sikkerhet i internet of things

37
SINTEF IKT 1 Marie Moe, PhD, Forsker ved SINTEF IKT, Systemutvikling og sikkerhet Sikkerhet i Internet of Things @MarieGMoe @SINTEF_Infosec

Upload: marie-elisabeth-gaup-moe

Post on 14-Apr-2017

389 views

Category:

Devices & Hardware


3 download

TRANSCRIPT

Page 1: Sikkerhet i Internet of Things

SINTEFIKT 1

MarieMoe,PhD,ForskervedSINTEFIKT,Systemutviklingogsikkerhet

SikkerhetiInternet of Things

@MarieGMoe@SINTEF_Infosec

Page 2: Sikkerhet i Internet of Things

SINTEFIKT

• Hvakangågalt?• Hvordansikre”dingsenesInternett”bedre?

2

Agenda

Page 3: Sikkerhet i Internet of Things

SINTEFIKT

• Mangesmåaktørerogoppstartsbedrifter påmarkedet• Manglendestandardiseringoginteroperabilitet• Mangeeksemplerpådårligsikkerhetiproduktene• Billighardwaresomikkeharkapasitettilsikkerhetsprotokoller• Litebevissthetogkunnskapomsikkerhetogpersonvern iIoT hosforbrukerne• Personsensitivdatalastesopptilskyen• Patching kanværeproblematisk• Umodentlovverkogregulering

3

IoT-sikkerhet:Statusi 2016

Page 4: Sikkerhet i Internet of Things

SINTEFIKT

• Gartner:• 5,5millioner nye dingser vil bli koblet opp motIoT hver eneste dagi 2016• I2020vil posten i sikkerhetsbudsjettene forhåndtering av sikkerhetshendelser i IoT haøkt til 20%

• IDC:• Innen 2018vil 66%av alle nettverk hablitt kompromittert viaIoT• Innen 2020vil 10%av alle cyberangrep være rettet motIoT systemer

4

Hvordan ser fremtiden ut?

Page 5: Sikkerhet i Internet of Things

SINTEFIKT 5

Kilde:http://www.weforum

.org/agenda/2015/11/is-this-future-of-the-internet-of-things/

Page 6: Sikkerhet i Internet of Things

SINTEFIKT 6

Hva kan gå galt?

Page 7: Sikkerhet i Internet of Things

SINTEFIKT 7

Smarthusovervåkningssystemsomikkevarslervedsensorutfall

https://community.rapid7.com/community/infosec/blog/2016/01/05/r7-2015-23-comcast-xfinity-home-security-system-insecure-fail-open

Page 8: Sikkerhet i Internet of Things

SINTEFIKT 8

Softwarebug ismarttermostatsomtømmerbatterietogslåravstrømmen

http://mobile.nytimes.com/2016/01/14/fashion/nest-thermostat-glitch-battery-dies-software-freeze.html

Page 9: Sikkerhet i Internet of Things

SINTEFIKT 9

Smarthustermostatgiruvedkommendetilgangtiltrådløsnettet

http://krebsonsecurity.com/2016/02/iot-reality-smart-devices-dumb-defaults/

Page 10: Sikkerhet i Internet of Things

SINTEFIKT 10

http://blog.talosintel.com/2016/02/trane-iot.html

Page 11: Sikkerhet i Internet of Things

SINTEFIKT 11

Lekker informasjonviasårbarhet i API!

Barnets navnFødselsdatoKjønn

Kilde:https://community.rapid7.com/community/infosec/blog/2016/02/02/security-vulnerabilities-within-fisher-price-smart-toy-hereo-gps-platform

Page 12: Sikkerhet i Internet of Things

SINTEFIKT 12

Kilde:http://www.somersetrecon.com/blog/2015/11/20/hello-barbie-security-part-1-teardown

Page 13: Sikkerhet i Internet of Things

SINTEFIKT 13

Kilde:http://www.somersetrecon.com/blog/2015/11/20/hello-barbie-security-part-2-analysis

Page 14: Sikkerhet i Internet of Things

SINTEFIKT 14

Fitnessarmbåndetditttillateruvedkommendeåsporedeg

https://openeffect.ca/reports/Every_Step_You_Fake.pdf

Page 15: Sikkerhet i Internet of Things

SINTEFIKT 15

Page 16: Sikkerhet i Internet of Things

SINTEFIKT 16

http://motherboard.vice.com/read/hacker-obtained-childrens-headshots-and-chatlogs-from-toymaker-vtech

Page 17: Sikkerhet i Internet of Things

SINTEFIKT 17

Page 18: Sikkerhet i Internet of Things

SINTEFIKT 18

VTech sinrespons:OppdatertEULA

http://www.troyhunt.com/2016/02/no-vtech-cannot-simply-absolve-itself.html

Page 19: Sikkerhet i Internet of Things

SINTEFIKT 19

Overvåkningskameraogbabymonitoreråpenttilgjengeligpånett

http://arstechnica.com/security/2016/01/how-to-search-the-internet-of-things-for-photos-of-sleeping-babies/

