Thursday, November 6, 2014

The Internet of Things

The Internet of Things (IoT) on seni peetud tulevikunägemuseks, kus igal inimesel, loomal, objektil on oma unikaalne identifikaator, nn IP-number. IoT mainis esimest korda Kevin Ashton. Seni on IoT ajastut seostatud pigem IPv6 tulekuga.

AtenLabs asutaja Dan Tentler eksperiment aga tõestab, et IoT ei ole siiski enam kauge tulevik, vaid toimib nüüd ja praegu.
Lühidalt kirjeldades: eksperimendi käigus skaneeris Tentler loodud programmiga IPv4 avalikke IP-aadresse. Tentler otsustas aadressite osas valimit eraldi mitte teha ning skaneerida neid kõiki. Juhul kui nendeni pääsemiseks ei küsinud server sisselogimisinformatsiooni, tegi programm ekraanipildi, salvestas selle ning seejärel pöördus järgmise IP poole (nn ‘internet-wide vnc scan’). Etteruttavalt mainin, et süsteemile ligi pääsedes oli võimalik kõiki toiminguid avanenud aknas kaugjuhtimise teel teha, kuid sellisel juhul oleks see illegaalne. Tentler'i programm piirdus vaid ekraanipildi tegemisega ning kuna süsteemid olid avalikuilt kättesaadavad (ei küsinud mingisugustki autentimise informatsiooni), siis ei olnud tegu ebaseadusliku tegevusega.

Tulemused olid üllatavad.

Probleemideta pääseti ligi erinevate tavakasutajate arvutiteni, e-kodu süsteemideni, veebikaamerateni aga ka keskkondadeni, mis loogiliselt mõeldes, oleksid pidanud olema hästi turvatud nagu haiglas olevate patsientide külge kinnitatud monitoorimise süsteemid, tööstustes tootmist kontrollivad süsteemid, elektrijaamad (sh hüdroelektrijaamad), sateliidid (!). Põhimõtteliselt oli võimalik korraldada totaalne kaos. Olukorra tõsiduse illustreerimiseks sobib hästi allolev pilt.
Tööstuslikud kontrollsüsteemid, mis on ühendatud internetiga. Allikas: https://icsmap.shodan.io/ 
Kuid ei olnud puudust ka kurioossumistest: leiti ka internetiga ühendatud kaardinad. Jah, kui isegi kaardinad omavad internetis oma IP'd, siis oleme ilmselt ikkagi jõudnud IoT ajastusse kus igal inimesel, loomal, objektil on oma IP.

Huvilistel on võimalik vaadata Dan Tentler'i esitlust eksperimendist Hack In The Box Security Conference'il või lugeda Forbes ajakirjaniku Kashmir Hill atriklit


No comments:

Post a Comment