildungen ergeben sich aus den Unteransprüchen sowie aus der Beschreibung unter Bezugnahme auf die Figuren.
In einer Ausführungsform kann die Zeiterfassungseinrichtung eine kryptographische Einheit aufweisen, welche ausgebildet ist, anhand kryptographischer Schutzmechanismen, wie z.B. di- gitalen Signaturen oder Verschlüsselungen oder Nachrichtenau- thentisierungscodes , zu prüfen, ob eine Sicherheitsnachricht gültig ist. Weiterhin kann eine Aktualitätsinformation einer Sicherheitsnachricht überprüft werden, z.B. ein Zeitstempel oder ein Zählerwert. Dadurch wird erreicht, dass alte Sicher¬ heitsnachrichten, beispielsweise aufgezeichnete und wieder¬ eingespielte Sicherheitsnachrichten, nicht als gültig akzep¬ tiert werden. Es wird also nicht nur der Empfang der Sicherheitsnachricht geprüft. Vielmehr wird zusätzlich z.B. auch die Authentizität der Sicherheitsnachricht bzw. des Absenders der Sicherheitsnachricht geprüft.
In einer Ausführungsform kann die Schutzfunktionseinrichtung ferner ausgebildet sein, eine Anzahl, also eine oder mehrere, von Nebenbedingungen zu prüfen und nur bei negativem Ergebnis der Prüfung die Schutzfunktion auszuführen. Die Nebenbedingungen verhindern, dass z.B. bei einer Störung des entsprechenden Servers, der die Sicherheitsnachrichten aussendet, die Daten sofort gelöscht werden und damit verloren sind. In einer Variante wird der Grenzwert bzw. Schwellwert abhängig von Nebenbedingungen gebildet.
In einer Ausführungsform kann die Schutzfunktionseinrichtung ausgebildet sein, als Nebenbedingung zu prüfen, ob eine Ver- bindung über die Kommunikationsschnittstelle besteht. Ist al¬ so z.B. eine Verbindung über die Kommunikationsschnittstelle möglich und es bleiben lediglich die Sicherheitsnachrichten aus, kann das Anwenden der Schutzfunktion ausgesetzt werden. Dabei kann insbesondere geprüft werden, ob die Verbindung permanent verfügbar ist oder zwischenzeitlich unterbrochen wurde. Eine zwischenzeitliche Unterbrechung kann z.B. ver¬ merkt werden und bei Ausbleiben der Sicherheitsnachrichten zum Anwenden der Schutzfunktion führen. In einer Ausführungsform kann die Schutzfunktionseinrichtung ausgebildet sein, als Nebenbedingung zu prüfen, ob die Netzwerkumgebung des elektrischen Geräts der Anwendungsumgebung des elektrischen Geräts entspricht. Beispielsweise kann ge- prüft werden, ob entsprechende Kommunikationspartner des elektrischen Geräts erreichbar sind. Dazu kann eine Kommunikationsschnittstelle des Geräts oder die Kommunikations¬ schnittstelle der Schutzvorrichtung genutzt werden. Solche Kommunikationspartner können nicht nur andere Geräte z.B. in einer Produktionsanlage sein. Als Kommunikationspartner kommen auch andere üblicherweise für das elektrische Gerät er¬ reichbare Server oder dergleichen in Frage. In einer Ausführungsform kann die Schutzfunktionseinrichtung ausgebildet sein, als Nebenbedingung zu prüfen, ob sich Kommunikationspartner des elektrischen Geräts erfolgreich bei diesem authentisieren . Die Erreichbarkeit, z.B. durch einen einfachen Ping, der Kommunikationspartner könnte bei einem ausgefeilten Angriff eventuell simuliert werden. Wird eine Authentisierung geprüft, kommen üblicherweise kryptographi- sche Verfahren zum Einsatz. Folglich kann eine solche Authentisierung nur schwer simuliert bzw. gefälscht werden. In einer Ausführungsform kann die Schutzfunktionseinrichtung ausgebildet sein, als Nebenbedingung zu prüfen, ob sich ein autorisierter Benutzer an der Schutzvorrichtung oder dem elektrischen Gerät identifiziert. Kann ein autorisierter Benutzer sich an dem Gerät identifizieren, kann davon ausgegan- gen werden, dass es sich weiterhin in seiner üblichen Umgebung befindet und das Ausbleiben der Sicherheitsnachricht z.B. auf einen Serverfehler zurückzuführen ist.
