Hızlı cevap: Akıllı ev cihazları (kameralar, bebek monitörleri, akıllı prizler, televizyonlar, kapı zilleri) kolaylık sağlar ama çoğu zayıf güvenlikle gelir ve evinizin ağına açılan yeni birer kapıdır. Bir cihazı güvene almanın temel adımları: varsayılan parolayı hemen değiştirin, cihaz yazılımını güncel tutun, kullanmadığınız uzaktan erişim ve bulut özelliklerini kapatın, cihazları ayrı bir ağa (ya da misafir ağına) alın ve satın almadan önce üreticinin güvenlik güncellemesi verip vermediğine bakın. En büyük iki risk, hiç değiştirilmeyen varsayılan parolalar ve internete doğrudan açık kameralardır; bu ikisi, yabancıların canlı görüntünüzü izlemesine yol açabilir.

Bir akıllı kamera, bir bebek monitörü ya da bir akıllı kapı zili aldığınızda, aslında evinize internete bağlı küçük bir bilgisayar koymuş oluyorsunuz. Bu cihazlar hayatı kolaylaştırır ama çoğu, güvenlik ikinci planda tutularak ve ucuza üretilir. Sonuç: internette, varsayılan parolasıyla açık duran binlerce kamera, herkesin izleyebileceği canlı yayınlar ve ev ağına sızmak için kullanılan zayıf cihazlar. Bu yazı, akıllı ev cihazlarını makul bir çabayla nasıl güvene alacağınızı anlatıyor.

Neden bu cihazlar risk

Akıllı cihazların çoğu üç nedenle zayıftır. Birincisi, birçoğu fabrikadan aynı varsayılan parolayla çıkar ve kullanıcılar bunu hiç değiştirmez; saldırganlar bu varsayılanları listeler halinde bilir. İkincisi, güncelleme desteği zayıftır; ucuz cihazlar bir yıl sonra güvenlik yaması almayı bırakır. Üçüncüsü, birçoğu doğrudan internete açılacak şekilde yapılandırılır, yani dünyanın her yerinden erişilebilir hale gelir. Bu üçü birleştiğinde, bir kamera ya da monitör herkesin izleyebileceği bir yayına dönüşebilir.

Satın almadan önce

Güvenlik aslında mağazada başlar. Bir cihaz almadan önce üreticinin güvenlik güncellemesi yayınlayıp yayınlamadığına ve ne kadar süre destek verdiğine bakın. Tanınmış bir markanın cihazı, adı sanı belirsiz ucuz bir alternatife göre çok daha uzun süre güncellenir. Ürün açıklamasında güvenlik ve gizlilik hakkında hiçbir bilgi yoksa, bu bir uyarı işaretidir.

Kurulumda yapılacaklar

Adım Neden
Varsayılan parolayı değiştir En yaygın giriş yolunu kapatır
Cihaz yazılımını güncelle Bilinen açıkları kapatır
İki adımlı doğrulama (varsa) aç Hesap ele geçirmeyi zorlaştırır
Gereksiz uzaktan erişimi kapat İnternete açık yüzeyi küçültür
Ayrı ağa / misafir ağına al Ana ağı yalıtır
Kullanılmayan özellikleri kapat Saldırı yüzeyini azaltır

Bu adımların çoğu cihazın kurulum uygulamasından birkaç dakikada yapılır. Ağ yalıtımı için ev yönlendiricinizde bir misafir ağı kullanabilirsiniz; nasıl kurulacağını Wi-Fi ve kablosuz ağ güvenliği yazısında anlattık.

Kameralar ve monitörler: özel dikkat

Kamera ve bebek monitörleri, mahremiyet açısından en hassas cihazlardır çünkü ele geçirildiklerinde doğrudan evinizin içini gösterirler. Bu cihazlarda mutlaka varsayılan parolayı değiştirin, mümkünse iki adımlı doğrulama açın ve uzaktan erişimi yalnızca gerçekten ihtiyacınız varsa kullanın. İnternette, sahiplerinin haberi olmadan yayın yapan binlerce kameranın tek ortak noktası, değiştirilmemiş varsayılan parolalardır. Bluetooth ile bağlanan cihazların ek risklerini Bluetooth ve BLE güvenliği yazısında ele aldık.

Bir botnet parçası olmamak

Ele geçirilen akıllı cihazların bir başka tehlikesi, sizin haberiniz olmadan büyük saldırılarda kullanılmalarıdır. Saldırganlar binlerce zayıf cihazı ele geçirip bir botnet oluşturur ve bunları başka hedeflere yönelik saldırılarda kullanır. Cihazınız yavaşladıysa, beklenmedik şekilde ısınıyor ya da çok veri tüketiyorsa, ele geçirilmiş olabilir. Bu tür belirtiler ve tespit yöntemleri için cihazda casus yazılım belirtileri yazısındaki mantık yol gösterir. Bir olay sonrası bu cihazların adli bilişim açısından nasıl birer delil kaynağı olabileceğini ise akıllı ev cihazı adli bilişim ve delil kaynağı yazısında inceledik.

KAOS ve DSET yaklaşımı

DSET, kurumların ve akıllı bina altyapılarının IoT güvenliğini değerlendirir. Yerel yapay zekâ motorumuz KAOS, bir kurumun ağındaki internete açık kameraları, varsayılan parolalı cihazları ve güncel olmayan IoT yazılımlarını tarayarak tespit eder ve her bulguyu çalışan bir kanıtla raporlar. Ev kullanıcıları için bu yazıdaki adımlar yeterliyken, çok sayıda cihaz barındıran kurumlarda düzenli bir envanter ve değerlendirme şarttır.

Sık sorulan sorular

Ucuz bir akıllı kamera almakta sakınca var mı? Fiyat tek başına sorun değil, ama çok ucuz cihazlar genelde kısa süre güncellenir ve güvenlik özellikleri zayıftır. Satın almadan önce üreticinin ne kadar süre güvenlik güncellemesi verdiğine bakın. Bir yıl sonra desteği kesilen bir kamera, zamanla bilinen açıklarla dolar ve risk haline gelir.

Cihazımı ayrı ağa almak gerçekten fark eder mi? Evet. Akıllı cihazlar genelde en zayıf halkadır; birini ele geçiren saldırgan, aynı ağdaki bilgisayarınıza ve dosyalarınıza uzanmaya çalışır. Cihazları ayrı bir ağa (ya da misafir ağına) almak, bir cihaz ele geçirilse bile saldırganın ana ağınıza sıçramasını engeller.

Akıllı cihazımın ele geçirildiğini nasıl anlarım? Kesin bir belirti her zaman olmaz, ama beklenmedik yavaşlama, aşırı ısınma, olağan dışı veri kullanımı ya da cihazın kendi kendine yeniden başlaması şüphe uyandırmalıdır. Böyle bir durumda cihazı fabrika ayarlarına döndürüp yazılımını güncelleyin, parolayı değiştirin ve gereksiz uzaktan erişimi kapatın.

Kaynaklar

Kurumunuzun ya da akıllı bina altyapınızın IoT güvenliğini değerlendirmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan IoT güvenliği danışmanlığı sağlıyoruz.