Cabaran keselamatan dalam rangkaian IoT

Cabaran Keselamatan dalam Rangkaian IoT

Internet Pelbagai Benda (IoT) telah mengubah cara manusia berinteraksi dengan teknologi. Peranti seperti lampu pintar, kamera CCTV, sensor perindustrian, meter elektrik pintar, peranti penjagaan kesihatan yang boleh dipakai, malah sistem automasi kilang disambungkan ke internet untuk mengumpul data dan melaksanakan fungsi secara automatik. Walaupun kemudahan dan kecekapan yang ditawarkan oleh IoT sangat besar, cabaran keselamatan adalah ketara. Rangkaian IoT selalunya menjadi sasaran mudah kerana bilangan peranti adalah besar, heterogen, dan kebanyakannya direka bentuk dengan mengambil kira kos rendah, mengabaikan aspek keselamatan. Artikel ini membincangkan cabaran keselamatan utama dalam rangkaian IoT, puncanya, dan kesannya terhadap pengguna individu dan organisasi.

1. Permukaan Serangan yang Sangat Besar

Cabaran terbesar dengan IoT ialah permukaan serangannya yang luas. Tidak seperti sistem IT tradisional, yang mungkin hanya terdiri daripada pelayan, komputer dan peranti rangkaian, IoT boleh merangkumi beribu-ribu hingga berjuta-juta peranti kecil yang tersebar di pelbagai lokasi. Setiap peranti menjadi "titik masuk" yang berpotensi untuk penyerang. Lebih banyak peranti yang disambungkan, lebih sukar untuk memantau semuanya secara konsisten.

Contohnya, sebuah syarikat pembuatan memasang sensor suhu dan getaran pada mesin pengeluaran. Jika satu sensor mempunyai kelemahan keselamatan dan disambungkan ke rangkaian dalaman, penyerang boleh mengeksploitasinya untuk bergerak secara lateral ke sistem yang lebih kritikal seperti pelayan pengeluaran atau pangkalan data.

2. Had Sumber Peranti

Banyak peranti IoT dibina dengan kekangan pemproses, memori dan kuasa. Keterbatasan ini menyukarkan pelaksanaan mekanisme keselamatan moden. Penyulitan yang kukuh, pengesahan berlapis, but selamat atau pemantauan integriti selalunya memerlukan sumber pengkomputeran yang tidak tersedia pada peranti berkos rendah.

Akibatnya, sesetengah peranti menggunakan protokol komunikasi yang lemah, menyimpan kata laluan secara tidak selamat atau menghantar data tanpa penyulitan. Walaupun vendor berusaha untuk meningkatkan keselamatan, peranti mungkin tidak dapat menjalankan kemas kini keselamatan yang mencukupi.

3. Kata Laluan Lalai dan Pengesahan Lemah

Satu masalah klasik yang masih kerap berlaku: kata laluan lalai kilang tidak diubah. Banyak kamera IP, penghala rumah dan peranti pintar lain dihantar dengan kelayakan seperti "admin/admin" atau gabungan mudah. ​​Penyerang boleh melakukan imbasan besar-besaran di seluruh internet untuk mencari peranti yang masih menggunakan kelayakan lalai.

Tambahan pula, sesetengah peranti tidak menyediakan mekanisme pengesahan yang kukuh, seperti kekurangan sokongan untuk kata laluan yang kompleks, pengehadan kadar atau pengesahan berasaskan sijil. Ini membuka kemungkinan serangan brute-force dan pengambilalihan peranti.

4. Kemas Kini Perisian Tegar dan Pemecahan Vendor yang Minimum

Kitaran hayat peranti IoT selalunya panjang, tetapi sokongan kemas kini vendor tidak selalunya konsisten. Banyak peranti tidak menerima tampalan keselamatan biasa, atau proses kemas kini rumit untuk pengguna. Tambahan pula, ekosistem IoT sangat berpecah-belah: beratus-ratus vendor, pelbagai cipset, sistem pengendalian yang berbeza dan protokol yang berbeza-beza. Pemecahan ini merumitkan penyeragaman keselamatan dan pengurusan kemas kini.

Sesetengah peranti langsung tidak mempunyai mekanisme kemas kini atas talian (OTA). Apabila kelemahan ditemui, satu-satunya penyelesaian mungkin adalah dengan menggantikan peranti tersebut. Jika peranti digunakan pada skala besar (cth., sensor bandar pintar), kos dan kerumitannya menjadi sangat tinggi.

5. Kelemahan dalam Protokol dan Komunikasi

Peranti IoT berkomunikasi menggunakan pelbagai protokol, seperti MQTT, CoAP, Zigbee, Z-Wave, Bluetooth Low Energy dan Wi-Fi. Setiap protokol mempunyai potensi kelemahan jika dikonfigurasikan dengan salah atau dilaksanakan dengan cara yang tidak selamat. Contohnya:

– MQTT yang berjalan tanpa TLS membolehkan pengintipan data dan pengambilalihan sesi komunikasi.
– Bluetooth yang dikonfigurasikan dengan tidak betul boleh dieksploitasi untuk akses tanpa kebenaran dari jarak dekat.
– Zigbee mempunyai cabaran berkaitan pengurusan kunci dan risiko mencuri dengar jika penyulitan tidak dilaksanakan dengan betul.

