Անվտանգության մարտահրավերներ IoT ցանցերում

Անվտանգության մարտահրավերներ Ինտերնետային իրերի ցանցերում

Ինտերնետային իրերի ինտերնետը (IoT) փոխակերպել է մարդկանց և տեխնոլոգիաների փոխազդեցության ձևը: Այնպիսի սարքեր, ինչպիսիք են խելացի լույսերը, տեսախցիկները, արդյունաբերական սենսորները, խելացի էլեկտրաէներգիայի հաշվիչները, կրելի առողջապահական սարքերը և նույնիսկ գործարանային ավտոմատացման համակարգերը, միացված են ինտերնետին՝ տվյալներ հավաքելու և գործառույթներն ավտոմատ կերպով կատարելու համար: Չնայած IoT-ի կողմից առաջարկվող հարմարավետությունն ու արդյունավետությունը հսկայական են, անվտանգության մարտահրավերները զգալի են: IoT ցանցերը հաճախ հեշտ թիրախներ են, քանի որ սարքերի քանակը հսկայական է, տարասեռ, և շատերը նախագծված են ցածր գնով, անտեսելով անվտանգության ասպեկտները: Այս հոդվածը քննարկում է IoT ցանցերի հիմնական անվտանգության մարտահրավերները, դրանց պատճառները և ազդեցությունը անհատ օգտատերերի և կազմակերպությունների վրա:

1. Շատ մեծ հարձակման մակերես

Ինտերնետային իրերի (IoT) հետ կապված ամենամեծ մարտահրավերը դրա հսկայական հարձակման մակերեսն է: Ի տարբերություն ավանդական ՏՏ համակարգերի, որոնք կարող են բաղկացած լինել միայն սերվերներից, համակարգիչներից և ցանցային սարքերից, Ինտերնետային իրերի (IoT) հետ կապված խնդիրները կարող են ներառել հազարավորից մինչև միլիոնավոր փոքր սարքեր, որոնք տարածված են բազմաթիվ վայրերում: Յուրաքանչյուր սարք դառնում է հարձակվողների համար պոտենցիալ «մուտքի կետ»: Որքան շատ սարքեր են միացված, այնքան ավելի դժվար է դրանք բոլորը մշտապես վերահսկել:

Օրինակ, արտադրական ընկերությունը ջերմաստիճանի և թրթռման սենսորներ է տեղադրում արտադրական մեքենաների վրա: Եթե սենսորներից մեկը անվտանգության խոցելիություն ունի և միացված է ներքին ցանցին, հարձակվողը կարող է օգտագործել այն՝ ավելի կարևոր համակարգեր, ինչպիսիք են արտադրական սերվերները կամ տվյալների բազաները, կողքից անցնելու համար :

2. Սարքի ռեսուրսների սահմանափակումներ

Շատ IoT սարքեր կառուցված են պրոցեսորի, հիշողության և հզորության սահմանափակումներով: Այս սահմանափակումները դժվարացնում են ժամանակակից անվտանգության մեխանիզմների ներդրումը: Ուժեղ կոդավորումը, շերտավորված նույնականացումը, անվտանգ բեռնումը կամ ամբողջականության մոնիթորինգը հաճախ պահանջում են հաշվողական ռեսուրսներ, որոնք հասանելի չեն էժան սարքերում:

Արդյունքում, որոշ սարքեր օգտագործում են թույլ հաղորդակցման արձանագրություններ, անվտանգ կերպով չեն պահպանում գաղտնաբառերը կամ տվյալներ են փոխանցում առանց կոդավորման: Նույնիսկ երբ մատակարարները ձգտում են բարելավել անվտանգությունը, սարքերը կարող են չկարողանալ գործարկել համարժեք անվտանգության թարմացումներ:

3. Լռելյայն գաղտնաբառ և թույլ նույնականացում

Դասական խնդիր, որը դեռևս հաճախ է հանդիպում. գործարանային լռելյայն գաղտնաբառերը չեն փոխվում: Շատ IP տեսախցիկներ, տնային ռաութերներ և այլ խելացի սարքեր առաքվում են «admin/admin» կամ պարզ համադրություն ունեցող մուտքային տվյալներով: Հարձակվողները կարող են զանգվածային սկանավորումներ կատարել ինտերնետում՝ գտնելու այն սարքերը, որոնք դեռևս օգտագործում են լռելյայն մուտքային տվյալները:

Ավելին, որոշ սարքեր նույնիսկ չեն ապահովում ուժեղ նույնականացման մեխանիզմներ, ինչպիսիք են բարդ գաղտնաբառերի աջակցության բացակայությունը, արագության սահմանափակումը կամ վկայականի վրա հիմնված նույնականացումը: Սա բացում է կոպիտ ուժի հարձակումների և սարքերի զավթման հնարավորություն:

