امنیت IoT برای کسبوکار؛ حداقلهایی که نباید نادیده بگیرید
اینترنت اشیا یا IoT به مجموعهای از دستگاهها و تجهیزات گفته میشود که از طریق شبکه به یکدیگر یا به سیستمهای مدیریتی متصل هستند. دوربینهای مداربسته، دستگاههای کنترل تردد، سنسورهای محیطی، تجهیزات هوشمند اداری و حتی برخی سیستمهای صنعتی، نمونههایی از کاربرد اینترنت اشیا در کسبوکارها هستند.
اتصال این تجهیزات میتواند مدیریت مجموعه را سادهتر کند، سرعت دریافت اطلاعات را افزایش دهد و امکان کنترل از راه دور را فراهم سازد. بااینحال، هر دستگاه متصل به شبکه میتواند در صورت پیکربندی نادرست یا بهروزرسانینشدن، به نقطهای برای ورود افراد غیرمجاز تبدیل شود.
به همین دلیل، امنیت IoT نباید فقط به نصب یک دستگاه یا استفاده از یک نرمافزار امنیتی محدود شود. کسبوکارها باید مجموعهای از اقدامات پایه را برای شناسایی تجهیزات، کنترل دسترسی، محافظت از شبکه و بررسی مداوم وضعیت دستگاهها در نظر بگیرند.
چرا امنیت اینترنت اشیا برای کسبوکار اهمیت دارد؟
در یک کسبوکار، دستگاههای متصل به شبکه معمولاً با اطلاعات، تجهیزات یا فرایندهای مهم در ارتباط هستند. برای مثال، دوربینهای مداربسته ممکن است تصاویر محیط کار را ثبت کنند، سیستم کنترل تردد میتواند اطلاعات ورود و خروج را نگهداری کند و سنسورهای هوشمند ممکن است وضعیت دما، رطوبت یا تجهیزات را گزارش دهند.
اگر امنیت این دستگاهها جدی گرفته نشود، پیامدهای احتمالی فقط به ازکارافتادن یک وسیله محدود نخواهد بود. دسترسی غیرمجاز به تصاویر، اختلال در فعالیتهای روزمره، افشای اطلاعات و ورود مهاجم به بخشهای دیگر شبکه، از جمله خطراتی هستند که باید مورد توجه قرار بگیرند.
البته میزان ریسک در همه کسبوکارها یکسان نیست. نوع دستگاه، نحوه اتصال به شبکه، حساسیت اطلاعات، تعداد کاربران و شیوه مدیریت تجهیزات، همگی بر سطح امنیت موردنیاز تأثیر میگذارند.
مهمترین تهدیدهای امنیتی در تجهیزات IoT
۱. استفاده از رمز عبور پیشفرض
برخی تجهیزات با نام کاربری و رمز عبور اولیه در اختیار کاربر قرار میگیرند. اگر این اطلاعات پس از نصب تغییر نکنند، احتمال دسترسی افراد غیرمجاز افزایش پیدا میکند؛ بهخصوص زمانی که دستگاه از طریق اینترنت قابل دسترسی باشد.
تغییر رمز عبور پیشفرض باید یکی از نخستین اقدامات پس از راهاندازی تجهیزات باشد. رمز انتخابشده نیز بهتر است طول مناسب داشته باشد، قابل حدس نباشد و در چند دستگاه یا حساب مختلف تکرار نشود.
۲. بهروزرسانینشدن سیستمعامل و نرمافزار دستگاه
تولیدکنندگان تجهیزات هوشمند ممکن است در طول زمان، مشکلات امنیتی سیستمعامل یا نرمافزار دستگاه را برطرف کنند. نصبنکردن بهروزرسانیهای معتبر میتواند باعث باقیماندن آسیبپذیریهای شناختهشده شود.
کسبوکارها باید فهرستی از تجهیزات خود داشته باشند و وضعیت بهروزرسانی آنها را بهصورت دورهای بررسی کنند. پیش از نصب هر بهروزرسانی، لازم است سازگاری آن با مدل دستگاه و تنظیمات فعلی نیز بررسی شود.
۳. اتصال مستقیم و غیرضروری دستگاهها به اینترنت
همه تجهیزات IoT به دسترسی مستقیم از اینترنت نیاز ندارند. فعالبودن دسترسی عمومی یا بازگذاشتن پورتهای غیرضروری، سطح حمله را افزایش میدهد و میتواند راه ورود مهاجمان را سادهتر کند.
بهتر است دسترسی از راه دور فقط در صورت نیاز و از طریق روشهای کنترلشده انجام شود. در بسیاری از موارد، استفاده از شبکه خصوصی، VPN و محدودکردن آدرسهای مجاز میتواند امنیت دسترسی را افزایش دهد.
۴. قرارگرفتن همه تجهیزات در یک شبکه مشترک
زمانی که دوربینها، رایانههای اداری، تجهیزات مدیریتی و دستگاههای مهم همگی در یک شبکه بدون تفکیک قرار داشته باشند، نفوذ به یکی از دستگاهها میتواند خطر بیشتری برای سایر بخشها ایجاد کند.