Es ist ferner möglich, sogenannte Security Policies zu defi- nieren. Diese geben vor, welche der Nebenbedingungen jeweils geprüft werden sollen. Dabei können die Security Policies z.B. zeitabhängig, positionsabhängig oder dergleichen sein. Jede der Security Policies kann eine entsprechende Anzahl von Nebenbedingungen aufweisen.
In einer Ausführungsform kann die Schutzfunktion das Löschen der Daten, insbesondere ein mehrfaches Löschen und Über¬ schreiben mit vorgegebenen Bitmustern aufweisen. Das Löschen der Daten schützt diese effektiv vor dem Zugriff durch eine unberechtigte Person. Insbesondere das mehrmalige Überschrei¬ ben mit vorgegebenen Bitmustern löscht die Daten derart aus dem Datenspeicher, dass diese auch mit ausgefeilten Analyse- techniken nicht rekonstruiert werden können.
In einer Ausführungsform kann die Schutzfunktion das Verschlüsseln der Daten aufweisen. Werden die Daten verschlüsselt, können diese ebenfalls vor dem Zugriff durch unberech- tigte Personen geschützt werden. Gleichzeitig sind diese dann nicht unwiederbringlich verloren.
In einer Ausführungsform kann ein Schlüssel für das Verschlüsseln der Daten vorgegeben werden. Dies kann z.B. durch den Server erfolgen, der die Sicherheitsnachrichten erstellt und aussendet. Der Schlüssel wird also nicht, wie alternativ möglich z.B. von der Schutzvorrichtung zufällig erzeugt. Dadurch können die Daten leicht wieder rekonstruiert werden, wenn der eigentliche Besitzer die Gewalt über das Gerät wie- der erlangt.
In einer Ausführungsform kann die Schutzfunktionseinrichtung ausgebildet sein, direkt nach einem Neustart des elektrischen Geräts anzunehmen, dass die erfasste Zeit den Grenzwert über- schreitet. Unter einem Neustart ist ein Starten des Geräts nach bereits erfolgter Inbetriebnahme zu verstehen. Die Kommunikations- und Authentifizierungsfunktionen des Geräts sind folglich bereits initialisiert und funktionsbereit. Ein
Stromausfall kann also z.B. durch das Entfernen des Geräts aus seiner Betriebsumgebung hervorgerufen werden. Insbesondere in Kombination mit der Überprüfung der Nebenbedingungen kann so z.B. nach einem Stromausfall überprüft werden, ob das Gerät sich weiterhin in seiner Betriebsumgebung befindet oder tatsächlich entfernt wurde.
Die obigen Ausgestaltungen und Weiterbildungen lassen sich, sofern sinnvoll, beliebig miteinander kombinieren. Weitere mögliche Ausgestaltungen, Weiterbildungen und Implementierun- gen der Erfindung umfassen auch nicht explizit genannte Kombinationen von zuvor oder im Folgenden bezüglich der Ausführungsbeispiele beschriebenen Merkmalen der Erfindung. Insbesondere wird dabei der Fachmann auch Einzelaspekte als Ver¬ besserungen oder Ergänzungen zu der jeweiligen Grundform der vorliegenden Erfindung hinzufügen.
Die vorliegende Erfindung wird nachfolgend anhand der in den schematischen Figuren der Zeichnungen angegebenen Ausführungsbeispiele näher erläutert. Es zeigen dabei:
Fig. 1 ein Blockschaltbild einer Ausführungsform einer erfindungsgemäßen Schutzvorrichtung; Fig. 2 ein Blockschaltbild einer Ausführungsform eines erfindungsgemäßen Sicherheitssystems;
Fig. 3 ein Ablaufdiagramm einer Ausführungsform eines erfindungsgemäßen Schutzverfahrens; und
Fig. 4 ein Blockschaltbild einer weiteren Ausführungsform eines Sicherheitssystems.