4. Ներկառուցված ծրագրերի նվազագույն թարմացումներ և մատակարարների մասնատում

IoT սարքերի կյանքի ցիկլը հաճախ երկար է, բայց մատակարարների կողմից թարմացումների աջակցությունը միշտ չէ, որ կայուն է: Շատ սարքեր չեն ստանում կանոնավոր անվտանգության թարմացումներ, կամ թարմացման գործընթացը բարդ է օգտատերերի համար: Ավելին, IoT էկոհամակարգը խիստ մասնատված է. հարյուրավոր մատակարարներ, տարբեր չիփսեթներ, տարբեր օպերացիոն համակարգեր և տարբեր արձանագրություններ: Այս մասնատումը բարդացնում է անվտանգության ստանդարտացումը և թարմացումների կառավարումը:

Որոշ սարքեր ընդհանրապես չունեն անլար (OTA) թարմացման մեխանիզմ։ Երբ հայտնաբերվում է խոցելիություն, միակ լուծումը կարող է լինել սարքը փոխարինելը։ Եթե սարքը տեղակայվում է մեծ մասշտաբով (օրինակ՝ խելացի քաղաքի սենսորներ), ծախսն ու բարդությունը դառնում են չափազանց բարձր։

5. Արձանագրությունների և հաղորդակցության խոցելիություններ

IoT սարքերը շփվում են տարբեր արձանագրությունների միջոցով, ինչպիսիք են MQTT-ը, CoAP-ը, Zigbee-ն, Z-Wave-ը, Bluetooth Low Energy-ն և Wi-Fi-ը: Յուրաքանչյուր արձանագրություն ունի պոտենցիալ խոցելիություններ, եթե սխալ է կարգավորված կամ ներդրվում անապահով եղանակով: Օրինակ՝

– MQTT-ի աշխատանքը առանց TLS-ի թույլ է տալիս գաղտնալսել տվյալները և ստանձնել հաղորդակցության սեսիան։
– Սխալ կարգավորված Bluetooth-ը կարող է օգտագործվել մոտ հեռավորությունից չարտոնված մուտք գործելու համար։
– Zigbee-ն ունի խնդիրներ՝ կապված բանալիների կառավարման և գաղտնալսման ռիսկի հետ, եթե կոդավորումը պատշաճ կերպով չի իրականացվում։

Բացի այդ, տվյալները հաճախ տարածվում են հանրային ցանցերի կամ ամպային տեխնոլոգիաների միջոցով: Առանց ծայրից ծայր կոդավորման, զգայուն տվյալները, ինչպիսիք են գտնվելու վայրը, բնակիչների սովորությունները կամ առողջական տվյալները, կարող են արտահոսել:

6. Գաղտնիության ռիսկեր և տվյալների չափազանց հավաքագրում

Ինտերնետային իրերի (IoT) օգտագործումը վերաբերում է ոչ միայն համակարգի անվտանգությանը, այլև գաղտնիությանը։ Շատ սարքեր հավաքում են տվյալներ օգտատիրոջ վարքագծի վերաբերյալ՝ երբ մեկը տանն է, քնի ռեժիմի, ճանապարհորդության երթուղու և նույնիսկ ձայնային ձայնագրությունների վերաբերյալ։ Այս տվյալները անգնահատելի են հարձակվողների և այլ կողմերի համար, ովքեր ցանկանում են հետևել կամ մանիպուլյացիաներ անել։

Խնդիրը թափանցիկությունն ու վերահսկողությունն է։ Օգտատերերը հաճախ չգիտեն, թե ինչ տվյալներ են հավաքվում, ինչպես են դրանք պահվում և ում հետ են դրանք կիսվում։ Նույնիսկ եթե տվյալները անվտանգ կերպով պահվում են ամպում, դեռևս կա արտահոսքի վտանգ ծառայություն մատուցողի կողմից կամ սխալ կարգավորման պատճառով։

7. Ինտերնետային իրերի բոտնետներ և DDoS հարձակումներ

Ինտերնետային իրերի թույլ անվտանգության ամենաակնհայտ հետևանքներից մեկը բոտնետների ի հայտ գալն է, ինչպիսին է հայտնի Mirai-ն, որը հարձակվում է Ինտերնետային իրերի սարքերի վրա լռելյայն գաղտնաբառերով, ապա օգտագործում դրանք՝ DDoS (Distributed Denial of Service) հարձակումներ իրականացնելու համար: Ինտերնետային իրերի բոտնետները կարող են բաղկացած լինել հարյուր հազարավոր «զոմբի» սարքերից, որոնք գործում են առանց իրենց տերերի իմացության:

IoT բոտնետներից DDoS հարձակումները կարող են խաթարել կարևորագույն ծառայությունները, խոշոր կայքերը և նույնիսկ ցանցային ենթակառուցվածքը։ Քանի որ IoT սարքերը տարածված են բազմաթիվ երկրներում և պատկանում են բազմաթիվ մարդկանց, դրանց հետևումը և մեղմացումը բարդ է։

