Ochrana otevřeného zdroje v IoT

V současné době se na celém světě používá 7 miliard zařízení IoT. Očekává se, že se tento počet do roku 2025 ztrojnásobí na 21,5 miliardy zařízení, uvedl Lev Lesokhin. PRO EMIT. Trh se zařízeními internetu věcí (IoT) explodoval. Nyní se výrobci zařízení IoT, kteří chtějí těžit ze závodu na implementaci IoT, zoufale snaží dostat své produkty na trh. V nepřetržitém a rychlém závodě s prodejem produktů není veškerý software pro zařízení IoT implementován na nejvyšší úrovni.
K rychlému uvedení nových produktů a funkcí na trh je málo času na napsání vlastního kódu, zvláště když je k dispozici ke stažení zdarma z komunit otevřených zdrojů, jako jsou předem připravené balíčky a rámce GitHub a Apache. Stejně jako u všeho v životě, u kódu IoT se vám vrátí to, co jste do něj vložili. Zpráva CAST Software Software Intelligence Report z roku 2018 zjistila, že mnoho projektů s otevřeným zdrojovým kódem nedosahovalo dobrých výsledků při plnění bezpečnostních pokynů.
Bezplatný otevřený zdrojový kód nepřichází s integrovaným zabezpečením. V soutěži o uvedení na trh obětuje mnoho společností zabezpečení rychlosti tím, že se vzdává přísných bezpečnostních kontrol, které berou v úvahu povahu a vnitřní fungování tohoto typu kódu. Každé zařízení IoT, včetně sedmi miliard, musí být provozováno na zabezpečeném softwaru, který je dostatečně robustní, aby zabránil aktivitě hackerů.
Open source může psát kdokoli. Velká část kódu v softwaru napsaném pro zařízení IoT byla také napsána inženýry ze světa softwaru integrovaného do samostatného zařízení. To je v ostrém kontrastu se softwarem vytvořeným pro zpracování dat z velkých transakcí v rámci celého podniku, ke kterým zařízení IoT patří. Zachování dat v druhém kontextu vyžaduje velmi odlišný typ zkušeností a dovedností od všech vývojářů, které máte.
Vzhledem k tomu, že do OSS může přispět kdokoli, bez ohledu na vývojové pozadí, je mnohem obtížnější zajistit dodržování standardů bezpečnosti a kvality. Neefektivní, nedbalý nebo dokonce škodlivý kód může zůstat nepovšimnutý.
Mnoho nedostatků, ale je nepravděpodobné, aby si kupující všimli. Mnoho lidí vidí zařízení IoT prostřednictvím obchodního objektivu, což je nástroj, který vede ke strategickému výsledku, jako je zlepšení efektivity výroby. Ironií je, že i když jsou zařízení IoT dostatečně pokročilá, aby se mohla obrátit proti svým vlastníkům, často nejsou považována za dostatečně složitá, aby byla chráněna před útoky.
Oči světa jsou ve vašem kódu.
Ve vašem vlastním interním kódu jsou nedostatky, ale mohou je znát pouze vývojáři najatí k napsání kódu. Zdrojový kód je soukromý a není k němu přístup zvědavýma očima. Stejně jako je pro podniky snadný přístup k otevřenému zdroji, je pro všechny stejný. Mnoho vývojářů a možná i hackerů analyzovalo kód před tím, než byl zahrnut do základny kódu, ke které je připojeno zařízení IoT.

Lev lesokhin
Americký maloobchodní řetězec Target se stal obětí 220 milionů USD (194 milionů EUR) po krádeži informací o kreditní kartě v roce 2013, kdy útočníci zjistili slabost použitého použitého systému kontroly klimatu. Řetěz.
Identita dodavatele systému řízení klimatizace byla odcizena a ponechána beze změny v nasazení Destination, takže každý nainstalovaný systém byl zcela zranitelný.
Než se zničíte, zkontrolujte se
I když zranitelnosti nelze nikdy zcela popřít, pravděpodobnost lze snížit pomocí tří základních kroků:
Jedná se o základní první krok pro výrobce, aby pochopil, co se děje v dodávaném softwaru IoT. Open source může být velmi užitečný, je-li používán opatrně. Abychom však ochránili každého od tvůrců až po koncové uživatele, je třeba původ poskytovaného kódu vysledovat zpět ke kořenům a zneužít pro známé chyby zabezpečení.
Velké opatrnosti je třeba věnovat co nejdéle. Stejně jako u Targetu, kde jsou systémy relativně snadno přístupné, je nepravděpodobné, že by byly odstraněny problémy objevené po jejich výrobě. I když jsou výrobci zařízení IoT ochotni udržet náskok před konkurencí, měli by si být vědomi toho, že jakékoli problémy mohou přetrvávat po dlouhou dobu.
Protože kód zařízení již není nezávislý, musí být software analyzován end-to-end. Společnosti by měly jít do práce ihned po prověření. Řešte každou zvýrazněnou zranitelnost a vytvrzujte špatně obnovitelné procesy. Cílem by mělo být získat co nejvíce technického dluhu kódu, vytvořit robustní systém, který vydrží čas a ochrání své budoucí majitele.
Na závěr si všimněte, že kanceláře dodavatele systému pro regulaci klimatu společnosti Target navštívila americká tajná služba a společnost je stále součástí probíhajícího vyšetřování, které stojí 18,5 milionu USD (16,3 milionu EUR). ). To by se nemělo stát nikomu jinému a lze tomu zabránit.
Autorem tohoto blogu je Lev Lesokhin, viceprezident pro strategii a analytiku CAST.

