Сајбер безбедност у паметним зградама: ризици, изазови и кључни фактори

Последње ажурирање: КСНУМКС децембра КСНУМКС
  • Сајбер безбедност у паметним зградама штити податке, људе и IoT системе у све повезанијем и изложенијем окружењу.
  • Безбедна архитектура комбинује заштићене комуникационе протоколе, управљање идентитетом, сегментацију мреже и континуирано одржавање.
  • Контрола IP приступа, мобилни акредитиви и BMS захтевају јасне политике, редовне ревизије и обуку корисника како би се ризици свели на минимум.
  • Свеобухватни програм сајбер безбедности у зградама мора да обједини ИТ и ОТ, са праћењем, реаговањем на инциденте и заједничком безбедносном културом.

Сајбер безбедност у паметним зградама

Сајбер безбедност у паметним зградама постала је главни приоритет: зграде више нису само бетон, челик и стакло, већ праве технолошке платформе повезане на интернет, испуњене IoT уређајима, сензорима, системима контроле приступа и мрежама које управљају свиме, од контроле климе до лифтова. Сва ова инфраструктура нуди практичност и ефикасност, али такође отвара врата новим ризицима ако није правилно заштићена.

Паралелно са тим, ширење Интернета ствари и рада на даљину драматично је повећало површину напада: подаци о закупцима, запосленима и компанијама циркулишу између домова, канцеларија и јавних облака, док су системи за управљање зградама (BMS) и OT мреже све више повезани са корпоративним ИТ мрежама. Разумевање овог новог сценарија и имплементација робусних мера заштите више није опционо; то је једини начин да се осигура да је паметна зграда заиста „паметна“, а не слаба карика у ланцу.

Паметне зграде, Интернет ствари и подаци: зашто је сајбер безбедност кључна

Такозване паметне зграде, или повезане зграде , су структуре које интегришу мноштво система у оквиру јединствене мрежне инфраструктуре: грејање, вентилацију, климатизацију (HVAC), осветљење, аларме, безбедност, контролу приступа, лифтове, системе за видео надзор, платформе за управљање енергијом и још много тога. Све је то оркестрирано помоћу софтвера који прикупља, обрађује и анализира велике количине података.

Темељ овог модела је Интернет ствари (IoT) . Према прогнозама компаније Statista, број повезаних IoT уређаја широм света ће се приближити 29.000 милијарди до 2030. године. Термостати, актуатори и сензори присуства, бројила енергије, паметне браве, IP камере, читачи картица и IP видео интерфони су део овог екосистема који омогућава аутоматизацију зграда како би се побољшала безбедност, одрживост, енергетска ефикасност и приступачност.

У паметној згради генеришу се и манипулишу веома осетљиви подаци о понашању корисника : обрасци потрошње енергије, време приступа, кретање између зона, коришћење заједничких просторија, присуство или одсуство у становима или канцеларијама итд. Анализа понашања корисника није само кључна за оптимизацију рада зграде, већ ако падне у погрешне руке, може угрозити приватност станара и компанија, па чак и олакшати физичке злочине (на пример, сазнање када је јединица или канцеларија празна).

Из тог разлога, инфраструктура која складишти, обрађује и транспортује ове податке (сервери, облаци, интерне мреже , IoT gateway-и, BMS, апликације за управљање) мора бити робусна, правилно сегментирана и имати адекватне протоколе за сајбер безбедност: шифровање комуникација, јаку аутентификацију, праћење, управљање рањивостима и план реаговања на инциденте, између осталог.

Штавише, са конвергенцијом ИТ (информационих) и ОТ (оперативних) мрежа , свако кршење система управљања зградом може утицати не само на услуге зграде, већ и на корпоративну мрежу компаније која је користи или њоме управља. Стога је то проблем који подједнако утиче на власника зграде, станаре и пружаоце услуга.

Кратак преглед еволуције паметних зграда и њихових система управљања

Први кораци ка модерним паметним зградама направљени су између 1970-их и 1980-их, са примитивним системима аутоматизације зграда, чији је фокус био на управљању потрошњом енергије и обезбеђивању прихватљиве удобности унутра (температура, вентилација, основно осветљење итд.). То су били релативно затворени системи, са мало везе са спољним светом и без значајних могућности анализе података.