In allen Figuren sind gleiche bzw. funktionsgleiche Elemente und Vorrichtungen - sofern nichts anderes angegeben ist - mit denselben Bezugszeichen versehen worden.
Fig. 1 zeigt ein Blockschaltbild einer Ausführungsform einer erfindungsgemäßen Schutzvorrichtung 1.
Die Schutzvorrichtung 1 empfängt über eine Kommunikations¬ schnittstelle 8 Sicherheitsnachrichten 13. Im Normalbetrieb, also im störungsfreien Betrieb an dem vorgesehen Einsatzort, sollten die Sicherheitsnachrichten 13 zyklisch in regelmäßigen Abständen empfangen werden. Die Zeiterfassungseinrichtung 11 erfasst jeweils den Zeitpunkt, zu welchem eine Sicherheitsnachricht 13 eintrifft bzw. die Zeit 28, welche verstrichen ist, seit die letzte Sicher¬ heitsnachricht 13 eingetroffen ist.
Für die Zeit 28 ist in der Schutzfunktionseinrichtung 14 ein Grenzwert 19 vorgegeben. Dieser gibt an, welcher zeitliche Abstand im Normalbetrieb zwischen dem Empfang zweier Sicherheitsnachrichten liegen darf. Beispielsweise kann der Grenz- wert 1 Minute, 10 Minuten, 30 Minuten, 2 Stunden, 12 Stunden oder auch andere anwendungsspezifische Zeiträume aufweisen.
Ein Komparator 20 vergleicht die Zeit 28 mit dem Grenzwert 19 und führt die Schutzfunktion 16 aus, wenn die Zeit 28 über dem Grenzwert 19 liegt.
Die Schutzvorrichtung 1 kann in einer Ausführungsform als diskrete Schutzvorrichtung 1 z.B. in einem CPLD, FPGA, Mikro- controller oder dergleichen implementiert sein. Alternativ kann die Schutzvorrichtung 1 auch in einem Prozessor eines entsprechenden elektrischen Geräts 4, 5 z.B. als Software oder Firmware ausgebildet sein.
Fig. 2 zeigt ein Blockschaltbild einer Ausführungsform eines erfindungsgemäßen Sicherheitssystems 29.
Das Sicherheitssystem 29 weist lediglich beispielhaft ein elektrisches Gerät 4 auf, in welchem eine Schutzvorrichtung 2 angeordnet ist. Weitere elektrische Geräte sind durch drei Punkte angedeutet. Das elektrische Gerät 4 kann z.B. ein Steuergerät 4 einer Verkehrsinfrastruktur, wie z.B. eines Schienennetzes oder eines Straßennetzes sein.
Das elektrische Gerät 4 weist eine als Satellitenschnittstel- le 9 ausgebildete Kommunikationsschnittstelle auf. Über diese Satellitenschnittstelle 9 kann das elektrische Gerät 4 Daten z.B. von einem Satelliten eines satellitenbasierten Navigationssystems empfangen. Diese Daten können dann in dem Prozes- sor 30 verarbeitet werden. Der Prozessor 30 ist dazu mit ei¬ nem Datenspeicher 18 gekoppelt, in welchem Daten 6 gespeichert sind, die der Prozessor 30 zur Verarbeitung der entsprechenden Daten benötigt. Beispielsweise können die Daten 6 ein Programm aufweisen, welches auf dem Prozessor 30 ausgeführt wird. Ferner können die Daten 6 auch kryptographische Schlüssel oder dergleichen aufweisen, welche zum Entschlüsseln bzw. Verarbeiten der empfangenen Daten benötigt werden. In Fig. 2 dient die Kommunikationsschnittstelle 9 sowohl dem Prozessor 30 als auch der Schutzvorrichtung 2 zum Empfang von Daten. Insbesondere empfängt die Schutzvorrichtung 2 über einen Nachrichtenübertragungskanal des Satellitensignals die Sicherheitsnachrichten 13. In einer anderen Variante (nicht dargestellt) weist das elektrische Gerät 4 mehrere Kommunika¬ tionsschnittstellen 9 auf. So kann es z.B. eine erste Kommunikationsschnittstelle 9 zum Empfang eines Satellitensignals und eine zweite Kommunikationsschnittstelle 9, wie z.B. zum Empfang von TETRA- oder UMTS-Signalen, die auch als „Secon- dary Channel" bezeichnet wird, aufweisen. Über die zweite
