Bảo mật trong thời đại IoT

Ngọc Phượng| 18/05/2019 18:02
Theo dõi ICTVietnam trên

Internet vạn vật (IoT), được tạo thành từ các thiết bị có mục đích đặc biệt nhằm thực hiện tốt một công việc cụ thể, từ đó xảy ra một vấn đề quan trọng cho các chuyên gia bảo mật. Một số cách tiếp cận truyền thống về bảo mật sẽ không thực hiện được. Tuy nhiên, các tổ chức có thể sử dụng chiến lược ba bước để đối phó với bảo mật và IoT.

Đầu tiên, các doanh nghiệp cần hiểu bản chất về vấn đề của IoT. Thứ hai, các doanh nghiệp cần đầu tư nỗ lực tìm kiếm các điểm cuối IoT và liệt kê các điểm yếu của chúng. Và cuối cùng, khi tìm thấy, các doanh nghiệp cần xem xét những điểm đó trong bối cảnh của chính tổ chức, mạng lưới và khả năng chịu rủi ro, từ đó có thể xác định rõ các biện pháp kiểm soát phù hợp.

Hiểu về IoT trong lĩnh vực tiêu dùng, y tế và công nghiệp

Các thiết bị IoT được xác định vào ba lĩnh vực chính - tiêu dùng, y tế và công nghiệp. Các thiết bị IoT tiêu dùng được thiết kế với nhiều tính năng, ví dụ như TV thông minh, tủ lạnh thông minh, thậm chí cả bóng đèn thông minh. Tất cả các sản phẩm đều cạnh tranh về giá, và yếu tố đầu tiên ảnh hưởng đến giá của sản phẩm đó là bảo mật. Trên thực tế, một số các thiết bị có micrô luôn bật, dường như được thiết kế để chống lại bảo mật và quyền riêng tư.

Ngược lại với sản phẩm tiêu dùng, thiết bị y tế tập trung vào kết quả y tế và ít chú ý đến lỗ hổng mạng. Trên thực tế, ngành chăm sóc sức khỏe có thể chống lại những hạn chế về mặt bảo mật và kiểm soát an ninh có thể ngăn thiết bị y tế gây hại cho bệnh nhân.

Còn đối với ngành công nghiệp IoT, cũng có áp lực riêng. Tính kinh tế của việc tạo ra năng lượng hoặc vận hành một nhà máy với các thiết bị trực tuyến, sẽ không được thiết kế thông qua internet. Theo truyền thống, các thiết bị này chạy trong một môi trường tách biệt hoàn toàn với internet. Được biết đến với cái tên OT (Công nghệ vận hành), thay vì công nghệ thông tin kết nối internet (Công nghệ thông tin), những thiết bị này được điều hành bởi nhiều người khác nhau, với các kỹ thuật và mối quan tâm khác nhau. Tù đó, sẽ đưa chúng vào một loạt các cuộc tấn công thông minh mới.

Các lĩnh vực khác nhau - thiết bị IoT cho ngành tiêu dùng, y tế và công nghiệp - có các trình điều khiển thị trường khác nhau, các loại thiết bị khác nhau và cách thức tổ chức cũng rất khác nhau xung quanh việc kiểm soát chúng. Tuy nhiên, tất cả chúng được thiết kế cho các mục đích đặc biệt và cực kỳ không linh hoạt.

Tìm kiếm thiết bị và lỗ hổng của IoT

Bước thứ hai trong chiến lược là tìm kiếm các thiết bị IoT và các lỗ hổng của chúng. Các kỹ thuật tiêu chuẩn ví dụ như là tác tử phần mềm hoặc quét ảnh.

Có một số đổi mới trong cách khám phá các thiết bị IoT. Có hai cách tiếp cận chính - dựa trên hàng tồn kho và dựa trên lưu lượng truy cập thụ động. Cách tiếp cận dựa trên hàng tồn kho là  cách tốt nhất cho công nghiệp IoT. Cách này giúp nhận ra rằng các nhà máy công nghiệp lớn có số lượng nhỏ các thiết bị, sẽ tương đối bất động nên được theo dõi - cho mục đích hỗ trợ. Vì các bộ điều khiển công nghiệp và thiết bị có thể được cập nhập để vá lỗi, phương pháp này giúp doanh nghiệp xác định các lỗ hổng của thiết bị.

Cách tiếp cận dựa trên hàng tồn kho không thực hiện được đối với ngành y tế và ngành tiêu dùng. Thay vào đó, cách tiếp cận lưu lượng truy cập thụ động nhằm xem hành vi của các điểm cuối trên mạng, sẽ phù hợp hơn với ngành y tế và tiêu dùng. Các giải pháp thụ động này bao gồm các sản phẩm cố gắng xác định dấu vân tay giao thông giống như máy bơm insulin hoặc TV thông minh, thay vì máy tính xách tay hoặc điện thoại thông minh.

Hiểu các thiết bị IoT trong bối cảnh rõ ràng

Sau khi đã tìm thấy điểm cuối của IoT, bước thứ ba là áp dụng chúng theo ngữ cảnh, doanh nghiệp có thể hiểu rõ rủi ro và tách các mẫu có thể chấp nhận khỏi các mẫu độc hại khác. Doanh nghiệp phải hiểu những thiết bị rủi ro này được đặt ở đâu và ai có thể truy cập chúng, cũng như là kẻ tấn công có thể tiếp cận những gì từ các thiết bị bị xâm hại này. Điều này đặc biệt thách thức với thiết bị IoT y tế. Hãy tưởng tượng xem điều gì xảy ra nếu một máy bơm insulin được kết nối sai với mạng WiFi, thay vì một phân khúc riêng cho các thiết bị y tế nhạy cảm.

Biết cách thức và nơi các thiết bị IoT được kết nối cũng là chìa khóa để kiểm soát quyền truy cập và bảo vệ chúng. Các doanh nghiệp cần phân chia các mạng thành các phân khúc, từ đó kiểm soát những thiết bị nào sẽ được phép truy cập từ khu vực này sang khu vực khác. Phân khúc là một cách làm cho thiết bị trở nên linh hoạt hơn khi đối mặt với các cuộc tấn công.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Khai thác dữ liệu phục vụ chỉ đạo, điều hành tại trung tâm IOC: Kinh nghiệm của Bình Phước
    Xác định dữ liệu là nguồn tài nguyên quý trong kỷ nguyên số - một trong những yếu tố quan trọng quyết định sự thành công của quá trình chuyển đổi số (CĐS), tỉnh Bình Phước đã sớm tập trung quan tâm tạo lập, khai thác, sử dụng, tăng cường chia sẻ, kết nối dữ liệu số cùng với việc thành lập IOC và những kết quả bước đầu thu được rất đáng ghi nhận.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
  • Những ấn phẩm đặc biệt kỷ niệm 70 năm chiến thắng Điện Biên Phủ
    Bộ ấn phẩm kỉ niệm 70 năm chiến thắng Điện Biên Phủ do Nhà xuất bản (NXB) Kim Đồng ấn hành, góp phần nhắc nhớ thế hệ trẻ về một thời hoa lửa, tự hào về khí phách Việt Nam, biết ơn các thế hệ cha anh đi trước, và trân trọng nền hòa bình mà chúng ta đang sống hôm nay.
Bảo mật trong thời đại IoT
POWERED BY ONECMS - A PRODUCT OF NEKO