Інтернет речей і безпека смарт-пристроїв
Перевірте розумні пристрої, які спільно використовують домашню Wi-Fi.
Що таке Інтернет речей і безпека смарт-пристроїв?
Ваша камера, термостат і голосовий помічник діляться мережею з вашим робочим ноутбуком, тому компрометація одного з них поміщає зловмисника у ваш периметр. У цій вправі оцінка безпеки сканує вашу домашню мережу та виявляє, що камера все ще знаходиться в режимі адміністратора/адміністратора, використовує прошивку дворічної давності з невиправленими CVE та створює незрозумілі вихідні з’єднання протягом ночі. Ви встановите надійний унікальний пароль, виправите мікропрограму та перемістите пристрої IoT у гостьову мережу, яка не може отримати доступ до вашого ноутбука.
Що ви дізнаєтесь у Інтернет речей і безпека смарт-пристроїв
- Запустіть сканування мережі, щоб ідентифікувати всі підключені пристрої IoT і вивчити стан їх безпеки
- Використовуйте менеджер паролів, щоб генерувати та зберігати надійні унікальні облікові дані для пристроїв IoT замість того, щоб вигадувати або повторно використовувати паролі
- Оновіть мікропрограму IoT, щоб виправити відомі вразливості та ввімкнути автоматичні оновлення, де це можливо
- Розпізнайте попереджувальні ознаки того, що пристрій IoT зламано, зокрема несподівані вихідні мережеві підключення
- Налаштуйте гостьову мережу на домашньому маршрутизаторі, щоб ізолювати пристрої IoT від робочих ноутбуків і ресурсів компанії
Інтернет речей і безпека смарт-пристроїв — Кроки навчання
-
Підключений домашній офіс
Ваш домашній офіс оснащений декількома інтелектуальними пристроями - камерою безпеки, яка стежить за вхідними дверима, розумним термостатом, який підтримує комфорт у кімнаті, і голосовим помічником на столі. Ви встановили їх усі кілька місяців тому і з тих пір особливо не думали про їх безпеку.
-
Ініціатива безпеки
Надійшов новий електронний лист від команди ІТ-безпеки. Схоже, мова йде про ініціативу безпеки всієї компанії, спрямовану на домашні мережі віддалених працівників.
-
Доступ до порталу
Електронна пошта містить посилання на SmartShield IoT Security Portal, інструмент Crestline для сканування та захисту пристроїв IoT у домашніх мережах.
-
Вхід в систему
Сторінка входу SmartShield завантажується у браузері. Алісі потрібно пройти автентифікацію за допомогою облікових даних своєї компанії.
-
Розпочніть сканування мережі
Інформаційна панель SmartShield завантажується, але вона порожня – ця мережа ніколи не перевірялася. Перш ніж можна буде довіряти будь-якій оцінці, сповіщенню чи знахідці, Аліса має запустити сканування, яке їх створить.
-
Виконується сканування мережі
Агент SmartShield на вашому ноутбуці тепер очищає вашу домашню мережу — перевіряє TCP-порти, знімає відбитки пальців версії мікропрограми та перевіряє кожен пристрій у базі даних CVE. У невеликій домашній мережі сканування зазвичай займає кілька секунд.
-
Результати сканування
Сканування завершено, результати викликають занепокоєння. Загальна оцінка мережі склала 28/100 – критично. Три пристрої позначено як проблеми з безпекою. Смарт-камера має критичні вразливості — вона все ще використовує пароль виробника за замовчуванням, а її мікропрограму не оновлювалося понад два роки. Термостат і голосовий помічник мають проблеми середнього ступеня тяжкості.
-
Розуміння ризику
Перш ніж продовжувати виправлення, подумайте, чому облікові дані за замовчуванням становлять таку серйозну загрозу для пристроїв IoT.
-
Аудит безпеки камери
Аліса відкриває докладний звіт про перевірку розумної камери. Результати викликають занепокоєння: камера здійснювала вихідні з’єднання з невідомими IP-адресами у Східній Європі та Південно-Східній Азії. Це вагомий показник того, що пристрій уже може бути скомпрометовано та є частиною ботнету.
-
Початок виправлення
Аудит також показує, що прошивка камери сильно застаріла. Версія 1.2.0 була випущена більше двох років тому, а поточна версія 3.1.2 виправляє 14 відомих уразливостей безпеки, включаючи критичну помилку віддаленого виконання коду.
Охоплення стандартів безпеки
CWE
- CWE-1392 Use of Default Credentials
MITRE ATT&CK
- T1078.001 Valid Accounts: Default Accounts
CIS Controls
- CIS 4 Secure Configuration of Enterprise Assets and Software
- CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security