IoT நெட்வொர்க்குகளில் பாதுகாப்பு சவால்கள்
பொருட்களின் இணையம் (IoT) மனிதர்கள் தொழில்நுட்பத்துடன் தொடர்பு கொள்ளும் விதத்தை மாற்றியமைத்துள்ளது. ஸ்மார்ட் விளக்குகள், சிசிடிவி கேமராக்கள், தொழில்துறை சென்சார்கள், ஸ்மார்ட் மின்சார மீட்டர்கள், அணியக்கூடிய சுகாதார சாதனங்கள் மற்றும் தொழிற்சாலை தானியங்கு அமைப்புகள் போன்ற சாதனங்கள், தரவுகளைச் சேகரிக்கவும் செயல்பாடுகளைத் தானாகச் செய்யவும் இணையத்துடன் இணைக்கப்பட்டுள்ளன. IoT வழங்கும் வசதியும் செயல்திறனும் மகத்தானதாக இருந்தாலும், பாதுகாப்புச் சவால்கள் குறிப்பிடத்தக்கவை. IoT நெட்வொர்க்குகள் பெரும்பாலும் எளிதான இலக்குகளாகின்றன, ஏனெனில் சாதனங்களின் எண்ணிக்கை மிகப் பெரியதாகவும், பன்முகத்தன்மை கொண்டதாகவும் உள்ளது, மேலும் பல சாதனங்கள் பாதுகாப்பு அம்சங்களைப் புறக்கணித்து, குறைந்த செலவைக் கருத்தில் கொண்டு வடிவமைக்கப்பட்டுள்ளன. இந்தக் கட்டுரை, IoT நெட்வொர்க்குகளில் உள்ள முக்கிய பாதுகாப்புச் சவால்கள், அவற்றின் காரணங்கள் மற்றும் தனிப்பட்ட பயனர்கள் மற்றும் நிறுவனங்கள் மீதான அவற்றின் தாக்கம் குறித்து விவாதிக்கிறது.
1. மிகப் பெரிய தாக்குதல் பரப்பு
IoT-இல் உள்ள மிகப்பெரிய சவால், அதன் பரந்த தாக்குதல் பரப்புதான். சர்வர்கள், கணினிகள் மற்றும் நெட்வொர்க் சாதனங்களை மட்டுமே கொண்டிருக்கக்கூடிய பாரம்பரிய தகவல் தொழில்நுட்ப அமைப்புகளைப் போலல்லாமல், IoT ஆனது பல இடங்களில் பரவியுள்ள ஆயிரக்கணக்கான முதல் மில்லியன் கணக்கான சிறிய சாதனங்களை உள்ளடக்கியிருக்கலாம். ஒவ்வொரு சாதனமும் தாக்குபவர்களுக்கு ஒரு சாத்தியமான "நுழைவாயிலாக" மாறுகிறது. இணைக்கப்பட்ட சாதனங்களின் எண்ணிக்கை அதிகரிக்கும்போது, அவை அனைத்தையும் சீராகக் கண்காணிப்பது மிகவும் கடினமாகிறது.
உதாரணமாக, ஒரு உற்பத்தி நிறுவனம் தனது உற்பத்தி இயந்திரங்களில் வெப்பநிலை மற்றும் அதிர்வு உணரிகளைப் பொருத்துகிறது. அந்த உணரிகளில் ஒன்றில் பாதுகாப்புக் குறைபாடு இருந்து, அது நிறுவனத்தின் உள்ளக வலையமைப்புடன் இணைக்கப்பட்டிருந்தால், ஒரு தாக்குபவர் அதைப் பயன்படுத்தி உற்பத்தி சர்வர்கள் அல்லது தரவுத்தளங்கள் போன்ற மிக முக்கியமான அமைப்புகளுக்குள் பக்கவாட்டாக ஊடுருவ முடியும்.
