Proč jsou IoT sítě zranitelné
Internet věcí (IoT) propojuje miliardy zařízení – od senzorů ve výrobě přes chytré měřiče až po zdravotnické přístroje. Tyto uzly často běží na omezeném hardwaru, používají různé protokoly a bývají nasazovány v prostředí s omezenou fyzickou ochranou. Výsledkem je rozmanitá a rozsáhlá útočná plocha, kde jedna slabina může ohrozit bezpečnost celé sítě i přidružených systémů v cloudu.
Model hrozeb pro IoT: vrstvy a aktéři
- Vrstvy: zařízení (senzory/aktuátory), brány (edge/gateway), komunikační síť (LB, Wi-Fi, mobilní), backend (cloud/on-prem), integrační aplikace.
- Aktéři: oportunistický útočník, insider, dodavatel/servis, sofistikovaný aktér (APT), automatizovaný botnet.
- Cíle: získání přístupu, krádež dat, manipulace s měřením/ovládáním, narušení provozu (DoS), výpalné, průnik do IT sítě.
Typické slabiny zařízení (endpointů)
- Nezabezpečené bootování: absence secure boot, nechráněná flash paměť, možnost zavést upravený firmware.
- Výchozí/pevná hesla: předkonfigurované účty, chybějící politika obměny hesel či blokace po opakovaných pokusech.
- Nedostatečné šifrování a správa klíčů: klíče v otevřeném textu, sdílené klíče napříč zařízeními, žádná obměna.
- Zranitelné aktualizace: OTA bez podpisu, bez kontroly integrity, absence ochrany proti rollbacku.
- Nedostatky v izolaci: sdílené sběrnice bez ochrany, chybějící politiky MPU/MMU a sandboxing.
- Nedostatečné logování: minimální telemetrie, nemožnost forenzní analýzy.
Fyzické a blízkoprostorové útoky
- Fyzická manipulace: přístup k debug portům (UART/JTAG), čtení paměti, výměna senzorů za záměrně zkreslující.
- Boční kanály: měření spotřeby, elektromagnetických emisí či časování za účelem extrakce tajemství.
- RF útoky: jamming, replay, downgrade vyjednávání šifer, man-in-the-middle u nezabezpečených protokolů.
Komunikační protokoly a jejich rizika
- MQTT: pokud běží bez TLS, hrozí odposlech/manipulace; slabá autorizace témat umožní nežádoucí odebírání/publikování zpráv.
- CoAP: bez OSCORE/DTLS je náchylný ke spoofingu a útokům typu replay; i s DTLS je potřeba správně spravovat klíče.
- HTTP/REST: nedostatečné TLS či API klíče uložené v klientovi; riziko útoků typu IDOR a zneužití limitů požadavků.
- Bluetooth LE, Zigbee: slabé párování či sdílené klíče; možnost odposlechu, útoků typu replay a extrakce klíčů.
- LPWAN (LoRaWAN, Sigfox): nutnost oddělit klíče network a application, chránit procedury join a bránit útokům typu replay.
- Mobilní sítě (NB-IoT/LTE-M): rizika IMSI catcherů, špatná správa profilů SIM/eSIM, nedostatečná segmentace APN.
Hrozby na úrovni sítě
- Botnety a skenování: masové zneužití slabých přihlašovacích údajů, budování DDoS botnetů.
- Průnik z IoT do IT: využití brány jako mostu do vnitřní sítě, laterální pohyb a exfiltrace.
- DoS vyčerpáním zdrojů: omezené zdroje CPU/RAM/energie; útoky na baterii a vyvolávání častých probuzení.
- Podvržená brána: falešné brány odposlouchávající či upravující provoz a politiky downgrade.
Hrozby na úrovni brány a edge
- Nesprávná konsolidace dat: injektování škodlivých payloadů při převodu protokolů (např. CoAP→HTTP).
- Zanedbané aktualizace: zastaralá jádra OS, kontejnerové obrazy bez oprav, chybějící neměnnost systému (immutability).
- Slabá izolace úloh: absence politik seccomp/AppArmor, sdílené privilegované kontejnery.
Cloud a backend: integrita, identita a přístup
- Chybná autorizace: příliš široká oprávnění pro device twin, nesprávně nastavené scopes pro publikaci/příjem dat.
- Rizika ohrožení integrity: chybějící podpisy zpráv a firmwaru, nechráněné webhooks (bez HMAC/JWS, bez časového okna pro ochranu proti replay).
- Únik tajemství: klíče v logách/konfiguraci, sdílené účty bez obměny; nedostatečný audit trail.
Dodavatelský řetězec a výrobní fáze
- Backdoory ve výrobě: testovací účty ponechané v produkčních obrazech.
- Komponenty třetích stran: zneužitelné knihovny, absence SBOM a řízení zranitelností.
- Falešné či kompromitované senzory: náhrada certifikovaných dílů levnými klony bez bezpečnostních prvků.
Ochranné principy na úrovni zařízení
- Secure boot a atestace: ověřování podpisu firmwaru (RSA-PSS/ECDSA), ochrana proti rollbacku, measured boot s TPM/TPM-like/PUF.
- Oddělení tajemství: bezpečné úložiště (TEE/SE/HSM on-chip), nikdy neukládat klíče v otevřeném textu.
