《 IoT 物聯網安全趨勢 》採購智慧型裝置該注意些什麼?

消費者採購家用智慧型裝置時應注意的安全考量
家庭智慧化一文中,我們討論了未來可能影響全球家用智慧型裝置普及化的因素。隨著居家環境越來越智慧化,新的安全挑戰也逐漸形成。過去一年,我們看到針對家用智慧型裝置,如嬰兒監視攝影機、電視、無線交換器、電燈等等的攻擊不斷持續增加。

有鑑於我們對智慧型裝置的多年研究,我們覺得有必要為考慮採購家用智慧型裝置的消費者提供一些安全原則。

消費者應熟悉我們以下討論的幾項選購條件,此外,我們也認為智慧型裝置製造商應該更注重裝置的預設安全性。

延伸閱讀:看看萬物聯網 (Internet of Everything) 如何讓生活更便利

  1. 範圍
  2. 選購條件
  3. 使用者名稱和密碼的考量
  4. 更新方便性
  5. 加密
  6. 開放的連接埠
  7. 電力需求
  8. 漏洞
  9. 結論

本文將針對目前及未來短期之內消費者可能採購的家用智慧型裝置探討其安全原則與選購條件。此外,我們主要探討美國境內所能買到的智慧型裝置。

請注意,這些安全原則只是智慧型裝置採購時所應考慮的其中一環,除此之外,消費者還應該考量居家裝置管理員 (Administrator of Things,或簡稱 AoT) 每天或每週花在裝置安全及確保裝置正常運作所需的時間和精力,其中包括更新韌體、找出故障裝置、重新連線和連接裝置、更換電池、檢查連線、診斷技術問題、重新設定存取權限、更新裝置控制 App 程式等等,這些工作並非一般人所能勝任。

本文的「智慧型裝置」一詞涵蓋範圍如下:

  • 傳統資訊安全領域以外的消費型裝置,因此本文不會討論 PC、平板或智慧型手機。
  • 具備充分運算能力可獨立彈性運作、且運作時可直接或間接連上網際網路的裝置。
  • 主要用於居家環境,而非穿戴式裝置或智慧型汽車之類非以家用為主的裝置。家用智慧型裝置的範例包括:家電 (如智慧型洗碗機、智慧型冰箱)、視聽設備 (如智慧型電視、影音接收器、電玩遊戲主機、智慧型喇叭)、保全與管理裝置 (如智慧型集線器、感應器)、能源計量表等等。

以下是身為消費者的您在選購家用智慧型裝置時所應考量的安全條件。

選購條件

使用者名稱和密碼的考量

問:智慧型裝置是否具備安全認證功能?
例如,智慧型裝置是否需要輸入使用者名稱和密碼才能存取?許多智慧型裝置完全不具備安全認證功能。設計良好的智慧型裝置應具備某種認證功能來讓擁有者管制存取權限。

有些智慧型裝置製造商的產品不具備任何認證功能,而是靠其他方法來管制存取權限。某些廠商甚至假設您的家用 Wi-Fi 網路應提供這方面的功能。不幸的是,這讓智慧型裝置非常容易遭到攻擊,因為,任何能夠連上您家用 Wi-Fi 網路的人都能輕易攔截、監聽或攻擊這些裝置。

問:智慧型裝置在首次安裝時是否會要求您變更使用者名稱和密碼?
設計良好的智慧型裝置在第一次安裝時會要求您修改預設的登入帳號和密碼。修改預設的帳號和密碼可防止駭客利用公開的預設使用者名稱和密碼來登入您的裝置。

當家用智慧型裝置首次安裝時,您通常需要將它連上網際網路來確認它是否正常運作,包括檢查其主要功能和管理功能,例如更新韌體。不幸的是,當裝置第一次安裝時 (或者是裝置重設時),裝置預設的密碼通常都很簡單。智慧型裝置常見的預設使用者名稱是「admin」,而預設密碼通常為空白,有時密碼會和使用者名稱相同。

延伸閱讀:密碼安全性:如何強化密碼來提升安全性

Shodan 搜尋引擎是一個今日連網智慧型裝置的超大型目錄,從它就能看出預設密碼的威脅有多大。透過這個搜尋引擎來搜尋您連線的裝置,就能迅速了解此普遍存在問題。就在去年,一家名為 Foscam 的 IP 攝影機製造商發現其裝置的預設帳號密碼讓客戶暴露在潛在的網路監聽威脅當中,從那時起,至今已發生多起利用該漏洞的知名監聽事件。雖然 Foscam 宣稱已修復此問題,但其最大挑戰在於讓所有客戶都套用修補程式。目前仍有許多其他裝置製造商仍在使用預設的帳號密碼。

