IoT e sicurezza dei dispositivi intelligenti

IoT e sicurezza dei dispositivi intelligenti

Controlla i dispositivi intelligenti che condividono la tua rete Wi-Fi domestica.

Cos’è IoT e sicurezza dei dispositivi intelligenti?

La tua videocamera, il termostato e l'assistente vocale condividono una rete con il tuo laptop di lavoro, quindi comprometterne uno mette l'aggressore all'interno del tuo perimetro. In questo esercizio una valutazione della sicurezza esegue la scansione della rete domestica e rileva che la telecamera è ancora in amministrazione/amministratore, esegue firmware vecchio di due anni con CVE senza patch e stabilisce connessioni in uscita inspiegabili durante la notte. Imposterai una password univoca complessa, applicherai una patch al firmware e sposterai i dispositivi IoT su una rete ospite che non può raggiungere il tuo laptop.

Cosa imparerai in IoT e sicurezza dei dispositivi intelligenti

IoT e sicurezza dei dispositivi intelligenti — Fasi della formazione

  1. Un ufficio domestico connesso

    Il tuo ufficio a casa è dotato di diversi dispositivi intelligenti: una telecamera di sicurezza che monitora la porta d'ingresso, un termostato intelligente che mantiene la stanza confortevole e un assistente vocale sulla scrivania. Li hai sistemati tutti mesi fa e da allora non hai pensato molto alla loro sicurezza.

  2. L'iniziativa sulla sicurezza

    È arrivata una nuova email dal team di sicurezza IT. Sembra che si tratti di un'iniziativa di sicurezza a livello aziendale rivolta alle reti domestiche dei lavoratori remoti.

  3. Accesso al Portale

    L'e-mail si collega al portale di sicurezza IoT SmartShield, lo strumento di Crestline per la scansione e la protezione dei dispositivi IoT sulle reti domestiche.

  4. Accesso

    La pagina di accesso di SmartShield viene caricata nel browser. Alice deve autenticarsi con le credenziali aziendali.

  5. Avvia la scansione di rete

    Il dashboard SmartShield viene caricato, ma è vuoto: questa rete non è mai stata controllata. Prima che qualsiasi punteggio, avviso o risultato possa essere considerato attendibile, Alice deve eseguire effettivamente la scansione che li produce.

  6. Scansione di rete in corso

    L'agente SmartShield sul tuo laptop sta ora esplorando la tua rete domestica, sondando le porte TCP, rilevando le versioni del firmware e controllando ciascun dispositivo rispetto al database CVE. La scansione richiede in genere alcuni secondi su una piccola rete domestica.

  7. Risultati della scansione

    La scansione è stata completata e i risultati sono preoccupanti. Il punteggio complessivo della rete è arrivato a 28/100 - Critico. Tre dispositivi sono stati contrassegnati con problemi di sicurezza. La fotocamera intelligente presenta vulnerabilità critiche: utilizza ancora la password predefinita del produttore e il suo firmware non viene aggiornato da oltre due anni. Il termostato e l'assistente vocale presentano problemi di media gravità.

  8. Comprendere il rischio

    Prima di procedere con la riparazione, considera il motivo per cui le credenziali predefinite rappresentano una minaccia così grave per i dispositivi IoT.

  9. Controllo della sicurezza della telecamera

    Alice apre il rapporto di audit dettagliato per la fotocamera intelligente. I risultati sono allarmanti: la telecamera ha stabilito connessioni in uscita verso indirizzi IP sconosciuti nell'Europa orientale e nel sud-est asiatico. Questo è un forte indicatore del fatto che il dispositivo potrebbe già essere compromesso e far parte di una botnet.

  10. Avvio della bonifica

    L'audit rivela inoltre che il firmware della fotocamera è gravemente obsoleto. La versione 1.2.0 è stata rilasciata più di due anni fa, mentre l'attuale versione 3.1.2 corregge 14 vulnerabilità di sicurezza note, incluso un difetto critico nell'esecuzione di codice in modalità remota.

Copertura dei framework di sicurezza

CWE

  • CWE-1392 Use of Default Credentials

MITRE ATT&CK

  • T1078.001 Valid Accounts: Default Accounts

CIS Controls

  • CIS 4 Secure Configuration of Enterprise Assets and Software
  • CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security