Endüstriyel kullanımda eski ve unutulmuş IoT cihazları

Eset_Haberler

Gönderiyi paylaş

Güvenlik tuzakları: Endüstriyel kullanımdaki eski ve unutulmuş IoT cihazları. Yedi yıllık güvenlik açıkları hâlâ güncel ve yamalanmamış durumda. ESET'ten güvenlik uzmanı Thomas Uhlemann'dan bir yorum.

Nesnelerin İnterneti (IoT), Alman endüstrisinde uzun süredir kurulmuştur. Bir Statista anketine göre, ankete katılan tüm şirketlerin üçte ikisi zaten Endüstri 4.0 uygulamalarını kullanıyor. Ancak operatörler, cihazların BT güvenliğini o kadar ciddiye almıyor gibi görünüyor: Güvenlik uzmanı Thomas Uhlemann, bilgisayar korsanlarının yedi yıl veya daha uzun süredir bilinen güvenlik açıklarından yararlanarak başarılı oldukları gerçeğiyle ilgili başka bir açıklamaya sahip değil. Aslında, IoT cihazları için ESET'in ilk 10 güvenlik açığının tümü 2015-2012 arasındaki sızıntılardır.

Yamasız: IoT'de asırlık sızıntılar

“Nesnelerin İnterneti, şirketlere hayal bile edilemeyecek yeni olanaklar sunuyor. Ancak bilinen güvenlik açıklarını yıllarca düzeltmezseniz, istediğinizden daha fazlasını kaybetme riskini alırsınız" diyor ESET Almanya Güvenlik Uzmanı Uhlemann. "Üstelik, Fritz!Fax gibi modası geçmiş BT gazileri, muhtemelen yama yapılmadan hala kullanılıyor. Yalnızca Almanya'da 3 milyondan fazlası hala aktif olarak kullanılıyor.”

Ancak cihazların korunması genellikle arzulanan çok şey bırakır. Erişimlerine bir kullanıcı adı ve parola kombinasyonuyla erişilebilir - modern çok faktörlü kimlik doğrulamanın izi yoktur. Buradaki en kötü kimlik doğrulamalarından kimin kim olduğuyla karşılaştığınızda gerçekten endişe verici hale geliyor:

“Dünya çapındaki bilgisayar korsanı saldırılarının mevcut başarılarıyla, sıfır güven güvenliği günün emri olmalıdır. Bu nedenle her güvenlik açığı, özellikle IoT cihazlarındakiler acilen kapatılmalıdır", diye öneriyor Thomas Uhlemann.

Özel hata grupları

Temel olarak, uzman, Nesnelerin İnterneti kullanımını bu kadar sorunlu hale getiren dört ciddi hata grubu görüyor:

  • IoT cihazlarının tasarımında halihazırda bulunan güvenlik sorunları
  • İnsanlar tarafından yanlış kullanım veya kurulum
  • Güvenlik ve veri koruma yasası açısından şüpheli uygulamaların kullanımı
  • Cihazdan internete istenmeyen veya fark edilmeyen veri aktarımları

“Olası güvenlik sızıntıları dışında birçok endüstriyel IoT cihazı zamanla tehlikeli hale geliyor. Çünkü hizmet ömürleri yıllarca veya on yıllarca tasarlanmıştır - ve ne yazık ki güvenlik açısından çok şey olur. Bu bakımdan her şirket, bu cihazları aktif ağda internete bağlayıp bağlamayacağını ve nasıl bağlayacağını dikkatlice düşünmelidir” diyor BT uzmanı. Bunun en sevdiği örneği, yaygın olarak kullanılan web kamerasıdır. Bu, büyük ölçekli üretim operasyonlarında kullanılmasa da, uzun hizmet ömrüne sahip cihazların simgesidir. Birçoğu hala şirketten internete canlı videolar aktarıyor - belki de unutmuş bile. Üzerine tıklamak sizi genellikle kameraların yönetici arayüzüne götürür. Siz giriş yapmak istemeseniz bile saldırgan, genel IP adresi veya kameranın hangi ağ segmentinde yer alıp almadığı gibi değerli bilgileri öğrenir.

Unutulan cihazlar bir güvenlik riskidir

Kısacası: Unutulan veya envantere alınmayan cihazlar büyük bir güvenlik riski oluşturur. Bu arada, bu, projeler iptal edildiğinde veya şirketler satıldığında çok sık olur. Sonra bu ekipman arka plana çekilir ve ancak daha sonra bir saatli güvenlik bombası olur.

Şirketler, IoT cihazlarıyla uğraşırken bunu dikkate almalıdır:

  • Envanter yazılımını kullanın
  • Ağ segmentlerini kullan
  • Güvenli erişim kullan
  • Sensörler, aktüatörler ve benzerleri, sunucular ve PC'ler kadar önemlidir
  • Güncelle, güncelle, güncelle
  • Tasarımda güvenlik
  • Ek koruma yazılımı kullanın

Güvenlik blogunda uzman ayrıca hangi tehlikelerin pusuda beklediğini, şirketlerin nelerin farkında olması gerektiğini ve kendilerine nasıl yardımcı olabileceklerini açıklıyor.

Daha fazlası ESET.com'da

 


ESET Hakkında

ESET, merkezi Bratislava'da (Slovakya) bulunan bir Avrupa şirketidir. 1987'den beri ESET, 100 milyondan fazla kullanıcının güvenli teknolojilerden yararlanmasına yardımcı olan ödüllü güvenlik yazılımı geliştirmektedir. Geniş güvenlik ürünleri portföyü, tüm büyük platformları kapsar ve dünya çapındaki işletmelere ve tüketicilere performans ile proaktif koruma arasında mükemmel bir denge sunar. Şirketin 180'den fazla ülkede küresel bir satış ağı ve Jena, San Diego, Singapur ve Buenos Aires'te ofisleri bulunmaktadır. Daha fazla bilgi için www.eset.de adresini ziyaret edin veya bizi LinkedIn, Facebook ve Twitter'da takip edin.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Windows işletim sistemleri: Neredeyse iki milyon bilgisayar risk altında

Windows 7 ve 8 işletim sistemleri için artık herhangi bir güncelleme bulunmamaktadır. Bu, açık güvenlik boşlukları anlamına gelir ve bu nedenle değerli ve ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku

FBI: İnternet Suç Raporu 12,5 milyar dolarlık zarar sayıyor 

FBI'ın İnternet Suçları Şikayet Merkezi (IC3), 2023'den fazla kişinin bilgilerini içeren 880.000 İnternet Suçu Raporunu yayınladı. ➡ Devamını oku