15
Вопросы безопасности IoT: проблемы и решения Дмитрий Белявский, ТЦИ Киберсекьюритифорум-2017 Москва, 3 февраля 2017 г.

Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

  • Upload
    others

  • View
    3

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Вопросы безопасности IoT:

проблемы и решения

Дмитрий Белявский, ТЦИ

Киберсекьюритифорум-2017

Москва, 3 февраля 2017 г.

Page 2: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Что такое IoT?

Устройства, способные

объединяться в сеть

Разнообразные аппаратные

возможности

Процессоры: от RFID до ARM

• От 10 мГц до 2 ГГц

Память: от 2 кб до 1Гб

Company Logo

Page 3: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Ограничения устройства

Ограничения по цене

Ограничения по питанию

Жизненный цикл

Обновление Firmware

Датчик случайных чисел

Трудности программирования

Company Logo

Page 4: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Представление о безопасности

«WEP кажется образцом дизайна»

«Атаки как в 1990-х»

250 стандартов по IoT, из них только

5 – по защите информации (Алексей

Лукацкий на РусКрипто-2016)

IETF слабо задействован в процессе

Буква S в аббревиатуре IoT

обозначает Security.

Company Logo

Page 5: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Свежая хроника

ZyXEL

роутеры, реквизиты администратора

Samsung

SmartCam, выполнение произвольного

кода

NETGEAR

сетевое оборудование, обход авторизации

Cisco

Prime Home, обход авторизации

Company Logo

Page 6: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Атака на Dyn

21 октября 2016 года

Несколько волн атаки

DDoS с применением ботнета Mirai

Роутеры, видеокамеры, DVR…

Сколько

До 1,2 терабит/с

Последствия

Нет доступа к Twitter, Amazon, Tumblr,

Reddit, Spotify, Netflix.

Company Logo

Page 7: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Карта «на пике»

Company Logo

Page 8: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Удобство пользователя

Массовый рынок

Простота, простота, простота!

Реквизиты доступа по умолчанию

Иногда – без возможности изменить

Последствия: DDoS-атаки

Crebsonsecurity.com, Dyn, OVH

Mirai: ботнет-«миллионер»

До 1,5 терабит/с на пике

Company Logo

Page 9: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Open Source

Урезанный Linux

От внесения ошибки до исправления –

несколько лет

Баги в утилитах => баги в прошивках

Heartbleed: найден в 2014 году

200000 уязвимых устройств на начало 2017

года

Company Logo

Page 10: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Что делать: разработка

Инициализация

https://tools.ietf.org/html/draft-sarikaya-t2trg-

sbootstrapping-03

Сценарии обновления

https://tools.ietf.org/html/draft-farrell-iotsu-

workshop-00

Company Logo

Page 11: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Что делать: бизнес

Вопросы к вендору

Сколько лет поддержки?

Как меня оповестят об изменениях?

Есть ли отчёт о security-

тестировании?

Как сообщать о найденных

уязвимостях?

Используется ли криптография?

Company Logo

Page 12: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Что делать: государство

FTC: конкурс с призом на 25000$

Защита от старых уязвимостей

Автомобили

Кардиостимуляторы

Промышленная безопасность

Бытовая техника

Усилий одной страны не хватит

Company Logo

Page 13: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Не только IoT

Никто не меняет настройки

http://www.theregister.co.uk/2017/01/11/wirel

ess_router_insecurity_survey/

FTP-серверы – хостинг для Malware

Внутренние сервисы на внешних

адресах

Hadoop, MongoDB…

Company Logo

Page 14: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Что в России?

ТК 098 Росстандарта

«Интернет вещей» (Internet of things)

«Умные города» (Smart cities)

«Большие данные» (Big data)

«Умное производство» (Smart

manufacturing)

Company Logo

Page 15: Вопросы безопасности IoTfiles.runet-id.com/2017/csf17/07feb.csf17-1.3--beliavskyi.pdf · Москва, 3 февраля2017 ... Лукацкий на РусКрипто-2016)

Q&A

Вопросы?

[email protected]