បញ្ហាប្រឈមសន្តិសុខនៅក្នុងបណ្តាញ IoT
អ៊ីនធឺណិតនៃវត្ថុ (IoT) បានផ្លាស់ប្តូររបៀបដែលមនុស្សធ្វើអន្តរកម្មជាមួយបច្ចេកវិទ្យា។ ឧបករណ៍ដូចជាភ្លើងឆ្លាតវៃ កាមេរ៉ា CCTV ឧបករណ៍ចាប់សញ្ញាឧស្សាហកម្ម ម៉ែត្រអគ្គិសនីឆ្លាតវៃ ឧបករណ៍ថែទាំសុខភាពដែលអាចពាក់បាន និងសូម្បីតែប្រព័ន្ធស្វ័យប្រវត្តិកម្មរោងចក្រត្រូវបានភ្ជាប់ទៅអ៊ីនធឺណិតដើម្បីប្រមូលទិន្នន័យ និងអនុវត្តមុខងារដោយស្វ័យប្រវត្តិ។ ខណៈពេលដែលភាពងាយស្រួល និងប្រសិទ្ធភាពដែលផ្តល់ដោយ IoT គឺធំធេងណាស់ បញ្ហាប្រឈមផ្នែកសន្តិសុខគឺមានសារៈសំខាន់។ បណ្តាញ IoT ជារឿយៗជាគោលដៅងាយស្រួល ពីព្រោះចំនួនឧបករណ៍មានចំនួនច្រើន មានភាពខុសប្លែកគ្នា ហើយជាច្រើនត្រូវបានរចនាឡើងដោយគិតគូរពីតម្លៃទាប ដោយមិនអើពើនឹងទិដ្ឋភាពសុវត្ថិភាព។ អត្ថបទនេះពិភាក្សាអំពីបញ្ហាប្រឈមផ្នែកសន្តិសុខសំខាន់ៗនៅក្នុងបណ្តាញ IoT មូលហេតុរបស់វា និងផលប៉ះពាល់របស់វាទៅលើអ្នកប្រើប្រាស់ និងអង្គការនីមួយៗ។
១. ផ្ទៃវាយប្រហារធំណាស់
បញ្ហាប្រឈមដ៏ធំបំផុតជាមួយ IoT គឺផ្ទៃវាយប្រហារដ៏ធំទូលាយរបស់វា។ មិនដូចប្រព័ន្ធ IT ប្រពៃណីទេ ដែលអាចមានតែម៉ាស៊ីនមេ កុំព្យូទ័រ និងឧបករណ៍បណ្តាញ IoT អាចរួមបញ្ចូលឧបករណ៍តូចៗរាប់ពាន់ទៅរាប់លានដែលរាយប៉ាយពាសពេញទីតាំងច្រើន។ ឧបករណ៍នីមួយៗក្លាយជា "ចំណុចចូល" ដ៏មានសក្តានុពលសម្រាប់អ្នកវាយប្រហារ។ ឧបករណ៍កាន់តែច្រើនដែលភ្ជាប់គ្នា វាកាន់តែពិបាកក្នុងការតាមដានពួកវាទាំងអស់ជាប់លាប់។
ឧទាហរណ៍ ក្រុមហ៊ុនផលិតមួយដំឡើងឧបករណ៍ចាប់សញ្ញាសីតុណ្ហភាព និងរំញ័រនៅលើម៉ាស៊ីនផលិតកម្ម។ ប្រសិនបើឧបករណ៍ចាប់សញ្ញាមួយមានភាពងាយរងគ្រោះផ្នែកសុវត្ថិភាព ហើយត្រូវបានភ្ជាប់ទៅបណ្តាញខាងក្នុង អ្នកវាយប្រហារអាចកេងប្រវ័ញ្ចវាដើម្បីផ្លាស់ទីទៅចំហៀងទៅកាន់ប្រព័ន្ធសំខាន់ៗជាងនេះ ដូចជា ម៉ាស៊ីនមេផលិតកម្ម ឬមូលដ្ឋានទិន្នន័យ ។
2. ដែនកំណត់ ធនធាន ឧបករណ៍
ឧបករណ៍ IoT ជាច្រើនត្រូវបានបង្កើតឡើងដោយមានការរឹតបន្តឹងលើប្រព័ន្ធដំណើរការ អង្គចងចាំ និងថាមពល។ ដែនកំណត់ទាំងនេះធ្វើឱ្យការអនុវត្តយន្តការសុវត្ថិភាពទំនើបមានការលំបាក។ ការអ៊ិនគ្រីបខ្លាំង ការផ្ទៀងផ្ទាត់ជាស្រទាប់ៗ ការចាប់ផ្ដើមប្រព័ន្ធដោយសុវត្ថិភាព ឬការត្រួតពិនិត្យភាពសុចរិត ជារឿយៗតម្រូវឱ្យមានធនធានកុំព្យូទ័រដែលមិនមាននៅលើឧបករណ៍ដែលមានតម្លៃទាប។
