FINESSE: Cyber Schutzsysteme für Fahrzeuge und Infrastruktur im Straßen- und Schienenverkehr
Abschlussbericht Verbundprojekt FINESSE : Teilvorhaben: Konzeption, Implementation und Testen von Security Monitoring Lösungen
Date
Authors
Editor
Advisor
Volume
Issue
Journal
Series Titel
Book Title
Publisher
Supplementary Material
Other Versions
Abstract
Mit der zunehmenden Vernetzung von Straßen- und Schienenfahrzeugen steigt deren Angriffsfläche, während regulatorische Vorgaben wie ISO/SAE 21434, UN R155 und im Bahnbereich CLC/TS 50701 ein durchgängiges Security-Monitoring ganzer Fahrzeugflotten verlangen. Das Teilvorhaben der Yekta IT GmbH im Verbundprojekt FINESSE (Förderkennzeichen 16KIS1588) hatte zum Ziel, eine domänenübergreifende Lösung zur Anomalieüberwachung und Angriffserkennung in Fahrzeugflotten für beide Verkehrsträger zu konzipieren, zu implementieren und zu erproben.
Ausgangspunkt war eine Anforderungsanalyse für das Security-Monitoring von Straßen- und Schienenfahrzeugen. Auf dieser Grundlage definierte Yekta IT wesentliche Teile des domänenübergreifenden Angriffs-Frameworks VATT&EK, das Angriffe entlang von 14 Taktiken und rund 120 Techniken strukturiert. Für die zentrale Überwachung entstand eine mehrstufige Architektur eines Vehicle Security Operations Center (VSOC) über drei Ebenen, mit einem hierarchischen Datenmodell und standardisierten Ereignis- und Alarmformaten. Zentrale Backend-Komponente ist ein Security Information and Event Management (SIEM), das die Fahrzeugdaten sammelt und mit Zusatzinformationen anreichert. Auf der Fahrzeugebene aggregiert und korreliert das implementierte Security Event Center (SEC) die Meldungen mehrerer Sensoren, puffert sie bei unterbrochener Verbindung lokal und überträgt konsolidierte Ereignisse ressourcenschonend an das Backend.
Für die Erkennung entwickelte Yekta IT zwei Smart-Sensoren. Das Y-UDS-IDS wertet das Diagnoseprotokoll Unified Diagnostic Services (UDS, ISO 14229) aus und erkennt charakteristische Angriffsmuster im Diagnoseverkehr. Das Y-MVB-IDS überwacht den Multifunction Vehicle Bus (MVB, IEC 61375) im Schienenbereich über ein herstellerneutrales Datenmodell. Beide Sensoren kombinieren regelbasierte Verfahren mit Anomalieerkennung. Machine-Learning-gestützte Verfahren setzte Yekta IT sowohl sensorseitig als auch im Security Operations Center ein. Die UDS-spezifischen Angriffs- und Erkennungsszenarien wurden gemeinsam mit ETAS vertieft.
Zur Demonstration baute Yekta IT zwei Demonstratoren auf: YekCar für den Automobilbereich, der Angriffe auf CAN-Bus und UDS sowie deren Erkennung im VSOC abbildet, und YekTrain für den Schienenbereich mit einem virtuellen MVB-Simulator und einem Rail Security Operations Center. Beide dienen für Kundenpräsentationen, Schulungen und Proof-of-Concepts und wurden auf Fachveranstaltungen vorgestellt, unter anderem auf der Nationalen Konferenz IT-Sicherheitsforschung 2025 und am IT-Sicherheitstag NRW.
Die Funktionsfähigkeit der Gesamtarchitektur wies Yekta IT zudem auf einem realen Schienenfahrzeug nach. In einem FINESSE-Workshop mit Testfahrten demonstrierte Yekta IT das Y-MVB-IDS gemeinsam mit dem Rail Security Operations Center auf dem advanced TrainLab (aTL) der DB Systemtechnik unter realen Betriebsbedingungen. Der MVB-Verkehr wurde rückwirkungsfrei abgegriffen und über UDP transportiert. Während der Übertragung eingebrachte Signalmanipulationen wurden erkannt. Eine Datenfilterung reduzierte das Übertragungsvolumen, sodass nur sicherheitsrelevante Ereignisse und Anomalien per MQTT an das zentrale Rail-SOC übertragen wurden. Die Ergebnisse flossen in mehrere wissenschaftliche Veröffentlichungen ein.