تفکیک شبکه یکی از اقدامات مهم برای کاهش دامنه آسیب احتمالی است. بر اساس امکانات شبکه، میتوان تجهیزات IoT را در یک شبکه جداگانه یا VLAN قرار داد و ارتباط آنها با سیستمهای حساس را محدود کرد.
حداقل اقدامات لازم برای افزایش امنیت IoT
۱. تهیه فهرست کامل تجهیزات متصل
اولین گام برای تأمین امنیت، شناخت دقیق تجهیزات موجود است. بسیاری از کسبوکارها فقط دستگاههای اصلی را میشناسند و ممکن است برخی تجهیزات فرعی یا قدیمی بدون نظارت در شبکه باقی مانده باشند.
برای هر دستگاه بهتر است اطلاعات زیر ثبت شود:
- نام و نوع دستگاه
- برند و مدل
- محل نصب
- آدرس IP یا اطلاعات اتصال شبکه
- کاربر یا واحد مسئول مدیریت دستگاه
- نسخه نرمافزار یا سیستمعامل
- روش دسترسی از راه دور
- تاریخ آخرین بررسی امنیتی
این فهرست کمک میکند مدیر مجموعه بداند چه تجهیزاتی در حال استفاده هستند، چه کسی مسئول آنهاست و کدام دستگاهها به بررسی یا بهروزرسانی نیاز دارند.
۲. تغییر رمزهای اولیه و مدیریت حسابهای کاربری
برای هر دستگاه، رمز عبور پیشفرض باید در اولین فرصت تغییر کند. همچنین استفاده از یک حساب مشترک برای تمام کارکنان، کنترل دسترسی و بررسی فعالیت کاربران را دشوارتر میکند.
بهتر است هر کاربر بر اساس وظیفه خود، سطح دسترسی مشخصی داشته باشد. برای مثال، کارمند عادی لزوماً نباید به تنظیمات اصلی دستگاه یا بخش مدیریت کاربران دسترسی داشته باشد.
حسابهای مربوط به کارکنانی که دیگر با مجموعه همکاری نمیکنند نیز باید غیرفعال یا حذف شوند. در صورت امکان، احراز هویت دومرحلهای برای حسابهای مدیریتی فعال شود.
۳. غیرفعالکردن قابلیتهای غیرضروری
بعضی دستگاهها امکاناتی دارند که در همه کسبوکارها مورد استفاده قرار نمیگیرند. فعالبودن سرویسهای غیرضروری میتواند پیچیدگی سیستم و تعداد مسیرهای احتمالی نفوذ را افزایش دهد.
پس از شناسایی نیاز واقعی مجموعه، قابلیتهایی مانند دسترسی از راه دور، سرویسهای قدیمی، حسابهای اضافی و ارتباطات غیرضروری باید بررسی شوند. هر سرویسی که استفاده نمیشود، در صورت امکان باید غیرفعال شود.
۴. جداسازی تجهیزات IoT از سیستمهای حساس
تفکیک شبکه به این معناست که همه تجهیزات بدون محدودیت با یکدیگر ارتباط نداشته باشند. برای نمونه، میتوان دوربینهای مداربسته یا تجهیزات هوشمند را در شبکهای مجزا قرار داد و دسترسی آنها را به بخشهای ضروری محدود کرد.
این اقدام بهتنهایی امنیت کامل ایجاد نمیکند، اما در صورت بروز مشکل در یک دستگاه، میتواند از گسترش آسان دسترسی به بخشهای دیگر جلوگیری کند. طراحی شبکه باید متناسب با تعداد تجهیزات، نوع فعالیت کسبوکار و امکانات فنی موجود انجام شود.
۵. بهروزرسانی منظم و بررسی پایان پشتیبانی
هنگام خرید یا نصب تجهیزات IoT، فقط قیمت و امکانات فنی نباید مورد توجه قرار گیرد. وضعیت پشتیبانی تولیدکننده، امکان دریافت بهروزرسانی و دسترسی به مستندات فنی نیز اهمیت دارد.
دستگاهی که دیگر بهروزرسانی امنیتی دریافت نمیکند، ممکن است در بلندمدت ریسک بیشتری ایجاد کند. در چنین شرایطی، کسبوکار باید امکان جایگزینی دستگاه یا محدودکردن استفاده از آن را بررسی کند.
۶. تهیه نسخه پشتیبان از تنظیمات و اطلاعات ضروری
برخی تجهیزات اطلاعات یا تنظیمات مهمی را ذخیره میکنند. خرابی دستگاه، حمله سایبری یا تغییر اشتباه تنظیمات ممکن است باعث ازبینرفتن این اطلاعات شود.
تهیه نسخه پشتیبان از تنظیمات مهم، پیکربندی شبکه و اطلاعات ضروری میتواند فرایند بازیابی را سادهتر کند. نسخههای پشتیبان باید در محل مناسب نگهداری شوند و دسترسی به آنها نیز تحت کنترل باشد.
