DE102019105700A1 - Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network - Google Patents
Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network Download PDFInfo
- Publication number
- DE102019105700A1 DE102019105700A1 DE102019105700.0A DE102019105700A DE102019105700A1 DE 102019105700 A1 DE102019105700 A1 DE 102019105700A1 DE 102019105700 A DE102019105700 A DE 102019105700A DE 102019105700 A1 DE102019105700 A1 DE 102019105700A1
- Authority
- DE
- Germany
- Prior art keywords
- communication network
- communication
- user
- monitoring device
- firewall
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/60—Protecting data
- G06F21/606—Protecting data by securing the transmission between two devices or processes
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0263—Rule management
Landscapes
- Engineering & Computer Science (AREA)
- General Engineering & Computer Science (AREA)
- Theoretical Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Bioethics (AREA)
- Software Systems (AREA)
- General Health & Medical Sciences (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Health & Medical Sciences (AREA)
- Business, Economics & Management (AREA)
- General Business, Economics & Management (AREA)
- Computing Systems (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Mit der vorliegenden Erfindung wird ein Verfahren und eine Vorrichtung (202) zur Überwachung der Kommunikation einer Einrichtung (12, 54, 56, 57, 58, 60, 62, 64, 66, 68) mit einem globalen Kommunikationsnetz (14) und/oder innerhalb eines lokalen Kommunikationsnetzes (204) beschrieben, das sich dadurch auszeichnet, dass der Einrichtung (12, 54, 56, 57, 58, 60, 62, 64, 66, 68) ein Firewall-Regelsatz mit zumindest einer Firewall-Regel zugewiesen wird. Damit wird dem Nutzer im Rahmen der Kommunikation einer Einrichtung (12, 54, 56, 57, 58, 60, 62, 64, 66, 68) mit einem globalen Kommunikationsnetz (14) und/oder innerhalb eines lokalen Kommunikationsnetzes (204) ein sicheres Gefühl gegeben, wobei diese Kommunikation sicherer und komfortabler gemacht wird. The present invention provides a method and a device (202) for monitoring the communication of a device (12, 54, 56, 57, 58, 60, 62, 64, 66, 68) with a global communication network (14) and / or described within a local communication network (204), which is characterized in that the device (12, 54, 56, 57, 58, 60, 62, 64, 66, 68) is assigned a firewall rule set with at least one firewall rule . This provides the user with secure communication within a device (12, 54, 56, 57, 58, 60, 62, 64, 66, 68) with a global communication network (14) and / or within a local communication network (204) Feeling given, making this communication safer and more comfortable.
Description
Die vorliegende Erfindung betrifft ein Verfahren zur Überwachung der Kommunikation einer Einrichtung mit einem globalen Kommunikationsnetz und/oder innerhalb eines lokalen Kommunikationsnetzes nach dem Oberbegriff von Anspruch 1 und Vorrichtung zur Überwachung der Kommunikation einer Einrichtung mit einem globalen Kommunikationsnetz und/oder innerhalb eines lokalen Kommunikationsnetzes nach dem Oberbegriff von Anspruch 8.The present invention relates to a method for monitoring the communication of a device with a global communication network and / or within a local communication network according to the preamble of
Das Angebot an intelligenten vernetzen Geräten, die den Alltag so angenehm wie möglich machen sollen, ist groß und die Möglichkeiten für die Einrichtung eines sogenannten „smarten Zuhauses“ (Smart Home) nehmen immer weiter zu. Die große Zahl sogenannter Smart-Devices (im Folgenden werden darunter Einrichtungen verstanden) bringt auf der einen Seite ein großes Potential vielfältiger Möglichkeiten in die Netzwerke der Verbra u-cher, jedoch geht damit auch ein zunehmendes Unbehagen der Benutzer einher. Der Wunsch, Technologie einzusetzen, die Spaß macht und den Alltag sinnvoll unterstützt, wird konterkariert durch die wachsende Angst vor den Bedrohungen aus dem Internet und der Angst um die eigenen Daten.The range of intelligent networked devices that are supposed to make everyday life as pleasant as possible is large and the possibilities for setting up a so-called “smart home” are increasing. The large number of so-called smart devices (hereinafter referred to as facilities) brings on the one hand a great potential of diverse possibilities in the networks of consumers, but this is also accompanied by increasing discomfort among users. The desire to use technology that is fun and supports everyday life in a meaningful way is thwarted by the growing fear of threats from the Internet and fear of losing one's own data.
Solche Einrichtungen können beispielsweise Sprachassistenten, Smart-TVs, Computereinrichtungen, Telefone und Telefonanlagen, Gegensprechanlagen, Überwachungseinrichtu n-gen, wie Überwachungskameras, smarte Bewegungsmelder, smarte Tür- und Fensterkontakte, Waschmaschinen, Kühlschränke, Kühltruhen, Beleuchtungsmittel, wie smarte Leuchtmittel, Kaffeemaschinen, smarte Feuermelder, smarte Staubsauger-Roboter, smarte Steckdosen und dgl. Geräte und Systeme sein. Solche Einrichtungen sind also vor allem Hausautomationseinrichtungen und Einrichtungen der Unterhaltungselektronik.Such devices can, for example, be voice assistants, smart TVs, computer systems, telephones and telephone systems, intercom systems, monitoring devices such as surveillance cameras, smart motion detectors, smart door and window contacts, washing machines, refrigerators, freezers, lighting such as smart lamps, coffee machines, smart ones Fire alarms, smart vacuum cleaner robots, smart sockets and similar devices and systems. Such devices are mainly home automation devices and entertainment electronics devices.
Bekannt ist beispielsweise der Einsatz sogenannter Sprachassistenten, wie Siri® von Apple®, Alexa® von Amazon®, Google Assistant® von Google®, Cortana® von Microsoft® und Bixby® von Samsung®, die Nutzerkommunikation verarbeiten und darauf basierend Befehle ausführen. Solche Sprachassistenten sind zumeist direkt über das Internet zugreifbar, indem sie beispielsweise als Programm auf mobilen Computereinrichtungen vorliegen, oder sie sind über dedizierte Sprachassistenzvorrichtungen, wie die Echo®-Serie von Amazon® bedienbar.For example, the use of so-called voice assistants, such as Siri ® from Apple ® , Alexa ® from Amazon ® , Google Assistant ® from Google ® , Cortana ® from Microsoft ® and Bixby ® from Samsung ® , which process user communication and execute commands based on it, is known. Such language assistants are accessible mostly directly over the Internet, for example by present as a program on mobile computing devices, or they can be operated via dedicated language assistance devices, such as the Echo ® series Amazon ®.
Prinzipiell sind diese Sprachassistenten immer mit einem globalen Kommunikationsnetz verbunden, so dass der Nutzer nicht weiß, was mit seinen persönlichen Daten passiert. Zwar versichern die Sprachassistenzanbieter, alles für die Sicherheit der Kommunikation zu tun und die Daten der Nutzer vertraulich zu behandeln, aber dies ist nicht immer überzeugend, da zumeist das Geschäftsmodell der Sprachassistenzanbieter der Verkauf von personenbezogenen Daten bzw. deren Nutzbarmachung ist und außerdem solche Sprachassistenten auch von Dritten unautorisiert aus dem globalen Kommunikationsnetz übernommen werden können.In principle, these voice assistants are always connected to a global communication network, so that the user does not know what is happening to his personal data. The language assistance providers promise to do everything to ensure the security of communication and to treat the users' data confidentially, but this is not always convincing, since the business model of the language assistance providers is mostly the sale of personal data or its utilization, and also such language assistants can be taken over unauthorized by third parties from the global communication network.
Somit entsteht ein ungutes Gefühl, dass die sorgenfreie Nutzung von Sprachassistenten unmöglich macht und den Spaß an den genialen Möglichkeiten der Sprachsteuerung im digitalen Zuhause mindert.This creates an uneasy feeling that the carefree use of voice assistants makes it impossible and reduces the fun of the ingenious possibilities of voice control in the digital home.
Diese Problematik besteht neben Sprachassistenten allerdings auch für alle anderen Einrichtungen, die mit einem globalen Kommunikationsnetz kommunizieren bzw. kommunizieren können.In addition to voice assistants, this problem also applies to all other facilities that communicate or can communicate with a global communication network.
Aber auch innerhalb eines lokalen Kommunikationsnetzes bestehen Gefahren dadurch, dass solche Einrichtungen untereinander kommunizieren und dadurch der Angriff von außen auf eine bestimmte Einrichtung auch das Abgreifen von Daten von anderen Einrichtungen des lokalen Kommunikationsnetzes ermöglicht.But even within a local communication network there are dangers in that such devices communicate with one another and thus the external attack on a specific device also enables data to be tapped from other devices in the local communication network.
