211service.com
Sikring af det smarte hjem, fra brødristere til toiletter
I slutningen af december bemærkede en forsker hos virksomhedens sikkerhedsvirksomhed Proofpoint noget mærkeligt: en sikkerhedsgateway loggede hundredtusindvis af ondsindede e-mails, der tydeligvis blev sendt ud af over 100.000 Linux-kørende enheder, men de var ikke pc'er. De var snarere internetforbundne forbrugergadgets, herunder routere, tv'er, multimediecentre og endda et køleskab.
David Knight, general manager for Bevispunkt 's informationssikkerhedsenhed, siger, at angriberne dybest set havde oprettet et internet of things-lignende botnet - noget vi er mere fortrolige med at se på pc'er - hvor enhederne ubevidst kapres for at gøre ting som at sende spam ud eller hoste ulovligt pornografi. Han forventer at se meget mere af det, han omtaler som thingbots, som tilsluttede enheder spredt i hele hjemmet, især da sikkerheden på så mange af disse gadgets blot er en simpel webgrænseflade, der beder dig om at oprette et brugernavn og en adgangskode. .
Uanset hvilken sikkerhed der var, var der utilstrækkelig, siger Knight, der har mistanke om, at enhederne blev kompromitteret ved blot at udnytte kendte Linux-sårbarheder.
Hackere har længe skabt kaos på pc'er via internettet, hvilket har ført til databrud og computernedbrud. Nu hvor hastværket er på vej med at tilføje forbindelse til alt fra crockpots til elpærer, bliver indsatsen endnu højere – og mere personlig (se Flere forbundne hjem, flere problemer). Antivirussoftware hjalp pc'er, men du kan ikke bare installere en softwarepakke udviklet til dit skrivebord på en smart brødrister; som følge heraf er tilsluttede hjem-enheder typisk afhængige af, at brugeren går online og opretter et brugernavn og en adgangskode for beskyttelse.
En række teknologivirksomheder og industrigrupper siger, at smarte enheder rammer butikshylderne med meget lidt sikkerhedsbeskyttelse. Sikkerhedseksperter skyder skylden på en række faktorer for problemet: Startups kan sætte sikkerheden i bagsædet i deres hastværk med at få produkter ud af døren, og etablerede virksomheder, der traditionelt har opereret offline – som stereo- eller tv-producenter – kunne simpelthen undlade at indse, at de behov for at beskytte mod trusler, når det kommer til internet-tilsluttede gadgets.
De er ikke dumme, siger Marc Rogers, ledende sikkerhedsforsker hos mobilsikkerhedsfirmaet Pas på . Det er bare ikke noget, de har skullet forholde sig til.
Så mens virksomheder udruller alt fra smarte lys og dørlåse, som du kan styre med en smartphone til tilsluttede toiletter og blodtryksmålere, er der også en bevægelse i gang for at gøre disse produkter så sikre som muligt.
For Rogers at Lookout betyder det at hacke sig ind i og nogle gange fysisk afmontere internetforbundne enheder for at finde ud af, hvor deres sikkerhedsfejl ligger. Sidste sommer afslørede Rogers og hans team en svaghed i Googles hovedbårne computer, Google briller (se Forskere finder sikkerhedsrevner i Google Glass). For nylig har Rogers identificeret og sammenlignet sikkerhedsforanstaltningerne i internetkompatible kameraer og underholdningssystemer.
Jeg bryder dybest set tingene i stykker og regner derefter ud: Hvad bliver der gjort godt? Hvad bliver der gjort dårligt? Hvad er lektionerne her? han siger.
Ligesom mange andre teknologivirksomheder erkender Lookout den stigende indflydelse af enheder, der kan tilsluttes til internettet - et sted, der er så varmt, at Google i sidste uge sagde, at det vil betale 3,2 milliarder dollars for at købe smart termostat- og røgalarmproducenten Nest. Sidste år var der over 10 milliarder tilsluttede enheder, og dette tal vil stige så højt som 50 milliarder i 2020, ifølge et skøn fra netværksudstyrsproducenten Cisco.