一旦裝置完成首次部署並上線運作之後,除非發生技術性問題,否則裝置可能很長一段時間之內都不會再重新設定。因此,預設的帳號密碼,加上首次設定時未強迫使用者變更密碼,您可想像這些裝置的安全性有多麼堪慮,這正是為何在首次部署時即修改帳號密碼非常重要。

若要了解您考慮購買的裝置是否存在這方面的問題,您可試試下列步驟:

  1. 留意一下您打算購買的裝置預設帳號密碼,查詢一些專門提供智慧型裝置預設使用者名稱和密碼的網站,例如:IPVM就是一個專門提供 IP 攝影機預設帳號和密碼的網站。
  2. 前往裝置製造商的官方網站,查看其裝置使用說明書即可知道裝置的預設使用者名稱和密碼。
  3. 在 Google 上搜尋「default password for 裝置 品牌 型號」或者「password reset 裝置 品牌 型號」。

 

問:我的密碼強度如何?
確定您的密碼無法輕易猜出。好的密碼應該使用複雜的字母、數字、標點及符號的組合。其長度至少要 8 個字元,而且應同時包含大寫和小寫字母。此外,也要避免重複使用同一密碼,或者在不同裝置上使用相同的密碼。

更新方便性

問:智慧型裝置更新方便性如何?
裝置會自動更新嗎?您的裝置會通知您應該更新嗎?更新裝置會很複雜嗎?裝置更新可以讓智慧型裝置運作起來順暢又安全,但接收更新的方式可能是一項挑戰。在今日,裝置更新既是廠商的責任、也是消費者的責任。您必須考量更新的程序對您的影響,包括更新的複雜性以及所需的時間。

當廠商在生產智慧型裝置時,他們通常會在裝置中內建韌體更新功能,所謂的「韌體」就是讓裝置運作的作業系統和資料。

傳統上,大多數智慧型裝置的設計都是靠消費者手動更新或修補裝置。然而,對一般人來說,光是要記住如何在網路上找到某個智慧型裝置、如何使用瀏覽器和主機位址,或者如何使用更新功能本身,都可能是一項極大挑戰。所以一般的情況是,智慧型裝置在初次安裝之後,其韌體好長一段時間都不會更新。因為,真的是太不方便了。

不但如此,就算裝置在初次安裝時便已更新到最新狀態,廠商還是可能會再釋出裝置更新,但卻不會通知消費者。導致使用者的裝置過期而未更新。

想像一下,未來家用智慧型裝置很快將成為一種常態,到時候隨時保持裝置的更新將更加重要。身為消費者,您該想想是否要每天自行手動更新家中的每一台裝置。這是個難題,甚至可能成為未來影響居家安全最大的網路安全風險。

智慧型裝置廠商可透過下列方法來減輕裝置管理的問題: 繼續閱讀

《物聯網(IoT)安全趨勢》在您套上那「穿戴式裝置」之前…

前美國副總統錢尼的醫師將其心臟幫浦的無線功能關閉以防範恐怖分子攻擊一事,即明白地告訴我們,有些裝置一旦發生故障,後果將不堪設想。

再也沒有其他展覽能像消費性電子展(CES) CES 那樣能讓人一窺光明的未來。不過,今年的 CES 大展卻讓人覺得暗潮洶湧。今年展場上最令人振奮的產品就是穿戴式裝置,然而這些裝置的背後卻潛藏著嚴重的隱私及安全疑慮。隨著物聯網(IoT ,Internet of Things) 時代快速逼近,隱私權與安全的相關風險也迅速攀升。

2020 穿戴式裝置

今年 CES 大展上最夯的一詞就是穿戴式裝置,這可說是「穿戴式運算」的縮影。穿戴式裝置涵蓋了各式各樣可能穿戴在身上的裝置,如 Google Glass穿戴式視訊攝影機智慧型手錶健身手環等等,甚至還有珠寶也能變成裝置。穿戴式裝置將行動運算的無拘無束和隨時連線帶到一個全新的境界。

不過,隨著人們與網際網路的關係越來密切,很重要的就是了解伴隨這些新式裝置而來的風險和影響。例如根據 GPS 定位來記錄您運動路線的健身手環,有可能被不肖之徒用來追蹤您日常生活的路線與習慣,以及您當下的所在位置。此外,可輕易且幾乎無形地錄下生活影像的裝置,也對公共場所的隱私權帶來重大考驗

除了資料與隱私權保護的問題之外,這類裝置連上網際網路之後也會帶來巨大的安全疑慮。過去,每當我們有新式裝置連上網際網路時,就會因為這些裝置遭到攻擊和破壞而學到痛苦的教訓。前美國副總統錢尼的醫師將其心臟幫浦的無線功能關閉以防範恐怖分子攻擊一事,即明白地告訴我們,有些裝置一旦發生故障,後果將不堪設想。我們也看到一些安全漏洞讓駭客挾持了筆記型電腦上的網路攝影機,因此我們合理懷疑具備錄影功能的穿戴式裝置也同樣可能遭到攻擊。您怎麼知道誰正在觀看您好友的 Google Glass 裝置所拍到的畫面?

