IoT ကွန်ရက်များတွင် လုံခြုံရေးဆိုင်ရာစိန်ခေါ်မှုများ
အရာဝတ္ထုများ၏ အင်တာနက် (IoT) သည် လူသားများ နည်းပညာနှင့် အပြန်အလှန် ဆက်ဆံပုံကို ပြောင်းလဲစေခဲ့သည်။ စမတ်မီးများ၊ CCTV ကင်မရာများ၊ စက်မှုလုပ်ငန်းသုံး အာရုံခံကိရိယာများ၊ စမတ်လျှပ်စစ်မီတာများ၊ ဝတ်ဆင်နိုင်သော ကျန်းမာရေးစောင့်ရှောက်မှု ကိရိယာများနှင့် စက်ရုံအလိုအလျောက်စနစ်များကဲ့သို့သော စက်ပစ္စည်းများကိုပင် အင်တာနက်နှင့် ချိတ်ဆက်ထားပြီး ဒေတာများကို စုဆောင်းပြီး လုပ်ဆောင်ချက်များကို အလိုအလျောက် လုပ်ဆောင်ပေးပါသည်။ IoT မှ ပေးဆောင်သော အဆင်ပြေမှုနှင့် ထိရောက်မှုသည် အလွန်များပြားသော်လည်း လုံခြုံရေးဆိုင်ရာ စိန်ခေါ်မှုများသည် သိသာထင်ရှားပါသည်။ စက်ပစ္စည်းအရေအတွက် များပြားပြီး ကွဲပြားမှုရှိပြီး အများစုကို ကုန်ကျစရိတ်နည်းပါးစွာ ထည့်သွင်းစဉ်းစား၍ ဒီဇိုင်းထုတ်ထားခြင်းကြောင့် လုံခြုံရေးဆိုင်ရာ ရှုထောင့်များကို လျစ်လျူရှုထားသောကြောင့် IoT ကွန်ရက်များသည် မကြာခဏ လွယ်ကူသောပစ်မှတ်များ ဖြစ်လေ့ရှိသည်။ ဤဆောင်းပါးသည် IoT ကွန်ရက်များရှိ အဓိကလုံခြုံရေးဆိုင်ရာ စိန်ခေါ်မှုများ၊ ၎င်းတို့၏ အကြောင်းရင်းများနှင့် တစ်ဦးချင်းအသုံးပြုသူများနှင့် အဖွဲ့အစည်းများအပေါ် ၎င်းတို့၏ သက်ရောက်မှုများကို ဆွေးနွေးထားသည်။
၁။ အလွန်ကြီးမားသော တိုက်ခိုက်မှုမျက်နှာပြင်
IoT ရဲ့ အကြီးမားဆုံးစိန်ခေါ်မှုကတော့ တိုက်ခိုက်မှုမျက်နှာပြင်ကျယ်ကြီးပါပဲ။ ဆာဗာတွေ၊ ကွန်ပျူတာတွေနဲ့ ကွန်ရက်စက်ပစ္စည်းတွေပဲ ပါဝင်နိုင်တဲ့ ရိုးရာ IT စနစ်တွေနဲ့မတူဘဲ၊ IoT ဟာ နေရာအများအပြားမှာ ပျံ့နှံ့နေတဲ့ သေးငယ်တဲ့ စက်ပစ္စည်းထောင်ပေါင်းများစွာကနေ သန်းပေါင်းများစွာအထိ လွှမ်းခြုံနိုင်ပါတယ်။ စက်ပစ္စည်းတစ်ခုစီဟာ တိုက်ခိုက်သူတွေအတွက် "ဝင်ရောက်ရာနေရာ" ဖြစ်လာနိုင်ပါတယ်။ ချိတ်ဆက်ထားတဲ့ စက်ပစ္စည်းတွေ ပိုများလေ၊ အားလုံးကို အဆက်မပြတ် စောင့်ကြည့်ဖို့ ပိုခက်ခဲလေပါပဲ။
