sikkerhet
Sikkerhet i IOT: Fant el-biler, kaffetraktere og kjæledyrmatere på bedriftsnettverket
En fersk undersøkelse viser at et flertall av beslutningstakere innen IT mener det er behov for å tenke nytt rundt IOT-sikkerhet.
Smarte lyspærer, pulsmålere, tilkoblet treningsutstyr, kaffemaskiner, spillkonsoller og til og med kjæledyrmatere på blant listen over enhetene som er identifisert på slike bedrifters nettverk i en fersk undersøkelse fra Palo Alto Networks.
Slike IOT-enheter kan bli kompromittert og brukes til å få tilgang til arbeidsenhetene, hvis de begge bruker den samme hjemmeruteren, og dette gjør det mulig for angriperne å gå over på bedriftssystemer, skriver cybersikkerhetsselskapet i en nyhetsmelding.
Åtte av ti (81 prosent) IT-beslutningstagere i EMEA-regionen (Europa, Midtøsten og Afrika) mener skiftet til hjemmekontoret har ført til større sårbarhet fra usikrede IOT-enheter på organisasjonens nettverk 78 prosent innrømmet dessuten et økt antall IOT-sikkerhetshendelser i organisasjonen.
Rapporten, «Enterprise IoT», gis ut hvert halvår og er gjennomført av Vanson Bourne på vegne av Palo Alto Networks. Den ferske rapporten baserer seg på en undersøkelse med mer enn 1900 respondenter (it-beslutningstakere) fra bedrifter med mer enn 1000 ansatte i hele verden (750 fra EMEA-regionen).
Respondentene fikk spørsmål om IT-sikkerheten ved bruk av IOT (Internet of things).
Hovedfunn
- 70 prosent av IT-beslutnongstakerne i regionen svarte at de har kontroll på IOT-enheter tilkoblet bedriftens nettverk. Tilsvarende tall i 2020 var på 58 prosent.
- 45 prosent av dem var usikre på sikkerheten til IOT-enheter som er tilkoblet ansattes private nettverk på hjemme- eller satellittkontoret.
- 72 prosent svarer at de har sett en økning i antallet såkalte «non business» IOT-enheter på bedriftsnettverket. For eksempel opplever 28 prosent av de spurte at det er identifisert IOT-enheter for kjæledyr på bedriftsnettverket. 31 prosent sier de har identifisert private kameraer og treningsenheter som armbånd og lignende – alle med ukjente sikkerhetstrusler.
- Kun én av fem organisasjoner har det som kalles gullstandarden i mikrosegmentering av enheter og nettverk. 24 prosent segmenterer ikke IoT-enheter på særskilte nettverk bort fra hovednettverket for primærenheter og forretningskritiske applikasjoner, skriver Palo Alto Networks.
- Nesten alle (96 prosent) av dem som har IOT-enheter koblet til organisasjonens nettverk et de spurte anerkjenner behovet for å forbedre IOT-sikkerhetsnivået, mens 25 prosent mente det var behov for en overhaling av IOT-sikkerhetsstrategien.
Blant anbefalingene rapporten gir til bedriftene, er å skaffe seg full oversikt over alle IOT-enheter som er koblet til bedriften, gjennomføre kontinuerlig monitorering og analyse, og implementere en «zero trust»-sikkerhetsstrategi og sikkerhetsløsninger.
– Forstår ikke risikoen
Cato Evensen, administrerende direktør for Palo Alto Networks i Norge og Island, sier i en pressemelding at resultatene er representative for hva han ser i Norge.
– Jeg ser til stadighet eksempler på bedrifter som lar ansatte koble til private enheter på nettverket. Alt fra el-biler til kaffetraktere dukker opp som usikre IoT-enheter når vi gjør nettverksscan hos norske bedrifter, sier han i meldingen, som fortsetter:
– Selv om det er langt mellom IoT-enheter som er direkte ondsinnet, er de ofte koblet på samme nettverk som brukes av de ansatte profesjonelt. Det vil si det kan være en åpen portal inn til bedriftsnettverket som brukes i forretningskritisk utvikling, fakturering eller at det inneholder persondata.
– Med andre ord skaper IOT økt eksponering og større risiko for at kriminelle klarer å komme seg forbi sikkerhetssystemene. Det er viktig å huske på at alle elektroniske enheter og maskiner som kobles til internett på en eller annen måte er en del av IOT, legger han til.
Ifølge visepresident og sikkerhetssjef Greg Day i EMEA i Palo Alto Networks, viser undersøkelsen at mange bedrifter har behov for å formalisere og standardisere bruken og forbindelsene mellom hjemmekontoret og bedriften. Mange forstår ikke risikoen som medfølger det å koble forbrukerelektronikk på bedriftsnettverket, sier han i meldingen.
At få har implementert mikrosegmentering samtidig som det er en rekke IOT-enheter på nettverket som kritiske forretningsapplikasjoner, øker risikoen for sikkerhetsbrudd, driftsforstyrrelser og utpressing, mener han.
Ifølge en Palo Alto Networks-undersøkelse fra tidligere i år av 135 000 overvåkningskameraer, hadde 54 av disse minst én sårbarhet. Slike sårbarheter gjør det mulig for kameraer å bli kapret av cyberkriminelle slik at kameraene blir et springbrett for å utføre angrep og få tilgang til bredere bedriftsnettverk, skriver selskapet.
Selskapets fem tips for ansatte på hjemmekontor:
- Bli mer kjent med ruteren hjemme. Alle IOT-enhetene dine er sannsynligvis koblet til internett via den. Start med å endre standardinnstillingene. Nettverket kan krypteres ved å oppdatere ruterinnstillingene til enten WPA3 Personal eller WPA2 Personal.
- Følg med på hvilke enheter som er tilkoblet. Du kan få tilgang til ruterens webgrensesnitt og se etter «connected devices», «wireless clients» eller «DHCP clients» for å se en liste og koble fra eldre enheter du ikke lenger bruker, samt og deaktivere fjernadministrasjon på enhetene du ikke trenger den.
- Segmenter hjemmenettverket. Den enkleste måten å gjøre dette på er å opprette et Wifi-gjestenettverk og få IOT-enheter til å bruke det mens andre enheter bruker hovednettverket. Dette bidrar til å logisk gruppere enheter i hjemmet og isolere dem fra hverandre. Å beholde dem på et eget nettverk gjør det vanskelig å komme til datamaskinene fra en kompromittert IOT-enhet.
- Bruk tofaktorautentisering på enheter som tilbyr dette.
- Aktiver sikkerhetsoppdateringer. De fleste IOT-enheter tilbyr programvareoppdateringer som ofte fikser kjente sårbarheter og problemer. Sørg for å «godta» når en enhet ber om en planlagt oppdatering.