V ČR je 306 otevřených internetových bran pro IoT komponenty

12. prosinec 2017 13:55 0 komentářů

Studie Haunted House společnosti Sophos zaměřená na dlouhodobé posouzení bezpečnosti světa internetu věcí.

Zařízení budoucnosti budou chytrá, nebo chcete-li inteligentní. Prostřednictvím internetu budou komunikovat s vnějším světem a nabídnou mnoho zábavy i ulehčení každodenních činností. Většina uživatelů dnes sice ví, jak moc důležité je zajistit bezpečnost počítačů a mobilních zařízení, v případě chytrých domácích zařízení o tom ale nic netuší nebo bere jejich ochranu na lehkou váhu. A to i přes fakt, že zařízení ze světa internetu věcí ovladatelná prostřednictvím webového rozhraní vlastně nejsou nic jiného, než malé počítače „okupující“ jejich síť.

Projekt "Haunted House" aneb simulace chytré domácnosti Až doposud nebyly k dispozici prakticky žádná relevantní data o vnějších útocích na IoT zařízení, proto společnost Sophos pověřila firmu Koramis, která se specializuje se na oblast průmyslové automatizace, vybudováním honeypotu v podobě chytré domácí infrastruktury, tzv. „Strašidelného domu“. Na ploše 4 x 2,5 metrů navržené tak, aby připomínala byt, se nacházelo celkem 13 IoT zařízení a řídících systémů od různých výrobců. Tato zařízení byla navzájem propojená a připojená k internetu – tedy přesně tak, jak je tomu ve stále se zvyjujícím počtu moderních domácností.

Dvě z celkem tří testovacích fází měly za účel zaznamenávat charakter a počet pokusů o přístup k jednotlivým komponentám Strašidelného domu. První etapa probíhala po dobu šesti týdnů a na zařízeních byla nastavena vlastní bezpečná hesla. Druhá etapa pak trvala tři týdny, ale zařízení byla v továrním defaultním nastavení, což je opět pro internet věcí v domácím prostředí naprosto typické.

Za účelem zajištění vysoké vypovídající hodnoty bylo součástí projektu také aktivní internetové skenování typických otevřených IoT zařízení, a to prostřednictvím vyhledávačů SHODAN a Censys zaměřených na internet věcí. K dispozici je vizualizace výsledků této třetí etapy pomocí tzv. teplotních map pro Evropu i svět.

Alarmující výsledky

Pokusů o průnik do Strašidelného domu bylo zaznamenáno více, než společnost Sophos předpokládala. Během sledovaného období došlo k pokusu o kontakt s IoT zařízeními, která jsou umístěna v domě, z takřka všech zemí světa. Během první fáze, která proběhla na jaře roku 2017, bylo zaznamenáno přibližně 1 500 pokusů každý den. Ve druhé, podzimní, fázi bylo toto číslo již více než dvojnásobné – cca 3 800.

Obě testovací fáze se lišily také z pohledu geografického rozdělení pokusů o přístup. První dvě příčky sice patřily Číně a Spojeným státům americkým v obou etapách, ale třetí místo se v průběhu experimentu dramaticky změnilo. V první fázi získalo „bronzovou medaili“ Mexiko, které se o půl roku později nedostalo ani mezi první desítku. A třetí místo ve druhé fázi obsadila Brazílie, která na jaře skončila pátá (ve druhé etapě bylo páté Japonsko).

Pozoruhodné bylo zjištění, že během druhé fáze experiment za pouhé tři týdny identifikoval 27 přímých útoků. Lze tedy dospět k závěru, že při použití výchozích nastavení se každý den nejméně jeden nezvaný host pokusil Strašidelný dům navštívil. V systémech přitom nedošlo k žádným změnám, i když by to bylo možné.

306 otevřených bran v České republice

Aktivní síťové skenování odhalilo mnoho internetových bran pro IoT komponenty a jejich počet neustále roste. „V České republice se počet otevřených bran během pouhých dvou měsíců (od poloviny září do poloviny listopadu) zvýšil o 2,34 procent na 306“, upřesňuje Patrick Müller, Channel Account Executive pro Českou republiku a Slovensko ve společnosti Sophos a dodává, že „je to jen o něco málo méně, než je celosvětová míra růstu, která dosáhla hodnoty 3,1 procent.“

Podrobný popis projektu "Haunted House" a prezentace výsledků je k dispozici ke stažení na adrese www.sophos-events.com/smarthome.

Jak se chránit?

