Tec Nikan
English
تماس با ما
All posts

گذرواژه پیش‌فرض و دلیل پیروزی همیشگی بات‌نت‌های اینترنت اشیا

بات‌نت‌ها از آسیب‌پذیری‌های پیچیده ساخته نمی‌شوند، بلکه از دستگاه‌هایی ساخته می‌شوند که با گذرواژه‌ای همگانی عرضه شده و هرگز به‌روزرسانی نشده‌اند. فرایند راه‌اندازی چه باید بکند؟

امنیت اینترنت اشیاگذرواژه پیش فرضبات نتراه اندازی دستگاهمیان افزار

هر چند ماه یک بار خبری درباره یک بات‌نت با عددی چشمگیر منتشر می‌شود و جزئیات فنی زیر آن تقریباً همیشه ناامیدکننده است: به دستگاه‌ها نفوذ نشده، بلکه صرفاً وارد آنها شده‌اند. روترهای خانگی، دوربین‌های تحت شبکه و ضبط‌کننده‌های ویدیویی با میان‌افزار قدیمی و گذرواژه‌ای که در دفترچه راهنما چاپ شده، در مقیاس وسیع به خدمت گرفته می‌شوند، چون ورود به آنها اصلاً به سوءاستفاده از آسیب‌پذیری نیاز ندارد.

تأمل روی این نکته ارزش دارد، چون یعنی دفاع هم پیچیده نیست. دستگاهی که با گذرواژه‌ای شناخته‌شده قابل دسترسی نباشد، در برابر روشی که بیشتر بات‌نت‌ها را می‌سازد آسیب‌پذیر نیست، و این ویژگی کاملاً با نحوه طراحی فرایند راه‌اندازی تعیین می‌شود.

قاعده نخست این است که هیچ دو دستگاهی نباید با یک راز مشترک عرضه شوند. گذرواژه‌ای که برای هر دستگاه متفاوت و روی خود دستگاه چاپ شده باشد به‌مراتب بهتر از یک پیش‌فرض مشترک است، چون به خطر افتادن یک دستگاه هیچ چیزی درباره دستگاه بعدی به مهاجم نمی‌آموزد. از آن هم بهتر دستگاهی است که تا پیش از تنظیم گذرواژه توسط مالک، هیچ اعتبارنامه فعالی ندارد؛ چنین دستگاهی در حالت پیکربندی‌نشده به‌جای آنکه باز باشد، بی‌اثر است.

قاعده دوم این است که دستگاه تا پیش از تغییر راز اولیه نباید کار مفیدی انجام دهد. بسیاری از محصولات پیام تغییر گذرواژه را نمایش می‌دهند و پس از بستن آن پیام با خوش‌رویی به کار ادامه می‌دهند، که یک کنترل امنیتی را به یک توصیه تبدیل می‌کند. خودداری از ارائه هر سرویس شبکه‌ای تا کامل شدن راه‌اندازی، اندکی اصطکاک در زمان نصب ایجاد می‌کند و در عوض کل دسته دستگاه‌های رهاشده با تنظیمات پیش‌فرض را حذف می‌کند.

قاعده سوم این است که مدیریت از راه دور باید تا وقتی کسی آگاهانه فعالش نکرده خاموش باشد. سهم قابل توجهی از دستگاه‌های به خدمت گرفته‌شده اصلاً قرار نبود از اینترنت قابل دسترس باشند؛ آنها قابل دسترس شدند چون یک رابط مدیریتی روی همه واسط‌های شبکه گوش می‌داد و روتری هم با خوشحالی درگاهی را هدایت کرد. محدود کردن سرویس‌های مدیریتی به شبکه محلی مگر با پیکربندی صریح، باعث می‌شود یک اشتباه در جای دیگر دستگاه را در معرض قرار ندهد.

هیچ‌کدام از اینها وقتی دستگاه قابل به‌روزرسانی نباشد کمکی نمی‌کند. محصولی که میان‌افزارش قابل اصلاح است محصولی است که آسیب‌پذیری‌هایش عمر محدودی دارند؛ محصولی که چنین نیست یک بدهی دائمی است و مدت‌ها پس از آنکه سازنده سراغ کار دیگری رفته همچنان آنلاین می‌ماند. این دقیقاً همان شکافی است که مقررات تازه در حال بستن آن هستند و بهتر است با این فرض طراحی شود که مسیر به‌روزرسانی روزی ممیزی خواهد شد، نه صرفاً وعده داده شود.

جمع‌بندی ناخوشایند این است که صنعت همه اینها را می‌داند و باز هم به شکل دیگری عرضه می‌کند، چون هر میان‌بر به‌تنهایی اندکی هزینه یا اندکی بار پشتیبانی کم می‌کند. دستگاه‌هایی که سر از بات‌نت درمی‌آورند به‌ندرت ساخته تیم‌هایی هستند که بهتر نمی‌دانستند. آنها معمولاً محصول جایی هستند که امنیت مجموعه‌ای از بحث‌های کوچک را به زمان‌بندی باخته است.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.