Крајем 90-их и почетком 2000-их, долазак интернета и информационих технологија променио је пејзаж: системи за управљање зградама почели су да се повезују са IP мрежама, појавили су се алати за праћење у реалном времену, укључене су опције даљинског одржавања и почела је њихова интеграција са другим дигиталним услугама. Тада је почео да се обликује тренутни концепт истински „паметне“ зграде.

Са напретком технологије, системи за управљање зградама (BMS) су се трансформисали у сложене платформе које обједињују више подсистема и деле елементе као што су базе података, алармне конзоле и алати за контролу климе, осветљење и безбедност. Протоколи попут BACnet-а (HVAC), DALI-ја (осветљење) и општи стандарди као што су KNX, LonWorks и Modbus олакшали су интероперабилност између уређаја различитих произвођача.

Проблем је што многи од ових „класичних“ протокола нису дизајнирани имајући безбедност на уму . Настали су у ери када су доступност и лакоћа повезивања били приоритети, а не шифровање или аутентификација. Иако су временом уведена побољшања (шифровање, механизми аутентификације итд.), инсталације засноване на старијим верзијама, којима недостаје јачање и адекватна заштита, и данас постоје.

У тренутном контексту, избор комуникационог протокола и начин његове заштите (фајерволови, контрола корисника, VPN за удаљени приступ, сегментација мреже, политике лозинки, јачање опреме и контрола изложених информација) је кључни фактор за сајбер безбедност сваке паметне зграде.

Паметне зграде и безбедност

Очекивања становника и предузећа у паметној згради

Они који се усељавају у паметну зграду високе класе не очекују само модеран простор; желе удобно, беспрекорно и безбедно свакодневно искуство. Станари и корисници се ослањају на функције попут контроле климе, напредног осветљења, решења за забаву, резервације простора и контроле приступа како би управљали готово невидљиво и са изузетном лакоћом.

  Како приступити рутеру и конфигурисати Ви-Фи интернет корак по корак

У овом контексту, физичка и дигитална безбедност носи огромну тежину. Узима се здраво за готово да зграда укључује напредне системе за надзор, аларме, детекцију упада, премиум контролу приступа и, све више, функције засноване на вештачкој интелигенцији за откривање аномалија у понашању уређаја или корисника. Овоме се додају захтеви за приватност и усклађеност са прописима (као што је GDPR у Европи).

Одрживост и енергетска ефикасност су такође део очекивања: соларни панели, сакупљање кишнице, уређаји са ниском потрошњом енергије, паметна контрола климе и управљање осветљењем, оптимизовано одржавање ради смањења непотребних путовања итд. Сајбер безбедност мора да се уклопи у овај приступ: бесмислено је имати „зелену“ зграду ако су њени системи рањиви на нападе који би је могли искључити из мреже.

Стога, сваки паметни грађевински пројекат мора да уравнотежи удобност, безбедност и одрживост , интегришући контролу приступа, платформе за кућну аутоматизацију и системе управљања на хомоген и безбедан начин, без стварања рупа кроз које би нападач могао да се увуче.

Сајбер безбедност, обрада података и безбедна комуникација у паметним зградама

Један од кључева заштите паметне зграде је третирање података које генеришу уређаји и корисници као критичне имовине. Не говоримо само о техничким евиденцијама; то су информације које описују како се зграда користи, какви обрасци потрошње постоје, ко улази или излази и у које време, које се области најчешће посећују и тако даље.

Једна зграда може да садржи податке веома различите природе : информације о одржавању, параметре критичне опреме, личне податке станара (паркинг места, овлашћени приступ, акредитиви), записе видео надзора, евиденције инцидената и још много тога. Сви ови елементи морају бити класификовани према њиховој критичности и подвргнути одговарајућим мерама заштите (шифровање у преносу и у стању мировања, контроле приступа, анонимизација где је то могуће).

Комуникација између уређаја и система се одвија коришћењем технологија повезивања као што су Wi-Fi , Bluetooth, RFID, LTE и друге жичне или бежичне мреже. Мрежни и апликациони протоколи су изграђени на њима, неки општи (HTTPS, MQTT/MQTTS за IoT) и други специфични за сектор (LonTalk, Modbus/TCP, BACnet, KNX, итд.). У зависности од врсте услуге и повезаног ризика, биће потребно ојачати сваки слој специфичним мерама.

У сектору облака и екстерних услуга, добављачи морају да понуде робусне безбедносне механизме : јаку аутентификацију, енкрипцију од краја до краја, правилно управљање кључевима, сегрегацију података између клијената, логове ревизије и планове за континуитет пословања. У супротном, квар облака може истовремено утицати на више зграда или клијената.