Kommunikationsschnittstelle können Sicherheitsnachrichten 13 empfangen werden, welche die Funktion der ersten Kommunikationsschnittstelle betreffen (z.B. Almanach, Ephemeriden,
Augmentierungsdaten) .
Da ein Satellitensignal leicht durch entsprechende Sender ge¬ fälscht werden kann, weist die Zeiterfassungseinrichtung 12 eine kryptographische Einheit 21 auf, die mit Hilfe krypto- graphischer Verfahren die Authentizität der Sicherheitsnach- richten 13 prüft. Dazu nutzt sie z.B. digitale Signaturen oder Verschlüsselungen. Nur wenn die Authentizität einer Sicherheitsnachricht 13 zweifelsfrei festgestellt wurde, setzt sie die Zeit 28 zurück auf den Startwert, üblicherweise 0. Die Zeit 28 bzw. der entsprechende Wert wird von der Schutz¬ funktionseinrichtung 15 ausgewertet. Dazu weist die Schutzfunktionseinrichtung 15 eine Recheneinrichtung 31 auf, die die Zeit 28 mit dem Grenzwert 19 vergleicht. Im Gegensatz zur Schutzfunktionseinrichtung 14 der Fig. 1 ist dies aber nicht die einzige Bedingung, welche die Schutzfunk¬ tionseinrichtung 15 prüft. Die Recheneinrichtung 31 ist viel- mehr dazu ausgebildet, zusätzlich Nebenbedingungen 22 zu prüfen. Lediglich dann, wenn eine vorgegebene Anzahl, also eine oder mehrere, der Nebenbedingungen negativ geprüft werden, also das Ergebnis der Prüfung negativ ausfällt, führt die Re¬ cheneinrichtung 31 die Schutzfunktion 17 aus.
Als Nebenbedingung 22 kann z.B. geprüft werden, ob eine Verbindung über die Kommunikationsschnittstelle 9 überhaupt be¬ steht. Es kann auch geprüft werden, ob die Netzwerkumgebung des elektrischen Geräts 4 der Anwendungsumgebung des elektri- sehen Geräts 4 entspricht, also z.B. Kommunikationspartner des elektronischen Geräts 4 vorhanden sind. Es kann auch geprüft werden, ob sich Kommunikationspartner des elektrischen Geräts 4 erfolgreich bei diesem authentisieren und ob die empfangene Sicherheitsnachricht 13 eine entsprechende Authen- tisierung aufweist. Schließlich kann z.B. auch geprüft werden, ob sich ein autorisierter Benutzer an der Schutzvorrichtung 2 oder dem elektrischen Gerät 4 identifiziert.
Die Schutzfunktion 17 weist ein Löschen der Daten 6 auf. Un- ter Löschen kann dabei nicht nur das Löschen z.B. der Verweise eines Dateisystems auf die Daten 6 verstanden werden.
Vielmehr kann das Löschen auch ein Überschreiben der Daten mit einem oder einer Vielzahl von unterschiedlichen Bitmustern aufweisen. Beispielsweise können die Daten mit einem „0101" Bitmuster und anschließend mit einem „1010" Bitmuster überschrieben werden. Beliebige andere Bitmuster sind ebenfalls möglich. Anstelle eines Löschens kann auch ein Ver¬ schlüsseln vorgesehen sein (siehe Fig. 4). Die Schutzfunktion 17 kann auch eine Funktion des elektrischen Gerätes sperren, indem eine Freigabeinformation, z.B. ein Flag oder ein Bitmuster, gelöscht wird. Fig. 3 zeigt ein Ablaufdiagramm einer Ausführungsform eines erfindungsgemäßen Schutzverfahrens für zu schützende Daten 6, 7 in einem elektrischen Gerät 4, 5. Das Verfahren sieht das zyklische Empfangen Sl von Sicherheitsnachrichten 13 vor. Ferner wird die Zeit 28 nach dem Empfang einer gültigen Sicherheitsnachricht 13 erfasst.
Schließlich wird eine Schutzfunktion 16, 17 auf die zu schützenden Daten 6, 7 angewendet S3, wenn die erfasste Zeit 28 einen vorgegebenen Grenzwert 19 überschreitet.
Um ein Fälschen der Sicherheitsnachrichten zu unterbinden, kann beim Erfassen der Zeit 28 anhand kryptographischer
