Wat is een IoT-apparaat?
Voordat we ingaan op de problemen en uitdagingen, laten we eerst een beter beeld krijgen van IoT- apparaten. Apparaten met een sensor die via internet gegevens van het ene object naar het andere of naar mensen verzenden, worden IoT-apparaten genoemd. IoT-apparaten zijn draadloze sensoren, software, actuatoren en computerapparaten. Een IoT-apparaat is elk apparaat dat verbinding maakt met een netwerk om toegang te krijgen tot internet. Dus pc's, mobiele telefoons, luidsprekers en zelfs sommige stopcontacten worden als IoT-apparaten beschouwd.
Tegenwoordig maken zelfs auto's en vliegtuigen gebruik van IoT-apparaten. Dit betekent dat als deze apparaten worden aangevallen door kwaadwillenden, auto's of vliegtuigen gekaapt of gestolen kunnen worden. Met het wijdverbreide gebruik van IoT-apparaten wereldwijd is het authenticeren en autoriseren van IoT-apparaten binnen het netwerk van uw organisatie essentieel geworden. Het toelaten van ongeautoriseerde IoT-apparaten op uw netwerk kan ertoe leiden dat kwaadwillenden deze ongeautoriseerde apparaten gebruiken om malware-aanvallen binnen uw organisatie uit te voeren.
Noodzaak van IoT-beveiliging
Beveiligingsinbreuken op IoT-apparaten kunnen op elk moment optreden, bijvoorbeeld tijdens de productie, netwerkimplementatie en software-updates. Deze kwetsbaarheden bieden hackers toegang om malware op het IoT-apparaat te installeren en het te beschadigen. Omdat alle apparaten met internet zijn verbonden, bijvoorbeeld via wifi, kan een fout in één apparaat het hele netwerk in gevaar brengen, waardoor andere apparaten niet meer goed functioneren. Enkele belangrijke vereisten voor IoT-beveiliging zijn:
- Apparaatbeveiliging, zoals apparaatauthenticatie via digitale certificaten en handtekeningen.
- Gegevensbeveiliging, inclusief apparaatauthenticatie en vertrouwelijkheid en integriteit van gegevens.
- Om te voldoen aan wettelijke vereisten en verzoeken om ervoor te zorgen dat IoT-apparaten voldoen aan de voorschriften van de sector waarin ze worden gebruikt.
Uitdagingen op het gebied van IoT-beveiliging:
Malware en ransomware
Het aantal malware- en ransomwarevarianten dat wordt gebruikt om IoT-apparaten te misbruiken, zal de komende jaren blijven toenemen naarmate het aantal verbonden apparaten groeit. Klassieke ransomware gebruikt encryptie om gebruikers volledig buiten te sluiten van diverse apparaten en platforms, maar er is een toename in de hybridisatie van malware- en ransomwarevarianten om meerdere aanvallen te integreren.
Ransomware-aanvallen kunnen apparaatfuncties uitschakelen of blokkeren en tegelijkertijd gebruikersgegevens stelen. Een eenvoudige IP-camera (Internet Protocol) kan bijvoorbeeld gevoelige informatie verzamelen van uw huis, kantoor, enzovoort.
Gegevensbeveiliging en privacy
Dataprivacy en -beveiliging zijn de meest cruciale kwesties in de huidige, onderling verbonden wereld. Grote organisaties gebruiken diverse IoT-apparaten, zoals smart-tv's, IP-camera's, speakers, verlichtingssystemen, printers, enz., om continu data te verzamelen, te verzenden, op te slaan en te verwerken. Alle gebruikersdata wordt vaak gedeeld of zelfs verkocht aan talloze bedrijven, wat een schending van privacy- en databeveiligingsrechten en wantrouwen bij het publiek creëert.
Voordat IoT-dataladingen worden opgeslagen en losgekoppeld van informatie die mogelijk kan worden gebruikt om gebruikers persoonlijk te identificeren, moet de organisatie specifieke nalevings- en privacyrichtlijnen opstellen waarin gevoelige gegevens worden gecensureerd en geanonimiseerd.
Mobiele, web-, cloud-apps en andere services die worden gebruikt om toegang te krijgen tot gegevens die verband houden met IoT-apparaten, deze te beheren en te verwerken, moeten aan deze richtlijnen voldoen. Gegevens die in de cache zijn opgeslagen maar niet langer nodig zijn, moeten veilig worden verwijderd. Als de gegevens worden opgeslagen, is het voldoen aan diverse wettelijke en regelgevende structuren de grootste uitdaging.