Препоручени приступ је примена принципа „нултог поверења“ на мреже и услуге : не верујте ниједном уређају или кориснику подразумевано, континуирано проверавајте идентитете, сегментирајте мреже на основу улога и критичности, строго ограничите привилегије и периодично проверавајте ко има приступ којим ресурсима.

Управљање идентитетом и IoT уређајима у згради

Управљање идентитетом и приступом (IAM) више није искључиво за велике корпорације; паметне зграде такође морају да управљају дигиталним идентитетима људи и уређаја. Сваки IoT уређај који се повезује на мрежу зграде мора бити правилно аутентификован и овлашћен.

Најбоља пракса је да се сваком IoT уређају додели јединствени и робусни идентификатор , повезан са зградом и њеном специфичном функцијом. Одатле је неопходно управљати целим животним циклусом уређаја: регистрацијом, безбедном почетном конфигурацијом, одржавањем фирмвера, контролом промена и опозивом или деактивацијом када више није у употреби или је замењен.

Паралелно са тим, неопходно је пажљиво пратити мрежне везе свих корисника и провајдера који приступају системима зграде: техничара за одржавање, безбедносних компанија, компанија за чишћење које користе платформе за управљање, административног особља, станара са контролним панелима итд. Није свима потребан исти ниво привилегија или приступ истим областима или подацима.

Комбиновање добре сегментације мреже са политикама контроле приступа засноване на улогама (RBAC) или контроле приступа засноване на атрибутима (ABAC), заједно са вишефакторском аутентификацијом за осетљив приступ, значајно смањује шансе да нападач искористи украдене акредитиве или угрожени уређај за бочно кретање кроз инфраструктуру.

Одржавање, ажурирања и дигитални близанци

Једна од најчешћих грешака у сајбер безбедности је инсталирање система и занемаривање њиховог одржавања . У паметној згради ово може бити посебно опасно: неажурирани IoT уређаји, контролни системи са застарелим фирмвером или неажурирани сервери постају отворена врата за нападаче.

Да би се ризици свели на минимум, неопходно је успоставити програм редовних ажурирања софтвера и фирмвера , заказати безбедносне прегледе и извршити скенирање рањивости и тестове пенетрације на критичним системима зграде. Све ово мора бити урађено планирано, избегавајући непотребне прекиде, али без одлагања важних закрпа.

Последњих година, такозвани дигитални близанци зграда су добили на популарности : виртуелни модели који детаљно представљају стање зграде, њене системе и њено понашање. Ови дигитални модели се напајају подацима у реалном времену и омогућавају симулацију промена, откривање аномалија и предвиђање кварова пре него што се догоде у физичком свету. Добро имплементиран дигитални близанац такође олакшава тестирање безбедносних мера у контролисаном окружењу.

  Симетрично шифровање: 10 основних кључева за разумевање ове безбедносне технике

Са становишта сајбер безбедности, добро имплементиран дигитални близанац може помоћи у тестирању безбедносних конфигурација и мера у контролисаном окружењу, процени утицаја потенцијалног напада или проучавању отпорности зграде на инциденте. Такође олакшава континуирану оптимизацију перформанси и рано откривање аномалног понашања опреме или мрежа.

Контрола приступа и кључни уређаји у безбедности зграда

Систем контроле приступа једна је од највидљивијих компоненти сајбер безбедности у зградама јер делује као мост између физичког и дигиталног света. Његова функција није само да дозволи или забрани улазак кроз врата, већ и да се интегрише са укупном безбедношћу зграде и, у многим случајевима, са кућном аутоматизацијом и другим платформама за управљање.

Данас је јасан тренд ка системима контроле приступа заснованим на IP-у , који замењују старија аналогна решења. Ови уређаји се могу лако интегрисати са системима за видео надзор, централизованим платформама за управљање и мобилним апликацијама, нудећи модерно и агилно искуство и за кориснике и за администраторе.

Врхунски IP видео интерфони укључују Full HD камере за визуелну проверу ко зове, функције као што је адаптивно зумирање лица за побољшану идентификацију и екране осетљиве на додир који могу да приказују персонализоване поруке станарима или посетиоцима. Штавише, модуларни дизајн омогућава прилагођавање опреме потребама сваког пројекта, од породичне куће до велике пословне зграде или стамбеног комплекса. Многи од ових система могу се напајати путем PoE-а , што поједностављује ожичење и инсталацију.