در سیستمهای نظارتی، سیاست نگهداری تصاویر باید با نیاز واقعی کسبوکار، ظرفیت ذخیرهسازی و الزامات مربوط به حریم خصوصی هماهنگ باشد.
امنیت شبکه در سیستمهای اینترنت اشیا
امنیت تجهیزات IoT بدون توجه به شبکهای که دستگاهها در آن فعالیت میکنند، کامل نخواهد بود. حتی اگر یک دوربین یا سنسور بهدرستی پیکربندی شده باشد، ضعف در روتر، شبکه بیسیم یا تنظیمات دسترسی میتواند خطر ایجاد کند.
استفاده از رمزنگاری مناسب در شبکه بیسیم
شبکههای بیسیم باید با روشهای امنیتی معتبر محافظت شوند. استفاده از رمز عبور ضعیف یا استانداردهای قدیمی میتواند امکان دسترسی غیرمجاز را افزایش دهد.
مدیر شبکه باید تنظیمات امنیتی روتر و نقاط دسترسی بیسیم را بررسی کند، رمز عبور مدیریتی را تغییر دهد و در صورت امکان از استانداردهای جدیدتر و پشتیبانیشده استفاده کند.
محدودکردن دسترسی از راه دور
دسترسی از راه دور برای مدیریت تجهیزات، بهویژه در شعب مختلف یا مجموعههای بزرگ، کاربردی است. بااینحال، این قابلیت باید با سیاست مشخص و کنترلهای امنیتی مناسب فعال شود.
استفاده از VPN، محدودکردن کاربران مجاز، فعالسازی احراز هویت چندمرحلهای و بررسی گزارش ورودها از جمله اقداماتی هستند که میتوانند امنیت دسترسی از راه دور را افزایش دهند.
بررسی تنظیمات روتر و فایروال
روتر و فایروال نقش مهمی در کنترل ارتباطات شبکه دارند. پورتهای باز، قوانین دسترسی قدیمی و تنظیمات نامناسب میتوانند باعث شوند دستگاهها بیش از نیاز واقعی در معرض ارتباطات خارجی قرار بگیرند.
قوانین فایروال باید بهصورت دورهای بررسی شوند و فقط ارتباطات موردنیاز اجازه عبور داشته باشند. در صورت نبود دانش فنی کافی، بهتر است این بررسی توسط فرد متخصص شبکه انجام شود.
امنیت دوربینهای مداربسته بهعنوان یکی از تجهیزات IoT
دوربینهای مداربسته تحت شبکه، دستگاههای مهمی در بسیاری از فروشگاهها، شرکتها، ساختمانها و کارگاهها هستند. این تجهیزات علاوه بر اتصال به شبکه، ممکن است تصاویر محیط و اطلاعات مربوط به کارکنان، مشتریان یا مراجعهکنندگان را ثبت کنند.
به همین دلیل، امنیت دوربینها باید هم از نظر فنی و هم از نظر حریم خصوصی مورد توجه قرار بگیرد.
- تغییر رمز عبور اولیه دوربین و دستگاه ضبط
- محدودکردن دسترسی کاربران به تصاویر و تنظیمات
- بررسی بهروزرسانیهای دستگاه ضبط و دوربینها
- محدودکردن دسترسی مستقیم تجهیزات به اینترنت
- ثبت و بررسی کاربران دارای دسترسی مدیریتی
- انتخاب محل مناسب برای دستگاه ضبط و تجهیزات شبکه
- تعیین مدتزمان منطقی برای نگهداری تصاویر
دسترسی به تصاویر باید فقط در اختیار افرادی قرار بگیرد که برای انجام وظایف خود به آن نیاز دارند. همچنین ارسال تصاویر به تلفن همراه یا مشاهده آنها از خارج مجموعه باید با تنظیمات امن و حسابهای کاربری کنترلشده انجام شود.
نقش کارکنان در امنیت تجهیزات هوشمند
حتی پیشرفتهترین تجهیزات امنیتی نیز در صورت استفاده نادرست کاربران، ممکن است در معرض خطر قرار بگیرند. به همین دلیل، آموزش کارکنان یکی از بخشهای مهم برنامه امنیت IoT است.
کارکنان باید بدانند که نباید رمزهای عبور خود را در اختیار دیگران قرار دهند، روی لینکهای مشکوک کلیک کنند یا نرمافزارهای ناشناخته را برای مدیریت تجهیزات نصب کنند. همچنین هرگونه رفتار غیرعادی دستگاه، پیام خطا یا ورود مشکوک باید به مسئول مربوطه گزارش شود.
آموزش امنیتی لازم نیست همیشه پیچیده یا طولانی باشد. آموزشهای کوتاه و دورهای درباره رمز عبور، دسترسی از راه دور، گزارش رخدادها و حفظ حریم خصوصی میتواند به کاهش خطاهای انسانی کمک کند.