vulnerabilidade nas redes

Questões de segurança têm perseguido a Internet das Coisas (IoT) desde antes do nome ser inventado. Todos, de fornecedores a usuários corporativos e consumidores, estão preocupados com o fato de seus novos dispositivos e sistemas de IoT poderem ser comprometidos. Na verdade, o problema é pior do que isso, pois dispositivos IoT vulneráveis ??podem ser hackeados e aproveitados em botnets gigantes que ameaçam até mesmo redes adequadamente protegidas.

Mas quais são exatamente os maiores problemas e vulnerabilidades a serem evitadas ao criar, implantar ou gerenciar sistemas de IoT? E, mais precisamente, o que podemos fazer para mitigar esses problemas?

É aí que entra o OWASP Internet of Things Project. Em suas próprias palavras, “O Projeto OWASP Internet of Things foi projetado para ajudar fabricantes, desenvolvedores e consumidores a entender melhor as questões de segurança associadas à Internet das Coisas, e permitir que os usuários, em qualquer contexto, tomem melhores decisões de segurança ao criar, implantar ou avaliar tecnologias IoT. ”

No fim de 2018,  o OWASP divulgou suas 10 principais vulnerabilidades de IoT para 2019. Vamos dar uma olhada na lista, com alguns comentários:

1. Senhas fracas, previsíveis ou codificadas
“Uso de credenciais facilmente forçadas, publicamente disponíveis ou imutáveis, incluindo backdoors em firmware ou software cliente que concede acesso não autorizado a sistemas implantados.”

Francamente, esse problema é tão óbvio que mal posso acreditar que ainda é algo em que temos que pensar. Eu não me importo com o quão barato ou inócuo um dispositivo ou aplicação de IoT possa ser, nunca há uma desculpa para esse tipo de preguiça.

2. Serviços de rede inseguros
“Serviços de rede desnecessários ou inseguros executados no próprio dispositivo, especialmente aqueles expostos à Internet, que comprometem a confidencialidade, integridade, autenticidade ou disponibilidade de informações ou permitem o controle remoto não autorizado.”

Isso faz sentido, mas é um pouco mais de uma área cinzenta, já que nem sempre é claro se esses serviços de rede são “desnecessários ou inseguros”.

3. Interfaces inseguras
“APIs insegura, APIs de back-end, nuvem ou interfaces móveis no ecossistema fora do dispositivo que permitem o comprometimento do dispositivo ou de seus componentes relacionados. Problemas comuns incluem falta de autenticação/autorização, falta ou criptografia fraca e falta de filtragem de entrada e saída. ”

Novamente, nem sempre é óbvio se as interfaces estão realmente permitindo o comprometimento, mas a autenticação, a criptografia e a filtragem são sempre boas ideias.

4. Falta de mecanismos de atualização segura
“Falta de capacidade de atualizar o dispositivo com segurança. Isso inclui a falta de validação de firmware no dispositivo, falta de entrega segura (não criptografada em trânsito), falta de mecanismos anti-reversão e falta de notificações de alterações de segurança devido a atualizações. ”

Esse é um problema contínuo para aplicativos IoT, já que muitos fornecedores e empresas não se preocupam em pensar no futuro de seus dispositivos e implementações. Além disso, nem sempre é um problema de tecnologia. Em alguns casos, a localização física dos dispositivos de IoT faz com que a atualização – e reparo / substituição – seja um desafio significativo.

5. Uso de componentes inseguros ou desatualizados
“Uso de componentes/bibliotecas de software obsoletos ou inseguros que podem permitir que o dispositivo seja comprometido. Isso inclui a personalização insegura das plataformas de sistemas operacionais e o uso de software ou componentes de hardware de terceiros de uma cadeia de suprimentos comprometida. ”

Vamos, pessoal, não há desculpa para esse tipo de problema. Pare com as economias burras e faça as coisas direito.

