Как IoT должно доказать сети, что ему можно доверять
Пароль подключает устройство. Но не доказывает, кто перед нами.
Я не считаю IoT-устройство доверенным только потому, что его купили у известного поставщика и штатный инженер подключил его к правильной сети.
Общий пароль подтверждает лишь знание общего секрета. MAC-адрес можно подменить. Серийный номер на корпусе — скопировать. Ни один из этих признаков не доказывает, что перед сетью ожидаемый экземпляр с неизменённой прошивкой и разрешённым владельцем.
У зрелого подключения другая логика: сначала доказательства, затем реквизиты и минимальный доступ.
Сеть должна установить: - кто изготовил устройство; - какой это экземпляр; - ожидала ли компания его появление; - кто является владельцем; - в каком состоянии находится устройство; - для какой функции оно подключается; - с какими системами ему разрешено общаться.
При этом доверие должно быть взаимным. Устройство тоже обязано проверить сеть. Иначе поддельная точка доступа или служба начальной настройки может получить конфигурацию и перенаправить законный датчик на инфраструктуру атакующего.
Отдельная ошибка — считать подлинность достаточной. Настоящее устройство может работать с устаревшей прошивкой или изменённой конфигурацией. Если аппаратная проверка состояния недоступна, это не повод присваивать условный статус «доверено». Нужно сузить доступ и усилить наблюдение.
После проверки устройство следует сразу помещать в сегмент, соответствующий его функции. Камере не нужен доступ к бухгалтерской системе. Датчику температуры — произвольный выход в интернет. Сначала минимальная политика, потом рабочее соединение, а не наоборот.
И ещё: подключение не является одноразовой процедурой. После ремонта, сброса, смены владельца или обнаружения уязвимости доверие нужно устанавливать заново. Реквизиты должны ротироваться и отзываться.
Моя позиция: доверие к IoT должно быть технически проверяемым, ограниченным и отзывным. Если организация умеет выдавать устройству сертификат, но не может быстро лишить его полномочий, модель завершена только наполовину.
Какое доказательство сегодня позволяет вашей сети отличить законное устройство от подменённого устройства той же модели и с теми же стандартными реквизитами?