繼續閱讀

《 IoT 物聯網安全趨勢》高科技家庭越來越有智慧

ioe 高科技家庭越來越有智慧
圖文解說:明日自動化家庭有多麼容易遭到網路犯罪攻擊? (點小圖看放大全圖)

明日的連網自動化家庭時代已經來臨,遲早,數以百萬計的家庭都將習慣這樣的生活方式。

未來不久,人們一回到家就會聽到門口監視攝影機作動的聲音,隨時監視著門口的狀況。很快地,智慧型門鎖與動作感應裝置就會成為家庭保全的標準配備。智慧型電視將讓您輕鬆錄製節目或拍攝照片,並直接上傳至網際網路。智慧型冰箱可幫助一些注重養生的人們控制飲食,甚至幫忙訂購需要補充的日用品。

雖然連網的家庭與家電將帶來輕鬆和便利,但卻也製造了各式各樣的網路犯罪機會,因為歹徒總是會往「錢」和「人」最多的地方聚集。

連網自動化裝置數量不斷增加,對於目前最夯的萬物聯網概念固然是件好事,但安全漏洞的數量也會隨之增加,這樣的情況已經發生在桌上型電腦與行動裝置。安全的問題可能來自家電本身、來自安全問題修補的程序,或是來自人為的錯誤和安全情況的誤判。

大家務必仔細評估家庭自動化的優、缺點。使用監視攝影機、動作感應器、智慧型門鎖以及其他保全裝置,或許能輕易地增加安全性,但也它們也可能成為駭客用來觀察您是否有人在家的工具。

內建視訊攝影機和麥克風的智慧型電視或許能為使用者提供便利的個人化設定,但也能讓網路犯罪者挾持這些設備而暗中監視使用者。安裝車用電腦或許能讓車主輕鬆地更新一些重要但繁瑣的設定,但也可能引來駭客入侵的風險。就連具備上網購物功能的智慧型冰箱,也可能成為歹徒竊取銀行帳號資訊的途徑。

了解智慧型家庭可能遭到駭客攻擊的各種情境,是您安全地探索及使用明日自動化家庭裝置的關鍵。
◎原文出處:https://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/high-tech-homes-get-smarter

【 IoT 物聯網新趨勢】穿戴式裝置的潛在安全問題:上篇

由於萬物聯網 Internet of Everything (有時亦稱「物聯網」Internet of Things) 的風潮使然,每一家電子產品商店都開始出現全新類型的電子產品。智慧型穿戴式裝置正以您意想不到的速度蔓延開來。雖然不是每個人都會購買 Google Glass,但可以確定很多人都會購買健身記錄器,甚至是智慧型手錶。

所謂「穿戴式裝置」,就是人們日常生活上會穿戴在身上的一些設備。這些設備的作用通常是記錄身體的活動機能,或者顯示其他裝置輸出的內容,兩種用途還可以加乘,讓使用者的生活更多采多姿。

在接下來的一系列文章當中,我們將探討穿戴式裝置可能潛藏的攻擊和風險。但請記住,這只是理論上或概念上的推測,而非已經發生的事實,因此未來有可能發生、也可能不會發生,還得看未來電子產品市場將如何演變,以及歹徒是否有其他更有利可圖的目標。在這兒,我們的目的並非要嚇唬使用者,讓使用者避開這類新式產品,而是要鼓勵廠商從一開始就在產品當中融入安全性。

IOE 智慧型手錶 applewatch

三大裝置類型

穿戴式裝置基本上可分為三大類型:

1.「輸入型」裝置:這些是無時不刻都在記錄使用者資料的感應裝置,例如,幫使用者記錄步伐、距離、能量消耗、卡路里、心跳、GPS 定位等等的健身記錄器。這類裝置通常會先將資料儲存在裝置上,然後再上傳到手機或 PC,然後再同步到使用者的雲端帳號以保留歷史記錄與顯示統計圖表。未來還會出現一些可監控健康狀況 (如體溫、血氧濃度等等) 的醫療裝置。

2.「輸出型」裝置:這些是接收其他裝置 (如手機) 輸出資料的裝置,如智慧型手錶。這些裝置可顯示文字和其他應用程式資料來提升便利性,其顯示的資料通常來自網際網路,並且透過中介裝置傳遞。 繼續閱讀