Unter einem lokalen Kommunikationsnetz wird im Rahmen der vorliegenden Erfindung ein Local Area Network (LAN) verstanden, während unter einem globalen Kommunikationsnetz größere Kommunikationsnetze, insbesondere Metropolitan Area Network (MAN), Wide Area Network (WAN) und Global Area Network (GAN) verstanden werden. Diese Begriffe werden unter ihren derzeit üblichen Bedeutungen verwendet, wie sie beispielsweise bei Wikipedia erläutert werden.In the context of the present invention, a local communication network is understood to mean a local area network (LAN), while a global communication network is understood to mean larger communication networks, in particular Metropolitan Area Network (MAN), Wide Area Network (WAN) and Global Area Network (GAN) . These terms are used with their current meanings, as explained for example on Wikipedia.
Es ist daher Aufgabe der vorliegenden Erfindung, die Kommunikation einer Einrichtung mit einem globalen Kommunikationsnetz und/oder innerhalb eines lokalen Kommunikationsnetzes sicherer zu gestalten.It is therefore the object of the present invention to make the communication of a device with a global communication network and / or within a local communication network more secure.
Diese Aufgabe wird gelöst mit dem erfindungsgemäßen Verfahren nach Anspruch 1, der erfindungsgemäßen Vorrichtung nach Anspruch 8 und dem Computerprogrammprodukt nach Anspruch 10. Vorteilhafte Weiterbildungen sind in den Unteransprüchen und in der nachfolgenden Beschreibung zusammen mit den Figuren angegeben.This object is achieved with the method according to the invention according to
Erfinderseits wurde erkannt, dass diese Aufgabe in überraschender Art und Weise dadurch besonders einfach gelöst werden kann, wenn der Einrichtung ein Firewall-Regelsatz zugewiesen wird, weil dadurch die Sicherheit bei der Kommunikation der Einrichtung mit dem globalen Kommunikationsnetz bzw. innerhalb des lokalen Kommunikationsnetzes bedeutend gesteigert wird.It was recognized by the invention that this problem can be solved in a surprising manner particularly simply if the device is assigned a firewall rule set, because this significantly increases the security of the device's communication with the global communication network or within the local communication network becomes.
Das erfindungsgemäße Verfahren zur Überwachung der Kommunikation einer Einrichtung mit einem globalen Kommunikationsnetz und/oder innerhalb eines lokalen Kommunikationsnetzes, zeichnet sich dadurch aus, dass der Einrichtung ein Firewall-Regelsatz mit zumindest einer Firewall-Regel zugewiesen wird. The method according to the invention for monitoring the communication of a device with a global communication network and / or within a local communication network is characterized in that the device is assigned a firewall rule set with at least one firewall rule.
Im Rahmen der vorliegenden Erfindung wird unter „Firewall“ ein Sicherungssystem im Zusammenhang mit Kommunikationsnetzen verstanden, das vor unerwünschter Netzwerkkommunikation schützt. Genauer gesagt dient die „Firewall“ dazu, die Netzwerkkommunikation zu beschränken, basierend auf Firewall-Regeln, beispielsweise Absender, Ziel und genutzte Kommunikations-Dienste. Die Firewall kann somit u.a. hinsichtlich einer bestimmten Einrichtung die Kommunikation von der Einrichtung oder zu der Einrichtung beschränken, und zwar sowohl innerhalb eines lokalen Kommunikationsnetzes als auch zu einem globalen Kommunikationsnetz. Die Firewall überwacht und steuert somit die Kommunikation.In the context of the present invention, “firewall” is understood to mean a security system in connection with communication networks that protects against undesired network communication. More precisely, the “firewall” is used to restrict network communication based on firewall rules, for example sender, destination and communication services used. The firewall can thus include restrict communication from or to the facility with regard to a particular facility, both within a local communications network and to a global communications network. The firewall monitors and controls communication.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Einrichtung einer Geräteklasse zugeordnet wird und jede Geräteklasse einen dedizierten Firewall-Regelsatz aufweist. Dadurch kann die Zuordnung des Firewall-Regelsatzes automatisiert und dadurch sehr schnell und sicher erfolgen. Diese automatisierte Zuordnung wird für die meisten Anwendungsfälle ausreichend sein.In an advantageous development, it is provided that the device is assigned to a device class and each device class has a dedicated firewall rule set. In this way, the assignment of the firewall rule set can be automated and therefore carried out very quickly and securely. This automated mapping will be sufficient for most use cases.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Zuordnung der Einrichtung zu einer Geräteklasse automatisch durch Analyse der Einrichtung, bevorzugt der MAC-Adresse, Dienst-Anfragen oder des Hostnamens der Einrichtung, erfolgt oder dass dem Nutzer die Einrichtung angezeigt wird und zwei oder mehr Geräteklassen zur Wahl gestellt werden, so dass der Nutzer die Zuordnung der Einrichtung zu einer bestimmten Geräteklasse manuell vornehmen kann. Dadurch kann die Zuordnung sehr sicher erfolgen.An advantageous development provides that the device is assigned to a device class automatically by analyzing the device, preferably the MAC address, service requests or the host name of the device, or that the device is displayed to the user and two or more device classes can be made available for selection so that the user can manually assign the device to a specific device class. This means that the assignment can be made very reliably.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass zumindest eine der Geräteklassen Leuchtmittel, Sprachassistenten, Drucker, Fernseher, Computer, HiFi-Anlage, Datensicherung, Kühleinrichtung, wie Kühlschrank oder Kühltruhe, Waschmaschine, Wäschetrockner, Heizeinrichtung, Klingeleinrichtung, Brand-/Rauchmelder und Verdunklungsmittel besteht. Dieses sind üblicherweise im Bereich der Hausautomation und im Bereich der Unterhaltungselektronik auftretende Geräteklassen, die unterschiedliche Aufgaben wahrnehmen.In an advantageous development it is provided that at least one of the device classes consists of lamps, voice assistants, printers, televisions, computers, hi-fi systems, data backups, cooling devices such as refrigerators or freezers, washing machines, tumble dryers, heating devices, bell devices, fire / smoke detectors and blackout devices . These are usually device classes that occur in the field of home automation and in the field of entertainment electronics that perform different tasks.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Firewall innerhalb eines Access-Points der Einrichtung zum globalen Kommunikationsnetz bzw. zum lokalen Kommunikationsnetz eingerichtet ist. Dadurch besteht die Firewall zentral und ist dadurch sehr wartungsfreundlich.In an advantageous development it is provided that the firewall is set up within an access point of the device to the global communication network or to the local communication network. This means that the firewall is central and is therefore very easy to maintain.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass der Firewall-Regelsatz zumindest eine Firewall-Regel aufweist aus der Gruppe umfassend: zulässige Kommunikationspartner, zulässige Kommunikationsziele, zulässiges Datenvolumen, zulässiger Datendurchsatz und zulässige Kommunikationszeiten. Damit kann die zulässige Kommunikation sehr gezielt gesteuert werden.In an advantageous development it is provided that the firewall rule set has at least one firewall rule from the group comprising: permissible communication partners, permissible communication destinations, permissible data volume, permissible data throughput and permissible communication times. This allows the permitted communication to be controlled very specifically.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass dem Nutzer der Einrichtung vor Freischaltung der Kommunikation der Einrichtung mit dem globalen Kommunikationsnetz bzw. dem lokalen Kommunikationsnetz eine Freigabe des Firewall-Regelsatzes abverlangt wird. Dadurch wird verhindert, dass Einrichtungen kommunizieren dürfen, für die noch keine Firewall eingerichtet wurde.In an advantageous further development, it is provided that the user of the device is requested to release the firewall rule set before the device can communicate with the global communication network or the local communication network. This prevents institutions from communicating for which a firewall has not yet been set up.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass dem Nutzer der Einrichtung eine Anpassung des Firewall-Regelsatzes in Bezug auf deren Firewall-Regeln aus der Gruppe umfassend: zulässige Kommunikationspartner, zulässige Kommunikationsziele, zulässiges Datenvolumen, zulässiger Datendurchsatz und zulässige Kommunikationszeiten ermöglicht wird. Dadurch kann der Nutzer die Firewall im Rahmen eines „Expertenmodus“ für eine bestimmte Einrichtung gezielt anpassen.In an advantageous further development, it is provided that the user of the device is able to adapt the firewall rule set in relation to their firewall rules from the group comprising: permissible communication partners, permissible communication destinations, permissible data volume, permissible data throughput and permissible communication times. This allows the user to specifically adapt the firewall for a specific facility in an "expert mode".