Монитори за видео интерфоне за унутрашњу употребу су такође еволуирали: екрани осетљиви на додир од 7 инча, завршна обрада од каљеног стакла и изглед који употпуњује модерне ентеријере. Поред тога што једноставно виде ко је на вратима, они омогућавају приступ ИП камерама распоређеним по целој згради (гараже, ходници, дворишта) и могућност слања HTTP команди другим системима: укључивање клима уређаја, промена осветљења или позивање лифта, све са истог интерфејса.

У заједничким просторијама, вишефункционални читачи контроле приступа пружају флексибилне акредитиве: РФИД картице, ПИН тастатуре, читаче отисака прстију и све више мобилни приступ путем паметног телефона. Избор уређаја који интегришу читач и контролер у једну јединицу поједностављује имплементацију и може смањити површину за напад ако се правилно конфигуришу.

Мобилни приступ и дигитални акредитиви: погодност и ризици

Мобилна контрола приступа постаје стандард у најсавременијим пројектима паметних зграда. Омогућава корисницима да отварају врата, баријере или капије директно са својих мобилних телефона, без потребе за физичким кључевима или картицама, и да даљински управљају посетама или испорукама.

Са становишта корисника, мобилни приступ нуди ненадмашну погодност : телефон постаје главни кључ, могу се примати обавештења у реалном времену, на видео интерфонске позиве се може одговарати изван куће, а у неким случајевима, ове функције се могу интегрисати са другим свакодневним апликацијама.

Што се тиче безбедности, када се правилно имплементира, може бити робуснија од традиционалних метода , јер се ослања на напредну енкрипцију, аутентификацију уређаја, биометријску заштиту самог паметног телефона и могућност тренутног опозива акредитива ако се уређај изгуби. Међутим, захтева пажљиво управљање: јасне политике о томе шта се дешава ако је телефон украден, ако запослени напусти компанију или ако се уређај дели, као и контроле за спречавање употребе телефона са рутованим приступом или заражених злонамерним софтвером.

Приликом планирања система мобилног приступа у паметној згради, препоручљиво је анализирати компатибилност са остатком инфраструктуре , корисничко искуство (посебно код мање технолошки поткованих станара), усклађеност са прописима и политику приватности добављача који управљају акредитивима у облаку.

Специфични ризици сајбер безбедности у паметним зградама

Што је зграда повезанија, то је привлачнија за сајбер криминалце . Контролни системи (грејање, вентилација и климатизација, осветљење, лифтови, ИП камере) или даљински приступ систему управљања зградом (BMS) могу постати улазне тачке у мрежу зграде или чак повезане корпоративне мреже.

Један од најозбиљнијих ризика је изложеност личних података и података о коришћењу . Паметне зграде прикупљају велике количине информација о својим станарима: евиденцију приступа, снимке видео надзора, податке о потрошњи, обрасце присуства итд. Свако кршење заштите ових података може угрозити приватност радника, посетилаца и станара и довести до значајних казни ако се прописи о заштити података не поштују.

Још један кључни вектор напада су рањивости у IoT уређајима . Многи од њих су дизајнирани са ограниченим ресурсима, распоређени без одговарајуће безбедносне конфигурације или се не ажурирају редовно. Подразумеване лозинке, непотребни отворени сервиси или застарели фирмвер су чешће грешке него што мислите.

Мреже које међусобно повезују све ове уређаје такође могу бити слаба тачка ако нису правилно обезбеђене. Повезивање са мрежом зграде „само зато што је већ подешена“ без додавања заштитних зидова, сегментације или контроле приступа је рецепт за проблеме. ОТ мреже фокусиране искључиво на доступност и брзину, без контроле поверљивости и интегритета, појачавају утицај сваког инцидента.

Сајбер напади могу довести до значајних финансијских губитака : од ransomware-а који отима критичне системе до прекида услуга који приморавају на затварање дела зграде, као и штете по репутацију и судских трошкова. Недавне студије процењују да је просечан трошак кршења безбедности неколико милиона долара, са јасним трендом раста последњих година.

  Напредна конфигурација проксија: комплетан водич за максимално искоришћавање проксија

Сајбер безбедност и рад на даљину: зграда се протеже до куће

Убрзање рада на даљину и хибридни модели додали су додатни слој сложености. Многе компаније су се окренуле платформама за видео конференције, алатима за сарадњу заснованим на облаку и удаљеном приступу дељеним базама података како би одржавале операције без физичког присуства тимова у канцеларији.

