KNX stammt aus einer Zeit, in der der Bus in der Wand lag und niemand an Angriffe dachte. Die Telegramme laufen deshalb im Klartext. Wer an die Busleitung kommt, etwa an einem Taster im Flur, an einer Wetterstation auf dem Dach oder über eine KNX/IP-Schnittstelle im Netzwerk, kann mitlesen und eigene Befehle senden. Heute hängt KNX fast immer auch am IP-Netz, und damit wird aus einer theoretischen eine sehr praktische Frage.
Was KNX Secure ist
KNX Secure ist die Sicherheitserweiterung des KNX-Standards. Sie besteht aus zwei Teilen, die sich ergänzen:
| Teil | Was es schützt |
|---|---|
| KNX Data Secure | Die Telegramme selbst, von Gerät zu Gerät. Sie werden verschlüsselt und authentisiert, ein Aktor führt nur Befehle von Absendern aus, die den Schlüssel kennen. Ein Zähler verhindert, dass mitgeschnittene Telegramme später erneut eingespielt werden. |
| KNX IP Secure | Die Strecke über das IP-Netz, also Routing zwischen KNX/IP-Routern und Tunneling-Verbindungen, etwa von der ETS oder einer Visualisierung. |
Technisch arbeitet beides mit AES-128. Jedes Secure-fähige Gerät bringt ab Werk einen eigenen Schlüssel mit (FDSK), der als Zertifikat mit QR-Code beiliegt. Bei der ersten Programmierung ersetzt die ETS diesen Werksschlüssel durch einen projekteigenen Schlüssel. Ab dann lässt sich das Gerät nur noch mit diesem Projekt bearbeiten.
Was der BSI-Grundschutz dazu sagt
Im IT-Grundschutz-Kompendium des BSI ist die Gebäudeautomation ein eigener Baustein, INF.14. Er nennt das KNX-Bussystem ausdrücklich als Beispiel für ein „GA-spezifisches Netz“. Die folgenden Anforderungen betreffen KNX direkt:
| Anforderung | Kern der Anforderung | Was das für KNX heißt |
|---|---|---|
| INF.14.A6 (Basis) | Netze der Gebäudeautomation mindestens logisch vom Büronetz trennen, Übergänge über Firewall. | KNX/IP-Router, Schnittstellen und Visualisierung in ein eigenes Netzsegment, kein direkter Zugriff aus dem Büronetz. |
| INF.14.A15 (Standard) | Vorhandene Sicherheitsmechanismen GA-spezifischer Netze nutzen, mindestens Authentisierung und Verschlüsselung. | Das ist KNX Data Secure. Wo die Geräte es können, soll es genutzt werden. |
| INF.14.A12 (Standard) | Kommunikation über IP außerhalb vertrauenswürdiger Segmente verschlüsselt übertragen. | KNX IP Secure für Routing und Tunneling, besonders wenn KNX-Verkehr über ein gemeinsam genutztes Netz läuft. |
| INF.14.A11 (Standard) | Frei zugängliche Anschlüsse absichern. | Busleitungen enden an Tastern in öffentlichen Bereichen und an Außenfühlern. Mit Data Secure verwerfen die Geräte fremde Telegramme, auch wenn jemand die Leitung erreicht. |
| INF.14.A14 (Standard) | Nur Komponenten mit änderbaren Zugangsdaten und geeignetem Zugriffsschutz einsetzen. | Der Werksschlüssel wird durch einen Projektschlüssel ersetzt, das ETS-Projekt ist mit einem Passwort geschützt. |
| INF.14.A5 (Basis) | Komponenten, Zugänge und die genutzten Sicherheitseigenschaften der Protokolle dokumentieren. | Festhalten, welche Gruppenadressen gesichert sind, welche Geräte Secure nicht können und wo die Schlüssel verwahrt werden. |
Basis-Anforderungen sind im Grundschutz ein Muss, Standard-Anforderungen beschreiben den Stand der Technik und sollen grundsätzlich erfüllt werden. Für Organisationen, die ihre Informationssicherheit am IT-Grundschutz ausrichten, etwa viele öffentliche Auftraggeber, ist KNX Secure damit kein Extra mehr, sondern der Normalfall.
Wichtig: KNX Secure ersetzt die Netztrennung nicht und umgekehrt. Der Grundschutz verlangt beides. Verschlüsselte Telegramme in einem offenen Büronetz sind genauso eine halbe Lösung wie ein sauber getrenntes Netz mit Klartext-Telegrammen.
Worauf es in der Praxis ankommt
- Die Entscheidung fällt bei der Geräteauswahl. Secure muss von den Geräten unterstützt und im ETS-Projekt von Anfang an vorgesehen werden. Wer es später nachrüsten will, programmiert jedes Gerät neu und tauscht nicht fähige Geräte aus.
- Mischbetrieb ist möglich. Die Sicherung wird je Gruppenadresse eingestellt. Ältere Geräte ohne Secure funktionieren weiter, ihre Gruppenadressen bleiben dann aber ungeschützt. Das gehört in die Dokumentation.
- Schlüssel sind Betriebsmittel. Gerätezertifikate, ETS-Projekt und der exportierte Schlüsselbund müssen gesichert verwahrt werden. Ohne sie lässt sich die Anlage nicht mehr bearbeiten.
- Fremdsysteme mitdenken. Visualisierung, Gateways und Gebäudeleittechnik brauchen Zugriff auf gesicherte Gruppenadressen. Sie müssen Secure unterstützen und den Schlüsselbund erhalten, sonst sehen sie nur noch verschlüsselte Telegramme.
Fazit
KNX Secure schließt die älteste Schwachstelle von KNX: den offenen Bus. Zusammen mit einer sauberen Netztrennung deckt es die Anforderungen des BSI-Bausteins INF.14 an die Feldebene weitgehend ab. Der richtige Zeitpunkt dafür ist die Planung, nicht die Inbetriebnahme.
Digital Smart Solutions plant und programmiert KNX-Anlagen mit KNX Secure und bindet sie in bestehende Netze und Leitebenen ein, nachvollziehbar dokumentiert.
KNX Secure in Ihrem Projekt?
Wir prüfen mit Ihnen, welche Geräte und Netze betroffen sind und wie sich die Anforderungen sinnvoll umsetzen lassen.
Gespräch vereinbaren