Vad är en IoT-enhet?
Innan vi går in på problemen och utmaningarna, låt oss få en bättre uppfattning om IoT- enheter. Enheter som har en sensor ansluten till sig och överför data från ett objekt till ett annat eller till människor med hjälp av internet kallas för IoT-enheter. IoT-enheter är trådlösa sensorer, programvara, ställdon och datorenheter. En IoT-enhet är vilken enhet som helst som ansluter till ett nätverk för att komma åt internet, så persondatorer, mobiltelefoner, högtalare och till och med vissa uttag betraktas som IoT-enheter.
Idag använder även bilar och flygplan IoT-enheter, vilket innebär att om dessa enheter attackeras av hotaktörer kan bilar eller flygplan kapas eller stjälas. Med en så utbredd användning av IoT-enheter globalt har det blivit avgörande att autentisera och auktorisera IoT-enheter inom organisationens nätverk. Att tillåta obehöriga IoT-enheter i nätverket kan leda till att hotaktörer utnyttjar dessa obehöriga enheter för att utföra skadlig kodattacker inom organisationen.
Behov av IoT-säkerhet
Säkerhetsintrång i IoT-enheter kan inträffa när som helst, inklusive tillverkning, nätverksdistribution och programuppdateringar. Dessa sårbarheter ger hackare ingångspunkter för att introducera skadlig programvara i IoT-enheten och skada den. Dessutom, eftersom alla enheter är anslutna till internet, till exempel via Wi-Fi, kan ett fel i en enhet äventyra hela nätverket, vilket leder till att andra enheter inte fungerar. Några viktiga krav för IoT-säkerhet är:
- Enhetssäkerhet, såsom enhetsautentisering via digitala certifikat och underskrifter.
- Datasäkerhet, inklusive enhetsautentisering och datakonfidentialitet och integritet.
- För att följa myndighetskrav och förfrågningar för att säkerställa att IoT-enheter uppfyller de föreskrifter som fastställts av den bransch där de används.
Utmaningar inom IoT-säkerhet:
Malware och Ransomware
Antalet skadlig kod och ransomware som används för att utnyttja IoT-anslutna enheter fortsätter att öka under de kommande åren i takt med att antalet anslutna enheter växer. Medan klassisk ransomware använder kryptering för att helt stänga ute användare från olika enheter och plattformar, ökar hybridiseringen av skadlig kod och ransomware-stammar för att integrera flera attacker.
Ransomware-attackerna kan minska eller inaktivera enhetsfunktioner samtidigt som de stjäl användardata. Till exempel kan en enkel IP-kamera (Internet Protocol) samla in känslig information från ditt hus, kontor etc.
Datasäkerhet och integritet
Datasekretess och säkerhet är de viktigaste frågorna i dagens sammankopplade värld. Stora organisationer använder olika IoT-enheter, såsom smarta TV-apparater, IP-kameror, högtalare, belysningssystem, skrivare etc., för att ständigt samla in, skicka, lagra och bearbeta data. All användardata delas ofta eller säljs till och med till ett flertal företag, vilket kränker integritet och datasäkerhetsrättigheter och skapar allmän misstro.
Innan IoT-datalaster lagras och separeras från information som kan användas för att identifiera användare personligen, måste organisationen upprätta särskilda riktlinjer för efterlevnad och integritet som redigerar och anonymiserar känsliga uppgifter.
Mobil-, webb-, molnappar och andra tjänster som används för att komma åt, hantera och bearbeta data kopplade till IoT-enheter bör följa dessa riktlinjer. Data som har cachats men inte längre behövs bör kasseras på ett säkert sätt. Om informationen sparas kommer det att vara den mest utmanande delen att följa olika juridiska och reglerande strukturer.
Brute Force Attacker
Enligt myndighetsrapporter bör tillverkare undvika att sälja IoT-enheter med standardinloggningsuppgifter, eftersom de använder "admin" som användarnamn och lösenord. Detta är dock bara riktlinjer i nuläget, och det finns inga rättsliga påföljder som tvingar tillverkare att sluta använda denna riskabla metod. Dessutom är nästan alla IoT-enheter sårbara för lösenordshackning och brute-forcering på grund av svaga inloggningsuppgifter och inloggningsuppgifter.
Av samma anledning lyckades Mirai-skadlig programvara upptäcka sårbara IoT-enheter och kompromettera dem med hjälp av standardanvändarnamn och lösenord.
Skicklighetsgap
Numera står organisationer inför en betydande kompetensbrist inom IoT som hindrar dem från att fullt ut utnyttja nya potentiella kunder. Eftersom det inte alltid är möjligt att anställa ett nytt team är det nödvändigt att skapa utbildningsprogram. Lämpliga utbildningsworkshops och praktiska aktiviteter bör anordnas för att hacka en specifik smart pryl. Ju mer kunskap dina teammedlemmar har om IoT, desto mer produktiv och säker blir er IoT.
Brist på uppdateringar och svag uppdateringsmekanism
IoT-produkter är utformade med tanke på anslutning och användarvänlighet. De må vara säkra vid köptillfället, men de blir sårbara när hackare hittar nya säkerhetsbrister eller sårbarheter. Dessutom blir IoT-enheter sårbara med tiden om de inte åtgärdas med regelbundna uppdateringar.
De största sårbarheterna inom IoT
Open Web Application Security Project (OWASP) har publicerat sårbarheterna i IoT , en utmärkt resurs för både tillverkare och användare.