Проблем је у томе што, када раде од куће, запослени често користе личне уређаје или лоше обезбеђене кућне мреже . Ово значајно повећава ризик од злонамерног софтвера, крађе акредитива или цурења осетљивих информација, а овај ризик директно утиче на системе зграде ако су канцеларије, сервери или службе зграде повезани са овим удаљеним окружењима.

Да би се ојачала сајбер безбедност паметне зграде у овом контексту, и власници и закупци морају преиспитати безбедносни периметар : корпоративна мрежа и системи зграде протежу се до домова у којима људи раде. Обезбеђивање канцеларијског рутера више није довољно; крајња тачка и кућна мрежа морају се сматрати делом екосистема који треба заштитити.

Кључне мере укључују систематску употребу VPN-ова и безбедног даљинског приступа , робусне политике дељења датотека (контрола коришћења е-поште, јавних облака и алата за сарадњу), периодичне процене рањивости на удаљеним радним станицама и праћење сумњивог приступа серверима или апликацијама неопходним за рад зграде.

Поред тога, кад год се нови закупац усели у зграду или промени начин рада (на пример, усвајањем више рада на даљину), препоручљиво је прегледати рањивости њиховог радног простора и координирати безбедносне протоколе између управника зграде и компаније закупца, како би сви ишли у истом смеру.

Култура сајбер безбедности и обука корисника

Колико год да је технологија софистицирана, без културе сајбер безбедности међу свим заинтересованим странама, ризик остаје висок. Власници, управници зграда, закупци, запослени, добављачи и посетиоци су сви део безбедносног екосистема, а њихове свакодневне одлуке могу направити разлику између мањег инцидента и озбиљног кршења безбедности.

Неопходно је промовисати оно што бисмо могли назвати „сајбер образовањем“ за грађане : јасно објаснити зашто не треба делити акредитиве, важност ажурирања уређаја, како идентификовати фишинг имејлове, шта радити у случају чудног понашања система у згради и коме пријавити све сумње.

Корпоративни ИТ тимови су обично веома фокусирани на поверљивост и интегритет мрежа и информација , док тимови за изградњу оперативних система дају приоритет доступности и лакоћи удаљеног приступа за пружаоце услуга одржавања. Ова два света морају да се сретну и координишу заједничке стратегије.

Без јасне, добро имплементиране и комунициране стратегије сајбер безбедности , најзахтевнији закупци могу тражити алтернативе у другим зградама са бољим гаранцијама дигиталне безбедности. На крају крајева, нико не жели да своје седиште или пребивалиште постави на место где сматра да би њихови подаци или удобност могли бити угрожени сајбер нападом.

Ка свеобухватном програму сајбер безбедности у зградама

Ефикасна заштита паметне зграде не постиже се једним производом, већ свеобухватним програмом сајбер безбедности посебно прилагођеним сектору некретнина и јединственим карактеристикама сваке некретнине. Овај програм треба да почне детаљном проценом тренутне ситуације.

Добра полазна тачка је спровођење темељне ревизије и дијагнозе свих мрежа, система и уређаја повезаних са зградом (ИТ и ОТ), идентификовање рањивости, одређивање приоритета ризика и мапирање међузависности између услуга. Након тога, осмишљава се прилагођени план заштите, којим се утврђују одговорности, рокови и конкретне мере.

Међу уобичајеним елементима солидног програма су процене рањивости операција и система , исправљање откривених проблема, имплементација напредних решења за праћење, откривање и реаговање на инциденте и јачање организационих политика и контрола (управљање приступом, стандарди добављача, процедуре реаговања итд.).

Континуирано праћење и редовни прегледи омогућавају да се програм прилагоди новим претњама и технологијама. Сајбер безбедност није статична; она захтева стални напор ажурирања, тестирања, преиспитивања и побољшања, уско усклађен са технолошком еволуцијом самих паметних зграда.

Паметне зграде су већ кључни део модерног живота, нудећи изузетно атрактивну комбинацију удобности, ефикасности и одрживости. Међутим, њихова права вредност се остварује само када је технологија која их чини паметним заштићена робусним мерама сајбер безбедности , добро дефинисаним процесима и информисаним корисницима; они који успеју да интегришу све ове елементе биће они који заиста нуде безбедне, поуздане и просторе спремне за будућност.

паметне зграде
Повезани чланак:
Паметне зграде: технологија, ефикасност и будућност градског живота