Похожие презентации:
Informacionnaya-bezopasnost-cifrovogo-prostranstva-Interneta-veshej-IoT
1.
Информационнаябезопасность цифрового
пространства Интернета
вещей (IoT)
От умного дома до промышленных систем — IoT меняет мир.
Но каждое подключённое устройство — это потенциальная
точка уязвимости. Разберём архитектуру угроз и принципы
защиты.
2.
Эволюция концепции IoT1999 год
Сегодня
Концепция «Интернета вещей» впервые
IoT проникает во все сферы жизни: от бытовой
сформулирована как теоретическая модель. С
техники до промышленных систем. Главная
развитием микроэлектроники, сетей связи и
ценность — непрерывный сбор, обработка и
облачных вычислений она превратилась во
интеллектуальный анализ огромных массивов
всеобъемлющую экосистему.
данных в реальном времени.
3.
Три ключевых определения IoTIDC
Gartner
McKinsey
«Сеть сетей с уникально
«Сеть физических объектов
«Датчики и приводы,
идентифицируемыми
со встроенными
встроенные в физические
конечными точками,
технологиями,
объекты и связанные через
которые общаются между
позволяющими
сети с использованием
собой по протоколам IP,
взаимодействовать с
протокола IP». Вводит
обычно без человеческого
внешней средой». Акцент —
понятие актуаторов —
вмешательства». Акцент —
на киберфизической
злоумышленник может
на сетевой топологии и
природе объектов и их связи
оказать физическое
автономности.
с реальностью через
воздействие на объект.
сенсоры.
4.
Формула Интернета вещейМногокомпонентность системы, где каждый элемент — критическое звено и потенциальный вектор атаки:
Сенсоры
Данные
Точки сбора данных из физического мира
Непрерывный поток телеметрии и Big Data
Сети
Услуги
Каналы передачи — потенциально враждебная
Облачные приложения и бизнес-логика
среда
5.
Переломный момент: 2009 годКоличество подключённых физических предметов впервые превысило численность населения
Земли. Произошёл фундаментальный переход от Интернета людей к Интернету вещей. С этого
момента темпы роста числа подключённых устройств стали экспоненциальными.
6.
Ключевые игроки экосистемы IoTКрупнейшие мировые технологические корпорации формируют рынок IoT-решений:
Сетевая инфраструктура
Облачные платформы
Cisco, Ericsson, Alcatel-Lucent, AT&T,
Amazon Web Services, Microsoft,
Huawei Technologies
Google, IBM, HP
Аппаратное обеспечение
Консалтинг и ПО
ARM Holdings, Qualcomm, Broadcom,
Accenture, Infosys, Bosch Software
Freescale, Atmel
Innovations, GE, Hitachi
7.
B2C vs B2B: Два мира IoTПотребительский сектор (B2C)
«Умный дом» — климат, освещение,
Корпоративный и индустриальный
сектор (B2B / IIoT)
безопасность
Промышленный IoT, «Умный город», энергосети
Носимая электроника: фитнес-трекеры, смарт-
Цифровое здравоохранение, цепочки поставок
часы
Автоматизация ритейла и сельского хозяйства
Подключённые автомобили и бытовая техника
Безопасность часто приносится в жертву удобству и
низкой себестоимости.
Требования к безопасности на порядки выше — цена
ошибки измеряется жизнями и миллионами.
8.
Парадокс умного домаСистемы, призванные обеспечивать физическую безопасность жилища — камеры наблюдения,
датчики движения, противопожарные сигнализации — при недостаточной информационной
защищённости сами становятся каналом проникновения злоумышленников.
9.
Тёмная сторона роста IoTЭкспоненциальный рост числа подключённых узлов ведёт к симметричному, если не
опережающему, росту рисков. Спектр угроз беспрецедентно широк:
Утечка данных
Физический вред
Производственные
потери
Телеметрия,
Прямое воздействие на
персональные данные,
здоровье людей через
Катастрофические
коммерческая тайна
исполнительные
простои линий и
механизмы
разрушение
дорогостоящего
оборудования
10.
Почему производители не спешат защищатьустройства
Классическая бизнес-логика
Что меняет ситуацию
Внедрение адекватных средств защиты существенно
увеличивает совокупную стоимость владения (TCO).
Безопасность воспринимается как центр затрат, а не
требования
источник прибыли.
Результат: миллионы устройств с паролями по
умолчанию, без механизмов обновления прошивок и
с открытыми отладочными портами.
Давление регуляторов и новые законодательные
Череда громких инцидентов и репутационные
потери
Развёртывание сетей 5G и экспансия IoTрешений
Рынок специализированной безопасности IoT будет
неуклонно и многократно расти.
11.
Четыре домена безопасности IoTВопросы информационной безопасности IoT требуют системного решения на всех
уровнях архитектуры — от кремниевого чипа в сенсоре до интерфейса облачного
приложения.
12.
