211service.com
Zabezpieczanie inteligentnego domu, od tosterów po toalety
Pod koniec grudnia badacz z firmy Proofpoint zajmującej się bezpieczeństwem korporacyjnym zauważył coś dziwnego: brama bezpieczeństwa rejestrowała setki tysięcy złośliwych e-maili, które najwyraźniej były wysyłane przez ponad 100 000 urządzeń z systemem Linux, ale nie były to komputery PC. Były to raczej gadżety konsumenckie podłączone do Internetu, w tym routery, telewizory, centra multimedialne, a nawet lodówka.
David Knight, dyrektor generalny Punkt kontrolny Jednostka ds. bezpieczeństwa informacji twierdzi, że napastnicy w zasadzie stworzyli botnet w stylu Internetu rzeczy — coś, z czym jesteśmy bardziej zaznajomieni na komputerach — gdzie urządzenia są nieświadomie przejmowane w celu wykonywania takich rzeczy, jak wysyłanie spamu lub nielegalne hostowanie pornografia. Oczekuje, że zobaczy o wiele więcej rzeczy, które nazywa rzeczobotami, jako podłączone urządzenia rozsiane po całym domu, zwłaszcza że zabezpieczenia tak wielu z tych gadżetów to tylko prosty interfejs sieciowy, który prosi o ustawienie nazwy użytkownika i hasła .
Jakiekolwiek zabezpieczenia były niewystarczające, mówi Knight, który podejrzewa, że urządzenia zostały naruszone przez zwykłe wykorzystanie znanych luk Linuksa.
Hakerzy od dawna sieją spustoszenie na komputerach za pośrednictwem Internetu, prowadząc do naruszeń danych i awarii komputerów. Teraz, gdy nadchodzi pośpiech, aby dodać łączność do wszystkiego, od crockpotów po żarówki, stawka jest jeszcze wyższa — i bardziej osobista (patrz Więcej połączonych domów, więcej problemów ). Oprogramowanie antywirusowe pomogło komputerom PC, ale nie można po prostu zainstalować pakietu oprogramowania opracowanego dla komputera stacjonarnego na inteligentnym tosterze; w rezultacie podłączone urządzenia domowe zazwyczaj polegają na tym, że użytkownik łączy się z Internetem i ustawia w celu ochrony nazwę użytkownika i hasło.
Wiele firm technologicznych i grup branżowych twierdzi, że inteligentne urządzenia trafiają na półki sklepowe z niewielkim stopniem ochrony. Eksperci do spraw bezpieczeństwa obwiniają za ten problem szereg czynników: startupy mogą odłożyć bezpieczeństwo na tylne siedzenie w pośpiechu, aby wyjąć produkty za drzwi, a firmy o ugruntowanej pozycji, które tradycyjnie działały w trybie offline — takie jak producenci stereo lub telewizorów — mogą po prostu nie zdawać sobie sprawy, że muszą chronić się przed zagrożeniami, jeśli chodzi o gadżety połączone z Internetem.
Nie są głupi, mówi Marc Rogers, główny badacz ds. bezpieczeństwa w firmie zajmującej się bezpieczeństwem mobilnym Uważaj . To po prostu nie jest coś, z czym musieli sobie radzić.
Tak więc, podczas gdy firmy wprowadzają wszystko, od inteligentnych świateł i zamków do drzwi, którymi można sterować za pomocą smartfona, po podłączone toalety i ciśnieniomierze, konieczne jest również podjęcie ruchu, aby te produkty były tak bezpieczne, jak to tylko możliwe.
Dla Rogersa z Lookout oznacza to włamywanie się do urządzeń podłączonych do Internetu, a czasem nawet ich fizyczny demontaż, aby dowiedzieć się, gdzie leżą ich luki w zabezpieczeniach. Zeszłego lata Rogers i jego zespół odkryli słabość w noszonym na głowie komputerze Google, Google Glass (patrz: Badacze znajdują pęknięcia zabezpieczeń w Google Glass ). Niedawno Rogers identyfikował i porównywał środki bezpieczeństwa w kamerach obsługujących Internet i systemach rozrywki.
Zasadniczo łamię rzeczy, a potem ćwiczę: co jest zrobione dobrze? Co się źle robi? Jakie są tutaj lekcje? on mówi.
Podobnie jak wiele innych firm technologicznych, Lookout dostrzega rosnący wpływ urządzeń podłączonych do Internetu – przestrzeni tak gorącej, że Google powiedział w zeszłym tygodniu, że wyda 3,2 miliarda dolarów na zakup inteligentnego termostatu i producenta czujników dymu Nest. W ubiegłym roku było ponad 10 miliardów podłączonych urządzeń, a do 2020 r. liczba ta wzrośnie do 50 miliardów, według szacunków firmy Cisco, producenta sprzętu sieciowego.
