- Pinalalawak ng mga IoT device ang saklaw ng pag-atake at nangangailangan ng proteksyon sa parehong home network at bawat konektadong device.
- Kabilang sa mga pinakakaraniwang banta ang mga default na password, mga hindi secure na Wi-Fi network, lumang firmware, at mga depekto sa privacy.
- Ang kombinasyon ng segmentasyon ng network, malalakas na password, pag-encrypt, mga update, at maingat na pag-configure ay lubhang nakakabawas sa panganib.
- Ginagamit na ang AI upang i-automate ang mga pag-atake laban sa IoT at upang ipagtanggol ang mga ito sa pamamagitan ng pagtuklas ng anomalya at mabilis na pagtugon.
Nabubuhay tayo na napapaligiran ng mga konektadong gadget: mga smart bulb, speaker na may voice assistant, IP camera, robot vacuum cleaner, smart TV, Wi-Fi plugs, lahat ng uri ng sensor… Ang mga tahanan ay nagiging mas komportable, mas episyente, at mas masaya salamat sa teknolohiya sa bahay , ngunit nagbubukas din ito ng malaking pinto sa mga cybercriminal na dating mga computer at mobile phone lamang ang tinatarget.
Ang problema ay karamihan sa mga device na ito ay dinisenyo nang isinasaalang-alang ang functionality at presyo, at ang seguridad ay hindi gaanong mahalaga. Mga password ng pabrika, mga update na hindi dumarating, mga hindi naka-encrypt na koneksyon, napakalaking koleksyon ng personal na data ... Kung walang gagawin, ang iyong refrigerator, ang iyong telebisyon, o ang iyong baby monitor ay maaaring maging isang espiya sa iyong tahanan o isang sundalo sa isang pandaigdigang botnet nang hindi mo namamalayan.
Ano ang IoT sa tahanan at bakit dapat mong bigyang-pansin ang seguridad nito?
Kapag pinag-uusapan natin ang Internet of Things, tinutukoy natin ang mga pisikal na device na nakakonekta sa isang network na nagpapalitan ng data at maaaring kontrolin nang malayuan . Sa bahay, kabilang dito ang lahat mula sa mga tradisyonal na computer at mobile phone hanggang sa mga gamit sa bahay, sensor, electronic lock, at maging ang mga konektadong kotse.
Karaniwang may mga sensor at maliliit na processor ang mga device na ito na patuloy na nangongolekta ng impormasyon : temperatura, konsumo ng kuryente, oras ng paggamit, tunog sa paligid, mga imahe ng camera, mga pattern ng paggalaw... at ipinapadala ito sa iyong mobile phone, server ng iyong tahanan o sa cloud ng gumawa.
Ang buong ecosystem ng smart home na ito ay may ilang natatanging katangian: maraming device, magkakaibang modelo, mahahabang lifecycle, at mahinang kultura ng pagpapanatili . Hindi pangkaraniwan para sa isang camera, telebisyon, o thermostat na manatiling ginagamit nang maraming taon nang hindi nakakatanggap ng mga security patch o pagpapatibay ng IoT network.
Bukod pa rito, maraming IoT device ang dinisenyo bilang "plug and forget," ibig sabihin ay bihirang baguhin ng mga user ang mga kredensyal, suriin ang mga pahintulot, o mag-alala tungkol sa firmware, mga protocol ng encryption, o mga patakaran sa privacy . Dito nahahanap ng mga attacker ang perpektong lugar para sa pag-atake.
Mga panganib at banta sa isang IoT smart home
Ang pinakamalaking problema sa mga kapaligirang IoT ay wala pa ring mandatoryong pandaigdigang pamantayan sa seguridad para sa mga tagagawa ng bahay. Mas nakatuon ang mga regulasyon sa mga kinakailangan sa kuryente o kahusayan sa enerhiya kaysa sa kung paano pinoprotektahan ng device ang iyong data.
Ang presyur na mailabas ang mga produkto sa merkado ay nangangahulugan na maraming device ang inilalabas na may mga depekto sa disenyo, mga default na kredensyal, mga bukas na serbisyo, at walang plano sa pag-update . Sa sandaling lumitaw ang isang bagong modelo, ang luma ay karaniwang naiiwanang hindi sinusuportahan, ngunit nananatili itong konektado sa libu-libong tahanan sa loob ng maraming taon.