6. Proteção de privacidade insuficiente
“Informações pessoais do usuário armazenadas no dispositivo ou no ecossistema usadas de maneira insegura, imprópria ou sem permissão.”

Obviamente, as informações pessoais precisam ser tratadas apropriadamente. Mas a chave aqui é “transparência e permissão”. Quase nada que você faça com as informações pessoais de alguém é OK, a menos que você tenha a permissão delas.

7. Transferência e armazenamento de dados inseguros
“Falta de criptografia ou controle de acesso de dados confidenciais em qualquer parte do ecossistema, incluindo em repouso, em trânsito ou durante o processamento.”

Embora muitos fornecedores de IoT prestem atenção ao armazenamento seguro, garantir que os dados permaneçam seguros durante a transferência é muitas vezes ignorado.

8. Falta de gerenciamento de dispositivos
“Falta de suporte de segurança em dispositivos implantados na produção, incluindo gerenciamento de ativos, gerenciamento de atualizações, descomissionamento seguro, monitoramento de sistemas e recursos de resposta.”

Os dispositivos de IoT podem ser pequenos, baratos e implantados em grande número, mas isso não significa que você não precise gerenciá-los. Na verdade, isso torna o gerenciamento mais importante do que nunca. Mesmo que nem sempre seja fácil, barato ou conveniente.

9. Configurações padrão inseguras
“Dispositivos ou sistemas fornecidos com configurações padrão inseguras ou falta a capacidade de tornar o sistema mais seguro, restringindo os operadores de modificar as configurações.”

Outro problema que não deveria estar acontecendo em 2019. Todo mundo sabe que isso é um problema, e deveria saber como evitá-lo. Então, vamos fazer acontecer … todas as vezes.

10. Falta de fortalecimento físico
“Falta de medidas de fortalecimento físico, permitindo que potenciais atacantes obtenham informações confidenciais que podem ajudar em um futuro ataque remoto ou assumir o controle local do dispositivo.”

A IoT é composta de “coisas”. Isso não deveria ser uma surpresa; está bem aí no nome. É importante lembrar a natureza física da IoT e tomar medidas para proteger os dispositivos reais envolvidos. Via CIO.com.br

A Seno oferece os mais avançados sistemas de segurança que previnem o acesso de usuários indevidos à informações sigilosas da sua empresa. Entre em contato conosco e saiba mais!

 

6 de maio de 2021

Infraestrutura de TI PMEs planejam aumentar investimentos em 2021

Pelo menos metade dos pequenos e médios empresários da América Latina planejam aumentar os investimentos em infraestrutura de TI neste ano. O principal foco, neste sentido, […]
12 de abril de 2021

Como acabar com o reinado do ransomware?

Ataques do tipo crescem no Brasil e no mundo, mas uma série de ações importantes podem ajudar na prevenção e na recuperação de dados Foto: Adobe […]
31 de março de 2021

Brasil está entre países que mais sofreram com ransomware em 2020

País é o nono com maior número de ataques: foram 3,8 milhões no ano passado. No mundo, ameaças cresceram 62%, diz estudo da SonicWall Foto: Adobe […]
19 de março de 2021

Pandemia trouxe ameaça ‘invisível’ para as empresas; como se proteger?

Shadow IT torna o trabalho de segurança corporativa ainda mais complexo em tempos de home office Foto: Adobe Stock Dentre as muitas definições que faremos, no […]
24 de fevereiro de 2021

Seu colaborador está em home office e acessa o sistema da empresa?

