Saugumo iššūkiai daiktų interneto tinkluose
Daiktų internetas (IoT) pakeitė žmonių sąveikos su technologijomis būdą. Tokie įrenginiai kaip išmanieji šviestuvai, vaizdo stebėjimo kameros, pramoniniai jutikliai, išmanieji elektros skaitikliai, nešiojami sveikatos priežiūros prietaisai ir net gamyklų automatizavimo sistemos yra prijungti prie interneto, kad automatiškai rinktų duomenis ir atliktų funkcijas. Nors IoT siūlomas patogumas ir efektyvumas yra milžiniški, saugumo iššūkiai yra dideli. IoT tinklai dažnai yra lengvas taikinys, nes įrenginių skaičius yra didžiulis, jie yra nevienalyčiai, o daugelis jų yra sukurti atsižvelgiant į mažą kainą, neatsižvelgiant į saugumo aspektus. Šiame straipsnyje aptariami pagrindiniai IoT tinklų saugumo iššūkiai, jų priežastys ir poveikis individualiems vartotojams ir organizacijoms.
1. Labai didelis atakos paviršius
Didžiausias daiktų interneto iššūkis yra platus atakų paviršius. Skirtingai nuo tradicinių IT sistemų, kurias gali sudaryti tik serveriai, kompiuteriai ir tinklo įrenginiai, daiktų internetas gali apimti tūkstančius ar milijonus mažų įrenginių, išdėstytų keliose vietose. Kiekvienas įrenginys tampa potencialiu užpuolikų „įėjimo tašku“. Kuo daugiau prijungtų įrenginių, tuo sunkiau juos visus nuolat stebėti.
Pavyzdžiui, gamybos įmonė gamybos mašinose montuoja temperatūros ir vibracijos jutiklius. Jei vienas jutiklis turi saugumo spragą ir yra prijungtas prie vidinio tinklo, užpuolikas gali ja pasinaudoti, kad patektų į svarbesnes sistemas, pvz., gamybos serverius ar duomenų bazes.
2. Įrenginio išteklių apribojimai
Daugelis daiktų interneto įrenginių yra sukurti su procesoriaus, atminties ir energijos suvartojimo apribojimais. Dėl šių apribojimų sunku įdiegti šiuolaikinius saugumo mechanizmus. Stiprus šifravimas, daugiasluoksnis autentifikavimas, saugus įkrovimas arba vientisumo stebėjimas dažnai reikalauja skaičiavimo išteklių, kurių nėra pigiuose įrenginiuose.
Dėl to kai kurie įrenginiai naudoja silpnus ryšio protokolus, nesaugiai saugo slaptažodžius arba perduoda duomenis be šifravimo. Net ir tada, kai tiekėjai stengiasi pagerinti saugumą, įrenginiuose gali nepavykti įdiegti tinkamų saugumo atnaujinimų.
3. Numatytasis slaptažodis ir silpna autentifikacija
Klasikinė problema, kuri vis dar dažnai pasitaiko: gamykliniai numatytieji slaptažodžiai nekeičiami. Daugelis IP kamerų, namų maršrutizatorių ir kitų išmaniųjų įrenginių tiekiami su tokiais prisijungimo duomenimis kaip „admin/admin“ arba paprasta jų kombinacija. Užpuolikai gali atlikti masinį nuskaitymą internete, kad rastų įrenginius, vis dar naudojančius numatytuosius prisijungimo duomenis.
Be to, kai kurie įrenginiai net nepalaiko stiprių autentifikavimo mechanizmų, pavyzdžiui, nepalaiko sudėtingų slaptažodžių, riboja greitį arba autentifikuoja sertifikatais. Tai atveria galimybę „brute-force“ atakoms ir įrenginių perėmimui.
4. Minimalūs programinės įrangos atnaujinimai ir tiekėjų fragmentacija
Daiktų interneto įrenginių gyvavimo ciklai dažnai būna ilgi, tačiau tiekėjų atnaujinimų palaikymas ne visada yra nuoseklus. Daugelis įrenginių negauna reguliarių saugos pataisų arba atnaujinimo procesas vartotojams yra sudėtingas. Be to, daiktų interneto ekosistema yra labai susiskaidžiusi: šimtai tiekėjų, įvairūs mikroschemų rinkiniai, skirtingos operacinės sistemos ir skirtingi protokolai. Šis susiskaldymas apsunkina saugumo standartizavimą ir atnaujinimų valdymą.
Kai kurie įrenginiai iš viso neturi belaidžio (OTA) atnaujinimo mechanizmo. Aptikus pažeidžiamumą, vienintelis sprendimas gali būti įrenginio pakeitimas. Jei įrenginys diegiamas dideliu mastu (pvz., išmaniųjų miestų jutikliai), kaina ir sudėtingumas tampa pernelyg dideli.
5. Protokolų ir ryšių pažeidžiamumai
Daiktų interneto įrenginiai bendrauja naudodami įvairius protokolus, tokius kaip MQTT, CoAP, Zigbee, Z-Wave, „Bluetooth Low Energy“ ir „Wi-Fi“. Kiekvienas protokolas turi potencialių pažeidžiamumų, jei yra neteisingai sukonfigūruotas arba įdiegtas nesaugiai. Pavyzdžiui:
– MQTT, veikiantis be TLS, leidžia slapta perimti duomenis ir ryšio sesiją.
– Netinkamai sukonfigūruotu „Bluetooth“ ryšiu galima pasinaudoti neteisėtai prieigai iš arti.
– „Zigbee“ turi iššūkių, susijusių su raktų valdymu ir pasiklausymo rizika, jei šifravimas nėra tinkamai įdiegtas.