ជាលទ្ធផល ឧបករណ៍មួយចំនួនប្រើប្រាស់ពិធីការទំនាក់ទំនងខ្សោយ រក្សាទុកពាក្យសម្ងាត់ដោយមិនមានសុវត្ថភាព ឬបញ្ជូនទិន្នន័យដោយគ្មានការអ៊ិនគ្រីប។ សូម្បីតែនៅពេលដែលអ្នកលក់ខិតខំកែលម្អសុវត្ថិភាពក៏ដោយ ឧបករណ៍នានាប្រហែលជាមិនអាចដំណើរការការអាប់ដេតសុវត្ថិភាពគ្រប់គ្រាន់បានទេ។
៣. ពាក្យសម្ងាត់លំនាំដើម និងការផ្ទៀងផ្ទាត់ខ្សោយ
បញ្ហាបុរាណមួយដែលនៅតែកើតឡើងជាញឹកញាប់៖ ពាក្យសម្ងាត់លំនាំដើមរបស់រោងចក្រមិនត្រូវបានផ្លាស់ប្តូរទេ។ កាមេរ៉ា IP ជាច្រើន រ៉ោតទ័រនៅផ្ទះ និងឧបករណ៍ឆ្លាតវៃផ្សេងទៀតភ្ជាប់មកជាមួយនឹងព័ត៌មានសម្ងាត់ដូចជា "admin/admin" ឬការរួមបញ្ចូលគ្នាសាមញ្ញ។ អ្នកវាយប្រហារអាចធ្វើការស្កេនទ្រង់ទ្រាយធំនៅទូទាំងអ៊ីនធឺណិត ដើម្បីស្វែងរកឧបករណ៍ដែលនៅតែប្រើព័ត៌មានសម្ងាត់លំនាំដើម។
លើសពីនេះ ឧបករណ៍មួយចំនួនមិនផ្តល់យន្តការផ្ទៀងផ្ទាត់ដ៏រឹងមាំនោះទេ ដូចជាខ្វះការគាំទ្រសម្រាប់ពាក្យសម្ងាត់ស្មុគស្មាញ ការកំណត់អត្រា ឬការផ្ទៀងផ្ទាត់ដោយផ្អែកលើវិញ្ញាបនបត្រ។ នេះបើកលទ្ធភាពនៃការវាយប្រហារដោយកម្លាំងប្រដាប់អាវុធ និងការដណ្តើមយកឧបករណ៍។
៤. ការអាប់ដេតកម្មវិធីបង្កប់តិចតួចបំផុត និងការបែងចែកអ្នកលក់
វដ្តជីវិតឧបករណ៍ IoT ជារឿយៗមានរយៈពេលយូរ ប៉ុន្តែការគាំទ្រការអាប់ដេតរបស់អ្នកលក់មិនតែងតែស៊ីសង្វាក់គ្នានោះទេ។ ឧបករណ៍ជាច្រើនមិនទទួលបានបំណះសុវត្ថិភាពជាប្រចាំទេ ឬដំណើរការអាប់ដេតមានភាពស្មុគស្មាញសម្រាប់អ្នកប្រើប្រាស់។ លើសពីនេះ ប្រព័ន្ធអេកូឡូស៊ី IoT មានភាពបែកបាក់ខ្លាំង៖ អ្នកលក់រាប់រយនាក់ បន្ទះឈីបជាច្រើនប្រភេទ ប្រព័ន្ធប្រតិបត្តិការផ្សេងៗគ្នា និងពិធីការផ្សេងៗគ្នា។ ការបែកបាក់នេះធ្វើឱ្យស្មុគស្មាញដល់ស្តង់ដារសុវត្ថិភាព និងការគ្រប់គ្រងការអាប់ដេត។
ឧបករណ៍មួយចំនួនមិនមានយន្តការធ្វើបច្ចុប្បន្នភាពតាមអាកាស (OTA) ទាល់តែសោះ។ នៅពេលដែលរកឃើញចំណុចខ្សោយ ដំណោះស្រាយតែមួយគត់អាចជាការជំនួសឧបករណ៍។ ប្រសិនបើឧបករណ៍នេះត្រូវបានដាក់ពង្រាយក្នុងទ្រង់ទ្រាយធំ (ឧទាហរណ៍ ឧបករណ៍ចាប់សញ្ញាទីក្រុងឆ្លាតវៃ) តម្លៃ និងភាពស្មុគស្មាញនឹងខ្ពស់ហួសហេតុ។