Brute Force Aanvallen
Volgens overheidsrapporten zouden fabrikanten de verkoop van IoT-apparaten met standaardreferenties moeten vermijden, omdat ze 'admin' als gebruikersnaam en wachtwoord gebruiken. Dit zijn echter op dit moment slechts richtlijnen en er zijn geen wettelijke sancties die fabrikanten dwingen te stoppen met deze riskante aanpak. Bovendien zijn bijna alle IoT-apparaten kwetsbaar voor wachtwoordhacking en bruteforce-aanvallen vanwege zwakke referenties en inloggegevens.
Om dezelfde reden detecteerde de Mirai-malware kwetsbare IoT-apparaten en wist deze te besmetten met behulp van standaardgebruikersnamen en wachtwoorden.
Vaardigheidskloof
Organisaties kampen tegenwoordig met een aanzienlijk tekort aan IoT-vaardigheden, waardoor ze nieuwe potentiële klanten niet volledig kunnen benutten. Omdat het niet altijd mogelijk is om een ​​nieuw team aan te nemen, is het opzetten van trainingsprogramma's noodzakelijk. Er moeten adequate trainingsworkshops en praktische activiteiten worden opgezet om een ​​specifieke slimme gadget te hacken. Hoe meer kennis uw teamleden hebben over IoT, hoe productiever en veiliger uw IoT zal zijn.
Gebrek aan updates en zwak updatemechanisme
IoT-producten zijn ontworpen met connectiviteit en gebruiksgemak in gedachten. Ze zijn misschien veilig bij aankoop, maar ze worden kwetsbaar wanneer hackers nieuwe beveiligingslekken of kwetsbaarheden vinden. Bovendien worden IoT-apparaten na verloop van tijd kwetsbaar als ze niet regelmatig worden bijgewerkt.
Belangrijkste IoT-kwetsbaarheden
Het Open Web Application Security Project (OWASP) heeft de IoT-kwetsbaarheden gepubliceerd , een uitstekende bron voor zowel fabrikanten als gebruikers.
Zwakke wachtwoordbeveiliging
Gebruik van inloggegevens die eenvoudig via brute force-aanvallen te verkrijgen zijn, openbaar beschikbaar zijn of niet te wijzigen zijn, inclusief achterdeurtjes in firmware of clientsoftware die ongeautoriseerde toegang verlenen tot geïmplementeerde systemen.
Zwakke, raadbare, standaard- en hardgecodeerde inloggegevens zijn de eenvoudigste manier om apparaten rechtstreeks te hacken en aan te vallen en om grootschalige botnets en andere malware te lanceren.
In 2018 werd in Californië de IoT-wet SB-327 aangenomen, die het gebruik van standaardcertificaten verbiedt. Deze wet is bedoeld om kwetsbaarheden door zwakke wachtwoorden aan te pakken.
Onveilige netwerkdiensten
Onnodige of onveilige netwerkdiensten die op de apparaten worden uitgevoerd, met name de apparaten die zijn blootgesteld aan het internet, brengen de beschikbaarheid van de vertrouwelijkheid, integriteit/authenticiteit van de informatie in gevaar en creëren het risico van ongeautoriseerde controle op afstand over IoT-apparaten.
Onbeveiligde netwerken maken het voor cybercriminelen gemakkelijk om zwakke plekken in protocollen en services op IoT-apparaten te misbruiken. Zodra ze het netwerk hebben misbruikt, kunnen aanvallers vertrouwelijke of gevoelige gegevens die tussen het apparaat van de gebruiker en de server worden verzonden, in gevaar brengen. Onbeveiligde netwerken zijn bijzonder kwetsbaar voor man-in-the-middle (MITM)-aanvallen, waarbij apparaatgegevens en authenticatie worden gestolen als onderdeel van bredere cyberaanvallen.
Onveilige ecosysteeminterfaces
Onveilige web-, backend API-, cloud- of mobiele interfaces in het ecosysteem buiten het apparaat die het apparaat of de bijbehorende componenten in gevaar kunnen brengen. Veelvoorkomende problemen zijn onder andere een gebrek aan authenticatie/autorisatie, ontbrekende of zwakke encryptie en een gebrek aan input- en outputfiltering.
