Інтернет речей і безпека смарт-пристроїв

Інтернет речей і безпека смарт-пристроїв

Перевірте розумні пристрої, які спільно використовують домашню Wi-Fi.

Що таке Інтернет речей і безпека смарт-пристроїв?

Ваша камера, термостат і голосовий помічник діляться мережею з вашим робочим ноутбуком, тому компрометація одного з них поміщає зловмисника у ваш периметр. У цій вправі оцінка безпеки сканує вашу домашню мережу та виявляє, що камера все ще знаходиться в режимі адміністратора/адміністратора, використовує прошивку дворічної давності з невиправленими CVE та створює незрозумілі вихідні з’єднання протягом ночі. Ви встановите надійний унікальний пароль, виправите мікропрограму та перемістите пристрої IoT у гостьову мережу, яка не може отримати доступ до вашого ноутбука.

Що ви дізнаєтесь у Інтернет речей і безпека смарт-пристроїв

Інтернет речей і безпека смарт-пристроїв — Кроки навчання

  1. Підключений домашній офіс

    Ваш домашній офіс оснащений декількома інтелектуальними пристроями - камерою безпеки, яка стежить за вхідними дверима, розумним термостатом, який підтримує комфорт у кімнаті, і голосовим помічником на столі. Ви встановили їх усі кілька місяців тому і з тих пір особливо не думали про їх безпеку.

  2. Ініціатива безпеки

    Надійшов новий електронний лист від команди ІТ-безпеки. Схоже, мова йде про ініціативу безпеки всієї компанії, спрямовану на домашні мережі віддалених працівників.

  3. Доступ до порталу

    Електронна пошта містить посилання на SmartShield IoT Security Portal, інструмент Crestline для сканування та захисту пристроїв IoT у домашніх мережах.

  4. Вхід в систему

    Сторінка входу SmartShield завантажується у браузері. Алісі потрібно пройти автентифікацію за допомогою облікових даних своєї компанії.

  5. Розпочніть сканування мережі

    Інформаційна панель SmartShield завантажується, але вона порожня – ця мережа ніколи не перевірялася. Перш ніж можна буде довіряти будь-якій оцінці, сповіщенню чи знахідці, Аліса має запустити сканування, яке їх створить.

  6. Виконується сканування мережі

    Агент SmartShield на вашому ноутбуці тепер очищає вашу домашню мережу — перевіряє TCP-порти, знімає відбитки пальців версії мікропрограми та перевіряє кожен пристрій у базі даних CVE. У невеликій домашній мережі сканування зазвичай займає кілька секунд.

  7. Результати сканування

    Сканування завершено, результати викликають занепокоєння. Загальна оцінка мережі склала 28/100 – критично. Три пристрої позначено як проблеми з безпекою. Смарт-камера має критичні вразливості — вона все ще використовує пароль виробника за замовчуванням, а її мікропрограму не оновлювалося понад два роки. Термостат і голосовий помічник мають проблеми середнього ступеня тяжкості.

  8. Розуміння ризику

    Перш ніж продовжувати виправлення, подумайте, чому облікові дані за замовчуванням становлять таку серйозну загрозу для пристроїв IoT.

  9. Аудит безпеки камери

    Аліса відкриває докладний звіт про перевірку розумної камери. Результати викликають занепокоєння: камера здійснювала вихідні з’єднання з невідомими IP-адресами у Східній Європі та Південно-Східній Азії. Це вагомий показник того, що пристрій уже може бути скомпрометовано та є частиною ботнету.

  10. Початок виправлення

    Аудит також показує, що прошивка камери сильно застаріла. Версія 1.2.0 була випущена більше двох років тому, а поточна версія 3.1.2 виправляє 14 відомих уразливостей безпеки, включаючи критичну помилку віддаленого виконання коду.

Охоплення стандартів безпеки

CWE

  • CWE-1392 Use of Default Credentials

MITRE ATT&CK

  • T1078.001 Valid Accounts: Default Accounts

CIS Controls

  • CIS 4 Secure Configuration of Enterprise Assets and Software
  • CIS 14.8 Train Workforce on the Dangers of Connecting to and Transmitting Enterprise Data Over Insecure Networks

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security