وبلاگ بیت دیفندر

اخبار ، دیدگاه ها و نگرش کارشناسان بیت دیفندر

اگر رئیس جمهور آمریکا نتواند امنیت دستگاه‌های IoT خود را تأمین کند، شما می‌توانید؟

در گروهاخبار امنیت اطلاعات، ۱۳۹۹/۱۱/۶

خانه‌ی افراد پر است از دوربین و میکروفون که به لحاظ تئوری همین مسئله باعث می‌شود مهاجمین کارهایی بیش از صِرفِ سرقت دستگاه‌های IoT شما برای حملات DDoS انجام دهند. مشکلات امنیتیِ فناوری اینترنت اشیاء باید همه را نگران کند، خصوصاً اینکه بسیاری از خانه‌ها از لایه‌های محافظتی کافی برخوردار نیستند. ارائه‌دهندگان خدماتیِ معدودی هستند که این نوع حفاظت را عرضه می‌کنند. اگر کسی با یک دوربین شکاری، جاسوسیِ خانه‌مان را بکند براحتی می‌توانیم متوجه این مشکل امنیتی بشویم؛ اما بسیاری از افراد وقتی اقدام به خرید دستگاه‌هایی مجهز به میکروفون و دوربین می‌کنند هیچ حواسشان به عواقب احتمالی‌اش نیست. گوشی، لپ‌تاپ، تبلت، تلویزیون هوشمند، وبکم، دستگاه‌های نظارتی و زنگ‌های هوشمند تنها چند نمونه از اکوسیستم وسیع اینترنت اشیاء هستند. همه این دستگاه‌ها در معرض آسیب‌پذیری قرار دارند و در پی این آسیب‌پذیری ممکن است داده‌های مشتری و زندگی شخصی‌شان مورد تهدید واقع شود. خوشبختانه، می‌شود با ابزارهای درست امنیتی از خانه محافظت کرد حال یا بعنوان کاربر یا بعنوان یک ارائه‌دهنده سرویس.

بارزترین نمونه

اهمیت امنیت IoT را تمام و کمال می‌شود در دنیای دیجیتال امروز مشاهده کرد. جو بایدن رئیس جمهور جدید آمریکا شده است؛ مقامی که خیلی‌ها باور دارند می‌تواند تقریباً هر کاری را انجام دهد. متأسفانه، امنیت ضعیف فناوری اینترنت اشیاء حتی برای خواسته‌های خود رئیس جمهور نیز محدودیت ایجاد کرده است. خانواده‌ی جو بایدن تجهیزات لوازم ورزشی Peloton دارند که بهترین راه برای سر کردن این روزهای قرنطینه‌ای است. مشکل اینجاست که Peloton تجهیزات ورزشی هوشمندی می‌سازد که هم دوربین دارند و هم میکروفون؛ اینها ابزارهای خوبی هستند اما در عین حال می‌توانند بردارهای حمله‌ی خطرناکی نیز باشند. گرچه شرکت Peloton قول داده جوانب امنیتی را جدی بگیرد اما دقت کنید که هرگز امنیت صد در صدی محصولات خود را تضمین نداده است!

بر طبق گزارش اخیر Popular Mechanics سرویس مخفی ایالات متحده آمریکا ممکن است استفاده جو بایدن از تجهیزات Peloton خود را انکار کند؛ دست کم تا زمانی که این آژانس ریسک‌های امنیت سایبری‌اش را ارزیابی نکرده باشد. این درپوش‌گذاشتن‌ها راه‌حل فوری از سوی مقامات ارشد است اما راه‌حل طولانی‌مدت و کارساز شاید مستلزم حذف دوربین و میکروفون باشد که باز هم در این صورت تجهیزات این شرکت همچنان به اینترنت متصل است. نکته‌ای که می‌خواهیم بگوییم این است: اگر سرویس مخفی ایالات متحده آمریکا نمی‌تواند 100% مطمئن باشد که آیا چنین دستگاه فناوری اشیاءیی امنیت‌دهی می‌شود یا نه پس از یک کاربر معمولی چه کاری برمی‌آید؟ شاید رئیس جمهور داده‌های حیاتی خیلی بیشتری نسبت به یک کاربر ساده داشته باشد اما بالاخره کاربران عام نیز نباید به خیال اینکه «اطلاعات من به درد کسی نمی‌خورد» به مسائل امنیتی دستگاه‌های IoT توجهی نکند.

همچنان امیدی هست

در خصوص کاربران معمولی باید گفت هرگز نمی‌شود تضمین داد خانه‌هایشان از موضع امنیتی 100% امن است. تنها راه برای انجام این کار قطع کردن کامل اتصال اینترنت است، می‌پرسید چرا؟ سازندگان سخت‌افزارهای IoT سابقه‌ی درخشانی در امنیت سایبری ندارند. آن‌ها سال‌هاست در دستگاه‌ها آسیب‌پذیری‌های فاحش و فعال به جای گذاشته‌اند و هنوز یک سری بک‌دُر در دستگاه‌ها وجود دارد که مهاجمین خیلی راحت می‌توانند رویشان مانور دهند (برخی از سازندگان حتی یادشان رفته پورت‌ها را ببندند!). با انتخاب یک ارائه‌دهنده‌ی سرویسِ خوب و فناوریِ کارامد مانند پلت‌فرم امنیت اینترنت اشیاء[1] بیت‌دیفندر می‌توان از این مشکلات کاست. این در حقیقت، راهکار امنیتی است که در سطح روتر پیاده‌سازی شده و به کاربران اجازه می‌دهد تا با کمترین تلاش خانه‌های خود را ایمن کنند. پلت‌فرم امنیت اینترنت اشیاء بیت‌دیفندر روی منابع، سبُک عمل می‌کند؛ بدین‌معنا که ISPها می‌توانند از آن روی نسل فعلی دستگاه‌ها بدون آنکه سخت‌افزار تغییر پیدا کند استفاده کنند. وقتی ISP این راهکار امنیتی را در سطح شبکه به کار بست، دیگر همه مشکلات مربوط به پورت‌های باز، آسیب‌پذیری‌ها و مسائل مربوط به دسترسی‌های غیرمجاز تمام خواهد شد. اطلاعات برای کاربر مهم است حتی اگر در نگاه اول فکر نکند اطلاعات تا این اندازه می‌تواند اهمیت داشته باشد. وقتی داریم به این فکر می‌کنیم چه قفلی را برای درب جلویی خانه‌مان استفاده کنیم  باید به این فکر هم باشیم که چه قفلی بزنیم تا خانه‌ی دیجیتالی‌مان در امان بماند. مهمتر از همه اینکه این قفل‌ها همگی از سوی ISP ارائه می‌شود پس باید در انتخاب آن نهایت دقت را کنید.

[1] IoT Security Platform