៥. ភាពងាយរងគ្រោះនៅក្នុងពិធីការ និងការទំនាក់ទំនង
ឧបករណ៍ IoT ទំនាក់ទំនងគ្នាដោយប្រើប្រាស់ពិធីការជាច្រើនប្រភេទ ដូចជា MQTT, CoAP, Zigbee, Z-Wave, Bluetooth Low Energy និង Wi-Fi។ ពិធីការនីមួយៗមានភាពងាយរងគ្រោះប្រសិនបើត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ ឬអនុវត្តតាមរបៀបមិនមានសុវត្ថិភាព។ ឧទាហរណ៍៖
– ការដំណើរការ MQTT ដោយគ្មាន TLS អនុញ្ញាតឱ្យមានការលួចស្តាប់ទិន្នន័យ និងការកាន់កាប់វគ្គទំនាក់ទំនង។
– ប៊្លូធូសដែលត្រូវបានកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវអាចត្រូវបានកេងប្រវ័ញ្ចសម្រាប់ការចូលប្រើប្រាស់ដោយគ្មានការអនុញ្ញាតពីចម្ងាយជិត។
– Zigbee មានបញ្ហាប្រឈមទាក់ទងនឹងការគ្រប់គ្រងសោរ និងហានិភ័យនៃការលួចស្តាប់ ប្រសិនបើការអ៊ិនគ្រីបមិនត្រូវបានអនុវត្តត្រឹមត្រូវ។
លើសពីនេះ ទិន្នន័យច្រើនតែធ្វើដំណើរឆ្លងកាត់បណ្តាញសាធារណៈ ឬពពក។ បើគ្មានការអ៊ិនគ្រីបពីដើមដល់ចប់ទេ ទិន្នន័យរសើបដូចជាទីតាំង ទម្លាប់របស់អ្នកស្នាក់នៅ ឬទិន្នន័យសុខភាពអាចនឹងត្រូវលេចធ្លាយ។
៦. ហានិភ័យនៃភាពឯកជន និងការប្រមូលទិន្នន័យហួសហេតុ
IoT មិនត្រឹមតែអំពីសុវត្ថិភាពប្រព័ន្ធប៉ុណ្ណោះទេ ប៉ុន្តែវាក៏អំពីភាពឯកជនផងដែរ។ ឧបករណ៍ជាច្រើនប្រមូលទិន្នន័យអំពីឥរិយាបថរបស់អ្នកប្រើប្រាស់៖ ពេលដែលនរណាម្នាក់នៅផ្ទះ ទម្លាប់នៃការគេង ផ្លូវធ្វើដំណើរ និងសូម្បីតែការថតសំឡេង។ ទិន្នន័យនេះមានតម្លៃមិនអាចកាត់ថ្លៃបានសម្រាប់អ្នកវាយប្រហារ និងភាគីផ្សេងទៀតដែលស្វែងរកការតាមដាន ឬការរៀបចំ។
បញ្ហាប្រឈមគឺតម្លាភាព និងការគ្រប់គ្រង។ អ្នកប្រើប្រាស់ជារឿយៗមិនដឹងថាទិន្នន័យអ្វីខ្លះត្រូវបានប្រមូល របៀបដែលវាត្រូវបានរក្សាទុក និងអ្នកណាដែលវាត្រូវបានចែករំលែកនោះទេ។ ទោះបីជាទិន្នន័យត្រូវបានរក្សាទុកដោយសុវត្ថិភាពនៅក្នុងពពកក៏ដោយ ក៏នៅតែមានហានិភ័យនៃការលេចធ្លាយពីអ្នកផ្តល់សេវាកម្ម ឬដោយសារតែការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ។
៧. បណ្តាញអ៊ីនធឺណិត IoT និងការវាយប្រហារ DDoS