ဥပမာအားဖြင့် ထုတ်လုပ်ရေးကုမ္ပဏီတစ်ခုသည် ထုတ်လုပ်မှုစက်များတွင် အပူချိန်နှင့် တုန်ခါမှုအာရုံခံကိရိယာများကို တပ်ဆင်သည်။ အာရုံခံကိရိယာတစ်ခုတွင် လုံခြုံရေးအားနည်းချက်ရှိပြီး အတွင်းပိုင်းကွန်ရက်နှင့် ချိတ်ဆက်ထားပါက တိုက်ခိုက်သူသည် ၎င်းကို အသုံးချကာ ထုတ်လုပ်မှုဆာဗာများ သို့မဟုတ် ဒေတာဘေ့စ်များ ကဲ့သို့သော ပိုမိုအရေးကြီးသောစနစ်များသို့ ဘေးတိုက်ရွှေ့နိုင်သည် ။
၂။ စက်ပစ္စည်း အရင်းအမြစ် က န့်သတ်ချက်များ
IoT စက်ပစ္စည်းများစွာကို ပရိုဆက်ဆာ၊ မှတ်ဉာဏ်နှင့် ပါဝါကန့်သတ်ချက်များဖြင့် တည်ဆောက်ထားသည်။ ဤကန့်သတ်ချက်များသည် ခေတ်မီလုံခြုံရေးယန္တရားများကို အကောင်အထည်ဖော်ရန် ခက်ခဲစေသည်။ ခိုင်မာသော ကုဒ်ဝှက်ခြင်း၊ အလွှာလိုက် အထောက်အထားစိစစ်ခြင်း၊ လုံခြုံသော ဘွတ်တင်ခြင်း သို့မဟုတ် သမာဓိစောင့်ကြည့်ခြင်းတို့သည် ဈေးနှုန်းသက်သာသော စက်ပစ္စည်းများတွင် မရရှိနိုင်သော ကွန်ပျူတာအရင်းအမြစ်များ လိုအပ်လေ့ရှိသည်။
ရလဒ်အနေဖြင့်၊ အချို့သော စက်ပစ္စည်းများသည် အားနည်းသော ဆက်သွယ်ရေးပရိုတိုကောများကို အသုံးပြုခြင်း၊ စကားဝှက်များကို လုံခြုံမှုမရှိစွာ သိမ်းဆည်းခြင်း သို့မဟုတ် ကုဒ်ဝှက်ခြင်းမရှိဘဲ ဒေတာများကို ထုတ်လွှင့်ခြင်းတို့ ပြုလုပ်ကြသည်။ ရောင်းချသူများသည် လုံခြုံရေးကို မြှင့်တင်ရန် ကြိုးပမ်းသည့်တိုင် စက်ပစ္စည်းများသည် လုံလောက်သော လုံခြုံရေး အပ်ဒိတ်များကို လုပ်ဆောင်နိုင်မည် မဟုတ်ပါ။
၃။ ပုံသေစကားဝှက်နှင့် အားနည်းသော အထောက်အထားစိစစ်ခြင်း
မကြာခဏဖြစ်ပွားနေဆဲဖြစ်သော ဂန္ထဝင်ပြဿနာတစ်ခု- စက်ရုံထုတ်စကားဝှက်များကို မပြောင်းလဲပါ။ IP ကင်မရာများ၊ အိမ်သုံးရောက်တာများနှင့် အခြားစမတ်စက်ပစ္စည်းများစွာတွင် "admin/admin" သို့မဟုတ် ရိုးရှင်းသောပေါင်းစပ်မှုကဲ့သို့သော အထောက်အထားများပါရှိသည်။ တိုက်ခိုက်သူများသည် မူရင်းအထောက်အထားများကို အသုံးပြုနေဆဲဖြစ်သော စက်ပစ္စည်းများကို ရှာဖွေရန် အင်တာနက်တစ်လျှောက် အစုလိုက်အပြုံလိုက် စကင်ဖတ်စစ်ဆေးမှုများ ပြုလုပ်နိုင်သည်။
ထို့အပြင်၊ အချို့သော စက်ပစ္စည်းများသည် ရှုပ်ထွေးသော စကားဝှက်များ၊ နှုန်းထားကန့်သတ်ခြင်း သို့မဟုတ် လက်မှတ်အခြေပြု အထောက်အထားစိစစ်ခြင်းကဲ့သို့သော ခိုင်မာသော အထောက်အထားစိစစ်ခြင်း ယန္တရားများကိုပင် မပေးဆောင်ပါ။ ၎င်းသည် brute-force attacks များနှင့် device များကို သိမ်းပိုက်နိုင်ခြေကို ဖွင့်ပေးပါသည်။
