En række sikkerhedsrisici truer IoT-implementeringer. Enheder og data kan være sårbare, og selv de processer, der indgår i fremstillingen, kan medføre svagheder, der kan udnyttes. IoT-sikkerheden skal derfor være robust – lige fra SIM-godkendelse over netværket og videre til sikker adgang til cloud-tjenester.
Ifølge en undersøgelse fra Microsoft og Ponemon Institute mener over halvdelen (55 %) af de adspurgte fagfolk inden for IT, IT-sikkerhed og sikkerhed i driftsteknologi (OT), at IoT- og OT-enheder ikke er designet med sikkerhed for øje. Desuden viste undersøgelsen fra 2021, at over en tredjedel (39 %) havde oplevet en cyberhændelse i løbet af de seneste to år, hvor en IoT-/OT-enhed var målet for angrebet.
Data har en værdi, hvilket udsætter forbundne enheder for en konstant risiko for cyberangreb. IoT-enheder udveksler patient-, betalings- og energidata, som alle er yderst følsomme. Hackere kan have forstyrrende hensigter eller søge økonomisk gevinst. For eksempel kan et ransomware-angreb eller et denial-of-service-angreb føre til tab af indtægter og omdømme.
Alle virksomheder, der implementerer IoT-enheder, skal nøje overveje de trusler, de vil blive udsat for, og sikre, at deres IoT-sikkerhed er så robust som muligt.
Cloud Secure forklaret
I videoen nedenfor forklarer Paul mere detaljeret, hvorfor virksomheder bør investere i IoT-sikkerhed.
Hvor opstår sikkerhedsrisici i IoT?
En IoT-løsning kan angribes på en række måder. Samlet set udgør disse metoder angrebsfladen og omfatter selve enhederne, dataudvekslingen på netværket samt serverne eller cloud-applikationerne. Cyberkriminelle kan endda udnytte usikre praksisser og processer, der ligger bag IoT-løsningerne.
Tusinder eller titusinder af enheder kan udgøre en IoT-implementering, og hver ny forbindelse øger angrebsfladen. Sikkerhedssvagheder kan opstå allerede i produktionsfasen, hvis enhedsidentifikatorer (sikkerhedsnøgler eller certifikater) skal deles med flere parter under fremstillingen. Hvis certifikaterne ikke holdes fuldstændigt fortrolige og sikre, kan det føre til enhedsspoofing eller udsætte organisationen for ransomware-angreb. Jo flere komponenter og leverandører der er involveret i IoT-udviklingen, desto større er risikoen for eksponering over for sikkerhedstrusler.
Når IoT-enhederne og -tjenesterne er taget i brug, bør adgangen hertil kun være mulig for autoriserede brugere. Derfor skal der være identitetsverifikation på plads for at mindske risikoen for uautoriseret adgang.
Når IoT-enheder ikke er i brug, udgør åbne porte og forbindelser muligheder for hackere, der leder efter en vej ind. Når data overføres, er der risiko for man-in-the-middle-angreb, hvor data opfanges.
Naturligvis udvikler cybertrusler sig hele tiden. Det udgør en endnu større risiko for systemer, der har været i drift i lang tid, da de hurtigt bliver forældede, hvis sårbarheder i softwaren ikke kan rettes på et senere tidspunkt.
Hvordan kan IoT sikres?
På enhedsniveau starter sikkerheden med autentificering. Når folk opretter forbindelse til tjenester via en enhed såsom en bærbar computer, tablet eller smartphone, angiver de et kodeord, en PIN-kode eller en anden form for identifikation. I tilfælde af IoT er der ingen bruger, så enheden skal indeholde identifikatoren, som bør leveres af SIM-kortet via en indbygget sikkerhedsnøgle. Der findes en standard for SIM-kort til autentificering over for mobilnetværk; den kaldes IoT SAFE.
I næste trin sendes data fra enheden via netværket til de tjenester, der behandler dem. Tjenesterne er ofte cloudbaserede, herunder dem, der hostes af Amazon Web Services (AWS), Azure, Google Cloud og andre. Med IoT SAFE kan disse cloudcertifikater indlejres i SIM-kortet for at autentificere enheden ud over mobilnetværket og videre til cloudtjenesteudbyderen. Dette er et vigtigt sikkerhedsniveau, man bør være opmærksom på; det sikrer løsningerne fra ende til ende.
Uden dette vil løsningerne kræve separate komponenter i hardwaren for at kunne autentificere uden for netværket. Dette medfører øgede omkostninger og større kompleksitet i forbindelse med fremstilling og produktion. Det skaber også yderligere svagheder, da flere komponenter, som tredjeparter har adgang til under fremstillingen, øger angrebsfladen.
En bred vifte af netværksprotokoller og bedste praksis skal også spille en rolle i sikringen af datatransmission og adgang til data. Disse omfatter sikre private netværksmetoder til enhedsidentifikation, enhedsadministration og datatransmissioner til ISO-akkrediteret datastyring (ISO 27001).
Sikkerheden stopper dog ikke her. Hvor det er muligt, bør data krypteres, både når de opbevares og når de overføres. Derudover kan avancerede IoT-sikkerhedsløsninger omfatte svindelopsporing via en IMEI-hardwareidentifikator, der er låst fast i SIM-kortet, for at opdage og blokere uautoriseret brug af SIM-kortet i en anden enhed. Desuden hjælper fjerninstallation af softwareopdateringer »over-the-air« virksomhederne med at opretholde enhedsbeskyttelsen, når nye sårbarheder opstår.

Sådan hjælper Cloud Secure
Cloud Secure fra Wireless Logic anvender on-SIM-teknologi til IoT-implementeringer med fokus på sikkerhed. Dette omfatter IoT SAFE, som forenkler processerne for enhedsprovisionering og udvider tillidsgrundlaget for enhedsautentificering til cloudtjenester fra udbydere som AWS, Azure og Google Cloud.
Ved at kombinere denne GSMA-standardbaserede on-SIM-teknologi med mobile kernenetværk og platformstjenester fastslår Cloud Secure IoT-enheders identitet, muliggør dynamisk skalerbarhed og yder beskyttelse mod spoofing af IoT-enheder, ransomware og uautoriseret enhedsadgang til netværk og cloud-tjenester.
IoT-enheder transporterer vigtige data, der kræver det højest mulige sikkerhedsniveau for at beskytte økonomi, drift og virksomhedens omdømme. Alle applikationer udsættes for sikkerhedstrusler, hvilket gør det til en konstant kamp at minimere sårbarhederne i IoT-enheder. For at sikre IoT skal risikoreduktion finde sted på niveauet for driftsprocesser, enhedsdesign og forbindelse til cloud-tjenester.
Kontakt os for at høre, hvordan Wireless Logic kan hjælpe dig med at sikre dine IoT-implementeringer.