I håbet om at minimere sikkerhedsrisici fra al denne vækst, udvikler Rogers et sæt sikkerhedsstandarder, som virksomheder kan følge, når de udvikler forbundne produkter. Han afviser at blive specifik om, hvad tingenes internet-standarder kan omfatte, men siger, at han hælder til at stole på de mere modne standarder for internettet og bruger Åbn webapplikationssikkerhedsprojekter Top 10 liste over sikkerhedsrisici som en vejledning, da den beskriver mange typer risici, der kan påvirke alle slags internetforbundne enheder.
Lige nu tror jeg, at alle gør deres egne ting, men der er en voksende stemme, der siger: 'Lad os tage alle sammen, lad os prøve at blive synkroniseret med det her,' siger han.
Det AllSeen Alliance , en Internet of things-industrigruppe, der blev dannet i december for at fremme interoperabilitet mellem tilsluttede enheder uanset deres producent, mener, at den open source-software, den udvikler, også kan hjælpe.
Gruppens software vil være baseret på AllJoyn , som er smartphone-chipproducent (og gruppemedlem) Qualcomms open source Internet of things-software. Liat Ben-Zur , AllSeen Alliances formand og leder af Qualcomms AllJoyn-enhed, siger, at AllJoyn giver app-udviklere mulighed for at beslutte, hvilket sikkerhedsniveau der skal bygges ind i det – såsom om de skal kryptere data, der overføres fra en smart tandbørste til en tilsvarende smartphone-app. AllJoyn tilbyder også mere nuancerede sikkerhedsindstillinger, siger hun, som at give en besøgsven lov til at styre dit airconditionanlæg til tilsluttet hjem, men kun inden for et bestemt temperaturområde og kun i de to dage, han er i byen.
Metoder til at tillade midlertidig adgang dukker allerede op i nogle smarte dørlåse, der endnu ikke er frigivet – blandt de eneste tilsluttede enheder, der fremhæver deres sikkerhed – som f.eks. Goji , som lader dig indstille tidspunkter, hvor venner kan komme ind i dit hus ved at bruge deres telefoner. Indtil videre er dette dog ikke typisk.
En lignende idé, som Ben-Zur beskriver, er på vej kl Mocana , et mobil- og internet-of-things sikkerhedsfirma. Mocana arbejder på en slags digital matrix-produkt med kodenavnet AtoM (for app til maskine), som teknologichef James Blaisdell siger, vil give forskellige brugere mulighed for at administrere og kontrollere enheder sikkert i skala med forskellige autoritetsniveauer.
Virksomheden forventer at udrulle det sidst på året. I første omgang vil det være rettet mod industrielle applikationer, siger Blaisdell, som at give producenten af en vindmølle mulighed for at se, hvordan den bliver vedligeholdt, mens den lader et elværk se, hvor meget strøm den genererer. Han kan forestille sig, at den også bliver brugt til andre ting, såsom hjemmegadgets.
Det er den samme slags problemer: Hvordan forbinder du alle disse enheder sikkert og får dem til at kunne interagere med hinanden sikkert? han siger.
Selvom noget som et smart stereoanlæg eller en kaffemaskine er blevet hacket ind, kan det være sværere at fortælle end med en bærbar computer eller en smartphone. Disse enheder har ofte ingen visuel skærm, og hvis de deltager i et angreb, der ligner det, Proofpoint observerede, viser de muligvis ikke nogen tegn på problemer.
I nogle tilfælde kan den enkleste løsning derfor være blot at begrænse antallet af enheder, der kan oprette forbindelse til internettet. En ting, som AllSeen Alliances AllJoyn-software kan gøre, er at gøre det muligt for smarte enheder at kommunikere kun med andre enheder i hjemmet - for eksempel en gruppe af pærer eller en dørlås - og ikke oprette forbindelse til internettet udenfor. For nogle forbindelsesjunkier lyder det måske begrænsende, men Ben-Zur ser det også som en måde at holde dine enheder sikrere og mere private.
Jeg ønsker ikke nødvendigvis, at en cloud-tjeneste skal vide det hver eneste gang, jeg går ind og ud af min hoveddør, siger Ben-Zur.