Samantala, ang mga cybercriminal ay patuloy na nagbabago: umuusbong ang mga bagong pamamaraan ng pag-atake, kasama ang mga malware at botnet na partikular sa IoT na may kakayahang i-coordinate ang daan-daang libong device sa pamamagitan ng iisang control panel. Kahit ang mga walang karanasang hacker ay maaaring mag-download ng mga tool at pagsamantalahan ang mga kilalang kahinaan.
Iba-iba ang mga sitwasyon sa seguridad sa bahay. Halimbawa, maaaring kontrolin ng isang nanghihimasok ang mga camera, baby monitor, o webcam at gamitin ang mga ito para maniktik. Maaari rin nilang manipulahin ang mga sistema ng ilaw at kontrol sa klima upang matukoy kung may tao sa bahay, o makinig sa mga utos ng boses na nakadirekta sa isang voice assistant at kumuha ng mga kredensyal o impormasyon sa pagbabangko.
Ang isa pang aspeto ay kinabibilangan ng mga hindi direktang pag-atake: pag-hijack ng isang IoT device na hindi maayos ang proteksyon, paggamit nito bilang gateway papunta sa iba pang bahagi ng network, paglulunsad ng ransomware para harangan ang iyong home automation system, o paggawa sa iyong mga device na bahagi ng isang malaking botnet na nakikilahok sa mga pag-atake ng DDoS, spamming, click fraud, o pagmimina ng cryptocurrency.
Mga IoT Botnet: Ang Kaso ng Mirai and Company
Isang klasikong halimbawa ay ang Mirai botnet, na ilang taon na ang nakalilipas ay nagawang makahawa sa mahigit 100.000 IoT device sa pamamagitan ng pagsasamantala sa katotohanang maraming user ang hindi nagbago ng kanilang default na username at password. Dahil sa pinagsamang lakas na ito, naglunsad ito ng isang napakalaking DDoS attack na nagpabagsak sa isang DNS provider at nakaapekto sa mga pangunahing online services.
Bagama't inaresto ang mga orihinal na tagalikha, ang code ni Mirai ay patuloy na ginagamit muli at inaangkop , na bumubuo ng mga bagong variant na patuloy na nagsasamantala sa parehong pangunahing depekto: mga device na nakalantad sa Internet na may mga nahuhulaang kredensyal.
Mga karaniwang pag-atake laban sa mga IoT device
Kabilang sa mga pinakamadalas na pag-atake sa mga home IoT device ay:
- Espionage at surveillance: pagsasamantala cameramga mikropono o mga sensor na hindi maayos ang proteksyon upang magrekord ng audio, video o mga gawi sa paggamit at ipadala ang mga ito sa mga server na kontrolado ng mga umaatake.
- Pamamahagi ng spam at malware: paggamit ng iyong mga device bilang mga spam sender o bilang bahagi ng mga kampanya sa pamamahagi ng malware.
- pag-atake ng malupit na puwersaSubukan ang milyun-milyong kombinasyon ng password (gamit ang mga diksyunaryo o karaniwang mga susi) hanggang sa makuha mo ito nang tama; kung gagamit ka ng mga simpleng password, maaga o huli ay mabibigo ka.
- Pagnanakaw ng impormasyon: kunin ang mga history ng paggamit, personal na data, mga password na naka-save sa mga naka-link na application, o kahit na impormasyong pinansyal kung mayroon.
- pagtaas ng pribilehiyo: pumasok gamit ang isang murang aparato at, mula roon, gumalaw nang pahilig upang maabot ang mas mahahalagang kagamitan, tulad ng mga computer sa bahay o mga server.
- Pag-atake ng DDoS: pag-overload sa isang serbisyo, website, o kahit na pagpapawalang-bisa ng mga camera at sistema ng seguridad sa pamamagitan ng pagpapadala sa kanila ng maraming kahilingan na hindi nila kayang hawakan.