Schutzmechanismen geprüft werden, ob eine Sicherheitsnach- rieht 13 gültig ist. Es kann also z.B. mittels einer digita¬ len Signatur oder eines Nachrichtenauthentisierungscodes ge¬ prüft werden, ob die Sicherheitsnachricht von dem korrekten Absender verschickt wurde. Anhand einer Aktualitätsinformati¬ on der Sicherheitsnachricht, z.B. einem Zeitstempel oder ei- nem Zähler, kann überprüft werden, ob eine empfangene Sicherheitsnachricht aktuell ist.
Um bei einem Ausfall z.B. eines Sicherheitsservers nicht un¬ nötigerweise die Daten 6 zu löschen oder zu verschlüsseln, kann vor dem Anwendern der Schutzfunktion 16, 17 eine Anzahl von Nebenbedingungen 22 geprüft werden. Die Schutzfunktion 16, 17 wird dann nur bei negativer Prüfung der Nebenbedingungen 22 ausgeführt. Beim Prüfen der Nebenbedingungen 22 kann geprüft werden, ob eine funktionsfähige Verbindung über die Kommunikations¬ schnittstelle 8, 9, 10 besteht. Ferner kann geprüft werden, ob die Netzwerkumgebung des elektrischen Geräts 4, 5 der Anwendungsumgebung des elektrischen Geräts 4, 5 entspricht. Ei- ne weitere Möglichkeit ist zu prüfen, ob sich Kommunikations¬ partner des elektrischen Geräts 4, 5 erfolgreich bei diesem authentisieren . Ferner kann geprüft werden, ob die empfangene Sicherheitsnachricht 13 eine entsprechende Authentisierung aufweist oder ob sich ein autorisierter Benutzer an der
Schutzvorrichtung 1, 2, 3 oder dem elektrischen Gerät 4, 5 identifiziert. Ferner kann z.B. direkt nach einem Neustart des elektrischen Geräts 4, 5 angenommen werden, dass die erfasste Zeit 28 den Grenzwert 19 überschreitet.
Fig. 4 zeigt ein Blockschaltbild einer weiteren Ausführungs- form eines Sicherheitssystems 32.
Das Sicherheitssystem 32 weist einen ersten Sicherheitsserver 26 auf, der über ein Netzwerk 25, z.B. das Internet 25, mit einem elektrischen Gerät 5 gekoppelt ist. Ferner ist ein zweiter Server 27, z.B. ein Funktionsserver 27, über das Netzwerk 25 mit dem elektrischen Gerät 5 gekoppelt. Der
Sicherheitsserver 26 ist derjenige Server, der an das elektrische Gerät zyklisch Sicherheitsnachrichten 13 übermittelt. Der Funktionsserver 27 dagegen, dient der Recheneinrichtung 23 des elektrischen Geräts 27 als Kommunikationspartner und stellt z.B. Daten zur Verfügung, welche die Recheneinrichtung für die Durchführung der jeweiligen Funktion benötigt.
Die Recheneinrichtung 23 und die Schutzvorrichtung 3 teilen sich, wie in Fig. 2, die Kommunikationsschnittstelle 10.
Die Schutzvorrichtung 3 weist eine Recheneinrichtung 24 auf, die als Device Management Client bezeichnet werden kann. Die¬ se hat neben der Überwachung der Sicherheitsnachrichten 13 die Aufgabe weitere sicherheitsbezogene Funktionen in Verbin¬ dung mit dem Sicherheitsserver 26 auszuführen. Beispielsweise kann die Recheneinrichtung 24 eine Fernsteuerung des elektrischen Geräts 5 durch den Sicherheitsserver 26 ermöglichen und die Nebenbedingungen 22 überwachen.
Mit der Recheneinrichtung 24 gekoppelt ist eine Zeiterfas¬ sungseinrichtung 35, die auch als Device Management Watchdog bezeichnet werden kann. Diese zählt einen Zähler hoch, bis dieser den vorgegebenen Grenzwert erreicht und aktiviert dann die Schutzfunktion 32. Diese kann z.B. als „Zeroization"- Funktion bezeichnet werden, da sie die Daten 7 mit Nullen und optional mit weiteren Bitmustern überschreiben kann.
Obwohl die vorliegende Erfindung anhand bevorzugter Ausführungsformen vorstehend beschrieben wurde, ist sie darauf nicht beschränkt, sondern auf vielfältige Art und Weise modi¬ fizierbar. Insbesondere lässt sich die Erfindung in mannig- faltiger Weise verändern oder modifizieren, ohne vom Kern der Erfindung abzuweichen.