- OTA s podpisem: podepisování aktualizací, A/B partitions, bezpečné zotavení při selhání a atomické aktualizace.
- Zabezpečení: vypnutí debug portů, zabezpečení bootloaderu heslem/klíčem, minimalizace služeb.
Identita a správa klíčů
- Jednoznačná identita zařízení: unikátní certifikát/klíč pro každé zařízení; žádné sdílené klíče napříč flotilou.
- Zavádění do provozu: bezpečné zřízení (factory provisioning, zero-touch), vazba na konkrétního tenanta a životní cyklus.
- Obměna a expirace: krátká platnost certifikátů/klíčů, automatická obnova, okamžité zneplatnění.
Šifrování a integrita při přenosu
- TLS 1.3/DTLS 1.3: upřednostňovat moderní šifry s PFS (AES-GCM, ChaCha20-Poly1305), session resumption používat obezřetně.
- OSCORE pro CoAP: objektové zabezpečení zpráv, ochrana proti replay a nezávislost na transportu.
- Podpisy zpráv: JWS/COSE, HMAC s nonce a časovým razítkem pro telemetrii a webhooks.
Autentizace a autorizace
- mTLS: vzájemné ověření zařízení a brokeru/brány; mapování certifikátu na identitu a role.
- Tokeny s krátkou životností: omezené scopes, vazba na klíč (DPoP) tam, kde to dává smysl.
- Politiky ABAC: rozhodování podle atributů (typ zařízení, lokalita, stav firmwaru, rizikové skóre).
Segmentace sítě a Zero Trust
- Mikrosegmentace: oddělit IoT VLAN/VRF, striktní pravidla L3/L7, deny by default.
- NAC a 802.1X: ověřování na portu, MAB jako výjimka; dynamické přidělování profilů.
- Vynucování politik na bráně: validace schémat, limity velikosti a frekvence, detekce anomálií.
Detekce a reakce: observabilita IoT
- Telemetrie: strukturované logy, metriky a trasování (OpenTelemetry), korelační ID mezi zařízením, bránou a cloudem.
- Behaviorální analýza: modely běžného chování, detekce odlehlých hodnot, neobvyklé vzory přenosu či příkazů.
- Forenzní připravenost: logy odhalující neoprávněnou manipulaci (tamper-evident), synchronizace času (NTP/PTP s autentizací), uchovávání důkazů.
Testování a kontinuální zlepšování
- Modelování hrozeb: STRIDE/LINDDUN pro každou novou funkcionalitu a změnu topologie.
- SAST/DAST/IAST a fuzzing: automatizovat v CI/CD, zaměřit se na parsování binárních protokolů a ovladače.
- Red teaming a penetrační testy: zahrnout fyzické testy, RF analýzu a pokusy o extrakci klíčů.
Ochrana soukromí a regulace
- Minimalizace dat: sbírat jen nezbytné údaje, agregace a anonymizace na okraji sítě (edge), maskování identifikátorů.
- Práva subjektů údajů: dohledatelnost původu dat, možnost výmazu/deaktivace čidla, mapování dat na účely.
- Bezpečné sdílení: řízení přístupu k datovým proudům, šifrování dat v klidu (at rest) v cloudu pomocí KMS/HSM.
Životní cyklus zařízení: od výroby po vyřazení
- Zprovoznění: ověřený dodavatelský řetězec, bezpečné zřízení identity, validace integrity.
- Provoz: pravidelné OTA aktualizace, monitoring stavu a driftu konfigurací, vynucování minimálních verzí.
- Servis a vyřazení: bezpečné vymazání tajemství, zneplatnění certifikátů, odpojení z registrů.
Praktická opatření pro brány a middleware
- Převod protokolů s validací: filtrování podle schémat, sanitizace metadat, blokování neznámých příkazů.
- Omezování četnosti požadavků a kvóty: na úrovni témat/koncových bodů; prevence vyčerpání zdrojů a ochrana baterie.
- Bezpečnostní profily: různé politiky pro senzory, aktuátory a servisní nástroje; odlišné SLO/SLA.
Kontrolní seznam bezpečné IoT sítě
- Unikátní identita a klíče pro každé zařízení, bezpečné úložiště tajemství.
- Secure boot, podepsané OTA aktualizace s ochranou proti rollbacku.
- TLS 1.3/DTLS 1.3 nebo OSCORE; mTLS mezi uzly a bránou.
- Segmentace IoT sítě, NAC/802.1X, přísná pravidla firewallu.
- Validace schémat zpráv, limity frekvence a velikosti, HMAC/JWS pro webhooks.
- SBOM, řízení zranitelností, pravidelné instalování oprav a obměna klíčů.
- Telemetrie a detekce anomálií, synchronizace času s autentizací.
- Postupy pro reakci na incidenty, testy obnovy a forenzní postupy.
Závěr
Bezpečnost IoT není jednorázový projekt, ale proces zahrnující hardware, firmware, síť, brány i cloud. Kombinace identit založených na silných klíčích, šifrování mezi koncovými body, segmentace a politik zero trust, s důrazem na životní cyklus zařízení a observabilitu, výrazně snižuje rizika. Uspět lze postupným zaváděním opatření podle rizika a kritičnosti, průběžným testováním a řízením zranitelností napříč celým ekosystémem.