ផលប៉ះពាល់មួយក្នុងចំណោមផលប៉ះពាល់ដែលអាចមើលឃើញបំផុតនៃសុវត្ថិភាព IoT ដ៏ទន់ខ្សោយគឺការលេចចេញនូវ botnets ដូចជា Mirai ដ៏ល្បីល្បាញ ដែលវាយប្រហារឧបករណ៍ IoT ដោយប្រើពាក្យសម្ងាត់លំនាំដើម ហើយបន្ទាប់មកប្រើប្រាស់វាដើម្បីធ្វើការវាយប្រហារแบบ Distributed Denial of Service (DDoS)។ botnets IoT អាចមានឧបករណ៍ "zombie" រាប់រយរាប់ពាន់ ដែលដំណើរការដោយម្ចាស់របស់វាដោយគ្មានចំណេះដឹង។
ការវាយប្រហារ DDoS ពីបណ្តាញអ៊ីនធឺណិត IoT អាចធ្វើឱ្យខូចសេវាកម្មសំខាន់ៗ គេហទំព័រធំៗ និងសូម្បីតែហេដ្ឋារចនាសម្ព័ន្ធបណ្តាញ។ ដោយសារតែឧបករណ៍ IoT ត្រូវបានចែកចាយពាសពេញប្រទេសជាច្រើន និងជាកម្មសិទ្ធិរបស់មនុស្សជាច្រើន ការតាមដាន និងកាត់បន្ថយពួកវាគឺស្មុគស្មាញ។
៨. ការរួមបញ្ចូលជាមួយប្រព័ន្ធសំខាន់ៗ និង OT (បច្ចេកវិទ្យាប្រតិបត្តិការ)
នៅក្នុងវិស័យឧស្សាហកម្ម អ៊ីនធឺណិត (IoT) ជារឿយៗត្រូវបានភ្ជាប់ទៅនឹងប្រព័ន្ធ OT ដូចជាប្រព័ន្ធ SCADA, PLC និងបណ្តាញត្រួតពិនិត្យរោងចក្រ។ ការរួមបញ្ចូលគ្នានេះធ្វើអោយប្រសើរឡើងនូវប្រសិទ្ធភាព ប៉ុន្តែប្រសិនបើមិនបានរចនាឱ្យបានត្រឹមត្រូវទេ វាអាចបើកផ្លូវវាយប្រហារពីបណ្តាញ IT ទៅបណ្តាញ OT។ ផលប៉ះពាល់នេះលើសពីការលេចធ្លាយទិន្នន័យ ហើយអាចនាំឱ្យមានការរំខានដល់ប្រតិបត្តិការ ការបរាជ័យរបស់ម៉ាស៊ីន និងសូម្បីតែហានិភ័យសុវត្ថិភាព។
បញ្ហាប្រឈមគឺថា ប្រព័ន្ធ OT ចាស់ៗជាច្រើនមិនត្រូវបានរចនាឡើងដើម្បីភ្ជាប់ទៅអ៊ីនធឺណិតទេ។ នៅពេលដែលឧបករណ៍ IoT ទំនើបៗត្រូវបានបង្កប់នៅក្នុងបរិស្ថានចាស់ៗ វាអាចនាំឱ្យមានភាពមិនឆបគ្នានៃសុវត្ថិភាព ការបែងចែកបណ្តាញខ្សោយ និងការលំបាកក្នុងការត្រួតពិនិត្យ។
៩. កង្វះភាពមើលឃើញ និងការគ្រប់គ្រងទ្រព្យសកម្ម
អង្គការនានាច្រើនតែខ្វះសារពើភ័ណ្ឌពេញលេញនៃឧបករណ៍ IoT ដែលបានដំឡើង។ ឧបករណ៍មួយចំនួនត្រូវបានទិញដោយអង្គភាពជាក់លាក់ ដំឡើងដោយអ្នកលក់ ឬប្រើប្រាស់ជាបណ្តោះអាសន្ន ហើយបន្ទាប់មកត្រូវបានបំភ្លេចចោល។ បើគ្មានភាពមើលឃើញនេះទេ ឧបករណ៍ដែលមិនបានគ្រប់គ្រងក្លាយជាចំណុចងាយរងគ្រោះ។ បញ្ហាប្រឈមកាន់តែធ្ងន់ធ្ងរឡើងដោយឧបករណ៍ "ស្រមោល IoT" ដែលភ្ជាប់ដោយគ្មានការយល់ព្រមពីក្រុមសន្តិសុខ។