Mga smart speaker at voice assistant: isang partikular na maselang kaso
Ang mga voice assistant speaker ay marahil ang pinaka-kritikal na IoT device na nangangailangan ng privacy . Hindi lamang nila laging nakikinig para sa tamang keyword, kundi madalas din nilang kinokontrol ang mga kandado, camera, ilaw, thermostat, at iba pang mahahalagang kagamitan sa bahay.
May mga naipakita nang pag-atake kung saan ang isang nanghihimasok, kahit na mula sa labas, ay maaaring magbigay ng mga utos gamit ang boses na binibigyang-kahulugan ng nagsasalita (mula sa isang patalastas sa telebisyon o audio na pinatugtog sa malapit) upang magbukas ng mga pinto, bumili ng mga produkto, o baguhin ang mga setting ng seguridad.
May mga natukoy ding kaso kung saan ang mga malisyosong application o bug ay nagpapahintulot sa assistant na magpatuloy sa pagre-record pagkatapos ng command at ipadala ang mga pag-uusap na iyon sa mga ikatlong partido. Samakatuwid, ipinapayong paghiwalayin, halimbawa, ang mga network o account at suriin ang mga sistema ng seguridad sa bahay : ang ecosystem ng home automation ay isang bagay, at ang pag-access sa online banking o lubos na sensitibong impormasyon ay ibang-iba.
Smart TV at malawakang pangongolekta ng datos
Hindi rin eksempted ang mga nakakonektang TV. Marami ang nagpapatupad ng pagsubaybay sa iyong pinapanood, kung anong oras, gaano kadalas ka nagpapalit ng channel o app , at ang impormasyong iyon ay maaaring ibenta sa mga advertiser o third party; sumangguni sa isang pangunahing gabay sa online security . May mga kilalang kaso ng mga tagagawa na pinagmumulta dahil sa pagsubaybay sa mga user nang hindi sila inaabisuhan nang maayos.
Bukod pa rito, ang isang smart TV ay karaniwang nakakonekta sa parehong network gaya ng iba pang mga device, at kadalasang may luma nang firmware, bukas na mga port, o mga hindi secure na app . Ang isang attacker na nakakapag-kompromiso nito ay maaaring gamitin ito bilang tulay sa iba pang mga device sa bahay.
Mga pangunahing karaniwang kahinaan sa IoT
Maraming problema sa seguridad ng IoT ang paulit-ulit sa iba't ibang tagagawa at modelo. Ang pag-unawa sa mga kahinaang ito ay makakatulong sa iyong mabilis na matukoy kung kailan hindi mapagkakatiwalaan ang isang device o nangangailangan ng mas maingat na pag-configure.
Isa sa mga pinakamalalang depekto ay ang maraming device ay may mga default na kredensyal, na minsan ay imposible pang baguhin . Kung hindi babaguhin ng user ang username at password, at maa-access ang device mula sa network (o internet), sandali na lang bago may sumubok sa mga pampublikong kumbinasyong iyon at makakuha ng access.
Ang isa pang klasikong kahinaan ay ang kakulangan ng katatagan sa software: mga buffer overflow, mga hindi kinakailangang aktibong serbisyo, mga API na hindi maayos ang proteksyon, kakulangan ng encryption, o mahinang authentication . Pinapadali ng lahat ng ito ang lahat mula sa pagpapatupad ng arbitrary code hanggang sa interception ng data.
Mayroon ding mga kahinaan na may kaugnayan sa mismong ecosystem: mga web interface na walang HTTPS, mga mobile app na nagpapadala sa plain text, mga hindi secure na mekanismo ng pag-update (nang walang pag-verify ng lagda ng firmware) o mga luma at hindi secure na third-party na component.
Mga nangungunang karaniwang kahinaan sa mga IoT device
Kabilang sa mga pinakakaraniwang kahinaan na aming nakikita:
- Mahihina o naka-hardcode na mga password sa firmware, pareho sa lahat ng device ng isang modelo.
- Mga maling pagkakaayos ng mga Wi-Fi network sa bahaygamit ang lumang encryption (WEP, WPA), mga madaling key, o mga lumang router.