၄။ အနည်းဆုံး Firmware အပ်ဒိတ်များနှင့် Vendor Fragmentation
IoT စက်ပစ္စည်းသက်တမ်းစက်ဝန်းများသည် မကြာခဏရှည်လျားလေ့ရှိသော်လည်း ရောင်းချသူ အပ်ဒိတ်ပံ့ပိုးမှုသည် အမြဲတမ်းတသမတ်တည်းမရှိပါ။ စက်ပစ္စည်းများစွာသည် ပုံမှန်လုံခြုံရေးပက်ချ်များကို မရရှိခြင်း သို့မဟုတ် အပ်ဒိတ်လုပ်ငန်းစဉ်သည် အသုံးပြုသူများအတွက် ရှုပ်ထွေးပါသည်။ ထို့အပြင်၊ IoT ဂေဟစနစ်သည် အလွန်အပိုင်းပိုင်းကွဲနေသည်- ရောင်းချသူရာပေါင်းများစွာ၊ ချစ်ပ်ဆက်အမျိုးမျိုး၊ လည်ပတ်မှုစနစ်အမျိုးမျိုးနှင့် ပရိုတိုကောအမျိုးမျိုး။ ဤအပိုင်းပိုင်းကွဲခြင်းသည် လုံခြုံရေးစံနှုန်းသတ်မှတ်ခြင်းနှင့် အပ်ဒိတ်စီမံခန့်ခွဲမှုကို ရှုပ်ထွေးစေသည်။
အချို့သော စက်ပစ္စည်းများတွင် over-the-air (OTA) update ယန္တရား လုံးဝမပါဝင်ပါ။ အားနည်းချက်တစ်ခုကို တွေ့ရှိသောအခါ တစ်ခုတည်းသော ဖြေရှင်းနည်းမှာ စက်ပစ္စည်းကို အစားထိုးရန်သာ ဖြစ်နိုင်သည်။ စက်ပစ္စည်းကို ကျယ်ကျယ်ပြန့်ပြန့် ဖြန့်ကျက်ထားပါက (ဥပမာ၊ smart city sensor များ) ကုန်ကျစရိတ်နှင့် ရှုပ်ထွေးမှုများသည် အလွန်မြင့်မားလာပါသည်။
၅။ ပရိုတိုကောများနှင့် ဆက်သွယ်ရေးများတွင် အားနည်းချက်များ
IoT စက်ပစ္စည်းများသည် MQTT၊ CoAP၊ Zigbee၊ Z-Wave၊ Bluetooth Low Energy နှင့် Wi-Fi ကဲ့သို့သော ပရိုတိုကောအမျိုးမျိုးကို အသုံးပြု၍ ဆက်သွယ်ကြသည်။ မှားယွင်းစွာ configure လုပ်ခြင်း သို့မဟုတ် မလုံခြုံသောပုံစံဖြင့် အကောင်အထည်ဖော်ခြင်းပြုလုပ်ပါက ပရိုတိုကောတစ်ခုစီတွင် အားနည်းချက်များ ရှိနိုင်သည်။ ဥပမာအားဖြင့်-
– TLS မပါဘဲ MQTT ကို လည်ပတ်ခြင်းဖြင့် ဒေတာခိုးနားထောင်ခြင်းနှင့် ဆက်သွယ်ရေး session takeover ကို ခွင့်ပြုသည်။
– မှားယွင်းစွာ configure လုပ်ထားသော Bluetooth ကို အနီးကပ်အကွာအဝေးမှ ခွင့်ပြုချက်မရှိဘဲ ဝင်ရောက်ရန် အသုံးချနိုင်သည်။
– Zigbee တွင် key management နှင့် encryption ကို ကောင်းမွန်စွာ မလုပ်ဆောင်ပါက ခိုးနားထောင်ခြင်း၏ အန္တရာယ်နှင့် ဆက်စပ်သော စိန်ခေါ်မှုများ ရှိပါသည်။