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die tatsächliche Kommunikation der Einrichtung erfasst wird und eine Anzeige der tatsächlichen Kommunikation der Einrichtung außerhalb der Einrichtung erfolgt, weil sich dadurch das Sicherheitsgefühl des Nutzers bedeutend steigern lässt.In an advantageous development it is provided that the actual communication of the device is recorded and the actual communication of the device is displayed outside the device, because this can significantly increase the user's sense of security.
„Anzeige“ bedeutet im Rahmen der vorliegenden Erfindung nicht nur eine optische Darstellung, sondern jede auf einen oder mehrere Sinne eines Nutzers einwirkende Ausgabe. Die Anzeige kann somit beispielsweise auch akustisch oder dgl. erfolgen.In the context of the present invention, “display” means not just a visual representation, but also any output that affects one or more senses of a user. The display can thus also be made acoustically or the like, for example.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Einrichtung gewählt ist aus der Gruppe umfassend Sprachassistenten, Smart-TVs, Computereinrichtungen, Überwachungseinrichtungen, wie Überwachungskameras, smarte Bewegungsmelder, smarte Tür- und Fensterkontakte, Telefone und Telefonanlagen, Gegensprechanlagen, Waschmaschinen, Kühlschränke, Kühltruhen, Beleuchtungsmittel, wie smarte Leuchtmittel, Kaffeemaschinen, smarte Feuermelder, smarte Staubsauger-Roboter, smarte Steckdosen und dgl. Geräte und Systeme. Solche Einrichtungen sind also vor allem Hausautomationseinrichtungen und Einrichtungen der Unterhaltungselektronik. In an advantageous further development it is provided that the device is selected from the group comprising voice assistants, smart TVs, computer devices, monitoring devices such as surveillance cameras, smart motion detectors, smart door and window contacts, telephones and telephone systems, intercom systems, washing machines, refrigerators, freezers, Lighting such as smart lamps, coffee machines, smart fire alarms, smart vacuum cleaner robots, smart sockets and similar devices and systems. Such devices are mainly home automation devices and entertainment electronics devices.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Einrichtung die Kommunikation anzeigt und die Anzeige der Einrichtung und die Anzeige der tatsächlichen Kommunikation der Einrichtung in demselben Raum, bevorzugt nah beieinander erfolgen. Dann kann der Nutzer ganz einfach vergleichen, ob die Einrichtung wahrheitsgetreu ihre eigene Kommunikation dem Nutzer mitteilt.In an advantageous development it is provided that the device displays the communication and the display of the device and the display of the actual communication of the device take place in the same room, preferably close to one another. Then the user can easily compare whether the facility is truthfully communicating its own communication to the user.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Einrichtung die Kommunikation anzeigt und die Anzeige der Einrichtung und die Anzeige der tatsächlichen Kommunikation auf die gleiche Art und Weise erfolgen. Dadurch ist die Überprüfung für den Nutzer besonders einfach möglich. Üblicherweise zeigt beispielsweise ein Sprachassistent die Kommunikation durch Lichtsignale an. Wenn die tatsächliche Kommunikation ebenfalls durch Lichtsignale angezeigt wird, dann kann der Nutzer sehr leicht feststellen, ob eine tatsächliche Kommunikation der Einrichtung nicht angezeigt wird, weil entsprechende Lichtsignale bei der Einrichtung nicht angezeigt werden, während sie für die tatsächliche Kommunikation angezeigt werden.In an advantageous development it is provided that the device displays the communication and the display of the device and the display of the actual communication take place in the same way. This makes checking particularly easy for the user. For example, a voice assistant usually uses light signals to indicate communication. If the actual communication is also displayed by light signals, then the user can easily determine whether an actual communication of the facility is not displayed because corresponding light signals are not displayed at the facility while they are displayed for the actual communication.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Anzeige der Einrichtung und die Anzeige der tatsächlichen Kommunikation der Einrichtung analysiert werden und ein Nichtübereinstimmen beider Anzeigen dargestellt wird, wobei das Nichtübereinstimmen bevorzugt mitgeloggt wird. Dadurch kann der Nutzer sehr einfach erfahren, ob Kommunikation stattfindet, die nicht von der Einrichtung bekannt gemacht wird.In an advantageous further development it is provided that the display of the device and the display of the actual communication of the device are analyzed and a non-correspondence between the two displays is shown, the non-correspondence preferably being logged. This allows the user to find out very easily whether communication is taking place that has not been made known by the facility.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass analysiert wird, ob eine mit dem globalen Kommunikationsnetz und/oder innerhalb eines lokalen Kommunikationsnetzes kommunizierende oder kommunikationsfähige Einrichtung besteht, und deren Bestehen bevorzugt angezeigt wird. Dadurch kann im Rahmen einer Installation des erfindungsgemäßen Verfahrens der Nutzer auf die Einbindungsmöglichkeit der erfindungsgemäßen Überwachung hingewiesen werden. Außerdem kann der Nutzer auch darauf hingewiesen werden, ob eine Einrichtung bereits an einer das erfindungsgemäße Verfahren ausführenden Überwachungsvorrichtung vorbei mit dem globalen Kommunikationsnetz bzw. mit einem anderen lokalen Kommunikationsnetz kommuniziert. Wenn diese Einrichtung beispielsweise mit einem Access-Point verbunden ist, der überwacht wird, kann dann festgestellt werden, ob die Einrichtung am Access-Point vorbei kommuniziert, verursacht z.B. durch Fehlkonfiguration oder aufgrund einer Hacker-Attacke. Dann kann das „Vorbeikommunizieren“ beispielsweise mittels „Deauthentication“ oder ähnlicher Methoden unterbrochen werden.In an advantageous development, it is provided that it is analyzed whether there is a device communicating with the global communication network and / or within a local communication network, and its existence is preferably displayed. As a result, the user can be informed of the possibility of integrating the monitoring system as part of an installation of the method according to the invention. In addition, the user can also be informed whether a device is already communicating with the global communication network or with another local communication network past a monitoring device executing the method according to the invention. If this device is connected, for example, to an access point that is being monitored, it can then be determined whether the device is communicating past the access point, e.g. due to misconfiguration or a hacker attack. Then the “communication past” can be interrupted, for example by means of “deauthentication” or similar methods.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die in der Kommunikation verwendeten digitalen Zertifikate, beispielsweise in Form von Public-Key-Zertifikaten überprüft werden und bei Erkennen ungültiger Zertifikate eine Anzeige erfolgt. Dadurch kann eine Kompromittierung der Einrichtung wirksam verhindert werden.In an advantageous development, it is provided that the digital certificates used in the communication, for example in the form of public key certificates, are checked and a display is made when invalid certificates are recognized. This can effectively prevent the facility from being compromised.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass analysiert wird, welche Daten die Einrichtung mit dem globalen Kommunikationsnetz und/oder dem lokalen Kommunikationsnetz austauscht, wobei die Daten bevorzugt mitgeloggt werden. Dadurch kann eine nicht erwünschte Kommunikation sehr einfach festgestellt werden.In an advantageous further development, it is provided that it is analyzed which data the device exchanges with the global communication network and / or the local communication network, the data preferably also being logged. This makes it very easy to identify any undesired communication.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass ein Access-Point in die kommunikative Verbindung zwischen der Einrichtung und einem Router geschaltet wird, wobei bevorzugt vorgesehen ist, dass die Erfassung der tatsächlichen Kommunikation in dem Access-Point erfolgt. Dadurch ist die Kommunikation der Einrichtung mit dem globalen Kommunikationsnetz bzw. in dem lokalen Kommunikationsnetz besonders sicher, weil eine Umgehung der erfindungsgemäßen Überwachung und Absicherung nicht möglich ist.In an advantageous development, it is provided that an access point is switched into the communicative connection between the device and a router, provision preferably being made for the actual communication to be recorded in the access point. As a result, the device's communication with the global communication network or in the local communication network is particularly secure because it is not possible to circumvent the monitoring and protection according to the invention.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass ein Access-Point in die kommunikative Verbindung zwischen der Einrichtung und einem Router geschaltet wird, wobei bevorzugt vorgesehen ist, dass eine Kommunikation zwischen Einrichtung und globalem Kommunikationsnetz bzw. einem weiteren lokalen Kommunikationsnetz am Access-Point vorbei ermittelt und insbesondere unterbunden wird.In an advantageous development, it is provided that an access point is switched into the communicative connection between the device and a router, preferably providing that communication between the device and the global communication network or a further local communication network bypasses the access point and in particular is prevented.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Kommunikation zwischen der Einrichtung und dem globalen Kommunikationsnetz bzw. dem lokalen Kommunikationsnetz selektiv abschaltbar ist. Dadurch ist die Kommunikation zwischen Einrichtung und globalem sowie lokalen Kommunikationsnetz besonders sicher, da auch im Fall der Übernahme der Einrichtung durch Dritte unerwünschte Kommunikation verhindert werden kann. Bevorzugt erfolgt die Abschaltung im Rahmen einer kompletten oder teilweisen Trennung der Kommunikation der Einrichtung zum globalen und/oder lokalen Kommunikationsnetz und/oder in Bezug auf
- a) gewünschte Zeiten und/oder
- b) ein bestimmtes Datenvolumen in einer bestimmten Zeiteinheit und/oder
- c) bestimmte Zieladressen in dem globalen Kommunikationsnetz bzw. lokalen Kommunikationsnetz und/oder
- d) eine Nutzeranwesenheit, wobei die Nutzeranwesenheit insbesondere über die Anwesenheit einer mobilen Computereinrichtung des Nutzers ermittelt wird.