8. Ինտեգրացիա կարևորագույն համակարգերի և օպերացիոն տեխնոլոգիաների հետ

Արդյունաբերական ոլորտում IoT-ն հաճախ միացված է OT համակարգերին, ինչպիսիք են SCADA համակարգերը, PLC-ները և գործարանային կառավարման ցանցերը: Այս ինտեգրացիան բարելավում է արդյունավետությունը, բայց եթե այն ճիշտ չի նախագծված, այն կարող է բացել հարձակման ուղիներ IT ցանցից OT ցանց: Ազդեցությունը չի սահմանափակվում տվյալների արտահոսքով և կարող է հանգեցնել գործառնական խափանումների, մեքենաների խափանումների և նույնիսկ անվտանգության ռիսկերի:

Խնդիրն այն է, որ շատ հնացած օպերացիոն համակարգեր նախագծված չեն ինտերնետին միանալու համար: Երբ ժամանակակից IoT սարքերը ներդրվում են հնացած միջավայրերում, դրանք կարող են հանգեցնել անվտանգության անհամատեղելիության, ցանցի թույլ սեգմենտացիայի և մոնիթորինգի դժվարությունների:

9. Ակտիվների տեսանելիության և կառավարման պակաս

Կազմակերպությունները հաճախ չունեն տեղադրված IoT սարքերի ամբողջական ցանկ։ Որոշ սարքեր գնվում են որոշակի ստորաբաժանումների կողմից, տեղադրվում են մատակարարների կողմից կամ ժամանակավորապես օգտագործվում են, ապա մոռացվում։ Առանց այս տեսանելիության, չկառավարվող սարքերը դառնում են խոցելիություն։ Խնդիրն ավելի է բարդանում «ստվերային IoT» սարքերի պատճառով, որոնք միանում են առանց անվտանգության թիմի հաստատման։

Առանց ակտիվների կառավարման համակարգի դժվար է ներդնել անվտանգության քաղաքականություններ, ինչպիսիք են թարմացումները, հավատարմագրերի ռոտացիան, սեգմենտացիան և երթևեկության մոնիթորինգը։

10. Մարդկային գործոններ և սխալ կոնֆիգուրացիա

Անվտանգության հետ կապված շատ միջադեպեր տեղի են ունենում ոչ թե բարդ տեխնիկական խոցելիությունների, այլ սխալ կարգավորումների պատճառով։ Տնային օգտատերերը կարող են տեսախցիկներ բացել ինտերնետում՝ առանց պաշտպանության։ Կազմակերպության ադմինիստրատորները կարող են միացնել ավելորդ միացքները, օգտագործել ժամկետանց վկայականներ կամ API բանալիները պահել չպաշտպանված վայրերում։ Անվտանգության կրթությունը և ստանդարտ ընթացակարգերը հաճախ հետ են մնում IoT-ի արագ կիրառումից։

Եզրակացություն

Ինտերնետային իրերի ցանցի անվտանգությունը բազմաչափ մարտահրավեր է. այն ներառում է սարքեր, ցանցեր, ամպային ամպեր, արձանագրություններ, տվյալների կառավարում և նույնիսկ օգտատիրոջ վարքագիծ: Լայն հարձակման մակերեսը, սարքերի սահմանափակ հասանելիությունը, թույլ նույնականացումը, սահմանափակ թարմացումները և մատակարարների մասնատումը Ինտերնետային իրերի անվտանգությունը խոցելի են դարձնում շահագործման համար: Հետևանքները կարող են տատանվել տվյալների գողությունից մինչև ծառայությունների խափանումներ և նույնիսկ արդյունաբերական ոլորտում անվտանգությանը սպառնացող վտանգներ:

Այս մարտահրավերները լուծելու համար Ինտերնետային իրերի անվտանգության մոտեցումը պետք է լինի համապարփակ՝ սկսած սարքերի անվտանգ նախագծումից և հեշտ ծրագրային ապահովման թարմացումներից, մինչև ուժեղ կոդավորում, ցանցի սեգմենտացիա, շարունակական մոնիթորինգ և օգտատերերի կրթություն: Ճիշտ ռազմավարության դեպքում Ինտերնետային իրերի անվտանգության մոտեցումը կարող է շարունակել զգալի առավելություններ ապահովել՝ առանց վտանգելու անվտանգությունն ու գաղտնիությունը:

Եթե ​​ցանկանում եք, կարող եմ նաև ավելացնել ավելի տեխնիկական «մեղմացման ռազմավարություններ» ենթաբաժին (օրինակ՝ «Զրոյական վստահության ներդրում IoT-ի, սարքերի վկայականների, NAC-ի և VLAN սեգմենտացիայի լավագույն փորձի» համար)՝ կախված համատեքստից՝ խելացի տուն, գրասենյակ կամ արդյունաբերություն։

Թողեք մեկնաբանություն