W nadziei na zminimalizowanie zagrożeń bezpieczeństwa, jakie stwarza cały ten wzrost, Rogers opracowuje zestaw standardów bezpieczeństwa, których firmy mogą przestrzegać podczas opracowywania połączonych produktów. Odmawia sprecyzowania, co mogą obejmować standardy Internetu Rzeczy, ale mówi, że skłania się ku bardziej dojrzałym standardom Internetu i korzysta z Otwórz projekt bezpieczeństwa aplikacji internetowych Lista 10 najważniejszych zagrożeń bezpieczeństwa jako przewodnik, ponieważ wyszczególnia wiele rodzajów zagrożeń, które mogą mieć wpływ na wszystkie rodzaje urządzeń podłączonych do Internetu.
W tej chwili myślę, że każdy robi swoje, ale coraz więcej głosów mówi: „Zbierzmy wszystkich razem, spróbujmy się zsynchronizować” – mówi.
ten AllSeen Alliance , grupa branżowa Internetu rzeczy utworzona w grudniu, aby promować interoperacyjność między podłączonymi urządzeniami niezależnie od ich producenta, uważa, że opracowywane przez nią oprogramowanie typu open source również może pomóc.
Oprogramowanie grupy będzie oparte na WszystkieJoyn , który jest producentem chipów smartfonów (i członkiem grupy) oprogramowaniem Internetu rzeczy firmy Qualcomm o otwartym kodzie źródłowym. Liat Ben-Zur , przewodniczący AllSeen Alliance i kierownik działu AllJoyn firmy Qualcomm, mówi, że AllJoyn pozwala twórcom aplikacji decydować, jaki poziom bezpieczeństwa w nią wbudować — na przykład, czy szyfrować dane przesyłane z inteligentnej szczoteczki do zębów do odpowiedniej aplikacji na smartfona. AllJoyn oferuje również bardziej zniuansowane ustawienia zabezpieczeń, na przykład umożliwienie odwiedzającemu go przyjacielowi sterowania klimatyzatorem podłączonym do domu, ale tylko w określonym zakresie temperatur i tylko przez dwa dni, kiedy jest w mieście.
Metody zezwalania na tymczasowy dostęp są już widoczne w niektórych jeszcze nie zwolnionych inteligentnych zamkach do drzwi — wśród jedynych podłączonych urządzeń, które zachwalają swoje bezpieczeństwo — takich jak Goji , który pozwala ustawić godziny, w których znajomi mogą wejść do Twojego domu za pomocą swoich telefonów. Jak dotąd jednak nie jest to typowe.
Podobny pomysł do tego, co opisuje Ben-Zur, znajduje się w pracach na Mocana , firma zajmująca się bezpieczeństwem urządzeń mobilnych i Internetu rzeczy. Mocana pracuje nad czymś w rodzaju cyfrowego produktu matrycowego o nazwie kodowej AtoM (od aplikacji do maszyny), który według dyrektora ds. technologii James Blaisdell pozwoli różnym użytkownikom bezpiecznie zarządzać urządzeniami i kontrolować je na dużą skalę, z różnymi poziomami uprawnień.
Firma planuje wprowadzić go pod koniec tego roku. Początkowo będzie nastawiony na zastosowania przemysłowe, mówi Blaisdell, na przykład pozwalając producentowi turbiny wiatrowej zobaczyć, jak jest utrzymywana, a zakładowi energetycznemu zobaczyć, ile energii generuje. Wyobraża sobie, że używa się go również do innych rzeczy, takich jak domowe gadżety.
To ten sam rodzaj problemów: jak bezpiecznie połączyć wszystkie te urządzenia i umożliwić im bezpieczną interakcję ze sobą? on mówi.
Nawet jeśli włamano się do inteligentnego zestawu stereo lub ekspresu do kawy, stwierdzenie może być trudniejsze niż w przypadku laptopa lub smartfona. Urządzenia te często nie mają wyświetlacza wizualnego, a jeśli biorą udział w ataku podobnym do tego, który zaobserwował Proofpoint, mogą nie wykazywać żadnych oznak kłopotów.
W niektórych przypadkach najprostszym rozwiązaniem może być po prostu ograniczenie liczby urządzeń, które mogą łączyć się z Internetem. Jedną z rzeczy, które może zrobić oprogramowanie AllJoyn AllSeen Alliance, jest umożliwienie inteligentnym urządzeniom komunikowanie się tylko z innymi urządzeniami w domu - na przykład grupą żarówek lub zamkiem do drzwi - i nie łączy się z Internetem poza. Dla niektórych ćpunów może to zabrzmieć ograniczająco, ale Ben-Zur postrzega to jako sposób na zapewnienie bezpieczeństwa i prywatności urządzeń.
Niekoniecznie chcę, aby usługa w chmurze wiedziała za każdym razem, gdy wchodzę i wychodzę z moich drzwi wejściowych, mówi Ben-Zur.