2. சாதன வள வரம்புகள்
பல IoT சாதனங்கள் செயலி, நினைவகம் மற்றும் ஆற்றல் கட்டுப்பாடுகளுடன் உருவாக்கப்படுகின்றன. இந்தக் கட்டுப்பாடுகள், நவீன பாதுகாப்பு வழிமுறைகளைச் செயல்படுத்துவதைக் கடினமாக்குகின்றன. வலுவான குறியாக்கம், அடுக்கு அங்கீகாரம், பாதுகாப்பான துவக்கம் அல்லது ஒருமைப்பாட்டுக் கண்காணிப்பு போன்றவற்றுக்கு, குறைந்த விலை சாதனங்களில் கிடைக்காத கணினி வளங்கள் பெரும்பாலும் தேவைப்படுகின்றன.
இதன் விளைவாக, சில சாதனங்கள் பலவீனமான தகவல் தொடர்பு நெறிமுறைகளைப் பயன்படுத்துகின்றன, கடவுச்சொற்களைப் பாதுகாப்பற்ற முறையில் சேமிக்கின்றன, அல்லது குறியாக்கமின்றித் தரவை அனுப்புகின்றன. விற்பனையாளர்கள் பாதுகாப்பை மேம்படுத்த முயன்றாலும், சாதனங்களால் போதுமான பாதுகாப்புப் புதுப்பிப்புகளை இயக்க முடியாமல் போகலாம்.
3. இயல்புநிலை கடவுச்சொல் மற்றும் பலவீனமான அங்கீகாரம்
இன்றும் அடிக்கடி நிகழும் ஒரு பொதுவான சிக்கல்: தொழிற்சாலை இயல்புநிலை கடவுச்சொற்கள் மாற்றப்படுவதில்லை. பல IP கேமராக்கள், வீட்டு ரவுட்டர்கள் மற்றும் பிற ஸ்மார்ட் சாதனங்கள், "admin/admin" அல்லது அதன் எளிய கலவை போன்ற கடவுச்சொற்களுடன் வருகின்றன. தாக்குதல் நடத்துபவர்கள், இயல்புநிலை கடவுச்சொற்களை இன்னும் பயன்படுத்தும் சாதனங்களைக் கண்டறிய, இணையம் முழுவதும் பெருமளவில் தேடுதல் நடத்த முடியும்.
மேலும், சில சாதனங்கள் சிக்கலான கடவுச்சொற்களுக்கான ஆதரவின்மை, வேகக் கட்டுப்பாடு அல்லது சான்றிதழ் அடிப்படையிலான அங்கீகாரம் போன்ற வலுவான அங்கீகார வழிமுறைகளை வழங்குவதில்லை. இது வலுக்கட்டாயத் தாக்குதல்கள் மற்றும் சாதனங்களைக் கைப்பற்றுவதற்கான சாத்தியக்கூறுகளுக்கு வழிவகுக்கிறது.
4. குறைந்தபட்ச நிலைபொருள் புதுப்பிப்புகள் மற்றும் விற்பனையாளர் சிதறல்
IoT சாதனங்களின் ஆயுட்காலம் பெரும்பாலும் நீண்டதாக இருக்கும், ஆனால் விற்பனையாளர்களின் மேம்படுத்தல் ஆதரவு எப்போதும் சீராக இருப்பதில்லை. பல சாதனங்கள் வழக்கமான பாதுகாப்புப் புதுப்பிப்புகளைப் பெறுவதில்லை, அல்லது பயனர்களுக்கு மேம்படுத்தல் செயல்முறை சிக்கலானதாக இருக்கிறது. மேலும், IoT சூழலமைப்பு மிகவும் சிதறடிக்கப்பட்டுள்ளது: நூற்றுக்கணக்கான விற்பனையாளர்கள், பல்வேறு சிப்செட்டுகள், வெவ்வேறு இயக்க முறைமைகள் மற்றும் மாறுபட்ட நெறிமுறைகள் உள்ளன. இந்தச் சிதறல், பாதுகாப்புத் தரப்படுத்தலையும் மேம்படுத்தல் நிர்வாகத்தையும் சிக்கலாக்குகிறது.
