Zabezpečení IoT, které většina lidí podcení, otevírá cestu do celé sítě
Některé televizory mají ovládání zabudované přímo v systému a stačí otevřít prohlížeč v telefonu a zadat adresu, kterou přístroj zobrazí na obrazovce. Tato cesta funguje i bez instalace čehokoli dalšího, ale je pomalejší a občas vypadne. Počítejte s tím, že přes mobil se hůř zadávají texty do vyhledávání a že při sledování filmu telefon neustále svítí — baterie pak odchází rychleji. Některé aplikace navíc vyžadují registraci účtu u výrobce, což u starších modelů už nemusí být možné.
Druhým krokem je segmentace. IoT zařízení nepotřebují vidět na váš počítač ani na telefon. Většina routerů umí vytvořit samostatnou guest síť nebo VLAN. Přesuňte tam kamery, chytré zásuvky, žárovky i tiskárny. Když útočník jedno z nich ovládne, zůstane uzavřený v oddělené části sítě a nedostane se k datům, na kterých vám záleží.
Nejčastější formou je jednorázový kód z aplikace nebo SMS. Aplikace v telefonu (např. Google Authenticator, Microsoft Authenticator, Authy) je bezpečnější než SMS, protože SMS lze přesměrovat nebo odposlechnout. Pokud služba nabízí bezpečnostní klíč (USB token), je to nejlepší volba. Při zapínání 2FA si vždy uložte záložní kódy na bezpečné místo – vytištěné nebo v šifrovaném správci hesel. Bez nich se při ztrátě telefonu nedostanete do účtu.
IoT zařízení se od počítače liší v jednom zásadním bodě: většinou ho nastavíte jednou a pak na něj roky nesáhnete. Prábyt v panelákuě proto se na něj zapomíná. Zatímco u notebooku řešíte aktualizace, u chytré zásuvky, kamery nebo teploměru si málokdo vzpomene, že i tam běží operační systém, který má chyby. Útočník to ví a cílí právě na tato opomenutá místa.
Nezapomínejte na aktualizace. Výrobci je vydávají nepravidelně a často jen po omezenou dobu. Zjistěte si, jak dlouho bude vaše zařízení podporované, a pokud výrobce aktualizace už zastavil, berte ho jako nebezpečné. U zařízení, která aktualizace neumí vůbec, vypněte vzdálený přístup z internetu. Pokud potřebujete přístup zvenčí, použijte VPN, ne přímé přesměrování portu.
Zavedení VPN do bezpečnostního plánu nezačíná výběrem aplikace, ale definicí toho, před čím má chránit. Pokud tento krok přeskočíte, skončíte s nástrojem, který zaměstnanci obcházejí a správci vypínají, protože překáží. Napište si ve dvou větách, jaká data opouštějí vaši síť, kdo k nim má přistupovat a co se stane, když se dostanou do nesprávných rukou. Teprve pak rozhodujte o architektuře.
Poslední a nejopomíjenější věc: monitoring. Nastavte si upozornění, když se zařízení připojí z neobvyklé IP adresy nebo když se zvýší jeho síťový provoz. Většina lidí zjistí napadení až ve chvíli, kdy jim operátor omezí připojení kvůli podezřelému provozu. Pravidelná kontrola logů a rychlá reakce na anomálie zkracuje dobu, po kterou útočník může škodit, z týdnů na hodiny.
Prvním zařízením by měla být chytrá zásuvka nebo žárovka. Obě jsou levné, snadno se instalují a okamžitě ukážou, co automatizace umí. Chytrá zásuvka zapojí jak zařídit malou kuchyniýkoli běžný spotřebič – lampu, ventilátor, Http://Rukodelie-Club.Ru nabíječku – a vy ho ovládáte z telefonu nebo podle časovače. Chytrá žárovka zase nabídne změnu barvy a teploty světla. Vyhněte se ale tomu, abyste si koupili zařízení, které vyžaduje vlastní aplikaci a neumí se spojit s ničím jiným. To je nejčastější začátečnická chyba.
Zálohování je krok, který se nevyplácí přeskočit. Před hromadným sloučením kontaktů si udělejte export do souboru, který umíte znovu naimportovat. Formát závisí na zařízení, ale nejčastěji jde o soubor s příponou, kterou daná aplikace nabízí při exportu. Uložte ho mimo telefon i mimo cloud, který synchronizujete. Pokud se něco pokazí, budete mít z čeho obnovit. Bez zálohy se oprava chyby mění v ruční dohledávání čísel z historie hovorů.
Rozhodněte, zda VPN slouží k ochraně přenosu mezi pobočkami, ke vzdálenému přístupu zaměstnanců, nebo k obojímu. Tyto scénáře mají odlišné požadavky na ověřování i na to, co se smí dostat do vnitřní sítě. U vzdáleného přístupu nastavte rozdělený tunel vědomě – buď veškerý provoz vede skrz bránu, nebo jen vybrané podsítě. Nechte to na náhodě a část provozu unikne mimo kontrolu.
Typický scénář vypadá takto: zařízení má výchozí heslo z výroby, otevřený port do internetu a nikdo ho nikdy neaktualizoval. Útočník se dostane dovnitř během minut a zařízení zařadí do botnetu. Odtud vede cesta dál. Z kamery v obýváku se stane odrazový můstek k routeru, k NAS a nakonec k počítači, kde máte dokumenty a přihlašovací údaje.
Ověřování je slabé místo, ne šifrování Šifrování dnes není problém, problém je identita. Proto k VPN připojte vícefaktorové ověření a ideálně certifikáty vázané na zařízení. Sdílené účty a jedno heslo pro celou firmu jsou častá chyba, která z VPN dělá otevřené dveře. Zvažte ověření přes existující adresář uživatelů, abyste měli jednotné vypínání přístupu při odchodu zaměstnance.
If you liked this information and you would certainly like to obtain additional details concerning rekonstrukce Koupelny krok za Krokem kindly see our own webpage.