《 IoT 物聯網安全趨勢》保障萬物聯網的安全,新舊網路安全威脅都需留意

物聯網(IoT ,Internet of Things) 是目前正逐漸興起的無線連網裝置生態體系的一個統稱,如恆溫系統、汽車、擴增實境眼鏡都涵蓋在內。對科技業者來說這是一個龐大的商機,對網路犯罪集團來說也是一大攻擊目標。在 2014 年美國消費電子展 (Consumer Electronic Show) 上,Cisco 執行長 John Chambers 大膽預估 IoT在未來五年之內將發展成一個 19 兆美元的市場,這樣的說法一點也不誇張。市場研究機構 McKinsey 預測,到了 2025 年,IoT 的應用將創造高達 33 兆美元的經濟活動,而 Gartner 也認為至 2020 年其預期效應將高達 2 兆美元左右。然而,隨著廠商和大眾對 IoT 逐漸熟悉,人們是否已準備面對這更智慧的連網基礎架構所帶來的風險?

正當 IoT科技攻城略地的同時,安全的考量已退居第二
物聯網(IoT)的時代已經來臨,只是消費者可能還無感覺,因為一些最典型應用目前仍訴求在特定的利基市場。例如,今年 CES 的攤位上四處可見各種內建感應器的健康/健身手環與記錄器,仿佛就是 Nike+ Fuelband 與 Jawbone Up 的翻版。這些裝置獲得了大量的媒體關注,但卻未能像智慧型手機和平板一樣引起大眾普遍認同。根據 ABC News 的報導,市場研究網站 NerdWallet 估計健身記錄器的市場大約在 8,500萬美元 (2013 年) 之譜,僅占今日數十億美元手機市場的微小部分。

然而,科技大廠卻認為物聯網(IoT)裝置很快就會引起消費者的興趣並投下大筆賭注,Google 就是一例。該公司最近併購了 Nest 這家專門生產連網恆溫系統的公司,進一步鞏固自己在物聯網(IoT) 硬體的地位。此外,雖然 Google Glass 抬頭顯示器目前不論在商業上或文化上都還是個不成氣候的產品,但其無所不在的媒體與連網體驗很可能刺激 Facebook 併購專門開發遊戲虛擬實境頭盔的 Oculus 公司。正當廠商忙著爭奪 IoE 版圖並尋找下一個主要運算平台的同時,安全的考量卻因商業利益而退居第二。

趨勢科技研究人員 Robert McArdle 指出,擴增實境 (AR) 很可能在 2014 年開始邁入主流市場,部分原因是其適用的情境不適合使用手機,其次就是 Oculus Rift 虛擬實境頭窺的創新技術,以及網路犯罪者過去一向喜歡鎖定遊戲玩家的趨勢。最近,針對《英雄聯盟》遊戲伺服器的分散式阻斷服務攻擊以及 2011 年發生的 Sony PlayStation Network 資料外洩事件,都證明了這類風險的存在,而 AR 和 IoE 的時代來臨將開啟全新的漏洞。

McArdle 表示:「擴增實境最適用的領域就是身歷其境式體驗,而這正是 Google Glass 和 SpaceGlasses 這類穿戴式科技派上用場的地方。這類裝置在技術上或心理上都可能遭到一些獨特的攻擊。舉例來說,這些裝置的使用者基本上就像是頭上戴了一台相機四處走動一般。專門開發網路銀行惡意程式的歹徒不難發現這是一個偷取銀行帳號密碼的絕佳工具。」

這類將桌上型電腦與行動裝置惡意程式技術移植到 IoT 裝置的威脅,已經迫在眼前。若消費者對物聯網(IoT)裝置興趣缺缺,將使得惡意程式的攻擊目標有限,因而不值得網路犯罪集團投入太多資源來破解 AR 頭窺或智慧型手錶。不過,物聯網(IoT) 還有一些較不鮮光亮麗的領域已經開始遭到攻擊,並且出現一些未來可能招致更多問題的漏洞。

VoIP 網路電話與路由器漏洞
網路基礎架構是 IoT 的骨幹,隨著越來越多裝置開始連上 IP 網路,除了端點裝置本身之外,路由器和交換器的安全性將變得更加重要。

儘管 Cisco 大力股吹 IoT 的未來潛力,但這家網路大廠也不得不針對其多款熱門無線區域網路控制器釋出安全性更新。在更新之前,這些裝置很可能遭歹徒入侵,進而利用其網路發動 DDoS 攻擊或取得管理權限。另外,最近出現的 Moon Worm 威脅,上個月也讓許多舊款 Linksys 路由器使用者頭痛不已。這項威脅利用了一個可略過認證機制的漏洞來取得路由器控制權,並且會自我複製。 繼續閱讀