- a) desired times and / or
- b) a certain volume of data in a certain time unit and / or
- c) certain destination addresses in the global communication network or local communication network and / or
- d) a user presence, the user presence being determined in particular via the presence of a mobile computer device of the user.
Im Fall a) kann der Nutzer bestimmte Zeiten auswählen, in denen die Einrichtung nicht oder nur eingeschränkt mit dem globalen bzw. lokalen Kommunikationsnetz kommuniziert, wodurch seine Privatsphäre gewahrt bleibt.In case a), the user can select certain times during which the device does not communicate with the global or local communication network or only to a limited extent, whereby his privacy is preserved.
Im Fall b) wird vor allem im Fall der Übernahme der Einrichtung durch Dritte ein Missbrauch verhindert, weil ein großes Datenvolumen innerhalb einer bestimmten Zeit darauf hindeutet, dass die Einrichtung nicht ihrer üblichen Tätigkeit nachgeht, sondern private Daten durch Dritte abgesaugt werden. Dabei sind auch dynamische Grenzen in Abhängigkeit des historischen Nutzungsverhaltens denkbar.In case b), misuse is prevented, especially in the event that the facility is taken over by a third party, because a large volume of data within a certain period of time indicates that the facility is not carrying out its normal activities, but private data is being extracted by third parties. Dynamic limits depending on historical usage behavior are also conceivable.
Im Fall c) wird ebenfalls ein Datenmissbrauch durch Dritte aber auch durch die Einrichtung verhindert. Solche Einrichtungen weisen eine übliche Kommunikationsadresse im globalen Kommunikationsnetz bzw. lokalen Kommunikationsnetz auf, wie für Sprachassistenten eine Amazon®-Seite für Alexa®. Wenn der Sprachassistent dann nicht auf diese Seite, sondern eine andere zugreifen will, dann ist dies grundsätzlich verdächtig.In case c), data misuse by third parties is also prevented by the facility. Such devices have a standard communication address in the global communication network or local communication network, as for a voice assistant Amazon ® page for Alexa ®. If the voice assistant then does not want to access this page, but a different one, this is fundamentally suspicious.
Im Fall d) wird eine ungewünschte Kommunikation dadurch verhindert, dass sichergestellt wird, dass diese nur stattfindet, wenn auch der Nutzer die Kommunikation steuern kann. Da die meisten Nutzer eine mobile Computereinrichtung, wie ein Smartphone, besitzen und diese ständig bei sich tragen, genügt zur Anwesenheitserkennung zumeist die Erkennung der Anwesenheit dieser mobilen Computereinrichtung des Nutzers. Dies kann durch Feststellung der entsprechenden MAC-Adresse der mobilen Computereinrichtung des Nutzers erfolgen.In case d), undesired communication is prevented by ensuring that it only takes place when the user can also control the communication. Since most users have a mobile computer device such as a smartphone and carry it with them at all times, it is usually sufficient to detect the presence of this mobile computer device of the user. This can be done by determining the corresponding MAC address of the user's mobile computing device.
Zwar bietet eine vollständige Trennung höchste Sicherheit, allerdings wird eine teilweise Trennung zumeist reichen. So könnte beispielsweise nur der ausgehende Traffic blockiert werden, d.h. beispielsweise für den Sprachassistenten, dass er gemuted ist, aber noch weiter Musik spielen kann. Dabei ist zu beachten, dass zwar keine wirklichen Nutzdaten in Senderichtung übertragen werden, aber technisch die Telegramme, die zur Aufrechterhaltung der Kommunikation und des beanspruchten Services notwendig sind, noch weiter gesendet werden.Complete separation offers the highest level of security, but partial separation is usually sufficient. For example, only outbound traffic could be blocked, i.e. For example, for the voice assistant that he is muted but can still play music. It should be noted that although no real user data is transmitted in the sending direction, the telegrams that are technically necessary to maintain communication and the requested service are still sent.
Zum anderen ist es denkbar, nur die Kommunikation bestimmter sicherheitsrelevanter Datenpakete zu verhindern, also z.B. nur bestimmter Inhalt oder bestimmte Ziele, etc....On the other hand, it is conceivable to only prevent the communication of certain security-relevant data packets, e.g. only certain content or certain goals, etc ...
Unabhängiger Schutz wird beansprucht für die erfindungsgemäße Vorrichtung zur Überwachung der Kommunikation einer Einrichtung mit einem globalen Kommunikationsnetz und/oder innerhalb eines lokalen Kommunikationsnetzes, die sich dadurch auszeichnet, dass Mittel bestehen, der Einrichtung einen Firewall-Regelsatz mit zumindest einer Firewall-Regel zuzuweisen.Independent protection is claimed for the device according to the invention for monitoring the communication of a device with a global communication network and / or within a local communication network, which is characterized in that there are means for assigning a firewall rule set with at least one firewall rule to the device.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Vorrichtung ausgebildet ist, das erfindungsgemäße Verfahren auszuführen.In an advantageous development it is provided that the device is designed to carry out the method according to the invention.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Vorrichtung als Access-Point ausgebildet ist. Dadurch liegt die Firewall zentral vor und kann sehr einfach den Einrichtungen zugewiesen und gewartet werden.In an advantageous development it is provided that the device is designed as an access point. This means that the firewall is located centrally and can be assigned to the facilities and maintained very easily.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass Mittel bestehen, die tatsächliche Kommunikation der Einrichtung zu erfassen, und eine Anzeige außerhalb der Einrichtung, die ausgebildet ist, die tatsächliche Kommunikation der Einrichtung anzuzeigen. Die Anzeige muss nicht am selben Ort wie die Vorrichtung bestehen, sondern kann von ihr räumlich getrennt sein. Dadurch kann die tatsächliche Kommunikation der Einrichtung sehr einfach angezeigt werden.In an advantageous development it is provided that there are means for recording the actual communication of the device and a display outside the device which is designed to display the actual communication of the device. The display does not have to exist in the same place as the device, but can be spatially separated from it. This allows the actual communication of the facility to be displayed very easily.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Vorrichtung Mittel zur optischen und/oder akustischen Anzeige der tatsächlichen Kommunikation der Einrichtung aufweist. Dadurch ist die Anzeige für den Nutzer sehr leicht nachvollziehbar.In an advantageous development it is provided that the device has means for the optical and / or acoustic display of the actual communication of the device. This makes the display very easy to understand for the user.
In einer vorteilhaften Weiterbildung ist vorgesehen, dass die Vorrichtung eine Stellfläche für die Einrichtung aufweist. Dann kann die Einrichtung auf die Vorrichtung gestellt werden, so dass der Nutzer sowohl die Einrichtung als auch deren tatsächliche Kommunikation sicher im Blick behalten kann. Wenn es sich um eine Einrichtung mit einer relativ großen Stellfläche handelt, kann vorgesehen sein, dass die Vorrichtung auf oder neben der Einrichtung abgestellt wird.In an advantageous further development it is provided that the device has a floor space for the device. The device can then be placed on the device so that the user can keep an eye on both the device and its actual communication. If it is a device with a relatively large footprint, it can be provided that the device is placed on or next to the device.
Weiterhin kann die Erfindung in Gestalt eines Computerprogrammprodukts verwirklicht werden, das von einem computernutzbaren oder computerlesbaren Medium zugänglich ist und einen Programmcode für die Benutzung durch oder für die Benutzung in Verbindung mit einem Computer oder jedem Befehlsausführungssystem bereitgestellt ist. Daher wird auch selbständiger Schutz beansprucht für ein Computerprogrammprodukt, das auf einem für einen Computer lesbaren Medium gespeichert ist und für den Computer lesbare Programmmittel umfasst, die den Computer veranlassen, das erfindungsgemäße Verfahren auszuführen, wenn die Programmmittel auf dem Computer ausgeführt werden.Furthermore, the invention may be embodied in the form of a computer program product accessible from a computer usable or computer readable medium and provided with program code for use by or for use in connection with a computer or any instruction execution system. Independent protection is therefore also claimed for a computer program product which is stored on a medium which can be read by a computer and which comprises program means which can be read by the computer and which cause the computer to do the execute method according to the invention when the program means are executed on the computer.