Безопасность устройств (Device Security)1
2
Физическая безопасность
Аппаратная безопасность
Защита от вскрытия корпуса, извлечения чипов памяти,
подключения к отладочным интерфейсам неавторизованными
лицами.
Криптографические сопроцессоры, защищённые анклавы для
хранения ключей.
3
4
Secure Boot
Идентификация и аутентификация
Криптографическая проверка целостности прошивки при
каждом включении — предотвращает загрузку
модифицированного ПО.
Каждое устройство — уникальный неизменяемый
идентификатор и строгие механизмы подтверждения прав в
сети.
13.
Безопасность сетевого взаимодействияEnd-to-End шифрование
Защищённые протоколы на всём
пути следования данных — от
устройства до облака.
Zero Trust (ZTNA)
IDS/IPS системы
Парадигма нулевого доверия и
микросегментация сети — никто
не доверяется по умолчанию.
Адаптированные алгоритмы
анализа IoT-трафика на предмет
аномалий и сигнатур атак.
14.
Облачная безопасность и управлениежизненным циклом
Облачная безопасность
Управление жизненным циклом
• Регулярный аудит и пересмотр архитектуры
безопасности
• Непрерывный мониторинг телеметрии
устройств
• Защищённый механизм доставки обновлений
(OTA-патчи)
Шифрование данных в покое и при обработке
Системы предотвращения утечек данных (DLP)
Контроль доступа, лимитирование запросов и
валидация входных данных для всех API
15.
Архитектурные фреймворки и эталонные модели01
02
ITU-T Y.2060
Intel IoT Platform
Эталонная модель Международного союза электросвязи
Спецификация архитектуры платформы Интернета вещей
03
04
Microsoft Azure IoT
IIRA
Эталонная архитектура с адаптацией методологии STRIDE
Эталонная архитектура промышленного Интернета
16.
Угрозы и меры защиты по уровням архитектуры IoTУровень
Угрозы
Меры защиты
Восприятие
Подмена оборудования, внедрение фальшивого
узла, атака на отказ от сна, подавление сигнала
Аутентификация, проверка целостности, Secure
Boot, шифрование канала
Сетевой
Анализ трафика, подмена RFID, атака «Человек
посередине», нарушение маршрутизации
Конфиденциальность данных, безопасная
маршрутизация, проверка цифровых подписей
Обработка
Несанкционированный доступ, уязвимости
виртуализации, утечки через общие ресурсы
Шифрование, мониторинг, зоны безопасности,
обезличивание данных
Приложений
Фишинг, вирусы и черви, вредоносные скрипты,
отказ в обслуживании
Многофакторная аутентификация, ACL,
антивирусы, оценка рисков
17.
Угрозы уровня восприятияПодмена оборудования
Атака на отказ от сна
Подавление сигнала
Замена легитимного устройства
на вредоносный узел для
перехвата данных или инъекции
команд.
Принудительное удержание
устройства в активном режиме
для истощения батареи и вывода
из строя.
Глушение беспроводных каналов
связи для нарушения работы
сенсорной сети.
18.
Угрозы сетевого уровняАтака «Человек
посередине» (MitM)
Атака «Воронка»
(Sinkhole)
Подмена RFID
Компрометированный
эмуляция RFID-меток
Перехват и модификация
узел привлекает весь
для обхода систем
трафика между
трафик сети, создавая
контроля доступа и
устройством и сервером
точку централизованного
идентификации.
без ведома сторон.
перехвата.
Клонирование или
19.
Угрозы уровня приложенийОсновные угрозы
Меры противодействия
Фишинг и социальная инженерия
Многофакторная аутентификация (MFA)
Вирусы, черви, шпионское ПО
Списки контроля доступа (ACL)
Вредоносные скрипты (XSS, инъекции)
Антивирусы и сетевые экраны
Отказ в обслуживании (DoS/DDoS)
Методики оценки и управления рисками
Потери и утечки данных
20.
Промышленный Интернет вещей (IIoT)Внедрение киберфизических систем в рамках концепции Индустрия 4.0 стирает границы между
традиционными IT и операционными технологиями (OT). В отличие от потребительского сектора, в
промышленном IoT на первое место выходят непрерывность и целостность процессов.
Компрометация IIoT-инфраструктуры может привести к экологическим катастрофам.
21.
Ключевые инициативы в области безопасностиIIoT
Инициатива
Фокус безопасности
Ключевой стандарт
Plattform Industrie 4.0
Интеграция безопасности в архитектурные
рекомендации
Recommendations for
INDUSTRIE 4.0
IIC
Детализированные разделы по безопасности
референсной архитектуры
Industrial Internet Reference
Architecture
OIC
Интероперабельность и безопасность
устройств
Security Specification, Smart
Home Device Specification
Internet Plus
Стратегические инициативы для критичных
отраслей
Internet + Manufacturing,
Internet + Finance
22.
Кризис традиционных подходов к оценкеуязвимостей
Стандарт CVSS
Почему CVSS не работает для IoT
Исторически сложившийся подход — расчёт
CVSS плохо учитывает контекст развёртывания.