- Mga interface ng pamamahala na hindi ligtas: mga hindi naka-encrypt na web panel, mga bukas na API, mga panel na maa-access mula sa Internet nang walang anumang pag-filter.
- Mga mekanismo ng maling pag-updateFirmware na dina-download nang walang encryption o lagda, na nagpapahintulot sa pagpapasok ng mga malisyosong bersyon.
- Hindi na ginagamit na mga bahagi: mga hindi sinusuportahang naka-embed na library at system na may mga kilalang kahinaan.
- Mga hindi ligtas na default na setting: Bukas ang mga serbisyo ng UPnP, Telnet o HTTP, pinagana ang mga hindi kinakailangang function, napakalawak na mga pahintulot.
- Walang pisikal na proteksyon sa mga aparatong nakalantad sa labas (mga camera, sensor, counter), na nagpapadali sa direktang manipulasyon.
- Mahinang pamamahala ng datos: hindi naka-encrypt na imbakan, pagpapadala ng labis na telemetry, o pagpapadala ng telemetry nang walang malinaw na pahintulot.
Mga pag-atake sa network at komunikasyon: mula MitM hanggang DDoS
Bukod sa mismong device, malaking bahagi ng panganib ay nagmumula sa kung paano at saan naglalakbay ang data. Ang bawat IoT device ay nakadepende sa isang network at mga protocol ng komunikasyon (Wi-Fi, Ethernet, Bluetooth, Zigbee, atbp.), at malaki rin ang posibilidad ng kapahamakan doon kung hindi ito maayos na protektado.
Ang isang attacker na nakakakuha ng access sa iyong lokal na network, o nagsasamantala sa mga kahinaan sa iyong router, ay maaaring humarang sa trapiko sa pagitan ng mga device at server . Ito ay mga Man-in-the-Middle (MitM) na mga pag-atake, kung saan ang attacker ay pumuwesto sa pagitan ng nagpadala at tumatanggap, kinokopya o binabago ang data.
Sa isang passive Man-in-the-Middle attack, nakikinig lamang ang nanghihimasok: kinukuha ang mga kredensyal, mga pattern ng paggamit, at sensitibong impormasyon . Sa isang aktibong Man-in-the-Middle attack, binabago rin nila ang mga mensahe, posibleng nagpapadala ng mga maling utos sa isang sensor, minamanipula ang mga pagbasa, o naglalagay ng mga utos sa iyong home automation system.
Ang isa pang malaking panganib ay ang mga denial-of-service (DoS at DDoS) na pag-atake . Sa konteksto ng tahanan, maaaring kasama rito ang labis na pag-load ng mga camera o mga alarm system kaya't huminto ang mga ito sa paggana kapag malapit nang isagawa ang isang pagnanakaw, o, sa malawakang saklaw, paggamit ng daan-daang libong IoT device sa buong mundo upang sirain ang mga kritikal na serbisyo.
Dahil maraming IoT device ang hindi kayang magpatakbo ng antivirus o firewall at limitado ang kanilang mga resources, mahalagang italaga ang seguridad sa iba pang mga punto sa network , tulad ng router, home firewall, o mahusay na na-configure na mga cloud service.
Ang papel ng artificial intelligence sa mga pag-atake at depensa ng IoT
Ang pag-usbong ng AI ay hindi lamang nagdala ng mas matatalinong katulong at mas mahuhusay na sistema ng rekomendasyon; binago rin nito kung paano inaatake at ipinagtatanggol ang imprastraktura. Gumagamit na ang mga cybercriminal ng AI at mga modelo ng machine learning upang i-automate ang malaking bahagi ng siklo ng pag-atake ng IoT.
Halimbawa, ang mga sinanay na algorithm ay maaaring mag-scan ng malalaking saklaw ng IP para sa mga mahinang device , matukoy ang tatak at modelo mula sa maliliit na detalye ng tugon, at maglunsad ng mga partikular na exploit nang halos walang interbensyon ng tao.
Ang mga pamamaraan ng AI ay inilalapat din upang pinuhin ang mga pag-atake ng DDoS sa totoong oras, baguhin ang mga pattern ng trapiko at mga sistema ng pag-detect ng pag-iwas, o upang makabuo ng mas kapani-paniwalang mga kampanya sa phishing na naka-target sa mga may-ari ng mga pasilidad na may sensitibong IoT.