சில சாதனங்களில் ஓவர்-தி-ஏர் (OTA) புதுப்பிப்பு வழிமுறை என்பதே இருப்பதில்லை. ஒரு பாதுகாப்புக் குறைபாடு கண்டறியப்படும்போது, அந்தச் சாதனத்தை மாற்றுவதே அதற்கான ஒரே தீர்வாக இருக்கலாம். அந்தச் சாதனம் பெரிய அளவில் பயன்படுத்தப்படும்போது (எ.கா., ஸ்மார்ட் சிட்டி சென்சார்கள்), அதன் செலவும் சிக்கலும் தாங்க முடியாத அளவுக்கு அதிகமாகிவிடும்.
5. நெறிமுறைகள் மற்றும் தகவல்தொடர்புகளில் உள்ள பாதுகாப்புக் குறைபாடுகள்
IoT சாதனங்கள் MQTT, CoAP, Zigbee, Z-Wave, Bluetooth Low Energy மற்றும் Wi-Fi போன்ற பல்வேறு நெறிமுறைகளைப் பயன்படுத்தித் தொடர்பு கொள்கின்றன. ஒவ்வொரு நெறிமுறையும் தவறாக உள்ளமைக்கப்பட்டாலோ அல்லது பாதுகாப்பற்ற முறையில் செயல்படுத்தப்பட்டாலோ, அதில் பாதிப்புகளை ஏற்படுத்தக்கூடிய சாத்தியக்கூறுகள் உள்ளன. எடுத்துக்காட்டாக:
TLS இல்லாமல் இயங்கும் MQTT, தரவு ஒட்டுக்கேட்பு மற்றும் தகவல் தொடர்பு அமர்வைக் கைப்பற்றுதல் ஆகியவற்றை அனுமதிக்கிறது.
தவறாக உள்ளமைக்கப்பட்ட புளூடூத்தை, அருகிலிருந்து அங்கீகரிக்கப்படாத அணுகலுக்காகப் பயன்படுத்திக்கொள்ள முடியும்.
– குறியாக்கம் சரியாகச் செயல்படுத்தப்படாவிட்டால், சாவி மேலாண்மை தொடர்பான சவால்களும், ஒட்டுக்கேட்கும் அபாயமும் ஜிக்பீயில் உள்ளன.
மேலும், தரவுகள் பெரும்பாலும் பொது வலையமைப்புகள் அல்லது கிளவுட் வழியாகப் பயணிக்கின்றன. முழுமையான மறையாக்கம் இல்லாத பட்சத்தில், இருப்பிடம், குடியிருப்பாளர்களின் பழக்கவழக்கங்கள் அல்லது சுகாதாரத் தரவுகள் போன்ற முக்கியமான தரவுகள் கசியக்கூடும்.
6. தனியுரிமை அபாயங்கள் மற்றும் அதிகப்படியான தரவு சேகரிப்பு
IoT என்பது கணினிப் பாதுகாப்பு மட்டுமல்ல, தனியுரிமையும் கூட. பல சாதனங்கள் பயனரின் நடத்தை குறித்த தரவுகளைச் சேகரிக்கின்றன: ஒருவர் வீட்டில் இருக்கும் நேரம், உறங்கும் முறைகள், பயண வழிகள் மற்றும் குரல் பதிவுகள் போன்றவை இதில் அடங்கும். இந்தத் தரவுகள், தாக்குதல் நடத்துபவர்களுக்கும், கண்காணிக்க அல்லது முறைகேடாகக் கையாள முயலும் பிற தரப்பினருக்கும் விலைமதிப்பற்றவை.
வெளிப்படைத்தன்மை மற்றும் கட்டுப்பாடு என்பதே சவாலாகும். என்ன தரவு சேகரிக்கப்படுகிறது, அது எவ்வாறு சேமிக்கப்படுகிறது, மற்றும் யாருடன் பகிரப்படுகிறது என்பது பயனர்களுக்குப் பெரும்பாலும் தெரிவதில்லை. கிளவுடில் தரவு பாதுகாப்பாகச் சேமிக்கப்பட்டிருந்தாலும், சேவை வழங்குநரிடமிருந்தோ அல்லது தவறான உள்ளமைப்பின் காரணமாகவோ தரவுக் கசிவுகள் ஏற்படும் அபாயம் உள்ளது.