Für die Zwecke dieser Beschreibung können computernutzbare oder computerlesbare Medien alle Einrichtungen oder Vorrichtungen sein, die das Programm für die Benutzung durch oder die Benutzung in Verbindung mit dem Befehlsausführungssystem, der Vorrichtung oder der Einrichtung enthalten, speichern, kommunizieren, verbreiten oder transportieren. Dabei können auch mobile Kommunikationsmittel, beispielsweise Mobiltelefone, Tabletcomputer und dgl. eingesetzt werden.For purposes of this description, computer-usable or computer-readable media can be any facilities or devices that contain, store, communicate, distribute, or transport the program for use by, or use in connection with, the instruction execution system, device, or facility. Mobile communication means, for example cell phones, tablet computers and the like, can also be used.
Das Medium kann ein elektronisches, magnetisches, optisches, elektromagnetisches, Infrarot- oder Halbleitersystem (oder Vorrichtung oder Einrichtung) sein oder ein Ausbreitungsmedium. Beispiele eines computerlesbaren Mediums umfassen einen Halbleiter oder Feststoffspeicher, Magnetband, eine entfernbare Computerdiskette, einen Random Access Memory (RAM), einen Read-only Memory (ROM), eine feste magnetische Disk und eine optische Disk. Gegenwärtige Beispiele von optischen Disks umfassen Compactdisk-Read-only Memory (CD-ROM), Compactdisk-Read/Write (CD-R/W) und DVD.The medium can be an electronic, magnetic, optical, electromagnetic, infrared or semiconductor system (or device or device), or a propagation medium. Examples of a computer readable medium include semiconductor or solid state memory, magnetic tape, a removable computer disk, a random access memory (RAM), a read-only memory (ROM), a solid magnetic disk, and an optical disk. Current examples of optical disks include compact disks. Read-only memory (CD-ROM), compact disk read / write (CD-R / W) and DVD.
Ein Datenverarbeitungssystem, das geeignet ist, den Programmcode zu speichern und/oder auszuführen, umfasst wenigstens einen Prozessor, der direkt oder indirekt mit zumindest einem Speicherelement durch einen Systembus verbunden ist. Das Speicherelement kann lokalen Speicher umfassen, der während der aktuellen Ausführung des Programmcodes tätig wird, Massenspeicher und Pufferspeicher, der eine temporäre Speicherung von wenigstens einigen Programmcodes bereitstellt, um die Anzahl an Abrufen des Codes vom Massenspeicher während der Ausführung zu reduzieren.A data processing system which is suitable for storing and / or executing the program code comprises at least one processor which is connected directly or indirectly to at least one storage element through a system bus. The storage element may include local memory which is active during the current execution of the program code, mass memory and buffer memory which provides temporary storage of at least some program code in order to reduce the number of fetches of the code from the mass memory during execution.
Eingabe/Ausgabe- oder I/O-Einrichtungen, die Tastaturen, Displays, Zeigeeinrichtungen etc. umfassen können, jedoch nicht darauf limitiert sind, können mit dem System entweder direkt oder durch zwischen geschaltete I/O-Controller an das System angekoppelt sein.Input / output or I / O devices, which can include keyboards, displays, pointing devices, etc., but are not limited to them, can be coupled to the system either directly or through I / O controllers connected in between.
Netzwerkadapter können ebenfalls mit dem System verbunden sein, um zu ermöglichen, dass das Daten verarbeitende System mit anderen Datenverarbeitungssystemen oder entfernten Druckern oder Speichereinrichtungen durch zwischengeschaltete private oder öffentliche Netzwerke angekoppelt wird. Modems, Kabelmodems oder Ethernet-Karten sind in diesem Zusammenhang nur einige Beispiele der gegenwärtig verfügbaren Typen von Netzwerkadaptern.Network adapters can also be connected to the system to enable the data processing system to be coupled to other data processing systems or to remote printers or storage devices through intermediary private or public networks. In this context, modems, cable modems or Ethernet cards are just a few examples of the types of network adapters currently available.
Die Merkmale und weitere Vorteile der vorliegenden Erfindung werden im Folgenden anhand der Beschreibung bevorzugter Ausführungsbeispiele im Zusammenhang mit den Figuren deutlich werden. Dabei zeigen rein schematisch:
-
1 ein System zur Kommunikation eines Sprachassistenten mit einem globalen Kommunikationsnetz nach dem Stand der Technik, -
2 ein System zur Kommunikation eines lokalen Kommunikationsnetzes mit einem globalen Kommunikationsnetz nach dem Stand der Technik, -
3 das erfindungsgemäße System nach einem ersten bevorzugten Ausführungsbeispiel zur Kommunikation eines Sprachassistenten mit einem globalen Kommunikationsnetz, -
4 die erfindungsgemäße Überwachungsvorrichtung in einer ersten bevorzugten Ausführungsform in einer perspektivischen Ansicht, -
5 das Zusammenspiel zwischen der erfindungsgemäßen Überwachungsvorrichtung nach4 und einem Sprachassistenten, -
6 das erfindungsgemäße System nach einem zweiten bevorzugten Ausführungsbeispiel zur Kommunikation eines lokalen Kommunikationsnetzes mit einem globalen Kommunikationsnetz, -
7 die erfindungsgemäße Überwachungsvorrichtung nach einer zweiten bevorzugten Ausführungsform in einer ersten perspektivischen Ansicht, -
8 die erfindungsgemäße Überwachungsvorrichtung nach7 in einer zweiten perspektivischen Ansicht, -
9 die erfindungsgemäße Überwachungsvorrichtung nach7 in einem Betriebszustand in einer perspektivischen Ansicht, -
10 dieerfindungsgemäße Überwachungsvorrichtung nach 7 in einem weiteren Betriebszustand in einer perspektivischen Ansicht und -
11 der Würfelkörper der erfindungsgemäßen Überwachungsvorrichtung nach7 in einer ersten teilweisen, perspektivischen Ansicht.
-
1 a system for communication between a voice assistant and a global communication network according to the state of the art, -
2 a system for communication between a local communication network and a global communication network according to the state of the art, -
3 the system according to the invention according to a first preferred embodiment for the communication of a voice assistant with a global communication network, -
4th the monitoring device according to the invention in a first preferred embodiment in a perspective view, -
5 the interaction between the monitoring device according to the invention4th and a voice assistant, -
6th the system according to the invention according to a second preferred embodiment for communication between a local communication network and a global communication network, -
7th the monitoring device according to the invention according to a second preferred embodiment in a first perspective view, -
8th the monitoring device according to the invention7th in a second perspective view, -
9 the monitoring device according to the invention7th in an operating state in a perspective view, -
10 the monitoring device according to the invention7th in a further operating state in a perspective view and -
11 the cube body of the monitoring device according to the invention7th in a first partial perspective view.
In
Es ist zu erkennen, dass in dem System
Der Sprachassistent
Nachteilig an dieser bestehenden Ausgestaltung des Systems
Außerdem hört der Sprachassistent
Dadurch bekommt der Nutzer ein ungutes Gefühl
In
Es ist zu erkennen, dass der Router
Alle Einrichtungen
In
Es ist zu erkennen, dass hier der Sprachassistent
Somit kommuniziert 104 der Sprachassistent
Dabei stellt die Überwachungsvorrichtung
Es ist zu erkennen, dass die Überwachungsvorrichtung
Die Stellfläche
Zusätzlich kann die Überwachungsvorrichtung
Die Überwachungsvorrichtung
Außerdem besitzt die Überwachungsvorrichtung
Die erfindungsgemäße Überwachungsvorrichtung
Die Überwachungsvorrichtung 102 wird inein bestehendes System 10 entsprechend 1 eingeführt und aktiviert. Dabei überprüft 130 dieÜberwachungsvorrichtung 102 mit seinem zweiten WLAN-Interface 128 sämtlichen WLAN-Verkehr 132 und analysiert die dabei aktiven MAC-Adressen (Geräte-Adressen). Wenn eine einem Sprachassistenten12 , beispielsweise einem mit Alexa® kommunizierenden Echo®-Produkt von Amazon®, zuordenbare Geräte-Adresse ermittelt wird, erhält der Nutzer über eine auf einer mobilen Computereinrichtung, beispielsweise seinem Smart-Phone, installierte Applikation eine Mitteilung, dass empfohlen wird, dieÜberwachungsvorrichtung 102 mit dem Router 16 zu verbinden undden Sprachassistenten 12 mit der Überwachungsvorrichtung 102 als Access-Point zu verbinden. Dadurchwird das System 100 nach3 gebildet. Diese Mitteilung kann auch optisch oder akustisch über dieÜberwachungsvorrichtung 102 selbst erfolgen.