Nuttige identificatietools helpen de server legitieme apparaten te onderscheiden van kwaadwillende gebruikers. Onveilige interfaces binnen het ecosysteem, zoals API's (Application Programming Interfaces), webapplicaties en mobiele apparaten, stellen aanvallers in staat apparaten te compromitteren. Organisaties zouden authenticatie- en autorisatieprocessen moeten implementeren om gebruikers te authenticeren en hun cloud- en mobiele interfaces te beschermen.
Onveilige of verouderde componenten
Gebruik van verouderde of onveilige softwarecomponenten/-bibliotheken die het apparaat kunnen compromitteren. Dit omvat onveilige aanpassing van besturingssysteemplatforms en het gebruik van software of hardwarecomponenten van derden uit een gecompromitteerde toeleveringsketen.
Het IoT-ecosysteem kan worden aangetast door kwetsbaarheden in code en software, maar ook door verouderde systemen. Het gebruik van onveilige of verouderde componenten, zoals open-sourcesoftware of software van derden, kan beveiligingskwetsbaarheden creëren die het aanvalsoppervlak van een organisatie vergroten.
Gebrek aan goede privacybescherming
Persoonlijke gegevens van de gebruiker die op het apparaat of in het ecosysteem zijn opgeslagen en die op een onveilige, onjuiste of zonder toestemming worden gebruikt.
IoT-apparaten verzamelen vaak persoonsgegevens die organisaties veilig moeten opslaan en verwerken om te voldoen aan diverse regelgeving inzake gegevensbescherming. Het niet beschermen van deze gegevens kan leiden tot boetes, reputatieschade en omzetverlies. Het niet implementeren van adequate beveiliging kan leiden tot datalekken die de privacy van gebruikers in gevaar brengen.
Onveilige standaardinstellingen
Apparaten of systemen worden geleverd met onveilige standaardinstellingen of missen de mogelijkheid om het systeem veiliger te maken door te voorkomen dat operators configuraties wijzigen.
IoT-apparaten, net als persoonlijke apparaten, worden geleverd met hardgecodeerde standaardinstellingen die eenvoudige configuratie mogelijk maken. Deze standaardinstellingen zijn echter zeer onveilig en kwetsbaar voor aanvallers. Eenmaal gehackt, kunnen hackers kwetsbaarheden in de firmware van een apparaat misbruiken en bredere aanvallen uitvoeren, gericht op bedrijven.
Gebrek aan fysieke verharding
Gebrek aan fysieke beveiliging, waardoor potentiële aanvallers gevoelige informatie kunnen verkrijgen die van pas kan komen bij een toekomstige aanval op afstand of lokale controle over het apparaat kunnen krijgen.
De aard van IoT-apparaten suggereert dat ze eerder in afgelegen omgevingen worden ingezet dan in eenvoudig te beheren, gecontroleerde scenario's. Dit maakt het voor aanvallers gemakkelijk om kritieke systemen binnen een organisatie aan te vallen, te verstoren, te manipuleren of te saboteren.
Gebrek aan veilige updatemechanismen
Gebrek aan mogelijkheden om het apparaat veilig bij te werken. Dit omvat het ontbreken van firmwarevalidatie op het apparaat, het ontbreken van veilige levering (niet-versleuteld tijdens de overdracht), het ontbreken van anti-rollbackmechanismen en het ontbreken van meldingen over beveiligingswijzigingen als gevolg van updates.
Ongeautoriseerde firmware- en software-updates vormen een grote bedreiging voor aanvallen op IoT-apparaten.
Conclusie
Encryption Consulting LLC (EC) ontlast de Public Key Infrastructure-omgeving volledig en bouwt de PKI-infrastructuur om de PKI-omgeving (on-premises, PKI in de cloud, cloudgebaseerde hybride PKI-infrastructuur) van uw organisatie te beheren. Encryption Consulting implementeert en ondersteunt uw PKI met behulp van een volledig ontwikkelde en geteste set procedures en gecontroleerde processen.
U hebt geen beheerdersrechten nodig voor uw Active Directory en u behoudt altijd de controle over uw PKI en de bijbehorende bedrijfsprocessen. Bovendien worden de CA-sleutels, conform de beste beveiligingspraktijken, bewaard in FIPS 140-2 Level 3 HSM's die zich bevinden in uw eigen beveiligde datacenter of in ons datacenter voor encryptieconsulting in Dallas, Texas.