បើគ្មានប្រព័ន្ធគ្រប់គ្រងទ្រព្យសកម្មទេ វាពិបាកក្នុងការអនុវត្តគោលនយោបាយសុវត្ថិភាពដូចជាការអាប់ដេត ការបង្វិលលិខិតសម្គាល់ ការបែងចែក និងការត្រួតពិនិត្យចរាចរណ៍។
១០. កត្តាមនុស្ស និងការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ
ឧប្បត្តិហេតុសុវត្ថិភាពជាច្រើនកើតឡើងមិនមែនដោយសារតែភាពងាយរងគ្រោះផ្នែកបច្ចេកទេសស្មុគស្មាញនោះទេ ប៉ុន្តែដោយសារតែការកំណត់រចនាសម្ព័ន្ធមិនត្រឹមត្រូវ។ អ្នកប្រើប្រាស់តាមផ្ទះអាចបើកកាមេរ៉ាទៅអ៊ីនធឺណិតដោយគ្មានការការពារ។ អ្នកគ្រប់គ្រងអង្គការអាចបើកច្រកដែលមិនចាំបាច់ ប្រើវិញ្ញាបនបត្រផុតកំណត់ ឬរក្សាទុកកូនសោ API នៅក្នុងទីតាំងដែលមិនមានសុវត្ថិភាព។ ការអប់រំសុវត្ថិភាព និងនីតិវិធីស្តង់ដារជារឿយៗយឺតយ៉ាវនៅពីក្រោយការអនុម័តយ៉ាងឆាប់រហ័សនៃ IoT។
សេចក្តីសន្និដ្ឋាន
សុវត្ថិភាពបណ្តាញ IoT គឺជាបញ្ហាប្រឈមពហុវិមាត្រ៖ វារួមបញ្ចូលឧបករណ៍ បណ្តាញ ពពក ពិធីការ ការគ្រប់គ្រងទិន្នន័យ និងសូម្បីតែឥរិយាបថអ្នកប្រើប្រាស់។ ផ្ទៃវាយប្រហារធំទូលាយ ភាពអាចរកបានឧបករណ៍មានកំណត់ ការផ្ទៀងផ្ទាត់ខ្សោយ ការអាប់ដេតមានកំណត់ និងការបែកខ្ញែកអ្នកលក់ធ្វើឱ្យ IoT ងាយរងគ្រោះដោយសារការកេងប្រវ័ញ្ច។ ផលប៉ះពាល់អាចមានចាប់ពីការលួចទិន្នន័យ ការរំខានសេវាកម្ម និងសូម្បីតែការគំរាមកំហែងដល់សុវត្ថិភាពនៅក្នុងវិស័យឧស្សាហកម្ម។
ដើម្បីដោះស្រាយបញ្ហាប្រឈមទាំងនេះ វិធីសាស្រ្តសុវត្ថិភាព IoT ត្រូវមានភាពទូលំទូលាយ៖ ចាប់ពីការរចនាឧបករណ៍ដែលមានសុវត្ថិភាព និងការអាប់ដេតកម្មវិធីបង្កប់ងាយស្រួល ការអ៊ិនគ្រីបដ៏រឹងមាំ ការបែងចែកបណ្តាញ ការត្រួតពិនិត្យជាបន្តបន្ទាប់ និងការអប់រំអ្នកប្រើប្រាស់។ ដោយមានយុទ្ធសាស្ត្រត្រឹមត្រូវ IoT អាចបន្តផ្តល់អត្ថប្រយោជន៍សំខាន់ៗដោយមិនធ្វើឱ្យប៉ះពាល់ដល់សុវត្ថិភាព និងភាពឯកជន។
ប្រសិនបើអ្នកចង់បាន ខ្ញុំក៏អាចបន្ថែមផ្នែករង “យុទ្ធសាស្ត្រកាត់បន្ថយ” បច្ចេកទេសបន្ថែមទៀត (ឧទាហរណ៍ ការអនុវត្ត Zero Trust សម្រាប់ IoT វិញ្ញាបនបត្រឧបករណ៍ NAC និងការអនុវត្តល្អបំផុតនៃការបែងចែក VLAN) អាស្រ័យលើបរិបទ៖ ផ្ទះឆ្លាតវៃ ការិយាល័យ ឬឧស្សាហកម្ម។