Visionen von glänzenden, automatisierten High-Tech-Städten sind seit langem ein Grundbestandteil der Science-Fiction. Doch mittlerweile beginnt die technologische Realität diesen Traum zu verwirklichen. Regierungen und Technologiekonzerne investieren Milliarden, um die vernetzte intelligente Stadt Wirklichkeit werden zu lassen, inklusive aller damit einhergehenden Sicherheitsrisiken.
Smarte, vernetzte Städte sind die Zukunft. Aber schon jetzt werden Städte, Verwaltungen und öffentliche Einrichtungen Opfer krimineller Aktivitäten, wie DDoS- oder Ransomware-Attacken.
Bis 2027 wird der Markt rund um Smart Cities voraussichtlich um 21 Prozent wachsen, da sich immer mehr Kommunen und Verwaltungen einer nachhaltigen und intelligenten Stadtentwicklung zuwenden. Entsprechend setzen zahlreiche Technologie-Anbieter einen starken Schwerpunkt auf die Entwicklung entsprechender Systeme.
Eines der bemerkenswertesten Beispiele für dieses Engagement ist die kürzlich von Toyota angekündigte Woven City, ein experimentelles „lebendes Labor“, das am Fuße des Fuji errichtet werden soll. Die geplante intelligente Stadt wird 2.000 Firmenmitarbeiter beherbergen und es Toyota ermöglichen, vernetzte Technologien wie Robotik, KI, fahrerlose Technologie und autonomes Verkehrsmanagement zu erproben. Aber auch normale, traditionelle Städte investieren vermehrt in integrierte, vernetzte Einrichtungen und Infrastrukturen. Frost & Sullivan erwartet bis 2025, also innerhalb der nächsten fünf Jahre, mindestens 26 vollwertige Smart Cities weltweit.
Diese vernetzten urbanen Räume sollen den Bewohnern eine höhere Lebensqualität durch effizientere, erschwingliche und zugängliche Einrichtungen bieten. Die Automatisierung von Elementen wie Verkehr und Abfallmanagement wird es den Stadtplanern erleichtern, die Dienstleistungen bei steigender Bevölkerungszahl zu skalieren und wertvolle Daten für fundierte strategische Entscheidungen zu liefern. Diesen Vorteilen stehen dabei jedoch neue Risiken gegenüber. Fehlt es an ausreichender Sicherheit, sind die vernetzten Städte extrem anfällig für Cyberangriffe, die schwerwiegende Folgen für ihre Bewohner haben könnten.
Smart, aber verwundbar
Bereits jetzt sind Städte, öffentliche Verwaltungen und Einrichtungen das Opfer krimineller Aktivitäten, etwa durch DDoS-Angriffe oder Ransomware-Attacken. Sie sind als Ziel vor allem deshalb so attraktiv, da die Ausschaltung oder Störung wesentlicher Dienste weitreichende Folgen für Tausende oder sogar Millionen von Personen hat, was einen enormen Druck auf die Verwaltungen ausübt, die Funktionsfähigkeit wiederherzustellen. Hiervon profitieren nicht nur gewinnorientierte Cyberkriminelle, die beispielsweise durch Verschlüsslungstrojaner Geld erpressen wollen, sondern auch andere Bedrohungsakteure, denen vor allem an der Sichtbarkeit und der Wirkung ihres Angriffs liegt.
Ein besonders schwerwiegender Fall eines kommerziell motivierten Anschlags ist die Ransomware-Attacke auf die Stadtverwaltung von Atlanta. Hier wurden Dienstleistungen wie die Parkraumverwaltung, Gerichts- und Versorgungsleistungen zum Erliegen gebracht. Die Lösegeldforderung betrug 52.000 USD, die Stadt gab aber schließlich mehr als 2 Millionen USD für die Wiederherstellung ihrer Systeme aus. Dieser Fall zeigt, wie anfällig die öffentliche Infrastruktur selbst auf dem derzeitigen Stand der Konnektivität ist. Die potenziellen Auswirkungen eines großen Angriffs werden sich noch deutlich verstärken, wenn die Städte stärker automatisiert und vernetzt sind. Ein Angriff auf die operative Technologie (OT), die kritische Prozesse überwacht und steuert, könnte enorme Folgen für Bürger haben. So könnte beispielsweise ein Schlag gegen Versorgungseinrichtungen zu einem weitreichenden Stromausfall führen, der die Geschäfte lahmlegt und die Bewohner für einen längeren Zeitraum ohne Licht und Heizung lässt. Auch könnte ein automatisches Verkehrssystem unterbrochen werden, um einen stadtweiten Stau oder sogar gezielt Unfälle zu verursachen, oder die Sensoren eines automatischen Müllsammelsystems könnten so manipuliert werden, dass sich der Müll auf den Straßen türmt.