Ao longo do último ano, toda a rotina empresarial tem se transformado, muitos colaboradores trabalhando em casa e acessando remotamente os sistemas das empresas. Mas neste […]
24 de fevereiro de 2021

LGPD – o que você e sua empresa precisam saber nesse momento

Proteja os dados de seus clientes e fique livre de multas!   Para evitar as possíveis multas e sanções da nova lei, é necessário estar atento […]
17 de fevereiro de 2021

Qual a importância da TI nas pequenas e medias empresas

A pandemia de covid-19 mostrou a todos os empresários, grandes e pequenos, que a digitalização é mais do que diferencial; é questão de sobrevivência. Mas apesar […]
5 de fevereiro de 2021

Megavazamento de dados de 223 milhões de brasileiros o que se sabe e o que falta saber

Número é maior do que a população do país, estimada em 212 milhões, porque inclui dados de falecidos. Informações expostas incluem CPF, nome, sexo e data […]
26 de janeiro de 2021

Tecnologia: especialistas comentam as principais tendências do setor para 2021

Cenário tecnológico deve seguir acelerado este ano Em 2020, a Covid-19 acelerou a implantação de tecnologias que já estavam sendo desenvolvidas no país, e que antes […]
13 de janeiro de 2021

Automatização para todos os tipos de analytics

Grande parte das frustrações das empresas ao promover a transformação digital é motivada na falta de uma visão integrada, que lhes permita tomar decisões com informações […]
14 de dezembro de 2020

Já é quase 2021 e seu negócio ainda não tem um e-commerce?

Se você ainda não trabalha com vendas on-line, essa é a hora de implementar o serviço de e-commerce no seu negócio! ⠀⠀⠀⠀⠀⠀⠀⠀⠀ A Seno trabalha com […]
14 de dezembro de 2020

6 doenças causadas pelo uso excessivo de dispositivos móveis

Depressão, insônia e perda auditiva estão entre os efeitos colaterais da dependência gerada pelo uso desmedido.   O que o seu ambiente de trabalho têm em […]
1 de dezembro de 2020

Confira 6 dicas para proteger sua compra online contra brechas de segurança

Promoções de final de ano são as que mais esquentam o mercado não só para varejistas, mas também para fraudes.   A Black Friday passou e agora […]
24 de novembro de 2020

Coronavírus: crise revela os desafios do ambiente de trabalho digital nas empresas

Sucesso de um ambiente de trabalho digital depende de mais fatores do que garantir acesso a e-mail e ferramentas colaborativas de dispositivos remoto   A rápida […]
10 de novembro de 2020

Usando observabilidade e inteligência de dados para estruturar operações da Black Friday

Há, pelo menos, quatro pontos de atenção na hora de preparar sua estrutura de tecnologia para a principal temporada de sobrecarga do ano A temporada de […]
5 de novembro de 2020

Ataques de ransomware se multiplicam durante a pandemia. Como fica a LGPD?

Com multas previstas até R$ 50 milhões no caso do descumprimento da lei, LGPD pode se tornar fator adicional de extorsão por parte dos criminosos   […]
27 de outubro de 2020

10 tendências de segurança de dados para 2021

Trabalho remoto sofrerá mais ataques phishing e ameaças aos departamentos de contabilidade e marketing, de acordo com estudo À medida que o trabalho remoto aumentava, as […]
15 de outubro de 2020

O uso da tecnologia na transformação dos negócios

Abruptamente, a realidade mundial mudou profundamente. Surpreendida, por uma pandemia, a população foi obrigada a repensar e reestruturar seus modos de conviver, trabalhar e consumir. O isolamento […]
6 de outubro de 2020

5 ferramentas de TI que aumentam a eficácia da sua empresa

Se já é difícil imaginar nossas vidas sem o apoio da tecnologia nas relações sociais, a missão torna-se ainda mais complexa no ambiente corporativo. O avanço […]
22 de setembro de 2020

Confira as prioridades de cibersegurança nesse novo cenário

O mundo, como o conhecemos, mudou completamente por causa da pandemia de covid-19. Com a quarentena adotada em quase todo o mundo, as grandes e pequenas […]
21 de janeiro de 2019

10 principais vulnerabilidades da Internet das Coisas

Questões de segurança têm perseguido a Internet das Coisas (IoT) desde antes do nome ser inventado. Todos, de fornecedores a usuários corporativos e consumidores, estão preocupados […]