7. IoT பாட்நெட்கள் மற்றும் DDoS தாக்குதல்கள்
பலவீனமான IoT பாதுகாப்பின் மிகவும் வெளிப்படையான தாக்கங்களில் ஒன்று, மிராய் போன்ற பெயர்போன பாட்நெட்களின் தோற்றமாகும். இவை, இயல்புநிலை கடவுச்சொற்களைக் கொண்டு IoT சாதனங்களைத் தாக்கி, பின்னர் அவற்றைப் பயன்படுத்தி பரவலான சேவை மறுப்பு (DDoS) தாக்குதல்களை நடத்துகின்றன. IoT பாட்நெட்கள், அவற்றின் உரிமையாளர்களின் அறிவுக்கு எட்டாமல் இயங்கும் நூறாயிரக்கணக்கான "ஸோம்பி" சாதனங்களைக் கொண்டிருக்கலாம்.
IoT பாட்நெட்களிலிருந்து வரும் DDoS தாக்குதல்கள், முக்கிய சேவைகள், பெரிய இணையதளங்கள் மற்றும் பிணைய உள்கட்டமைப்பைக் கூட முடக்கிவிடும். IoT சாதனங்கள் பல நாடுகளில் பரவி, பலருக்குச் சொந்தமானவையாக இருப்பதால், அவற்றைக் கண்காணிப்பதும் அவற்றின் பாதிப்புகளைக் குறைப்பதும் சிக்கலானதாக உள்ளது.
8. முக்கிய அமைப்புகள் மற்றும் செயல்பாட்டுத் தொழில்நுட்பத்துடன் (OT) ஒருங்கிணைப்பு
தொழில்துறைத் துறையில், IoT ஆனது SCADA அமைப்புகள், PLC-கள் மற்றும் தொழிற்சாலைக் கட்டுப்பாட்டு வலையமைப்புகள் போன்ற OT அமைப்புகளுடன் பெரும்பாலும் இணைக்கப்படுகிறது. இந்த ஒருங்கிணைப்பு செயல்திறனை மேம்படுத்துகிறது, ஆனால் அது சரியாக வடிவமைக்கப்படாவிட்டால், IT வலையமைப்பிலிருந்து OT வலையமைப்பிற்குத் தாக்குதல் பாதைகளைத் திறந்துவிடக்கூடும். இதன் தாக்கம் தரவுக் கசிவைத் தாண்டி, செயல்பாட்டு இடையூறுகள், இயந்திரக் கோளாறுகள் மற்றும் பாதுகாப்பு அபாயங்களுக்குக் கூட வழிவகுக்கும்.
பல பழைய OT அமைப்புகள் இணையத்துடன் இணைக்கப்படும் வகையில் வடிவமைக்கப்படவில்லை என்பதே சவாலாகும். நவீன IoT சாதனங்கள் பழைய சூழல்களில் உட்பொதிக்கப்படும்போது, அவை பாதுகாப்புப் பொருந்தாமைகள், பலவீனமான பிணையப் பிரிப்பு மற்றும் கண்காணிப்புச் சிக்கல்களுக்கு வழிவகுக்கக்கூடும்.
9. சொத்து வெளிப்படைத்தன்மை மற்றும் மேலாண்மை இல்லாமை
நிறுவனங்களில் நிறுவப்பட்ட IoT சாதனங்களின் முழுமையான பட்டியல் பெரும்பாலும் இருப்பதில்லை. சில சாதனங்கள் குறிப்பிட்ட பிரிவுகளால் வாங்கப்படுகின்றன, விற்பனையாளர்களால் நிறுவப்படுகின்றன, அல்லது தற்காலிகமாகப் பயன்படுத்தப்பட்டுப் பின்னர் மறக்கப்படுகின்றன. இந்த வெளிப்படைத்தன்மை இல்லாததால், நிர்வகிக்கப்படாத சாதனங்கள் ஒரு பாதிப்பாக மாறுகின்றன. பாதுகாப்புக் குழுவின் அனுமதியின்றி இணைக்கப்படும் “நிழல் IoT” சாதனங்களால் இந்தச் சவால் மேலும் சிக்கலாகிறது.