Selain itu, data sering dihantar melalui rangkaian awam atau awan. Tanpa penyulitan hujung ke hujung, data sensitif seperti lokasi, tabiat penghuni atau data kesihatan boleh dibocorkan.

6. Risiko Privasi dan Pengumpulan Data yang Berlebihan

IoT bukan sahaja mengenai keselamatan sistem, tetapi juga privasi. Banyak peranti mengumpul data tentang tingkah laku pengguna: bila seseorang berada di rumah, corak tidur, laluan perjalanan dan juga rakaman suara. Data ini sangat berharga kepada penyerang dan pihak lain yang ingin menjejaki atau memanipulasi.

Cabarannya adalah ketelusan dan kawalan. Pengguna sering tidak tahu data apa yang dikumpul, bagaimana ia disimpan dan dengan siapa ia dikongsi. Walaupun data disimpan dengan selamat di awan, masih terdapat risiko kebocoran daripada penyedia perkhidmatan atau disebabkan oleh salah konfigurasi.

7. Botnet IoT dan Serangan DDoS

Salah satu kesan paling ketara daripada keselamatan IoT yang lemah ialah kemunculan botnet, seperti Mirai yang terkenal, yang menyerang peranti IoT dengan kata laluan lalai dan kemudian menggunakannya untuk menjalankan serangan Penafian Perkhidmatan Teragih (DDoS). Botnet IoT boleh terdiri daripada ratusan ribu peranti "zombie", yang beroperasi tanpa pengetahuan pemiliknya.

Serangan DDoS daripada botnet IoT boleh melumpuhkan perkhidmatan kritikal, laman web besar dan juga infrastruktur rangkaian. Oleh kerana peranti IoT diedarkan merentasi pelbagai negara dan dimiliki oleh ramai orang, pengesanan dan pengurangannya adalah rumit.

8. Integrasi dengan Sistem Kritikal dan OT (Teknologi Operasi)

Dalam sektor perindustrian, IoT sering disambungkan ke sistem OT, seperti sistem SCADA, PLC dan rangkaian kawalan kilang. Integrasi ini meningkatkan kecekapan, tetapi jika tidak direka bentuk dengan betul, ia boleh membuka laluan serangan dari rangkaian IT ke rangkaian OT. Kesannya melangkaui kebocoran data dan boleh menyebabkan gangguan operasi, kegagalan mesin dan juga risiko keselamatan.

Cabarannya ialah banyak sistem OT legasi tidak direka bentuk untuk bersambung ke internet. Apabila peranti IoT moden dibenamkan dalam persekitaran legasi, ia boleh menyebabkan ketidakserasian keselamatan, segmentasi rangkaian yang lemah dan kesukaran pemantauan.

9. Kekurangan Keterlihatan dan Pengurusan Aset

Organisasi sering kekurangan inventori lengkap peranti IoT yang dipasang. Sesetengah peranti dibeli oleh unit tertentu, dipasang oleh vendor atau digunakan sementara dan kemudian dilupakan. Tanpa keterlihatan ini, peranti yang tidak diurus menjadi kelemahan. Cabaran ini diburukkan lagi oleh peranti "bayangan IoT" yang bersambung tanpa kelulusan pasukan keselamatan.

Tanpa sistem pengurusan aset, sukar untuk melaksanakan dasar keselamatan seperti kemas kini, penggiliran kelayakan, segmentasi dan pemantauan trafik.

10. Faktor Manusia dan Konfigurasi yang Salah

Banyak insiden keselamatan berlaku bukan disebabkan oleh kelemahan teknikal yang kompleks, tetapi disebabkan oleh salah konfigurasi. Pengguna rumah mungkin membuka kamera ke internet tanpa perlindungan. Pentadbir organisasi mungkin mendayakan port yang tidak perlu, menggunakan sijil yang telah tamat tempoh atau menyimpan kunci API di lokasi yang tidak selamat. Pendidikan keselamatan dan prosedur standard sering ketinggalan berbanding penggunaan IoT yang pesat.

Kesimpulannya

Keselamatan rangkaian IoT merupakan cabaran pelbagai dimensi: ia merangkumi peranti, rangkaian, awan, protokol, pengurusan data dan juga tingkah laku pengguna. Permukaan serangan yang luas, ketersediaan peranti yang terhad, pengesahan yang lemah, kemas kini yang terhad dan pemecahan vendor menjadikan IoT terdedah kepada eksploitasi. Kesannya boleh terdiri daripada kecurian data, gangguan perkhidmatan dan juga ancaman kepada keselamatan dalam sektor perindustrian.

Untuk menangani cabaran ini, pendekatan keselamatan IoT perlu menyeluruh: daripada reka bentuk peranti yang selamat dan kemas kini perisian tegar yang mudah, penyulitan yang kukuh, segmentasi rangkaian, pemantauan berterusan dan pendidikan pengguna. Dengan strategi yang betul, IoT boleh terus memberikan manfaat yang ketara tanpa menjejaskan keselamatan dan privasi.

Jika anda mahu, saya juga boleh menambah subseksyen "strategi mitigasi" yang lebih teknikal (cth. pelaksanaan Zero Trust untuk IoT, sijil peranti, NAC dan amalan terbaik segmentasi VLAN) bergantung pada konteks: rumah pintar, pejabat atau industri.

Tinggalkan komen