Claims

Patentansprüche
1. Schutzvorrichtung (1, 2, 3) für ein elektrisches Gerät (4, 5) mit einem Datenspeicher (18), welcher zu schützende Daten (6, 7) aufweist,
mit einer Kommunikationsschnittstelle (8, 9, 10), welche aus¬ gebildet ist, Sicherheitsnachrichten (13) zu empfangen, mit einer Zeiterfassungseinrichtung (11, 12, 35), welche ausgebildet ist, jeweils die Zeit (28) nach dem Empfang der zu- letzt empfangenen gültigen Sicherheitsnachricht (13) zu er¬ fassen,
mit einer Schutzfunktionseinrichtung (14, 15, 25), welche ausgebildet ist, eine Schutzfunktion (16, 17) auf die zu schützenden Daten (6, 7) in dem Datenspeicher (18) anzuwen- den, wenn die erfasste Zeit (28) einen vorgegebenen Grenzwert (19) überschreitet.
2. Schutzvorrichtung (1, 2, 3) nach Anspruch 1, wobei die Zeiterfassungseinrichtung (11, 12, 35) eine kryptographische Einheit (21) aufweist, welche ausgebildet ist, anhand kryp- tographischer Schutzmechanismen zu prüfen, ob eine Sicherheitsnachricht (13) gültig ist.
3. Schutzvorrichtung (1, 2, 3) nach einem der vorherigen An- Sprüche, wobei die Schutzfunktionseinrichtung (14, 15, 25) ferner ausgebildet ist, eine Anzahl von Nebenbedingungen (22) zu prüfen und nur bei negativem Ergebnis der Prüfung die Schutzfunktion (16, 17) auszuführen.
4. Schutzvorrichtung (1, 2, 3) nach Anspruch 3, wobei die
Schutzfunktionseinrichtung (14, 15, 25) ausgebildet ist, als Nebenbedingung (22) zu prüfen,
ob eine Verbindung über die Kommunikationsschnittstelle (8, 9, 10) besteht, und/oder
ob die Netzwerkumgebung des elektrischen Geräts (4, 5) der
Anwendungsumgebung des elektrischen Geräts (4, 5) entspricht, und/oder ob sich Kommunikationspartner des elektrischen Geräts (4, 5) erfolgreich bei diesem authentisieren, und/oder
ob die empfangene Sicherheitsnachricht (13) eine entsprechen¬ de Authentisierung aufweist und/oder
ob sich ein autorisierter Benutzer an der Schutzvorrichtung (1, 2, 3) oder dem elektrischen Gerät (4, 5) identifiziert.
5. Schutzvorrichtung (1, 2, 3) nach einem der vorherigen Ansprüche, wobei die Schutzfunktion (16, 17) das Löschen der Daten (6, 7), insbesondere ein mehrfaches Löschen und Über¬ schreiben mit vorgegebenen Bitmustern, aufweist.
6. Schutzvorrichtung (1, 2, 3) nach einem der vorherigen Ansprüche 1 bis 4, wobei die Schutzfunktion (16, 17) das Ver- schlüsseln der Daten (6, 7) aufweist.
7. Schutzvorrichtung (1, 2, 3) Anspruch 6, wobei ein Schlüssel für das Verschlüsseln der Daten (6, 7) vorgegeben wird.
8. Schutzvorrichtung (1, 2, 3) nach einem der vorherigen Ansprüche, wobei die Schutzfunktionseinrichtung (14, 15, 25) ausgebildet ist, direkt nach einem Neustart des elektrischen Geräts (4, 5) anzunehmen, dass die erfasste Zeit (28) den Grenzwert (19) überschreitet.
9. Elektrisches Gerät (4, 5)
mit einer Schutzvorrichtung (1, 2, 3) nach einem der vorherigen Ansprüche.
10. Sicherheitssystem (29)
mit einer Anzahl elektrischer Geräte (4, 5) nach Anspruch 9, und
mit einer Anzahl von Servern (26), welche ausgebildet sind, regelmäßig Sicherheitsnachrichten (13) an die elektrischen Geräte (4, 5) zu übermitteln oder Sicherheitsanfragen der elektrischen Geräte (4, 5) mit entsprechenden Sicherheitsnachrichten (13) zu beantworten.
11. Schutzverfahren für zu schützende Daten (6, 7) in einem elektrischen Gerät (4, 5), aufweisend die Schritte:
Empfangen (Sl) von Sicherheitsnachrichten (13),
Erfassen (S2) der Zeit (28) nach dem Empfang einer gültigen Sicherheitsnachricht (13),
Anwenden (S3) einer Schutzfunktion (16, 17) auf die zu schützenden Daten (6, 7), wenn die erfasste Zeit (28) einen vorge¬ gebenen Grenzwert (19) überschreitet.
12. Schutzverfahren nach Anspruch 11, wobei beim Erfassen der Zeit (28) anhand kryptographischer Schutzmechanismen geprüft wird, ob eine Sicherheitsnachricht (13) gültig ist.
13. Schutzverfahren nach einem der vorherigen Ansprüche 11 und 12, wobei vor dem Anwenden der Schutzfunktion (16, 17) eine Anzahl von Nebenbedingungen (22) geprüft werden und nur bei negativem Ergebnis der Prüfung die Schutzfunktion (16, 17) ausgeführt wird,
wobei als Nebenbedingung (22) geprüft wird,
ob eine Verbindung über die Kommunikationsschnittstelle (8, 9, 10) besteht, und/oder
ob die Netzwerkumgebung des elektrischen Geräts (4, 5) der Anwendungsumgebung des elektrischen Geräts (4, 5) entspricht, und/oder
ob sich Kommunikationspartner des elektrischen Geräts (4, 5) erfolgreich bei diesem authentisieren, und/oder
ob die empfangene Sicherheitsnachricht (13) eine entsprechen¬ de Authentisierung aufweist und/oder
ob sich ein autorisierter Benutzer an der Schutzvorrichtung (1, 2, 3) oder dem elektrischen Gerät (4, 5) identifiziert.
14. Schutzverfahren nach einem der vorherigen Ansprüche 11 bis 13,
wobei die Schutzfunktion (16, 17) das Löschen der Daten (6, 7) , insbesondere ein mehrfaches Löschen und Überschreiben mit vorgegebenen Bitmustern aufweist, und/oder wobei die Schutzfunktion (16, 17) das Verschlüsseln der Daten (6, 7), insbesondere mit einem vorgegebenen Schlüssel, auf¬ weist.
15. Schutzverfahren nach einem der vorherigen Ansprüche 11 bis 14, wobei direkt nach einem Neustart des elektrischen Ge¬ räts (4, 5) angenommen wird, dass die erfasste Zeit (28) den Grenzwert (19) überschreitet.
EP16790302.0A 2015-11-24 2016-10-24 Schutzvorrichtung, sicherheitssystem und schutzverfahren Withdrawn EP3347851A1 (de)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102015223152.6A DE102015223152A1 (de) 2015-11-24 2015-11-24 Schutzvorrichtung, Sicherheitssystem und Schutzverfahren
PCT/EP2016/075545 WO2017089052A1 (de) 2015-11-24 2016-10-24 Schutzvorrichtung, sicherheitssystem und schutzverfahren