Vielfältige Angriffsmöglichkeiten
Das schiere Ausmaß und die Komplexität einer vollständig vernetzten Smart City bietet Cyberkriminellen eine enorme Angriffsfläche. Eine durchschnittliche smarte Stadt verfügt über Millionen von Endpunkten, wie z.B. Sensoren, von denen jeder einzelne einen potenziellen Angriffspunkt darstellt. Der Umfang und die Komplexität einer solchen Anordnung bietet einem Eindringling auch jede Menge Möglichkeiten, seine Spuren zu verwischen, und erschwert es gleichzeitig den Sicherheitsteams, ungewöhnliches Verhalten zu erkennen. Dies wird noch schwieriger, wenn neue vernetzte Technologien mit bestehenden Altsystemen kombiniert werden. Das Risiko wird dadurch noch vergrößert, dass sowohl einzelne angeschlossene Geräte als auch die dahinter liegenden Betriebssysteme oft schlecht gesichert sind. In der Produktentwicklung spielt nach wie vor Cybersicherheit oftmals keine Rolle, da die Hersteller von einer großen Nachfrage und kurzen Entwicklungszyklen getrieben werden. So nutzen beispielsweise noch Millionen von IoT-Geräten IPnet, obwohl es stark veraltet ist und seit 2006 nicht mehr unterstützt wird.
Eine weitere Herausforderung stellt die Interkonnektivität zwischen der Smart-City-Infrastruktur und den traditionellen IT-Netzwerken der öffentlichen und privaten Unternehmen dar, die diese managen. Dieses Risiko besteht in beide Richtungen: Angreifer könnten schlecht gesicherte IoT- und OT-Systeme als Sprungbrett nutzen, um IT-Netzwerke zu infiltrieren und Angriffe auf persönliche Daten und geistiges Eigentum durchzuführen. Umgekehrt könnte ein Bedrohungsakteur, wenn die beiden Netzwerke nicht ordnungsgemäß getrennt sind, auch ein schlecht gesichertes IT-Netzwerk durch Techniken wie Phishing gefährden und dann die Sicherheitsfunktionen wichtiger OT-Systeme umgehen (Spillover-Effekt). Dieses Risiko besteht zwar immer, wenn Geräte vernetzt werden, bei Smart Cities wird es aber schon allein aufgrund der Größe und Vielzahl der unterschiedlichen Geräte und Systeme zu einer großen Herausforderung. Dies gilt insbesondere aufgrund der Tatsache, dass schon jetzt öffentliche Einrichtungen ein besonders beliebtes Ziel von Hackern sind.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Risiken reduzieren
Wir sehen, dass die Absicherung von smarten Städten eine große Herausforderung ist, die jedoch mit der richtigen Strategie und den richtigen Ressourcen adressiert werden kann. Entscheidend ist, dass vernetzte Städte mit einem „Security First“-Ansatz geplant werden. Die Stadtplanung sollte sich stark auf das potenzielle Risiko und die Auswirkungen eines Sicherheitsvorfalls konzentrieren, und jede Technologie, die in das Netzwerk eingeführt wird, umfassend überprüfen, um sicherzustellen, dass sie ausreichend sicher ist. Auf dem Reißbrett geplante Städte wie Woven City können Sicherheit von Anfang an mitdenken, während bestehende Städte sicherstellen müssen, dass sich durch die bislang eingesetzten Altsysteme keine zusätzlichen Risiken ergeben.
Die Sicherheit der einzelnen Komponenten ist jedoch nur die eine Seite der Medaille. Sicherheitsteams müssen auch das gesamte Netzwerk der smarten Stadt in vollem Umfang einsehen und überwachen können. Dabei sollten sie in der Lage sein, auf die Daten jeder Komponente des Netzwerks zuzugreifen, einschließlich des Modells der verschiedenen Geräte, der verwendeten IP-Adressen und der Patching-Pläne. Sie müssen potenzielle Schwachstellen erkennen und sie im Vorfeld beheben können, indem sie beispielsweise sicherstellen, dass neu entdeckte Zero-Day-Exploits oder Angriffsmethoden entsprechend adressiert werden. Für die meisten IoT- und OT-Umgebungen erfordert eine effektive Risikobewertung und -minderung spezialisierte Lösungen, die mit den unterschiedlichen Kommunikationsprotokollen arbeiten können, die auch in Produktionsnetzwerken verwendet werden. Denn nur wenn alle Assets, unabhängig von den verwendeten Protokollen, einbezogen werden, kann eine umfassende Transparenz erreicht und damit Bedrohungen frühzeitig erkannt und adressiert werden.
Schließlich hängt eine effektive Sicherheit, wie bei einer traditionellen IT-Umgebung, auch von der Fähigkeit ab, ungewöhnliche Aktivitäten im Netzwerk zu erkennen. Angesichts der Größe der Infrastruktur einer intelligenten Stadt ist eine kontinuierliche, automatisierte Überwachung unerlässlich, um Anzeichen für potenziell böswilliges Verhalten zu erkennen. Und zwar in Verbindung mit kontextbezogenen Warnmeldungen, die es dem Sicherheitsteam ermöglichen, Prioritäten für seine Reaktionen festzulegen.
Durch die Kombination aus einem sicherheitszentrierten Ansatz bei der Stadtplanung und -entwicklung mit der richtigen Technologie, sind Sicherheitsteams in der Lage, Bedrohungen sowohl in großem Maßstab als auch im Detail zu bewältigen und darauf zu reagieren. Nur so kann sichergestellt werden, dass die Smart City der Zukunft tatsächlich unserer glänzenden Vision entspricht.
Über die Autorin: Galina Antova ist Mit-Gründerin und Chief Business Development Officer von Claroty.