Page 20: Sikkerhet i Internet of Things

SINTEFIKT

http://video.wired.com/watch/hackers-wireless-jeep-attack-stranded-me-on-a-highway

Page 21: Sikkerhet i Internet of Things

SINTEFIKT

http://www.ioactive.com/pdfs/IOActive_Remote_Car_Hacking.pdf

Page 22: Sikkerhet i Internet of Things

SINTEFIKT

http://www.ioactive.com/pdfs/IOActive_Remote_Car_Hacking.pdf

Page 23: Sikkerhet i Internet of Things

SINTEFIKT

http://www.bbc.com/news/technology-34156598

Page 24: Sikkerhet i Internet of Things

SINTEFIKT

http://www.wired.com/2015/09/gm-took-5-years-fix-full-takeover-hack-millions-onstar-cars/

Page 25: Sikkerhet i Internet of Things

SINTEFIKT

Det”medisinskeInternet of Things”

Nårsensorsystemeneimplanteresikroppenmåvibeskyttevårpersonligekritiskeinfrastruktur!

Page 26: Sikkerhet i Internet of Things

SINTEFIKT

Ienganskenærfremtid...

https://www.youtube.com/watch?v=ZiQJIpd2n8k

Page 27: Sikkerhet i Internet of Things

SINTEFIKT 27

Page 28: Sikkerhet i Internet of Things

SINTEFIKT

Utfordringer

• Proprietæreløsningerutenvelkjenteogstandardiserteprotokoller• Masseprodusertelektronikkhvordetikkelønnersegåinvestereisikkerhetsmekanismer• Sikkerhetsmekanismerertilstede,menvanskeligeåkonfigurereellerikkeslåttpåsomstandard• Standardellerhardkodedepassord,dårlignøkkelhåndtering• Ikkeimplementerttilfredsstillendemekanismerellerrutinerforsoftware-oppdatering• Detfysiskeproduktetharlanglevetidogblirhengendeetteriforholdtilnyesikkerhetsmekanismerog

utviklingenitrusselbildet

Page 29: Sikkerhet i Internet of Things

SINTEFIKT 29

HvordanfåbedreIoT-sikkerhet?

Page 30: Sikkerhet i Internet of Things

SINTEFIKT

Page 31: Sikkerhet i Internet of Things

SINTEFIKT

² Safety-By-Design² Tredjepartssamarbeid² Bevissikring² Sikkerhetsoppdateringer² Segmentering ogisolering

31

5-Stjernersrammeverk(automotive)

ü Innseatdetvilgågaltogplanlegg håndteringü Kjenndineallierteførdetgårgaltü Finnproblemetog læravdinefeilü Tatakihendelsenogfiksproblemetü Unngåatproblemetpåvirkerfleredelerav

systemet

Oversattfra:https://www.iamthecavalry.org/domains/automotive/5star/

Page 32: Sikkerhet i Internet of Things

SINTEFIKT

Page 33: Sikkerhet i Internet of Things

SINTEFIKT

• Dethandler ikkebareomåblikvittbugs,ogsåfeildesign• Sikkerhetbyggesikkekunavsikkerhetsfunksjoner

• F.eks vedå“leggetilkrypto”• Sikkerhetangåralle,ikkebaresikkerhetsfolkogsystemadministratorer• Sikkerhetskravbørlikestillesmedkvalitetskrav• Ikke-funksjonelle kraveressensielt!

• Oppetid• Kapasitet

Sikkerprogramvarekreverfokuspåsikkerhetgjennomheleutviklingsløpet!

33

Hvordan “bygge inn”sikkerhet?

Page 34: Sikkerhet i Internet of Things

SINTEFIKT 34

http://www.gsma.com/newsroom/press-release/gsma-announces-security-guidelines-to-support-growth-of-the-internet-of-things/

Page 35: Sikkerhet i Internet of Things

SINTEFIKT

• UseInternalMemoryforSecrets• AnomalyDetection• UseTamperResistantProductCasing• EnforceConfidentialityandIntegrityto/fromtheTrustAnchor• OvertheAirApplicationUpdates• MutualAuthentication• PrivacyManagement• RunApplicationswithAppropriatePrivilegeLevels• EnforceaSeparationofDutiesintheApplicationArchitecture• EnforceLanguageSecurity

35

UtdragfraGSMAretningslinjer

Page 36: Sikkerhet i Internet of Things

SINTEFIKT

Våravhengighetavsystemersomstyresavprogramvareøkerraskereennvårevnetilåsikresystemene

• Enmuligløsningeråbyggeinnsikkerhetsomendelavprogramvareutviklingen

• Vimåogsåinnseatdetvilgågalt,ogplanleggefordette

36

Konklusjon

Page 37: Sikkerhet i Internet of Things

SINTEFIKTSINTEFIKT

Takkforoppmerksomheten!

[email protected]://infosec.sintef.no

http://swsec.no

@MarieGMoe@SINTEF_Infosec