- The
monitoring device 102 is in an existingsystem 10 corresponding1 introduced and activated. The monitoring device checks 130102 with itssecond WLAN interface 128 allWiFi traffic 132 and analyzes the active MAC addresses (device addresses). If one of avoice assistant 12 , For example, a communicating with Alexa ® echo ® product Amazon ®, assignable device address is determined, the user receives a is that recommended on a mobile computing device, such as his smart phone, installed application a message, themonitoring device 102 with therouter 16 to connect and thevoice assistant 12 with themonitoring device 102 to connect as an access point. This will make thesystem 100 to3 educated. This message can also be optically or acoustically via themonitoring device 102 take place yourself.
Damit der Nutzer sowohl die Überwachungsvorrichtung
Nun kann der Sprachassistent
Sollte sich der Sprachassistent
Genauer gesagt, „sweeped“ das zweite WLAN-Interface
Schließlich ordnet die Überwachungsvorrichtung
Dies ermöglicht der erfindungsgemäßen Überwachungsvorrichtung
- 1.) Bereits im Auslieferungszustand und ohne Konfiguration durch den Endanwender, kann alleine durch
das Mithören 130 der Datenpakete in den verfügbaren WLANs eine Aussage darüber getroffen werden, ob ein bestimmtes Device, wie z.B. ein Sprachassistent12 (z.B. Amazon Echo), im Haushalt existiert und der Endanwender darauf hingewiesen werden, dieses mit der erfindungsgemäßen Überwachungsvorrichtung102 sicher an das globaleNetz 14 anzubinden. Des Weiteren können zu diesem Zeitpunkt bereits Aussagen über die an das globaleNetz 14 gesendeten Daten getroffen und dem Endanwender angezeigt werden. D.h. selbst ohne Konfiguration ist dieerfindungsgemäße Überwachungsvorrichtung 102 bereits mit eingeschränktem Funktionsumfang einsatzbereit. - 2.)
Das Mithören 130 des weiteren Datenverkehrs in allen verfügbaren WLANs und die Analyse der MAC-Adressen ermöglicht außerdem das Erkennen eines fälschlicherweise „Vorbeikommunizierens“132 des zu überwachenden Geräts12 ander erfindungsgemäßen Überwachungsvorrichtung 102 , welche dem Endanwender sofort angezeigt werden kann. - 3.) Über Methoden, wie z.B. das Versenden von Deauthentification-
Paketen 130 mit dem zweiten WLAN-Interface 128 , kann ein solches „Vorbeikommunizieren“ sogar automatisch dadurch unterbunden werden, dass dieVerbindung 132 von 12 mit Router 16 getrennt wird. - 4.) Auch das „Vorbeikommunizieren“ eines zu überwachenden Geräts
12 an der erfindungsgemäßen Überwachungsvorrichtung102 über einen weiteren vorhandenen Access-Point (nicht dargestellt) kann erkannt und unterbunden werden. - 5.) Angepasst an typische Anwendungsszenarien von Einrichtungen,
wie Sprachassistenten 12 , kann durch Analyse ihrer Geräteklasse und Zuordnung vorkonfigurierter Firewall-Regelsätze, die Sicherheit der Kommunikation weiter erhöht werden. Dabei Kann die Kommunikation dieser Einrichtung erst dann erlaubt werden, wenn der Firewall-Regelsatz tatsächlich zugeordnet wurde und somit dieFirewall 109 für die Einrichtung12 aktiv ist.
- 1.) Already in the delivery state and without configuration by the end user, you can just listen in
130 of the data packets in the available WLANs whether a specific device, such as a voice assistant, can be made12 (eg Amazon Echo), exists in the household and the end user is notified of this with the monitoring device according to theinvention 102 securely to the global network14th to connect. Furthermore, at this point in time, statements can already be made about the to the global network14th sent data are taken and displayed to the end user. That is, the monitoring device according to the invention is even withoutconfiguration 102 ready for use with limited functionality. - 2.) Listening in
130 the further data traffic in all available WLANs and the analysis of the MAC addresses also enables the detection of an erroneous "passing by"132 of the device to be monitored12 on the monitoring device according to theinvention 102 which can be displayed immediately to the end user. - 3.) Via methods such as sending
deauthentication packets 130 with thesecond WLAN interface 128 , such "passing by" can even be prevented automatically by theconnection 132 from12 withrouter 16 is separated. - 4.) Also the "communication past" of a device to be monitored
12 on the monitoring device according to the invention102 A further available access point (not shown) can be recognized and prevented. - 5.) Adapted to typical application scenarios of institutions such as
language assistants 12 , the security of communication can be further increased by analyzing your device class and assigning preconfigured firewall rule sets. Communication with this facility can only be permitted if the firewall rule set has actually been assigned and thus thefirewall 109 for theestablishment 12 is active.
Weiterhin zeigt die Überwachungsvorrichtung
Wenn auch der Sprachassistent
Über die Applikation kann außerdem eine gezielte Steuerung der Kommunikation
Zum einen kann eine echte Stummschaltung des Sprachassistenten
Die Stummschaltung über die Überwachungsvorrichtung
Eine solche Stummschaltung kann beispielsweise zeitabhängig zwischen 22 Uhr abends und 7 Uhr morgens vorgenommen werden, so dass die Privatsphäre des Nutzers gesichert bleibt.Such a muting can be performed, for example, depending on the time between 10 p.m. and 7 a.m., so that the privacy of the user is ensured.
Außerdem kann die Stummschaltung über die Überwachungsvorrichtung
Weiterhin hat die Überwachungsvorrichtung
Darüber hinaus besteht die Möglichkeit über die Applikation vom Nutzer eine Black-List anzulegen, also Seiten
Umgekehrt und zur Erhöhung der Sicherheit des Nutzers kann auch eine White-List an Seiten
Weiterhin steht noch ein Automatismus zur Verfügung, der ebenfalls ungewollte Kommunikation
Der Nutzer kann den für die Einrichtung
Darüber hinaus bestehen auch umfangreiche Möglichkeiten des Loggings erfolgter Kommunikation, wodurch der Nutzer sich nachträglich an den Anbieter des Sprachassistenten
Die erfindungsgemäße Überwachungsvorrichtung
Da sämtlicher Datenverkehr des Sprachassistenten
Die bevorzugten Arbeitsweisen der Überwachungsvorrichtung
- -
Erkennung von Sprachassistenten 12 imUmfeld der Überwachungsvorrichtung 102 - - Einrichtung einer für verschiedene Einrichtungen
12 angepassten Firewall mit einem an die jeweilige Geräteklasse angepassten Firewall-Regelsatz - - Analyse, Bewertung und Visualisieren von aus- und eingehendem Netzwerkverkehr
- - Kontrolliertes Blocken von aus- und/oder eingehendem Netzwerkverkehr durch den Nutzer (auch über einen vom Nutzer konfigurierten Zeitplan) über App bzw. Widget
- - Ermittlung des übertragenen Datenvolumens in Sende- und Empfangsrichtung sowie entsprechende Protokollierung bzw. Darstellung
- - Visualisierung, Alarmierung und möglicherweise Blockierung der Sende- oder Empfangsrichtung bei Erreichen bestimmter vom Nutzer konfigurierter Datenvolumen
- - Sichere Mute-Funktion über Blockieren der Senderichtung des Sprachassistenten
12 - -
Kompromittierungsschutz des Sprachassistenten 12 mit Hilfe einer Zertifikatsüberwachung (Visualisierung und Alarmierung bei Datenmanipulation) - - Permanenter Netzwerk-Scan zur Überwachung, dass der Sprachassistent
12 nicht ander Überwachungsvorrichtung 102 vorbei kommuniziert (bevorzugt inklusive Alarmierung des Nutzers und/oder Unterbindung eines solchen Vorbeikommunizierens).
- - Recognition of
voice assistants 12 in the vicinity of themonitoring device 102 - - Establishing one for
different facilities 12 adapted firewall with a firewall rule set adapted to the respective device class - - Analysis, evaluation and visualization of outgoing and incoming network traffic
- - Controlled blocking of outgoing and / or incoming network traffic by the user (also via a schedule configured by the user) via app or widget
- - Determination of the transferred data volume in the sending and receiving directions as well as corresponding logging or representation
- - Visualization, alarming and possibly blocking of the send or receive direction when reaching certain data volumes configured by the user
- - Safe mute function by blocking the transmission direction of the
voice assistant 12 - - Compromise protection of the
voice assistant 12 with the help of certificate monitoring (visualization and alarms in the event of data manipulation) - - Permanent network scan to monitor that the
voice assistant 12 not on themonitoring device 102 communicated by (preferably including alerting the user and / or preventing such communication by).