Publications (1)

Publication Number Publication Date
EP3347851A1 true EP3347851A1 (de) 2018-07-18

Family

ID=57223661

Family Applications (1)

Application Number Title Priority Date Filing Date
EP16790302.0A Withdrawn EP3347851A1 (de) 2015-11-24 2016-10-24 Schutzvorrichtung, sicherheitssystem und schutzverfahren

Country Status (3)

Country Link
EP (1) EP3347851A1 (de)
DE (1) DE102015223152A1 (de)
WO (1) WO2017089052A1 (de)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102017203190A1 (de) 2017-02-28 2018-08-30 Audi Ag Steuergerät für ein Kraftfahrzeug, aufweisend eine Schutzeinrichtung zur Entwendungssicherung von digitalen Daten, sowie Kraftfahrzeug
EP4471643A1 (de) * 2023-05-31 2024-12-04 Siemens Mobility GmbH Verfahren zur verschlüsselten nachrichtenübertragung mit einem sich invalidierenden schlüssel

Family Cites Families (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
FR2843819B1 (fr) * 2002-08-21 2006-11-10 Thomson Licensing Sa Appareil electrique securise contre le vol, systeme antivol comportant un tel appareil et procede d'appariement d'appareils electriques
US8206460B2 (en) * 2006-12-05 2012-06-26 Intel Corporation Security system
EP2028601B1 (de) * 2007-08-07 2014-10-01 Alcatel Lucent Realisierung von Richtlinien für eine sichere Mobilgeräteumgebung auf der Basis geplanter Einmalaktualisierungscodes
US20090151005A1 (en) * 2007-12-05 2009-06-11 International Business Machines Corporation Method for identity theft protection with self-destructing information
US8461863B2 (en) * 2011-04-29 2013-06-11 Altera Corporation Method and apparatus for securing a programmable device using a kill switch
US9105344B2 (en) * 2012-12-20 2015-08-11 Intel Corporation Shut-off mechanism in an integrated circuit device