Be to, duomenys dažnai keliauja viešaisiais tinklais arba debesimi. Be ištisinio šifravimo gali būti nutekinti tokie jautrūs duomenys kaip buvimo vieta, gyventojų įpročiai ar sveikatos duomenys.
6. Privatumo rizika ir perteklinis duomenų rinkimas
Daiktų internetas yra ne tik sistemos saugumas, bet ir privatumas. Daugelis įrenginių renka duomenis apie naudotojų elgesį: kada kas nors yra namuose, miego įpročius, kelionių maršrutus ir net balso įrašus. Šie duomenys yra neįkainojami užpuolikams ir kitoms šalims, siekiančioms sekti ar manipuliuoti.
Iššūkis yra skaidrumas ir kontrolė. Vartotojai dažnai nežino, kokie duomenys renkami, kaip jie saugomi ir su kuo jais dalijamasi. Net jei duomenys saugiai saugomi debesyje, vis tiek išlieka duomenų nutekėjimo iš paslaugų teikėjo arba dėl netinkamos konfigūracijos rizika.
7. Daiktų interneto botnetai ir DDoS atakos
Vienas iš labiausiai matomų silpno daiktų interneto saugumo padarinių yra botnetų, tokių kaip liūdnai pagarsėjęs „Mirai“, atsiradimas. Jie atakuoja daiktų interneto įrenginius naudodami numatytuosius slaptažodžius ir panaudoja juos paskirstytoms paslaugų trikdymo (DDoS) atakoms vykdyti. Daiktų interneto botnetus gali sudaryti šimtai tūkstančių „zombių“ įrenginių, veikiančių be jų savininkų žinios.
DDoS atakos iš daiktų interneto botnetų gali sutrikdyti itin svarbių paslaugų, didelių svetainių ir net tinklo infrastruktūros veikimą. Kadangi daiktų interneto įrenginiai yra paskirstyti keliose šalyse ir priklauso daugeliui žmonių, juos sekti ir sušvelninti yra sudėtinga.
8. Integracija su kritinėmis sistemomis ir OT (operacinėmis technologijomis)
Pramonės sektoriuje daiktų internetas dažnai jungiamas prie OT sistemų, tokių kaip SCADA sistemos, PLC ir gamyklos valdymo tinklai. Ši integracija pagerina efektyvumą, tačiau jei ji netinkamai suprojektuota, ji gali atverti atakų kelius iš IT tinklo į OT tinklą. Poveikis neapsiriboja vien duomenų nutekėjimu ir gali sukelti veiklos sutrikimus, mašinų gedimus ir netgi saugos riziką.
Iššūkis yra tas, kad daugelis pasenusių OT sistemų nebuvo sukurtos prisijungti prie interneto. Kai šiuolaikiniai daiktų interneto įrenginiai įdiegiami pasenusiose aplinkose, jie gali sukelti saugumo nesuderinamumą, silpną tinklo segmentavimą ir stebėjimo sunkumus.
9. Turto matomumo ir valdymo stoka
Organizacijos dažnai neturi išsamaus įdiegtų daiktų interneto įrenginių sąrašo. Kai kuriuos įrenginius perka konkretūs padaliniai, įdiegia tiekėjai arba jie naudojami laikinai, o vėliau pamirštami. Neturint šio matomumo, nevaldomi įrenginiai tampa pažeidžiamumu. Iššūkį dar labiau apsunkina „šešėliniai daiktų interneto“ įrenginiai, kurie jungiasi be saugumo komandos patvirtinimo.
Neturint turto valdymo sistemos, sunku įgyvendinti tokias saugumo politikas kaip atnaujinimai, kredencialų rotacija, segmentavimas ir srauto stebėjimas.
10. Žmogiškieji veiksniai ir neteisinga konfigūracija
Daugelis saugumo incidentų kyla ne dėl sudėtingų techninių pažeidžiamumų, o dėl netinkamos konfigūracijos. Namų vartotojai gali atidaryti kameras internetui be apsaugos. Organizacijų administratoriai gali įjungti nereikalingus prievadus, naudoti pasibaigusio galiojimo sertifikatus arba saugoti API raktus nesaugiose vietose. Saugumo mokymai ir standartinės procedūros dažnai atsilieka nuo spartaus daiktų interneto diegimo.
Išvada
Daiktų interneto tinklo saugumas yra daugialypis iššūkis: jis apima įrenginius, tinklus, debesis, protokolus, duomenų valdymą ir net naudotojų elgseną. Platus atakų paviršius, ribotas įrenginių prieinamumas, silpna autentifikacija, riboti atnaujinimai ir tiekėjų susiskaldymas daro daiktų internetą pažeidžiamą išnaudojimo galimybėms. Poveikis gali būti įvairus – nuo duomenų vagystės, paslaugų teikimo sutrikimų iki net grėsmių saugumui pramonės sektoriuje.
Norint išspręsti šiuos iššūkius, daiktų interneto saugumo metodas turi būti visapusiškas: nuo saugaus įrenginio projektavimo ir paprastų programinės įrangos atnaujinimų, stipraus šifravimo, tinklo segmentavimo, nuolatinio stebėjimo ir vartotojų švietimo. Taikant tinkamą strategiją, daiktų internetas gali ir toliau teikti reikšmingą naudą nepakenkdamas saugumui ir privatumui.
Jei norite, galiu pridėti ir techninio pobūdžio „pavojaus mažinimo strategijų“ poskyrį (pvz., „Zero Trust“ diegimas daiktų internetui, įrenginių sertifikatai, NAC ir VLAN segmentavimo geriausia praktika), atsižvelgiant į kontekstą: išmanieji namai, biuras ar pramonė.