Die Möglichkeiten der Steuerung anderer digitaler vernetzter Geräte (nicht gezeigt) im digitalen Zuhause mit Hilfe von sogenannten Skills über den Sprachassistenten
Zusätzlich könnte die Überwachungsvorrichtung
Die Überwachungsvorrichtung
Die Vorteile für den Nutzer sind somit klar ersichtlich:
- Über die optische und akustische Signalisierung oder Alarmierung der
Überwachungsvorrichtung 102 weiß der Nutzer jederzeit, wann Audiodaten indas Internet 14 übertragen werden. Im Falle einer ungewollten Übertragung, kann diese durch dieÜberwachungsvorrichtung 102 unterbunden werden. Ein Abhören, egal durch wen, würde in jedem Fall erkannt.
- Via the optical and acoustic signaling or alarming of the
monitoring device 102 the user knows at any time when audio data is on the Internet14th be transmitted. In the event of an unwanted transmission, this can be done by themonitoring device 102 be prevented. An eavesdropping, regardless of who, would be recognized in any case.
Dadurch kann der Nutzer den Sprachassistenten
Der Nutzer hat kein schlechtes Gefühl mehr bei der Nutzung des Sprachassistenten
Der Nutzer kann die Stummschaltung des Sprachassistenten
Der Nutzer kann darauf vertrauen, dass nur die mit dem Sprachassistenten
Der Nutzer kann bei Besprechungen oder sensiblen privaten Gesprächen den Sprachassistenten
Außerdem hat der Nutzer eine echte Möglichkeit zur gezielten Abschaltung des Sprachassistenten
Der Nutzer kann einen Zeitplan für die Nutzung des Sprachassistenten
Der Nutzer muss keine Angst vor Hackern (Manipulation und Missbrauch durch Hacker, z.B. Einkäufe, Buchungen oder Steuern seiner Haushaltsgeräte) haben, weil aufgrund der optischen und akustischen Anzeige des ausgehenden Netzwerkverkehrs eine Kompromittierung des Sprachassistenten
Außerdem besteht eine an die jeweilige Einrichtung
Die Überwachungsvorrichtung
Auch wenn die Erfindung in diesem ersten Ausführungsbeispiel nach
In
Es ist zu erkennen, dass die erfindungsgemäße Überwachungsvorrichtung
Die Einrichtungen
Auch hier stellt die Überwachungsvorrichtung
Im Übrigen gelten die auch schon im Rahmen der erfindungsgemäßen Überwachungsvorrichtung
Genauer gesagt verhindert die Überwachungsvorrichtung
Außerdem ermittelt die Überwachungsvorrichtung
In
Es ist zu erkennen, dass die Überwachungsvorrichtung
Die Würfelbasis
Die Würfelbasis
Der Würfelkörper
Zusätzlich sind auch akustische Anzeigemittel (nicht gezeigt) vorgesehen.In addition, acoustic display means (not shown) are also provided.
Durch diese Ausgestaltung der Überwachungsvorrichtung
Alle Informationen und Warnungen an den Nutzer werden dann von dem Würfelkörper
Zusätzlich können noch weitere Überwachungsvorrichtungen
Aus der vorstehenden Darstellung ist deutlich geworden, dass mit der vorliegenden Erfindung dem Nutzer im Rahmen der Kommunikation eines Sprachassistenten mit einem globalen Kommunikationsnetz ein sicheres Gefühl gegeben wird, wobei diese Kommunikation sicherer und komfortabler gemacht wird.It has become clear from the above illustration that the present invention gives the user a feeling of security in the context of communication between a voice assistant and a global communication network, with this communication being made more secure and convenient.
Mit der erfindungsgemäßen Überwachungsvorrichtung
Zusätzlich kann auch ein fachfremder Nutzer aufgrund der erfindungsgemäßen Überwachungsvorrichtung
Soweit nichts anderes angegeben ist, können sämtliche Merkmale der vorliegenden Erfindung frei miteinander kombiniert werden. Auch die in der Figurenbeschreibung beschriebenen Merkmale können, soweit nichts anderes angegeben ist, als Merkmale der Erfindung frei mit den übrigen Merkmalen kombiniert werden. Dabei können gegenständli-che Merkmale der Vorrichtung auch im Rahmen eines Verfahrens umformuliert zu Verfahrensmerkmalen Verwendung finden und Verfahrensmerkmale im Rahmen einer Vorrichtung umformuliert zu Merkmalen der Vorrichtung.Unless stated otherwise, all of the features of the present invention can be freely combined with one another. Unless otherwise stated, the features described in the description of the figures can also be freely combined with the other features as features of the invention. Objective features of the device can also be used in the context of a method, reformulated to form method features, and method features in the context of a device can be reformulated into features of the device.
BezugszeichenlisteList of reference symbols
- 1010
- System nach dem Stand der TechnikState-of-the-art system
- 1212
- SprachassistentVoice assistant
- 1414th
- globales Kommunikationsnetzglobal communication network
- 15, 15'15, 15 '
- WLAN-VerbindungWiFi connection
- 16, 16'16, 16 '
- RouterRouter
- 1818th
-
Dienste, Anwendungen und Seiten in dem globalen Kommunikationsnetz
14 Services, applications and pages in the global communication network14th - 2020th
- Sprachassistenzdienst Alexa® auf Amazon®-SeiteVoice assistance service Alexa ® on Amazon ® side
- 2222nd
-
Datenkommunikation des Sprachassistenten
12 mit dem Router16 Data communication of thevoice assistant 12 with therouter 16 - 2424
-
Datenkommunikation des Routers
16 mit dem globalen Kommunikationsnetz14 Data communication of therouter 16 with the global communication network14th - 2626th
- Gefühl und Wissen eines NutzersA user's feeling and knowledge
- 2828
- unseriöser Dritter, Hackerdubious third party, hacker
- 3030th
-
empfangene oder gesendete Daten des unseriösen Dritten
28 received or sent data of the dubiousthird party 28 - 5050
-
System zur Kommunikation eines lokalen Kommunikationsnetzes
52 mit einem globalen Kommunikationsnetz14 nach dem Stand der TechnikSystem for communication in alocal communication network 52 with a global communication network14th According to the state of the art - 5252
- lokales Kommunikationsnetzlocal communication network
- 5454
- Massenspeicher, NASMass storage, NAS
- 5656
- Beleuchtungsmittel, smarte GlühbirneLighting means, smart lightbulb
- 5757
- kompromittierte Beleuchtungsmittel, kompromittierte smarte Glühbirnecompromised lighting equipment, compromised smart lightbulb
- 5858
- Fernseher und HeimcomputerTVs and home computers
- 6060
- mobile Computereinrichtungen, Smartphonesmobile computing devices, smartphones
- 6262
- Druckerprinter
- 6464
- SpielkonsolenGame consoles
- 6666
- ÜberwachungskamerasSurveillance cameras
- 6868
- Internet-RadiosInternet radios
- 7070
-
Vernetzung der Einrichtungen
12 ,54 ,56 ,57 ,58 ,60 ,62 ,64 ,66 ,68 untereinanderNetworking theinstitutions 12 ,54 ,56 ,57 ,58 ,60 ,62 ,64 ,66 ,68 among themselves - 7272
-
kompromittierte smarte Glühbirne
57 bzw. kompromittierte Einrichtung sammelt sensible Daten im lokalen Kommunikationsnetz52 compromisedsmart lightbulb 57 or compromised facility collects sensitive data in thelocal communication network 52 - 7474
-
kompromittierte smarte Glühbirne
57 bzw. kompromittierte Einrichtung sendet sensible Daten des lokalen Kommunikationsnetzes52 an einen Angreifer28 im globalen Kommunikationsnetz14 , Einfallstor in das lokale Kommunikationsnetz14 compromisedsmart lightbulb 57 or compromised device sends sensitive data of thelocal communication network 52 to anattacker 28 in the global communication network14th , Gateway to the local communication network14th - 100100
- erfindungsgemäßes System gemäß eines ersten bevorzugten Ausführungsbeispielsinventive system according to a first preferred embodiment
- 102102
- erfindungsgemäße Überwachungsvorrichtung gemäß einer ersten bevorzugten Ausführungsforminventive monitoring device according to a first preferred embodiment
- 104104
-
Datenkommunikation des Sprachassistenten
12 mit der Überwachungsvorrichtung102 Data communication of thevoice assistant 12 with themonitoring device 102 - 106106
-
Datenkommunikation der Überwachungsvorrichtung
102 mit dem Router16 Data communication of themonitoring device 102 with therouter 16 - 108108
-
Datenkommunikation des Routers
16 mit dem globalen Kommunikationsnetz14 Data communication of therouter 16 with the global communication network14th - 109109
-
Firewall der Überwachungsvorrichtung
102 Monitoring device firewall 102 - 110110
-
Körper der Überwachungsvorrichtung