சொத்து மேலாண்மை அமைப்பு இல்லாமல், புதுப்பிப்புகள், நற்சான்றிதழ் சுழற்சி, பிரித்தல் மற்றும் போக்குவரத்து கண்காணிப்பு போன்ற பாதுகாப்புக் கொள்கைகளைச் செயல்படுத்துவது கடினம்.
10. மனித காரணிகள் மற்றும் தவறான உள்ளமைவு
பல பாதுகாப்புச் சம்பவங்கள் சிக்கலான தொழில்நுட்பக் குறைபாடுகளால் அல்ல, மாறாக தவறான உள்ளமைப்புகளாலேயே நிகழ்கின்றன. வீட்டுப் பயனர்கள் பாதுகாப்பின்றி கேமராக்களை இணையத்தில் திறக்கக்கூடும். நிறுவன நிர்வாகிகள் தேவையற்ற போர்ட்களை இயக்கலாம், காலாவதியான சான்றிதழ்களைப் பயன்படுத்தலாம் அல்லது API திறவிகளைப் பாதுகாப்பற்ற இடங்களில் சேமிக்கலாம். IoT-யின் விரைவான பயன்பாட்டிற்கு ஏற்ப, பாதுகாப்பு குறித்த கல்வியும் நிலையான நடைமுறைகளும் பெரும்பாலும் பின்தங்கியுள்ளன.
முடிவுரை
IoT நெட்வொர்க் பாதுகாப்பு என்பது ஒரு பன்முகச் சவாலாகும்: இது சாதனங்கள், நெட்வொர்க்குகள், கிளவுட்கள், நெறிமுறைகள், தரவு மேலாண்மை மற்றும் பயனர் நடத்தை ஆகியவற்றை உள்ளடக்கியது. பரந்த தாக்குதல் பரப்பு, சாதனங்களின் குறைந்த இருப்பு, பலவீனமான அங்கீகாரம், குறைவான புதுப்பிப்புகள் மற்றும் விற்பனையாளர்களின் பிளவு ஆகியவை IoT-ஐ சுரண்டலுக்கு ஆளாக்குகின்றன. இதன் தாக்கங்கள் தரவுத் திருட்டு, சேவைத் தடைகள் மற்றும் தொழில்துறை பாதுகாப்பு அச்சுறுத்தல்கள் வரை இருக்கலாம்.
இந்தச் சவால்களை எதிர்கொள்ள, IoT பாதுகாப்பு அணுகுமுறையானது பாதுகாப்பான சாதன வடிவமைப்பு மற்றும் எளிதான மென்பொருள் புதுப்பிப்புகள், வலுவான குறியாக்கம், பிணையப் பிரிப்பு, தொடர்ச்சியான கண்காணிப்பு மற்றும் பயனர் கல்வி என விரிவானதாக இருக்க வேண்டும். சரியான உத்தியுடன், பாதுகாப்பு மற்றும் தனியுரிமையில் சமரசம் செய்யாமல், IoT தொடர்ந்து குறிப்பிடத்தக்க நன்மைகளை வழங்க முடியும்.
நீங்கள் விரும்பினால், ஸ்மார்ட் ஹோம், அலுவலகம் அல்லது தொழிற்சாலை போன்ற சூழலைப் பொறுத்து, மேலும் தொழில்நுட்பம் சார்ந்த “தணிப்பு உத்திகள்” என்ற துணைப்பிரிவையும் (எ.கா. IoT-க்கான ஜீரோ டிரஸ்ட் செயலாக்கம், சாதனச் சான்றிதழ்கள், NAC, மற்றும் VLAN பிரித்தலுக்கான சிறந்த நடைமுறைகள்) என்னால் சேர்க்க முடியும்.