Svagt lösenordsskydd
Användning av lätt brute-forcerade, offentligt tillgängliga eller oföränderliga autentiseringsuppgifter, inklusive bakdörrar i firmware eller klientprogramvara som ger obehörig åtkomst till driftsatta system.
Svaga, gissningsbara, standard- och hårdkodade inloggningsuppgifter är det enklaste sättet att hacka och attackera enheter direkt och lansera ytterligare storskaliga botnät och annan skadlig kod.
År 2018 antogs Kaliforniens IoT-lag SB-327 för att förbjuda användningen av standardcertifikat. Denna lag syftar till att lösa användningen av sårbarheter i svaga lösenord.
Osäkra nätverkstjänster
Onödiga eller osäkra nätverkstjänster som körs på enheterna, särskilt de som är exponerade för internet, äventyrar tillgången till sekretess, informationens integritet/äkthet och skapar risk för obehörig fjärrstyrning av IoT-enheter.
Osäkra nätverk gör det enkelt för cyberbrottslingar att utnyttja svagheter i protokoll och tjänster som körs på IoT-enheter. När de väl har utnyttjat nätverket kan angripare kompromettera konfidentiella eller känsliga data som överförs mellan användarens enhet och servern. Osäkra nätverk är särskilt sårbara för Man-in-the-Middle (MITM)-attacker, som stjäl enhetsuppgifter och autentisering som en del av bredare cyberattacker.
Osäkra ekosystemgränssnitt
Osäkra webb-, backend-API-, moln- eller mobilgränssnitt i ekosystemet utanför enheten som möjliggör kompromettering av enheten eller dess relaterade komponenter. Vanliga problem inkluderar bristande autentisering/auktorisering, bristande eller svag kryptering och brist på in- och utmatningsfiltrering.
Användbara identifieringsverktyg hjälper servern att skilja legitima enheter från illvilliga användare. Osäkra ekosystemgränssnitt, såsom applikationsprogrammeringsgränssnitt (API:er), webbapplikationer och mobila enheter, gör det möjligt för angripare att kompromettera enheter. Organisationer bör implementera autentiserings- och auktoriseringsprocesser för att autentisera användare och skydda sina moln- och mobilgränssnitt.
Osäkra eller föråldrade komponenter
Användning av föråldrade eller osäkra programvarukomponenter/bibliotek som kan göra att enheten komprometteras. Detta inkluderar osäker anpassning av operativsystemplattformar och användning av programvara eller hårdvarukomponenter från tredje part från en komprometterad leveranskedja.
IoT-ekosystemet kan äventyras av kod- och programvarusårbarheter såväl som äldre system. Användning av osäkra eller föråldrade komponenter, såsom öppen källkod eller programvara från tredje part, kan skapa säkerhetssårbarheter som utökar en organisations attackyta.
Brist på korrekt integritetsskydd
Användarens personuppgifter som lagras på enheten eller i ekosystemet och som används osäkert, felaktigt eller utan tillstånd.
IoT-enheter samlar ofta in personuppgifter som organisationer måste lagra och behandla säkert för att följa olika dataskyddsregler. Underlåtenhet att skydda dessa uppgifter kan leda till böter, förlust av anseende och förlorade affärer. Underlåtenhet att implementera tillräcklig säkerhet kan leda till dataläckor som äventyrar användarnas integritet.
Osäkra standardinställningar
Enheter eller system levereras med osäkra standardinställningar eller saknar möjligheten att göra systemet säkrare genom att begränsa operatörers möjlighet att ändra konfigurationer.
IoT-enheter, precis som personliga enheter, har hårdkodade standardinställningar som möjliggör enkel konfiguration. Dessa standardinställningar är dock mycket osäkra och sårbara för angripare. När de väl har komprometterats kan hackare utnyttja sårbarheter i en enhets firmware och lansera bredare attacker riktade mot företag.
Brist på fysisk härdning
Brist på fysiska skyddsåtgärder, vilket gör det möjligt för potentiella angripare att få tillgång till känslig information som kan hjälpa vid en framtida fjärrattack eller ta lokal kontroll över enheten.
IoT-enheters natur antyder att de används i avlägsna miljöer snarare än i lätthanterliga, kontrollerade scenarier. Detta gör det enkelt för angripare att rikta in sig på, störa, manipulera eller sabotera kritiska system inom en organisation.
Brist på säkra uppdateringsmekanismer
Bristande möjlighet att säkert uppdatera enheten. Detta inkluderar brist på validering av firmware på enheten, brist på säker leverans (okrypterad under transport), brist på anti-rollback-mekanismer och brist på meddelanden om säkerhetsändringar på grund av uppdateringar.
Obehöriga uppdateringar av firmware och programvara utgör ett stort hot mot attacker mot IoT-enheter.
Slutsats
Encryption Consulting LLC (EC) kommer att helt avlasta Public Key Infrastructure-miljön och bygga PKI-infrastrukturen för att leda och hantera PKI-miljön (lokal, PKI i molnet, molnbaserad hybrid PKI-infrastruktur) i din organisation. Encryption Consulting kommer att distribuera och stödja din PKI med hjälp av en fullt utvecklad och testad uppsättning procedurer och granskade processer.
Administratörsrättigheter till din Active Directory kommer inte att krävas, och kontrollen över din PKI och dess tillhörande affärsprocesser kommer alltid att finnas hos dig. Dessutom, för bästa säkerhetspraxis, kommer CA-nycklarna att lagras i FIPS 140-2 nivå 3 HSM: er som antingen finns i ditt säkra datacenter eller i vårt Encryption Consulting-datacenter i Dallas, Texas.