102 Body of themonitoring device 102 - 112112
-
Fuß der Überwachungsvorrichtung
102 Foot of themonitoring device 102 - 114114
-
Stellfläche für den Sprachassistenten
12 Space for thevoice assistant 12 - 116116
-
Anzeige der Überwachungsvorrichtung
102 Monitor display 102 - 118118
-
Einheit aus Überwachungsvorrichtung
102 und Sprachassistent12 Monitoring device unit 102 andvoice assistant 12 - 120120
-
Bedienungselemente des Sprachassistenten
12 Control elements of thevoice assistant 12 - 122122
- lokales Kommunikationsnetzlocal communication network
- 124124
-
Kommunikation von unseriösen Dritten
28 Communication from dubiousthird parties 28 - 126126
- erstes WLAN-Interfacefirst WLAN interface
- 128128
- zweites WLAN-Interfacesecond WLAN interface
- 130130
-
Mithören der WLAN-Kommunikation in den lokalen Netzwerken
122 , Versenden von Deauthentification-PaketenListening to WLAN communication inlocal networks 122 , Sending of deauthentification packages - 132132
-
Kommunikation zwischen Sprachassistent
12 und Router16 unter Umgehung der Überwachungsvorrichtung102 Communication betweenvoice assistant 12 androuter 16 bypassing themonitoring device 102 - 134134
-
Überwachungsvorrichtung
102 informiert den NutzerMonitoring device 102 informs the user - 136136
- Nutzer kann handelnUser can act
- 200200
- erfindungsgemäßes System gemäß eines zweiten bevorzugten Ausführungsbeispielsinventive system according to a second preferred embodiment
- 202202
- erfindungsgemäße Überwachungsvorrichtung gemäß einer zweiten bevorzugten Ausführungsforminventive monitoring device according to a second preferred embodiment
- 204204
- lokales Kommunikationsnetzlocal communication network
- 206206
-
Kommunikation des lokalen Kommunikationsnetzes
204 mit dem globalen Kommunikationsnetz14 Communication of thelocal communication network 204 with the global communication network14th - 210210
-
Kommunikation der Einrichtungen
12 ,54 ,56 ,57 ,58 ,60 ,62 ,64 ,66 ,68 mit der Überwachungsvorrichtung202 Communication of theinstitutions 12 ,54 ,56 ,57 ,58 ,60 ,62 ,64 ,66 ,68 with themonitoring device 202 - 212212
-
Kommunikation der Überwachungsvorrichtung
202 mit dem Router16 'Communication of themonitoring device 202 with the router16 ' - 214214
-
Firewall der Überwachungsvorrichtung
202 Monitoring device firewall 202 - 216216
-
keine direkte Vernetzung der Einrichtungen
12 ,54 ,56 ,57 ,58 ,60 ,62 ,64 ,66 ,68 untereinander vorbei an der Überwachungsvorrichtung202 no direct networking of theinstitutions 12 ,54 ,56 ,57 ,58 ,60 ,62 ,64 ,66 ,68 among each other past themonitoring device 202 - 218218
-
Angriff von Dritten
28 auf das lokale Kommunikationsnetz204 Third party attack 28 on thelocal communication network 204 - 220220
-
Überwachungsvorrichtung
202 informiert den NutzerMonitoring device 202 informs the user - 220220
- Nutzer kann handelnUser can act
- 250250
-
Würfelbasis der Überwachungsvorrichtung
202 Monitor cube base 202 - 251251
-
Aufnahme für Würfelbasis
250 Holder forcube base 250 - 252252
-
Würfelkörper der der Überwachungsvorrichtung
202 Cube body of themonitoring device 202 - 254254
- LANLAN
- 256256
- StromversorgungPower supply
- 258258
-
äußere Hülle des Würfelkörpers
252 outer shell of thecube 252 - 260260
- vordere Seitenwandfront sidewall
- 262262
- übrige Seitenwänderemaining side walls
- 264264
- optische Anzeigemittel, LEDsoptical display means, LEDs
- 266266
- DeckflächeTop surface
Claims (10)
Priority Applications (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102019105700.0A DE102019105700A1 (en) | 2019-03-06 | 2019-03-06 | Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network |
| PCT/EP2020/055942 WO2020178406A1 (en) | 2019-03-06 | 2020-03-05 | Method and apparatus for monitoring the communication of device with a global communication network and/or within a local communication network |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102019105700.0A DE102019105700A1 (en) | 2019-03-06 | 2019-03-06 | Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| DE102019105700A1 true DE102019105700A1 (en) | 2020-09-10 |
Family
ID=72146539
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| DE102019105700.0A Pending DE102019105700A1 (en) | 2019-03-06 | 2019-03-06 | Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network |
Country Status (1)
| Country | Link |
|---|---|
| DE (1) | DE102019105700A1 (en) |
Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US6704874B1 (en) * | 1998-11-09 | 2004-03-09 | Sri International, Inc. | Network-based alert management |
| US20090141634A1 (en) * | 2007-12-04 | 2009-06-04 | Jesse Abraham Rothstein | Adaptive Network Traffic Classification Using Historical Context |
| US20100058446A1 (en) * | 2008-08-26 | 2010-03-04 | Thwaites Richard D | Internet monitoring system |
-
2019
- 2019-03-06 DE DE102019105700.0A patent/DE102019105700A1/en active Pending
Patent Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US6704874B1 (en) * | 1998-11-09 | 2004-03-09 | Sri International, Inc. | Network-based alert management |
| US20090141634A1 (en) * | 2007-12-04 | 2009-06-04 | Jesse Abraham Rothstein | Adaptive Network Traffic Classification Using Historical Context |
| US20100058446A1 (en) * | 2008-08-26 | 2010-03-04 | Thwaites Richard D | Internet monitoring system |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US10735511B2 (en) | Device and related method for dynamic traffic mirroring | |
| DE60317123T2 (en) | Method for securing communication over a network | |
| US9130826B2 (en) | System and related method for network monitoring and control based on applications | |
| US7581249B2 (en) | Distributed intrusion response system | |
| US9256636B2 (en) | Device and related method for application identification | |
| US20070200914A1 (en) | System and methods for video surveillance in networks | |
| DE102014113582B4 (en) | Apparatus, method and system for context-aware security control in a cloud environment | |
| DE202012013297U1 (en) | Electronic tool for meetings | |
| DE112007001937T5 (en) | Instant messaging applications in security systems | |
| DE112017007393T5 (en) | SYSTEM AND METHOD FOR NETWORK DEVICE SAFETY AND TRUST VALUATION | |
| EP2974355B1 (en) | A device and a related method for dynamic traffic mirroring and policy, and the determination of applications running on a network | |
| DE202007019129U1 (en) | Mobile radio terminal with filter device and network element for configuring the filter device | |
| US9230373B2 (en) | System and method to aggregate control of multiple devices via multicast messages and automatic set up of connections | |
| EP2757761B1 (en) | Docking station and method for the connection of a mobile communication terminal to a communications infrastructure that is at least partially wire-based | |
| WO2002023801A2 (en) | Method for controlling access | |
| DE102015103357A1 (en) | CONNECTING PEOPLE AND THINGS ABOUT MOBILE MESSAGING PRIVACY / SECURITY BROKERSYSTEM | |
| CN105430652B (en) | Control method, device and system of wireless equipment | |
| DE102018110423A1 (en) | Procedure for registering a target device to a network | |
| DE112004000125T5 (en) | Secure client-server communication system | |
| DE102019105700A1 (en) | Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network | |
| DE102019105699A1 (en) | Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network | |
| DE102019105697A1 (en) | Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network | |
| DE102019105698A1 (en) | Method and device for monitoring the communication of a device with a global communication network and / or within a local communication network | |
| WO2014201055A1 (en) | Security access for a switch device | |
| WO2020178406A1 (en) | Method and apparatus for monitoring the communication of device with a global communication network and/or within a local communication network |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| R163 | Identified publications notified | ||
| R079 | Amendment of ipc main class |
Free format text: PREVIOUS MAIN CLASS: H04L0012260000 Ipc: H04L0043000000 |
|
| R119 | Application deemed withdrawn, or ip right lapsed, due to non-payment of renewal fee |