ထို့အပြင်၊ အချက်အလက်များသည် မကြာခဏ အများသုံးကွန်ရက်များ သို့မဟုတ် cloud မှတစ်ဆင့် သွားလာလေ့ရှိသည်။ end-to-end encryption မရှိပါက တည်နေရာ၊ နေထိုင်သူအလေ့အထများ သို့မဟုတ် ကျန်းမာရေးဒေတာကဲ့သို့သော အရေးကြီးဒေတာများ ပေါက်ကြားနိုင်သည်။
၆။ ကိုယ်ရေးကိုယ်တာ လုံခြုံမှုဆိုင်ရာ အန္တရာယ်များနှင့် အလွန်အကျွံ ဒေတာစုဆောင်းမှု
IoT ဆိုတာ စနစ်လုံခြုံရေးတင်မကဘဲ ကိုယ်ရေးကိုယ်တာလုံခြုံရေးကိုပါ အထောက်အကူပြုပါတယ်။ စက်ပစ္စည်းအများအပြားဟာ အသုံးပြုသူအပြုအမူတွေဖြစ်တဲ့ တစ်စုံတစ်ယောက် အိမ်မှာရှိနေချိန်၊ အိပ်စက်မှုပုံစံ၊ ခရီးသွားလမ်းကြောင်းနဲ့ အသံမှတ်တမ်းတွေအပါအဝင် အချက်အလက်တွေကို စုဆောင်းပါတယ်။ ဒီအချက်အလက်ဟာ တိုက်ခိုက်သူတွေနဲ့ ခြေရာခံခြင်း ဒါမှမဟုတ် ခြယ်လှယ်ခြင်းကို ရှာဖွေနေတဲ့ တခြားအဖွဲ့အစည်းတွေအတွက် အလွန်တန်ဖိုးရှိပါတယ်။
စိန်ခေါ်မှုကတော့ ပွင့်လင်းမြင်သာမှုနဲ့ ထိန်းချုပ်နိုင်မှုပါပဲ။ အသုံးပြုသူတွေဟာ ဘယ်ဒေတာတွေကို စုဆောင်းတယ်၊ ဘယ်လိုသိမ်းဆည်းတယ်၊ ဘယ်သူတွေနဲ့ မျှဝေတယ်ဆိုတာ မသိကြပါဘူး။ ဒေတာကို cloud မှာ လုံခြုံစွာ သိမ်းဆည်းထားရင်တောင်မှ ဝန်ဆောင်မှုပေးသူဆီကနေ ပေါက်ကြားမှုတွေ ဒါမှမဟုတ် မှားယွင်းစွာ configure လုပ်မှုကြောင့် ဖြစ်နိုင်ခြေများပါတယ်။
၇။ IoT Botnet များနှင့် DDoS တိုက်ခိုက်မှုများ
IoT လုံခြုံရေး အားနည်းခြင်း၏ အထင်ရှားဆုံး သက်ရောက်မှုများထဲမှ တစ်ခုမှာ နာမည်ဆိုးဖြင့် ကျော်ကြားသော Mirai ကဲ့သို့သော botnet များ ပေါ်ပေါက်လာခြင်းဖြစ်ပြီး ၎င်းတို့သည် IoT စက်ပစ္စည်းများကို default password များဖြင့် တိုက်ခိုက်ပြီးနောက် Distributed Denial of Service (DDoS) တိုက်ခိုက်မှုများ ပြုလုပ်ရန် အသုံးပြုသည်။ IoT botnet များတွင် ပိုင်ရှင်များ မသိရှိဘဲ လည်ပတ်နေသော "zombie" စက်ပစ္စည်း ရာပေါင်းများစွာ ပါဝင်နိုင်သည်။
IoT botnet များမှ DDoS တိုက်ခိုက်မှုများသည် အရေးကြီးသောဝန်ဆောင်မှုများ၊ ဝက်ဘ်ဆိုက်ကြီးများနှင့် ကွန်ရက်အခြေခံအဆောက်အအုံများကိုပင် ပျက်စီးစေနိုင်သည်။ IoT စက်ပစ္စည်းများကို နိုင်ငံအများအပြားတွင် ဖြန့်ဝေထားပြီး လူအများအပြားက ပိုင်ဆိုင်သောကြောင့် ၎င်းတို့ကို ခြေရာခံခြင်းနှင့် လျော့ပါးသက်သာစေရန်မှာ ရှုပ်ထွေးပါသည်။