числового показателя критичности уязвимости по
Уязвимость в домашнем датчике и датчике на
десятибалльной шкале. Российский аналог —
производстве может иметь одинаковый вектор по
Банк данных угроз ФСТЭК РФ.
CVSS, но радикально разные последствия.
Сегодня ощущается заметное отставание
нормативной базы от темпов внедрения IoT.
23.
Фундаментальный принцип: Идентификацияи аутентификация
В условиях размытого периметра сети традиционная защита теряет эффективность. Основой безопасности IoT
становятся надёжная идентификация каждого устройства и криптографически стойкие механизмы
аутентификации.
Каждая «вещь» должна обладать цифровым паспортом, привязанным к аппаратному корню доверия. Инфраструктура
открытых ключей (PKI) адаптируется под реалии IoT через создание легковесных протоколов криптографии.
24.
Аппаратный корень доверияАппаратный корень
Криптографический корень доверия в
кремнии.
Безопасная загрузка
Верификация прошивки и загрузчика.
Доверенное приложение
Изолированное приложение с проверкой
целостности.
Каждый уровень криптографически верифицирует следующий, обеспечивая целостность всей цепочки от кремния до
приложения.
25.
Ключевые принципы построения защищённыхIoT-систем
Security by Design
Минимальные привилегии
Безопасность закладывается на этапе проектирования, а не
добавляется постфактум.
Каждый компонент получает только те права, которые
необходимы для выполнения его функций.
Эшелонированная защита
Непрерывное обновление
Несколько независимых уровней защиты — компрометация
одного не означает компрометацию всей системы.
Защищённый механизм OTA-обновлений для своевременного
устранения уязвимостей.
26.
Шифрование в IoT: Вызовы и решенияПроблема ресурсных ограничений
Решения
Большинство IoT-устройств имеют крайне
Лёгковесная криптография (Lightweight
Cryptography)
ограниченные вычислительные ресурсы и
энергопотребление. Классические алгоритмы
Эллиптические кривые (ECC) вместо RSA
шифрования (RSA, AES-256) могут быть
Аппаратные криптоускорители
неприменимы напрямую.
Протоколы DTLS и TLS 1.3 для IoT
27.
Модели управления доступом в IoTDAC
RBAC
Дискреционное управление — владелец ресурса
определяет права доступа
Ролевое управление — права назначаются на основе роли
пользователя или устройства
ABAC
Zero Trust
Атрибутивное управление — решение принимается на
основе множества атрибутов контекста
Нулевое доверие — постоянная верификация каждого
запроса независимо от источника
28.
Непрерывный мониторинг иобнаружение аномалий
Традиционные сигнатурные методы обнаружения угроз неэффективны для IoT из-за огромного
разнообразия устройств и протоколов. Современный подход — поведенческий анализ и
машинное обучение для выявления отклонений от нормального профиля трафика каждого
устройства.
29.
Нормативное регулирование безопасности IoTETSI EN 303 645
NIST IR 8259
Европейский стандарт кибербезопасности для
потребительских IoT-устройств. Запрет
универсальных паролей по умолчанию.
Базовые требования к кибербезопасности IoTустройств для производителей (США).
ФСТЭК РФ
GDPR / 152-ФЗ
Банк данных угроз и требования к защите
информации в автоматизированных системах
управления.
Требования к защите персональных данных,
собираемых IoT-устройствами.
30.
Типичные уязвимости реальных IoTустройствПароли по умолчанию
Отсутствие механизма обновлений
Миллионы устройств выходят с завода с
Устройства без возможности получения патчей
одинаковыми учётными данными, доступными
остаются уязвимыми на весь срок эксплуатации.
в открытых базах данных.
Открытые отладочные порты
Незащищённые API
UART, JTAG и SSH-интерфейсы, оставленные
Облачные интерфейсы без аутентификации или
открытыми в производственных прошивках.
с предсказуемыми токенами доступа.
31.
Ключевые выводы1
2
Комплексность обязательна
Экономика меняется
Безопасность IoT требует системного решения на всех
уровнях — от чипа до облачного приложения.
Давление регуляторов и инциденты вынуждают рынок
инвестировать в реальную защиту.
3
4
CVSS недостаточен
Действовать нужно сейчас
Традиционные методы оценки уязвимостей не
учитывают контекст IoT — нужны новые подходы.
IoT станет неотъемлемой частью жизни. Решительные
шаги по обеспечению безопасности критически
необходимы уже сегодня.
32.
ЗаключениеРазнообразные решения Интернета вещей станут неотъемлемой
частью повседневной жизни. Критически необходимо уже сегодня
предпринимать решительные шаги для обеспечения гарантий
безопасности и доверия пользователей.
Идентификация
Непрерывность
Аппаратный корень доверия
для каждого устройства
Мониторинг, обновления и
аудит как постоянный процесс
Защита
Эшелонированная безопасность на всех уровнях
Интернет