Kasabay nito, ang depensa ay umaasa rin sa AI: may mga sistemang natututo sa normal na pag-uugali ng bawat device at nakakakita ng mga banayad na anomalya na hindi makikita ng isang tao, halimbawa, isang camera na kumokonekta sa mga hindi pangkaraniwang IP address o isang sensor na nagpapadala ng mas maraming data kaysa sa inaasahan.
Ang mga modelong ito ay maaaring mag-trigger ng mga awtomatikong tugon: paghihiwalay ng isang device, pagharang sa trapiko, pagpilit ng isang update, o pag-abiso sa user nang maaga, na binabawasan ang oras kung kailan hindi napapansin ang isang pag-atake.
Mga pinakamahusay na kasanayan para sa pagprotekta sa iyong home network at IoT
Walang perpektong seguridad, ngunit sa pamamagitan ng pagpapatupad ng ilang makatuwirang hakbang, maaari mong mabawasan nang malaki ang posibilidad ng isang malubhang insidente sa iyong tahanan . Ang susi ay kumilos sa ilang mga layer: network, mga device, at mga tao.
Palakasin ang iyong router at Wi-Fi
Ang iyong router ang gateway ng iyong tahanan papunta sa internet. Kung kontrolado mo ito, kontrolado mo ang lahat; halimbawa, ang pagbabago ng mga setting ng DNS sa iyong router ay maaaring mapabuti ang bilis at seguridad. Ang pinakamababang inirerekomendang mga setting ay:
- Baguhin ang pangalan ng network (SSID) at default na passwordpag-iwas sa pagbanggit sa iyong tirahan o apelyido.
- Gumamit ng WPA2 o WPA3 encryptionWala nang lumang WEP o WPA, na agad na nasisira.
- Gumamit ng mahahabang at random na mga password, na may pinaghalong mga letra, numero, at simbolo.
- I-update ang firmware ng router madalas at huwag paganahin ang mga serbisyong hindi mo kailangan (WPS, remote administration, UPnP, atbp.).
- Mag-set up ng guest Wi-Fi network para sa mga bisita at, kung maaari, isa pa partikular para sa mga IoT device, na walang access sa intranet.
Kung pinapayagan ng iyong router ang segmentation sa pamamagitan ng VLAN o ang paggamit ng mga whitelist/blacklist para sa access, mas mainam pa: maaari mong ihiwalay ang iyong mga smart gadget mula sa mga pangunahing computer at mobile nang sa gayon, kahit na ang isang device ay makompromiso, ang pag-atake ay hindi kumalat sa iba.
Segmentasyon at magkakahiwalay na network para sa IoT
Isang napakaepektibong estratehiya ang paglalagay ng lahat ng iyong IoT device sa isang hiwalay na network (halimbawa, ang guest network), nang walang access sa internal LAN kung saan mayroon kang mga PC, NAS o Raspberry Pi na may sensitibong data.
Sa ilang advanced na home router, maaari ka pang lumikha ng ilang Wi-Fi network gamit ang mga simpleng panuntunan sa firewall: payagan lamang ang Raspberry Pi home automation system na ma-access ang ilang partikular na port o device , harangan ang internet access sa mga device na hindi nangangailangan nito, atbp.
Sa mga pagkakataong limitado ang parental controls ng router (tulad ng sa ilang modelo ng Asus), ang isang solusyon ay ang magtalaga ng mga static IP sa lahat ng device, i-disable ang mga tradisyonal na parental control, at gamitin ang mga access whitelist para ang mga device na pipiliin mo lang ang maka-access sa internet.
Ito ay nangangailangan ng kaunting panimulang trabaho, ngunit kapalit nito, ang anumang bagong device na ikokonekta mo ay mala-lock out hanggang sa pahintulutan mo ito ; kung may magsaksak ng kakaiba o nakompromisong device sa iyong bahay, wala silang gaanong magagawa.