Also Published As

Publication number Publication date
DE102015223152A1 (de) 2017-05-24
WO2017089052A1 (de) 2017-06-01

Similar Documents

Publication Publication Date Title
DE112014005412B4 (de) Programmaktualisierungssystem und Programmaktualisierungsverfahren
DE102016110414B4 (de) Verfahren und vorrichtungen zur steuerung der kommunikation von endpunkten in einem industrieunternehmenssystem auf der basis von integrität
EP2159653B1 (de) Verfahren zur Einräumung einer Zugriffsberechtigung auf ein rechnerbasiertes Objekt in einem Automatisierungssystem, Computerprogramm und Automatisierungssystem
EP3501136B1 (de) Verfahren, sender und empfänger zum authentisieren und zum integritätsschutz von nachrichteninhalten
DE102015111530A1 (de) Sicheres Bereitstellen von Diagnosedaten von einem Fahrzeug für einen entfernten Server unter Verwendung eines Diagnosewerkzeugs
WO2015104180A1 (de) Verfahren und vorrichtung zur freigabe von funktionen eines steuergerätes
DE102008029636A1 (de) Freischalten eines Dienstes auf einem elektronischen Gerät
EP3136285A1 (de) Verfahren und speichermodul für sicherheitsgeschützte schreibvorgänge und/oder lesevorgänge auf dem speichermodul
EP3009992B1 (de) Verfahren und vorrichtung zum verwalten von zutrittsberechtigungen
EP3347851A1 (de) Schutzvorrichtung, sicherheitssystem und schutzverfahren
DE102021114559A1 (de) Zugriffsicheres Feldgerät
EP3620917B1 (de) Verwalten von lizenzen für soft-ip auf einem partiell rekonfigurierbaren hardware-system
DE102015211668B4 (de) Verfahren und Vorrichtung zur Erhöhung der Sicherheit bei einer Fernauslösung, Kraftfahrzeug
EP3300522B1 (de) Bereitstellung zumindest eines passworts
EP3599567A1 (de) Vorrichtung und verfahren für eine integritätsüberprüfung einer oder mehrerer gerätekomponenten
DE10348729B4 (de) Einrichtung und Verfahren zur Sicherung von geschützten Daten
WO2016005075A1 (de) Verfahren und system zur erkennung einer manipulation von datensätzen
WO2018145798A1 (de) Netzwerksystem und verfahren zur überprüfung der funktionsfähigkeit einer cloud-basierten steuerungsfunktion
EP3301481B1 (de) Codearchiv für replika-pseudozufallsrauschcodes
EP3595256A1 (de) Vorrichtung und verfahren zum betreiben einer durch software gestalteten verarbeitungseinheit für ein gerät
WO2017144649A1 (de) Sicherung von zutrittsberechtigungen zu ortsfesten anlagen
DE102017204156B3 (de) System und Verfahren zur sicheren Fahrzeugkommunikation
WO2020007660A1 (de) Steuereinheit und betriebsverfahren für eine integritätsselbstüberwachung geeignet für ein insbesondere in einer automatisierungsumgebung verwendbares gerät
DE102016107673B4 (de) Verfahren zur Nutzung eines Proxy-Servers für den Datenaustausch
CH708123A2 (de) Verfahren zur Verfügungsstellung einer gesicherten Zeitinformation.

Legal Events

Date Code Title Description
PUAI Public reference made under article 153(3) epc to a published international application that has entered the european phase

Free format text: ORIGINAL CODE: 0009012

17P Request for examination filed

Effective date: 20180411

AK Designated contracting states

Kind code of ref document: A1

Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR

AX Request for extension of the european patent

Extension state: BA ME

DAV Request for validation of the european patent (deleted)
DAX Request for extension of the european patent (deleted)
RAP1 Party data changed (applicant data changed or rights of an application transferred)

Owner name: SIEMENS MOBILITY GMBH

STAA Information on the status of an ep patent application or granted ep patent

Free format text: STATUS: THE APPLICATION IS DEEMED TO BE WITHDRAWN

18D Application deemed to be withdrawn

Effective date: 20200603