25
IoT & Güvenliği Onur Oktay |@onuroktay

IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

Embed Size (px)

Citation preview

Page 1: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

IoT & GüvenliğiOnur Oktay |@onuroktay

Page 2: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

|İçindekiler• Whoami? | @onuroktay• IoT nedir?• IoT ‘un Çalışma Yöntemleri• IoT ve Gerçek Hayat• IoT Cihazların Terörü (mirai botNet)• IoT ve Güvenlik (olmayan) Sorunsalı• Sonuç

Page 3: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

Security | System | Network Yerli Yazılım (milli sistemler) Geliştiricisi Log Mng. | SIEM Security | Data Analysis |

DarkNet CEH, CCNP, MCT, MCSE vs vs vs

onuroktay.com (çok saldırıyorlar kapattım) twitter.com/onuroktay (active)

|Whoami?

Page 4: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

Günlük hayatımızdaki `Nesnelerin` Dijital dönüşüme uğrayıp,

Internete bağlanarak Daha akıllı hale gelmesinisağlayan Teknolojik Akım

|IoT nedir?

Page 5: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

|her şey birbirine bağlı..

Page 6: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

1990 ‘s – 1 Milyar Kullanıcı (PC-Laptop)World Wide Web (www)

- - - - - - - - - - - - - - - - - - - - - - - -2000’s – 2 Milyar Kullanıcı (Mobil-PC)

Mobilite Internet- - - - - - - - - - - - - - - - - - - - - - - -

2020 ‘s – XXX Milyar Kullanıcı ve Nesne (ne ararsan var)

Nesnelerin Interneti

|IoT – her şeyin interneti

Page 7: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• MQTT ( Message Queue Telemetry Transport)

Tüm cihaz/nesnelerden alınan dataları toplar ve Sunucusuna gönderir.

Üzerinde binlerce Sensör çalışabilir ve bu sensörlerden gelen datalar analiz edilip, ayrıştırılır.

TCP ile çalışır.

Örnek ; Nükleer Santraller, Petrol boru hatları, Gömülü Sistemler (Raylı – Metro vs) , Şebeke Hatları vs

|IoT nasıl çalışır?

Page 8: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• XMPP (Extensible Messaging and Presence Protocol)

TCP katmanında çalışır

Adını çok sık duyacağız ilerleyen zamanlarda

Evlerimizdeki Akıllı Fırını, Klima ile eşleştirip çalıştıran ve bunu cep telefonumuzdan kontrol etmemizi sağlayan protokoldür.

|IoT nasıl çalışır?

Page 9: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• DDS (Data Distribution Service)

Dataları başka datalarla ve cihazlarla paylaşmak için kullanılan ortadaki katman

Bu katmanın adını sıkça Siber Saldırılarda duyacaksınız.

|IoT nasıl çalışır?

Page 10: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• AMQP (Advanced Message Queuing Protocol)

IoT protokolüTCP Üzerinde çalışır

|IoT nasıl çalışır?

Page 11: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• Her şeyi birbiriyle konuşturma düşüncesi• Kullanım alanının geniş olması• Kolay yönetilebilir olması• Bulut Tabanlı olabilmesi• Zaten herkesin

kullanıyor olması

fırın ne bilmeyen var mı ?

|IoT ‘u bu kadar önemli kılan ne?

Page 12: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

Internet

Sensörlerİnsan

|IoT dediğimizde;

Page 13: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

|IoT :s

Page 14: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• Internete bağlı arabalar,• Internete bağlı TV’ler,• Internete bağlı Buzdolapları,• Internete bağlı Fırınlar,• IP Kameralar, • Internete bağlı Yazıcılar,• Internete bağlı zilyon tane Sensör• Internete bağlı Her bir şeyler …

|IoT hayatımıza ne katıyor?

Page 15: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

|IoT – Güvenlik Sorunsalı?

Page 16: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

% 80 ‘i Güvensiz İletişim kuruyor

%70 ‘inde arayüz

açıkları var, kurcalayanın elinde kalıyor

Fiziksel Güvensizlik

%95’i bulutta ya da cihazın kendisinde

veri barındırıyor

% 80 ‘inde parolalar çok zayıf /BFA ile

kırılıyor

|IoT ‘u Güvensiz kılan şeyler..

Page 17: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• Kişisel cihazlarımızdan bahsettiğimiz için Veriler çok hassas ve kritik,

• Güvensiz arayüz ve yazılıma sahipler,• Güncellenmeleri sıkıntılı,• Ağ Servisleri açısından Güvensizler,• Yetersiz Kimlik denetimi ve Yapılandırmalarına

sahipler,• Birkaç Tool ve iyi bir List ile BFA yaparak

dalabilirsiniz,• Cihazlar herkesin ulaşabileceği yerde, Fiziksel

güvenlik olayı sıkıntı…

|IoT ‘u Güvensiz kılan şeyler..

Page 18: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

|araba hack ‘lemece olayları…

Page 19: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

Nesnelerin Internetinin Terörü!

Page 20: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• C dilinde yazılmış bir Script• Şimdiye kadar kayda geçmiş en büyük

DDoS Saldırısına sebep oldu• Botnet ağında 400+ bin Cihaz vardı• DVR Cihazları, IP Kameralar, WiFi

Printerler, PC, Akıllı Ev Sistemleri vs gibi sistemleri kullandı

• Önüne gelen her şeyi zombileştirdi

| mirai botnet hakkında

Page 21: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

| nasıl yaptı?

Page 22: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• Saniye de 665 gigabit saldırı• Kaynak kodu dağıtıldı• ABD ekonomisine ciddi zarar verdi• BotNet ağlarının ne kadar tehlikeli

olduğunu gösterdi• DarkNet ‘de botnet ağı trafiğini

hızlandırdı• En önemlisi, IoT Cihazlar ile önümüzdeki

yıllarda çok büyük Siber Saldırılar yapılabilir şeklinde bir ön gösterim yaptı

| IoT Terror – Mirai botnet

Page 23: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• Bir cacık olmaz düşüncesi (yavaş yavaş yıkılıyor)

• Açık kalma sürelerinin çok yüksek olması

• Basit protokoller ve servisler kullanması

• Kullanım alanının çok geniş olması• Güncellenebilir olmamamaları• Seri Üretimde olmamaları

| IoT ‘da Eksiler

Page 24: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

• Üretici bazlı imzalanmış şifreleme kullanılması• Düzenli Güncelleme• Parolaların güçlü olması • Default Parolaların asla kullanılmaması• Firewall, IPS/IDS, Router, SIEM gibi Security

ürünleri ile çalışabilirlik• Fiziksel Erişebilirlik Sınırlamaları

| IoT ‘da Güvenlik için ne yapmalı?

Page 25: IoT ve Güvenliği - Nesnelerin Internetinin Güvenliği

| teşekkürler – soru & cevap…