Matibay at natatanging mga password sa lahat ng device
Parang klise, pero ito pa rin ang pinakakaraniwang pagkakamali. Bawat device, bawat kaugnay na app, at bawat cloud account ay dapat may iba't iba, mahaba, at random na password . Kung gagamit ka ulit ng password at ang password na iyon ay ma-leak sa ibang serbisyo, siguradong magkakaroon ng domino effect.
Kapag gumagawa ng mga password, iwasan ang mga pangalan, petsa, o mga halatang pattern. Sa isip, gumamit ng password manager na bubuo at magtatanda ng mga password para sa iyo. Mainam din na suriin at i-rotate ang iyong mga pinakamahalagang password paminsan-minsan, lalo na ang mga nagpoprotekta sa iyong router, central home automation system, at mga voice assistant account.
Kapag ang isang device ay may username at password na itinakda ng pabrika, palitan ang mga ito sa sandaling ilabas mo ito sa kahon . Kung hindi ka pinapayagan ng device na baguhin ang mga kredensyal na ito, seryosong isaalang-alang ang pagbabalik nito o pagpapalit nito ng isa na nag-aalok ng mas mahusay na seguridad.
Mga update ng firmware at software
Karamihan sa mga malulubhang kahinaan ay naaayos sa pamamagitan ng mga patch, ngunit kung hindi mo kailanman ia-update ang iyong mga device, mananatili ang mga ito na mahina sa lahat ng mga butas na matutuklasan . Sa kalaunan, oras na lamang ang natitira bago may magsamantala sa isa sa mga ito.
Kapag nag-i-install ka ng mga bagong kagamitan, mahalagang i-bookmark ang pahina ng suporta ng gumawa at tingnan, kahit paminsan-minsan, ang mas bagong bersyon ng firmware. Kung sinusuportahan ng device ang mga awtomatikong pag-update, paganahin ang mga ito hangga't maaari.
Sa mas kumplikadong mga kapaligiran (halimbawa, mga kumpanya o teleworking na may maraming device), mahalagang isama ang IoT sa pangkalahatang patakaran sa pag-update , na may malinaw na imbentaryo, mga iskedyul, at mga responsableng partido upang walang hindi sinasadyang maiwan.
I-configure nang maayos ang privacy at mga available na feature.
Halos lahat ng konektadong device ay may kasamang serye ng mga napakabukas na setting ng privacy bilang default , na idinisenyo upang mangolekta ng pinakamaraming impormasyon hangga't maaari. Mahalagang maglaan ng ilang minuto upang suriin ang mga menu na ito.
Kabilang sa mga inirerekomendang aksyon ang:
- Paghigpitan ang mga hindi kinakailangang pahintulot sa mga app (lokasyon, access sa mikropono, mga file, mga tawag...).
- I-disable ang mga feature na hindi mo ginagamittulad ng pagkontrol gamit ang boses, malayuang pag-access, o awtomatikong pagtukoy ng device (UPnP).
- Limitahan ang telemetry at ang paggamit ng datos para sa mga layuning pangkomersyo sa mga setting ng bawat serbisyo.
- Paganahin ang pag-log kapag inaalok ang mga ito ng device, upang masuri ang access at mahahalagang pagbabago.
Sa kaso ng mga smart speaker, telebisyon, at voice assistant, ipinapayong alamin kung saan at paano pana-panahong burahin ang mga history ng boses at paggamit , mula man sa app ng gumawa o mula sa iyong Google, Amazon, Apple, atbp. account.
Dalawang-factor na pagpapatotoo at malayuang pag-access
Tuwing nag-aalok ang isang IoT device o platform ng two-factor authentication (2FA o MFA) , sulit itong paganahin. Maaari itong maging isang SMS code, isang authenticator app, o kahit isang biometric element, ngunit nagdaragdag ito ng karagdagang patong ng seguridad kung sakaling may magnakaw ng iyong password.
Tungkol sa malayuang pag-access, ang pangunahing prinsipyo ay: kung hindi mo ito kailangan, patayin ito . At kung kailangan mo ito, siguraduhing ito ay sa pamamagitan ng mga ligtas na mekanismo, tulad ng isang advanced mesh VPN , at hindi sa pamamagitan ng direktang paglalantad ng isang hindi naka-encrypt na HTTP port sa internet.