၈။ အရေးကြီးစနစ်များနှင့် OT (လုပ်ငန်းလည်ပတ်မှုနည်းပညာ) နှင့် ပေါင်းစပ်ခြင်း
စက်မှုကဏ္ဍတွင် IoT ကို SCADA စနစ်များ၊ PLC များနှင့် စက်ရုံထိန်းချုပ်မှုကွန်ရက်များကဲ့သို့သော OT စနစ်များနှင့် မကြာခဏ ချိတ်ဆက်လေ့ရှိသည်။ ဤပေါင်းစပ်မှုသည် စွမ်းဆောင်ရည်ကို မြှင့်တင်ပေးသော်လည်း ကောင်းစွာဒီဇိုင်းမထုတ်ပါက IT ကွန်ရက်မှ OT ကွန်ရက်သို့ တိုက်ခိုက်မှုလမ်းကြောင်းများကို ဖွင့်ပေးနိုင်သည်။ သက်ရောက်မှုသည် ဒေတာယိုစိမ့်မှုထက် ကျော်လွန်ပြီး လုပ်ငန်းလည်ပတ်မှုပြတ်တောက်မှုများ၊ စက်ချို့ယွင်းမှုများနှင့် ဘေးကင်းရေးအန္တရာယ်များကိုပင် ဖြစ်ပေါ်စေနိုင်သည်။
စိန်ခေါ်မှုကတော့ အမွေအနှစ် OT စနစ်အများအပြားကို အင်တာနက်နဲ့ ချိတ်ဆက်ဖို့ ဒီဇိုင်းထုတ်ထားတာ မဟုတ်ပါဘူး။ ခေတ်မီ IoT စက်ပစ္စည်းတွေကို အမွေအနှစ်ပတ်ဝန်းကျင်တွေမှာ ထည့်သွင်းထားတဲ့အခါ လုံခြုံရေး မကိုက်ညီမှုတွေ၊ ကွန်ရက်ခွဲခြားမှု အားနည်းခြင်းနဲ့ စောင့်ကြည့်ရေး အခက်အခဲတွေကို ဖြစ်ပေါ်စေနိုင်ပါတယ်။
၉။ ပိုင်ဆိုင်မှုမြင်သာမှုနှင့် စီမံခန့်ခွဲမှုမရှိခြင်း
အဖွဲ့အစည်းများတွင် တပ်ဆင်ထားသော IoT စက်ပစ္စည်းများ၏ စာရင်းအပြည့်အစုံ မရှိတတ်ပါ။ စက်ပစ္စည်းအချို့ကို သတ်မှတ်ထားသော ယူနစ်များမှ ဝယ်ယူခြင်း၊ ရောင်းချသူများမှ တပ်ဆင်ခြင်း သို့မဟုတ် ယာယီအသုံးပြုပြီးနောက် မေ့လျော့ခြင်းတို့ ပြုလုပ်ကြသည်။ ဤမြင်သာမှုမရှိပါက စီမံခန့်ခွဲမထားသော စက်ပစ္စည်းများသည် အားနည်းချက်တစ်ခု ဖြစ်လာသည်။ လုံခြုံရေးအဖွဲ့၏ ခွင့်ပြုချက်မရှိဘဲ ချိတ်ဆက်သော “အရိပ် IoT” စက်ပစ္စည်းများကြောင့် စိန်ခေါ်မှု ပိုမိုဆိုးရွားလာပါသည်။
ပိုင်ဆိုင်မှုစီမံခန့်ခွဲမှုစနစ်မရှိဘဲ၊ အပ်ဒိတ်များ၊ အထောက်အထားလှည့်ပတ်ခြင်း၊ အပိုင်းခွဲခြင်းနှင့် ယာဉ်ကြောစောင့်ကြည့်ခြင်းကဲ့သို့သော လုံခြုံရေးမူဝါဒများကို အကောင်အထည်ဖော်ရန် ခက်ခဲပါသည်။
၁၀။ လူ့အချက်များနှင့် မမှန်ကန်သော ဖွဲ့စည်းမှု
