Sécurité de l'IoT et des appareils intelligents

Sécurité de l'IoT et des appareils intelligents

Auditez les appareils intelligents partageant le Wi-Fi de votre maison.

Qu'est-ce que Sécurité de l'IoT et des appareils intelligents?

Votre caméra, votre thermostat et votre assistant vocal partagent un réseau avec votre ordinateur portable de travail, donc en compromettre un place l'attaquant à l'intérieur de votre périmètre. Dans cet exercice, une évaluation de la sécurité analyse votre réseau domestique et détecte que la caméra est toujours sur admin/admin, qu'elle exécute un micrologiciel vieux de deux ans avec des CVE non corrigés et qu'elle établit des connexions sortantes inexpliquées pendant la nuit. Vous définirez un mot de passe unique et fort, corrigerez le micrologiciel et déplacerez les appareils IoT sur un réseau invité qui ne peut pas atteindre votre ordinateur portable.

Ce que vous apprendrez dans Sécurité de l'IoT et des appareils intelligents

Sécurité de l'IoT et des appareils intelligents — Étapes de la formation

  1. Un bureau à domicile connecté

    Votre bureau à domicile est équipé de plusieurs appareils intelligents : une caméra de sécurité surveillant la porte d'entrée, un thermostat intelligent assurant le confort de la pièce et un assistant vocal sur le bureau. Vous les avez tous configurés il y a des mois et depuis, vous n’avez pas beaucoup réfléchi à leur sécurité.

  2. L'initiative de sécurité

    Un nouvel e-mail est arrivé de l'équipe de sécurité informatique. Il semble qu'il s'agisse d'une initiative de sécurité à l'échelle de l'entreprise ciblant les réseaux domestiques des travailleurs à distance.

  3. Accéder au portail

    L'e-mail renvoie au portail de sécurité SmartShield IoT, l'outil de Crestline pour analyser et sécuriser les appareils IoT sur les réseaux domestiques.

  4. Connexion

    La page de connexion SmartShield se charge dans le navigateur. Alice doit s'authentifier avec les informations d'identification de son entreprise.

  5. Lancer une analyse réseau

    Le tableau de bord SmartShield se charge, mais il est vide : ce réseau n'a jamais été audité. Avant qu’un score, une alerte ou un résultat puisse être fiable, Alice doit exécuter l’analyse qui les produit.

  6. Analyse réseau en cours

    L'agent SmartShield de votre ordinateur portable balaie désormais votre réseau domestique - sondant les ports TCP, prenant les versions du micrologiciel par empreinte digitale et vérifiant chaque appareil par rapport à la base de données CVE. L'analyse prend généralement quelques secondes sur un petit réseau domestique.

  7. Résultats de l'analyse

    L’analyse est terminée et les résultats sont préoccupants. Le score global du réseau a atteint 28/100 – Critique. Trois appareils ont été signalés avec des problèmes de sécurité. La caméra intelligente présente des vulnérabilités critiques : elle utilise toujours le mot de passe par défaut du fabricant et son micrologiciel n'a pas été mis à jour depuis plus de deux ans. Le thermostat et l'assistant vocal présentent des problèmes de gravité moyenne.

  8. Comprendre le risque

    Avant de procéder à la correction, réfléchissez aux raisons pour lesquelles les informations d’identification par défaut constituent une menace si sérieuse pour les appareils IoT.

  9. Audit de sécurité des caméras

    Alice ouvre le rapport d'audit détaillé de la caméra intelligente. Les résultats sont alarmants : la caméra a établi des connexions sortantes vers des adresses IP inconnues en Europe de l'Est et en Asie du Sud-Est. Il s’agit d’un indicateur fort que l’appareil est peut-être déjà compromis et fait partie d’un botnet.

  10. Démarrage de la correction

    L'audit révèle également que le firmware de la caméra est gravement obsolète. La version 1.2.0 a été publiée il y a plus de deux ans, tandis que la version actuelle 3.1.2 corrige 14 vulnérabilités de sécurité connues, dont une faille critique d'exécution de code à distance.

Couverture des référentiels de sécurité

CWE

  • CWE-1392 Use of Default Credentials

MITRE ATT&CK

  • T1078.001 Valid Accounts: Default Accounts

CIS Controls

  • CIS 4 Secure Configuration of Enterprise Assets and Software
  • CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security