מחקר: נמצאו סיכונים עסקיים-ארגוניים חמורים במבנים חכמים
מאת:
מערכת Telecom News, 17.3.19, 13:52
ככל שהבניינים חכמים ומחוברים יותר, עסקים וארגונים נתקלים באיומים חדשים בתחום אבטחת המידע. מדוע לתקוף ארגון בעל הגנה חזקה כאשר בית חכם של עובד מרחוק הוא פגיע במיוחד? מהם אמצעי הזהירות, שראוי לנקוט, כדי לסייע בהפחתת האיומים החדשים המוצגים ע"י סביבות IoT מורכבות: בתים חכמים, בניינים ומבנים אחרים?
Trend Micro, שעוסקת בפתרונות
Cyber Security, חשפה ממצאי מחקר המגלה, שפלטפורמות אוטומציה של
IoT במבנים חכמים מציגים לתוקפים הזדמנויות חדשות לתקיפה ברמה הפיזית ובגישה לנתונים. לממצאים יש השלכות חמורות על ארגונים
הפועלים בתוך מבנים חכמים, כולל ריגול של משתמשים, פתיחת דלתות וגניבת נתונים, כמו גם עובדים העובדים בבית, או מנהלים עסק בבית.
הדו"ח החדש,
סיכוני Cyber Security בסביבות IoT מורכבות: איומים על בתים חכמים, בניינים ומבנים אחרים מזהיר, שפלטפורמות אוטומציה עושות שימוש מוגבר בחיבור מספר התקנים מרובה, כדי ליצור יישומים ידידותיים למשתמש. שימוש מוגבר זה יוצר משטחי התקפה חדשים ובלתי צפויים הקשים לניהול.
בין אם המבנה החכם בנוי מראש לתמיכה ב-
IoT ובין אם לאו, ישנם שלושה סוגים עיקריים של מערכות אוטומציה המתוארים בדו"ח: שרתים עצמאיים מקומיים, שרתים מבוססי ענן ושרתים וירטואליים. הקטגוריה הראשונה היא הנפוצה ביותר, ולכן מחקר
Trend Micro הגדיר שני סוגים:
FHEM ו-
Home Assistant שרתי, כדי לנהל בדיקות ל-100 התקנים מקושרים למעל 2 אתרים.
דו"ח גרטנר האחרון העריך, שעד 2021 יהיו 25.1 מיליארד מכשירים מחוברים לאינטרנט, שצמחו בקצב של 32% בשנה. דו"ח זה מציין גם, ש"את קצב הגידול המהיר של התקנים מקושרים ניתן לסכם במשפט: 'כל מה שניתן לחבר לאינטרנט יהיה בסופו של דבר מחובר'".
עוד מצאו החוקרים של טרנד מיקרו, שהבעיה הגדולה ביותר עם כללי אוטומציה היא, שהם הופכים מורכבים יותר ויותר כאשר נוספים התקנים חדשים ופעולות נוספות. הם נוטים לבצע שגיאות לוגיות, וזה הופך להיות מאתגר יותר לנהל, לעקוב ולבצע מעקב אחר באגים, במיוחד אם יש חפיפות תפקודית בין הכללים.
בנוסף, המחקר מגלה מגוון של איומים חדשים ייחודיים לסביבות
IoT מורכבות, כולל: שיבוט קול של משתמש לביצוע פקודות קוליות, הוספת מכשיר רפאים כדי לעקוף זיהוי נוכחות של מכשירים במערכות נעילה חכמות, והחדרת באגים לוגיים לכיבוי אזעקות חכם ועוד.
המחקר גם מזהיר, ששרתי אוטומציה רבים נחשפים ברשת האינטרנט הציבורית, כולל 6200 שרתי
Home Assistant, שנמצאו בחיפוש
Shodan פשוט. התוקפים יכולים לנצל את ההשגחה המועטה על האבטחה כדי לפרוץ למבנים חכמים, או לתכנת מחדש את כללי האוטומציה, לגנוב מידע עם נתונים רגישים, כולל כניסה לנתב, הוספת מכשירים חדשים, הדבקת התקנים ע"י תוכנות זדוניות וגיוס התקנים לפעילות זדונית.
החברה ממליצה על רשימת אמצעי זהירות כדי לסייע בהפחתת האיומים החדשים המוצגים ע"י סביבות
IoT מורכבות:
• התקן מערכות הגנה מופעלות בסיסמה.
• שנה את הגדרות ברירת המחדל.
• אין לפרוץ התקנים או להתקין יישומים ממקומות לא אמינים.
• עדכן קושחה של ההתקן.
• אפשר הצפנה הן בפלטפורמת אחסון והן בפלטפורמות תקשורת.
• בצע גיבויים קבועים של התצורה וכללי אוטומציה של שרת אוטומצית ה-
IoT שלך.
גרג יאנג, (בתמונה משמאל), סגן נשיא ל-
Cyber Security ב-
Trend Micro. "התקני
IoT, השימושים שלהם והסביבות, שבהן הם פועלים, הפכו למורכבים יותר מהר מאוד, אבל האבטחה עדיין לא מובנית לתוך התקנים אלה. כיום, נתונים אישיים וארגוניים עלולים לחצות נתיבים רבים, בקרת
IoT, פרוטוקולים שונים של
IoT ויותר מכך במהלך יום עבודה. זה יוצר מצב אידיאלי עבור פושעי סייבר - מדוע לתקוף ארגון בעל הגנה חזקה כאשר בית חכם של עובד מרחוק הוא פגיע במיוחד".
הדו"ח המלא -
כאן.