လုံခြုံရေးဆိုင်ရာ ဖြစ်ရပ်များစွာသည် ရှုပ်ထွေးသော နည်းပညာဆိုင်ရာ အားနည်းချက်များကြောင့် မဟုတ်ဘဲ မှားယွင်းသော ဖွဲ့စည်းမှုစနစ်များကြောင့် ဖြစ်ပွားလေ့ရှိသည်။ အိမ်သုံးအသုံးပြုသူများသည် အကာအကွယ်မပါဘဲ ကင်မရာများကို အင်တာနက်သို့ ဖွင့်နိုင်သည်။ အဖွဲ့အစည်းဆိုင်ရာ စီမံခန့်ခွဲသူများသည် မလိုအပ်သော port များကို ဖွင့်ခြင်း၊ သက်တမ်းကုန်ဆုံးသွားသော လက်မှတ်များကို အသုံးပြုခြင်း သို့မဟုတ် API key များကို မလုံခြုံသောနေရာများတွင် သိမ်းဆည်းခြင်းတို့ ပြုလုပ်နိုင်သည်။ လုံခြုံရေးပညာရေးနှင့် စံလုပ်ထုံးလုပ်နည်းများသည် IoT ကို အလျင်အမြန် လက်ခံကျင့်သုံးခြင်းထက် မကြာခဏ နောက်ကျကျန်နေတတ်သည်။
နိဂုံး
IoT ကွန်ရက်လုံခြုံရေးသည် ဘက်ပေါင်းစုံစိန်ခေါ်မှုတစ်ခုဖြစ်သည်- ၎င်းတွင် စက်ပစ္စည်းများ၊ ကွန်ရက်များ၊ cloud များ၊ protocol များ၊ အချက်အလက်စီမံခန့်ခွဲမှုနှင့် အသုံးပြုသူအပြုအမူများပင် ပါဝင်သည်။ တိုက်ခိုက်မှုမျက်နှာပြင်ကျယ်ပြန့်ခြင်း၊ စက်ပစ္စည်းရရှိနိုင်မှုအကန့်အသတ်ရှိခြင်း၊ အထောက်အထားစိစစ်ခြင်းအားနည်းခြင်း၊ အပ်ဒိတ်များအကန့်အသတ်ရှိခြင်းနှင့် ရောင်းချသူကွဲပြားခြင်းတို့ကြောင့် IoT သည် အသုံးချခံရနိုင်ခြေနည်းပါးစေသည်။ သက်ရောက်မှုများသည် ဒေတာခိုးယူမှု၊ ဝန်ဆောင်မှုပြတ်တောက်မှုများနှင့် စက်မှုကဏ္ဍတွင် ဘေးကင်းရေးအတွက် ခြိမ်းခြောက်မှုများအထိ အမျိုးမျိုးရှိနိုင်သည်။
ဤစိန်ခေါ်မှုများကို ဖြေရှင်းရန်အတွက် IoT လုံခြုံရေးချဉ်းကပ်မှုသည် ပြည့်စုံရန် လိုအပ်သည်- လုံခြုံသော စက်ပစ္စည်းဒီဇိုင်းနှင့် လွယ်ကူသော firmware အပ်ဒိတ်များ၊ ခိုင်မာသော encryption၊ ကွန်ရက်ခွဲခြားခြင်း၊ စဉ်ဆက်မပြတ်စောင့်ကြည့်ခြင်းနှင့် အသုံးပြုသူပညာပေးခြင်းတို့မှစတင်၍။ မှန်ကန်သော ဗျူဟာဖြင့် IoT သည် လုံခြုံရေးနှင့် လျှို့ဝှက်ရေးကို မထိခိုက်စေဘဲ သိသာထင်ရှားသော အကျိုးကျေးဇူးများကို ဆက်လက်ပေးဆောင်နိုင်ပါသည်။
သင်အလိုရှိပါက smart home၊ office သို့မဟုတ် industry ကဲ့သို့သော context ပေါ်မူတည်၍ နည်းပညာပိုင်းဆိုင်ရာ “mitigation strategies” subsection (ဥပမာ IoT အတွက် Zero Trust implementation၊ device certificates၊ NAC နှင့် VLAN segmentation best practices) ကိုလည်း ထည့်သွင်းနိုင်ပါသည်။