Mga rekomendasyon kapag bumibili ng mga bagong IoT device
Nagsisimula na ang seguridad bago mo pa man ilabas ang device sa kahon. Kapag bumibili ng bagong device, mahalagang isaalang-alang ang higit pa sa presyo at mga magagarbong feature. Ang patakaran sa pag-update, ang reputasyon ng gumawa, at ang mga opsyon sa configuration ang siyang may malaking papel.
Ilang mga kapaki-pakinabang na tanong na dapat itanong bago bumili:
- Nangangako ba ang tagagawa ng mga update sa seguridad sa loob ng ilang taon? Transparent ba siya tungkol dito?
- Maaari ko bang baguhin ang mga default na kredensyal, i-disable ang mga serbisyo, at i-configure ang encryption?
- Nakadepende ba ito nang buo sa cloud ng gumawa? O maaari ba itong gumana nang lokal kung gusto kong limitahan ang pagkakalantad?
- Mayroon bang malinaw na dokumentasyon tungkol sa seguridad?, mga port na ginamit, mga mekanismo ng pag-update, pag-encrypt, atbp.?
Tandaan na maraming murang device ang "walang maintenance": magbabayad ka nang isang beses, at walang modelo ng negosyo para sa patuloy na pag-patch ng mga kahinaan . Gayunpaman, ang iba ay nag-aalok ng mga plano sa subscription na may kasamang aktibong pagsubaybay at madalas na mga pag-update, na lalong kapaki-pakinabang para sa mga kritikal na device tulad ng mga smart lock.
Seguridad ng IoT sa mga kumpanya, remote work at kritikal na imprastraktura
Ang lahat ng tinatalakay para sa tahanan ay nagiging mas kumplikado pa kapag pinag-uusapan natin ang mga negosyo, pabrika, ospital, network ng transportasyon, o mga smart city. Doon, ang IoT ay hindi lamang nakakaapekto sa privacy, kundi pati na rin sa pisikal na seguridad at pagpapatuloy ng negosyo.
Nakakita na tayo ng mga kaso ng malware tulad ng Stuxnet, Triton, at VPNFilter na umaatake sa mga industriyal na sistema, mga grid ng kuryente, mga planta ng petrokemikal, at malalaking pangkat ng mga router . Nakakita rin tayo ng malalaking paglabag sa mga security camera, mga konektadong medikal na aparato, at mga sistema ng pamamahala ng gusali.
Ang mga panganib ay mula sa mga blackout at milyun-milyong dolyar na paghinto ng produksyon hanggang sa pagkalantad ng mga medikal na rekord, pagnanakaw ng intelektwal na ari-arian, pag-hijack ng mga konektadong sasakyan , o manipulasyon ng mga sistemang pang-emerhensya sa lungsod.
Samakatuwid, sa antas ng korporasyon, inirerekomenda ang mga karagdagang hakbang: agresibong segmentasyon ng network (DMZ, mga partikular na VLAN para sa IoT), mga perimeter firewall, pana-panahong pag-awdit, masusing imbentaryo ng mga konektadong asset , pagsunod sa mga pamantayan tulad ng IEC 62443, ISO/IEC 27400, ETSI EN 303 645, atbp.
Bukod pa rito, dahil sa pag-usbong ng remote at hybrid na trabaho, dapat ipagpalagay ng mga kumpanya na marami sa kanilang mga empleyado ang kumokonekta mula sa mga home network na puno ng mga hindi secure na IoT device . Ang mga malinaw na patakaran, pagsasanay, at mga solusyon tulad ng magagaling na corporate VPN ay kinakailangan na ngayon.
Mga regulasyon at balangkas ng seguridad ng IoT
Upang subukang ayusin ang ecosystem na ito, iba't ibang organisasyon ang bumuo ng mga pamantayan at balangkas para sa pagdidisenyo, pag-deploy, at pamamahala ng mga secure na IoT device . Hindi ang mga ito ay isang panlunas sa lahat, ngunit nagbibigay ang mga ito ng matibay na pundasyon.