Podle bezpečnostního experta společnosti Sophos, Michaela Veita, si musí každý uživatel ze všeho nejdříve uvědomit, že mnohá IoT zařízení jsou ve skutečnosti malé počítače s webovým rozhraním umožňující ovládání zvenčí, tedy mimo domácí síť, pomocí internetu. A pokud uživatelé chtějí předejít tomu, aby hackeři získali přístup k jejich soukromým fotografiím a souborům nebo mohli využít výpočetní sílu jejich zařízení pro rozsáhlé kybernetické útoky, měli by zvážit, a především pak dodržovat několik následujících rad a tipů:

Můj domov, tedy má síť, je můj hrad: nikdy nesdílejte svoji domácí síť s někým dalším!

Prověřte si na internetu informace o úrovni bezpečnosti vašich IoT zařízení. A udělejte to jak u stávajících zařízení, tak i u těch, o jejichž pořízení teprve uvažujete.

Ihned po instalaci každého nového zařízení změňte defaultní hesla za dostatečně silné přístupové údaje.

Jsou-li k dispozici aktualizace firmware vašich zařízení - a to je pro kvalitní bezpečnost jeden ze zásadních předpokladů, použijte je.

Držte IoT zařízení od své domácí sítě tak daleko, jak je to jen možné. Využíváte například televizi převážně ve spojení s kabelovým rozvodem nebo anténou? Tak pak se bez Wi-Fi přístupu k internetu pravděpodobně obejdete.

Rozlišujte ve své domácí síti mezi důležitými a nedůležitými komponentami. Zařízení z obou skupin by měly být nastavené tak, aby využívaly oddělené sítě, a vy získali jistotu, že potenciálně nebezpečné prvky nebudou mít přístup k citlivým datům.

Používejte různé „neprodyšně oddělené“ síťové oblasti – vytvořte si samostatné bezdrátové sítě pro domácí počítače, zábavní elektroniku, stavební prvky, bezpečnostní zařízení a hosty. Pomocí firewallu zajistíte, že povolená bude pouze nezbytná komunikace vyžadovaná jednotlivými komponentami, čímž zabráníte šíření infekce z jednoho IoT zařízení na další. Můžete využít například zdarma dostupný firewall Sophos XG Home Edition.

Používejte bezpečné virtuální privátní sítě – na routeru byste neměli pro přístup k vašim IoT zařízením z internetu používat nezabezpečené přesměrovávání portů. Podstatně lepší variantou je implementace technologie pro bezpečnou virtuální privátní síť, ať již jde o přístupy z chytrého telefonu nebo osobního počítače/počítače Macintosh.

V neposlední řadě nezapomeňte na antivirovou ochranu „tradičních“ zařízení, jako jsou osobní počítače, chytré telefony a notebooky. K dispozici jsou zdarma dostupné verze bezpečnostních nástrojů, například v případě značky Sophos je naleznete na www.sophos.de/freetools.

-


Komentáře

RSS 

Komentujeme

Když obrázek není tím, čím se zdá být

Pavel Houser , 10. listopad 2018 06:30

Problematika falešných zpráva je dnes módní záležitostí. Následující výzkum se zaměřuje na jeden spe...

Více

Kalendář

22. 11.

25. 11.
IoT Hackathon 2018
22. 11. Datová centra pro business 2018
22. 11.

23. 11.
Setkání uživatelů IFS 2018







RSS 

Zprávičky

McKinsey: Digitalizace zvýší HDP ČR o 26 miliard eur

ČTK , 21. listopad 2018 11:42

Podíl digitální ekonomiky je již nyní v ČR větší než v pěti největších zemích EU....

Více 0 komentářů

O2 zvýšila zisk o 2,5 % na 4,2 miliardy Kč

ČTK , 21. listopad 2018 10:36

Na Slovensku vzrostly celkové provozní výnosy o 9,7 % na 216 milionů eur....

Více 0 komentářů

Cook napadl Facebook a chválí GDPR

ČTK , 21. listopad 2018 08:00

Regulace technologického sektoru v oblasti soukromí uživatelů je podle šéfa Applu nevyhnutelná....

Více 0 komentářů

Starší zprávičky

Bitcoin pokračuje v poklesu, dostal se pod 4500 dolarů

ČTK , 20. listopad 2018 13:10

Krátce po poledni vykazoval bitcoin na burze Bitstamp pokles o sedm procent na 4400 dolarů....

Více 0 komentářů

Díky poptávce v Indii a v Evropě je Xiaomi za čtvrtletí v zisku

ČTK , 20. listopad 2018 09:00

Po vstupu na burzu firma hlásí výsledky hospodaření teprve podruhé. Z IPO získala 4,72 miliardy dola...

Více 0 komentářů

Apple snížil výrobní objednávky nových iPhonů

ČTK , 20. listopad 2018 08:00

Apple před několika týdny šokoval investory, když snížil odhad prodeje....

Více 0 komentářů

Veeam v Česku vytvoří 500 nových pracovních míst

Pavel Houser , 19. listopad 2018 16:33

Firma investuje 3,39 miliard korun do svého hlavního centra pro výzkum a vývoj v Praze....

Více 0 komentářů