Kabilang sa mga pinaka-may-katuturan ay:
- NISTIR 8259Mga alituntunin ng US para sa mga tagagawa upang maisama ang seguridad sa platform ng IoT mula sa yugto ng disenyo.
- ETSI EN 303 645Pamantayang Europeo na tumutukoy sa mabubuting kasanayan sa seguridad sa mga IoT device ng mga mamimili (mga natatanging password, update, pag-encrypt ng data, atbp.).
- Batas sa Katatagan sa Cyber (CRA) ng EU: regulasyon na nag-aatas sa mga produktong may mga digital na elementong ibinebenta sa Europa na matugunan ang mga kinakailangan sa cybersecurity sa buong siklo ng kanilang buhay.
- Batas sa Pagpapabuti ng Cybersecurity ng IoT sa U.S.: nagtatatag ng mga minimum na pamantayan sa seguridad para sa mga device na nakuha ng pederal na pamahalaan.
- Mga sertipikasyon tulad ng UL 2900-1, na sumusuri sa seguridad ng mga konektadong produkto laban sa malware at mga karaniwang kahinaan.
Para sa karaniwang gumagamit, maaaring hindi pamilyar ang mga akronim na ito, ngunit sa pagsasagawa, nangangahulugan ang mga ito ng pagtaas ng presyon sa mga tagagawa na seryosohin ang mga update, encryption, at pamamahala ng kahinaan . Ang pagsuri kung aling mga pamantayan ang sinasabing natutugunan ng isang produkto ay isang mahusay na tagapagpahiwatig ng kapanahunan ng seguridad nito.
Kamalayan ng gumagamit: ang huling linya ng depensa
Gaano man kahusay ang disenyo ng mga teknolohiya at regulasyon, mananatili ang salik ng tao. Maraming malulubhang insidente ang nagsisimula dahil tinatanggap ng isang user ang mga pahintulot nang hindi binabasa ang mga ito, nagbubukas ng kahina-hinalang attachment, muling gumagamit ng mga password, o nagkokonekta ng mga device nang hindi isinasaalang-alang ang mga kahihinatnan.
Sa bahay, mainam na magkaroon ang buong pamilya ng ilang pangunahing kaalaman: huwag ikonekta ang mga kakaibang device sa network, huwag i-disable ang mga hakbang sa seguridad "dahil nakakainis ang mga ito", mag-ingat sa mga kakaibang email at mensahe , magtanong bago tumanggap ng mga kahina-hinalang app o serbisyo, atbp.
Sa propesyonal na kapaligiran, ang pagsasanay sa cybersecurity para sa mga empleyado ay hindi na isang dagdag: ito ay isang mahalagang hakbang, kapantay ng isang mahusay na firewall o isang backup system . Ang pag-unawa kung ano ang isang IoT device, kung bakit maaaring maging isang panganib ang isang maling pagkakaayos ng smart plug, at kung paano ito pamahalaan ay bahagi ng pang-araw-araw na gawain.
Ang mga tahanan at negosyo ay napupuno ng mga IoT device sa napakabilis na bilis, at mayroon itong parehong maliwanag at madilim na bahagi. Ang kaginhawahan, automation, at kahusayan sa enerhiya na kanilang iniaalok ay kasabay ng mga bagong attack surface, mas maraming exposed data, at mas maraming potensyal na backdoor . Ang pag-secure ng iyong home network at mga konektadong gadget ay kinabibilangan ng pangangalaga sa iyong router, pag-segment ng iyong network, pag-abandona sa mga default na password magpakailanman, pagpapanatiling updated ang lahat, maingat na pagsusuri sa iyong mga setting ng privacy, at pag-unawa na ang seguridad ng mga device na ito ay hindi isang bagay na maaari mong "itakda at kalimutan" nang basta-basta. Sa pamamagitan ng kaunting organisasyon, sentido komun, at atensyon sa mga signal na ibinibigay mismo ng industriya (mga pamantayan, rekomendasyon, mga alerto sa kahinaan), ganap na posible na tamasahin ang isang smart home nang hindi ito ginagawang salaan para sa mga cybercriminal.


