כשאני מגן על משק בית, אני לא מתעסק רק במנעולים בדלתות. אני מיישם את אותו היגיון ברשת הביתית: מה ששייך לחלק הראשי של הבית אני מפריד ממכשירים חכמים ומה שצריך לנעול אני באמת נועל. באבטחת רשת, הטעות הגדולה ביותר היא בדרך כלל שאנשים נרגעים לאחר ההגדרה הראשונית ומפסיקים לראות את הרשת כמרחב מחיה.
אני מתייחס לרשת הביתית כאל בית עם כניסה קדמית וכניסת שירות
כשאני מסתכל על רשת ביתית מאובטחת, אני תמיד מדמיין אותה כבית. מחשבים, טלפונים ומכשירי עבודה שייכים לאזור המגורים. מצלמות, פעמוני דלת, טלוויזיות, עוזרים ומכשירים חכמים אחרים דומים יותר לכניסת שירות שאמורה להוביל רק לאן שהם באמת צריכים להגיע. התמונה הפשוטה הזו עוזרת גם לאנשים שלא רוצים ללכת לאיבוד בפרטים טכניים.
טעות נפוצה היא להשאיר הכל בערימה אחת. ברגע שמצלמה או רכיב זול אחר יושבת על אותה רשת כמו בנקאות מקוונת, מחשב נייד לעבודה וטלפונים משפחתיים, אתה נותן נקודת תורפה אחת גישה לכל הבית. לכן אני מדבר על הפרדה, לא על שינוי קוסמטי בשם ה-Wi-Fi.
אותו עיקרון חל בהגנה פיזית. אתה לא רוצה שכל מי שמגיע דרך הכניסה הצדדית יכנס ישר לסלון. זה אותו דבר עם רשת. מה שחשוב הוא לא רק שהמכשיר עובד, אלא בדיוק למה הוא יכול לגשת ולאן הוא יכול להתקשר בעצמו.
הצעד הראשון הוא לנעול את הספינות הפתוחות כברירת מחדל
השלב הראשון והחשוב ביותר הוא לשנות את סיסמת ברירת המחדל של מנהל המערכת של הנתב ואת סיסמת ברירת המחדל של ה-Wi-Fi. אישורי ברירת המחדל של מיליוני מכשירים זהים ידועים בציבור, וזה בדיוק סוג המפתח שאף אחד לא צריך להשאיר מתחת לשטיח. כל מי שמשאיר נתב בהגדרות היצרן הופך את עבודת התוקף לקלה שלא לצורך.
מיד לאחר מכן, אני מפעיל WPA3 אם המכשיר מאפשר זאת. בנתבים חדשים יותר, זו הבחירה הנכונה, ואם חלק ממשק הבית עדיין לא יכול להתמודד עם WPA3, מצב מעבר WPA2/WPA3 הגיוני. המטרה ברורה: השתמש בהצפנה הכי חזקה שאפשר מבלי לשבור מיותר את אופן פעולתו של משק הבית.
במקביל, אני משבית את WPS. זוהי דוגמה טיפוסית לתכונה שנועדה להקל על החיבורים, אך בהגדרה מאובטחת עדיף להשאיר אותה בצד. אני גם מחשיב את זה חיוני לשמור את קושחת הנתב מעודכנת ולא לתת למכשיר לצלוע לאחר סיום התמיכה. נתב ללא תיקון הוא חור קבוע בקיר.
- שנה את סיסמת מנהל הנתב
- שנה את סיסמת ה-Wi-Fi לזו שהיא ארוכה וייחודית
- הפעל את מצב המעבר WPA3 או WPA2/WPA3
- השבת את WPS
- אפשר עדכוני קושחה אוטומטיים
אני מפריד בין IoT בדיוק כמו אזורי שירות בבית
מכשירי IoT שייכים לרשת נפרדת. בפועל מספיקות רשת ראשית, רשת אורחים ורשת למכשירים חכמים. אם הנתב תומך ב-VLAN, אני משתמש בו. אם לא, אני לפחות ממקם מכשירים חכמים ב-Wi-Fi נפרד לאורחים. אני מאפשר בידוד לקוח בכל מקום שבו מכשירים לא צריכים לדבר אחד עם השני, ואני מסכים שהשליטה תפעל אז דרך הענן של היצרן ולא ברשת המקומית. בלי זה, ההפרדה כתובה רק בתפריט ולא עובדת בפועל.
ברשת מסוג זה יושבים יחד מצלמות, פעמוני דלת, טלוויזיות, עוזרים ומכשירים חכמים, אבל אין דרך מהם אל החלק המרכזי של הבית. אם נפגעת נורה אחת זולה או פעמון חלש אחד, הבעיה בדרך כלל נשארת באזור הזה ויש לה מסלול הרבה יותר קשה למחשב עבודה או לאפליקציית בנקאות. זה בדיוק ההבדל בין דלת סגורה למסדרון פתוח.
היכן שהנתב מאפשר זאת, קבעתי גם כלל חומת אש. אסור לרשת ה-IoT ליזום חיבורים לרשת הראשית, בעוד שהרשת הראשית עשויה לשלוט בהתקני IoT. זה שומר על נוחות השליטה מבלי להפוך תקע חכם למעבר דרך כל משק הבית.
UPnP, ניהול מרחוק ומצלמות הם המקום שבו אנשים נותנים לרוב לסטנדרטים לחמוק
CISA ממליצה להשבית את UPnP, ואני מסכים לחלוטין. UPnP הוא נוח, אבל תוכנות זדוניות בתוך הרשת יכולות להשתמש בו לרעה כדי לפתוח יציאות לאינטרנט ולעקוף את ההגנה של הנתב. זה הגיוני רק היכן שאפליקציה ספציפית דורשת פתיחת פורט אוטומטית, וגם אז אני מאפשר אותה רק באופן זמני, מוודא בדיוק מה היא פתחה, ומכבה אותה שוב לאחר מכן.
אני גם משבית את ניהול הנתב מרחוק מהאינטרנט. בלעדיו, הנתב כלל לא מציע את דף הכניסה שלו לאינטרנט. עם מצלמות ומקליטים חכמות, אני זהיר פעמיים. דגמים זולים הם לרוב הווקטור העיקרי מכיוון שהתקפות מכוונות לעתים קרובות לסיסמאות ברירת מחדל או חלשות.
הבוטנט Mirai בנה חלק מעוצמתו בדיוק על האישורים הללו, וגרסאות דומות עדיין משתמשות בהם. עם מצלמות, לכן אני משנה את סיסמת ברירת המחדל לאחר ההתקנה, צופה בעדכונים ונמנע מחשיפת המצלמות ישירות לאינטרנט אלא אם כן יש צורך אמיתי. אני מעדיף לטפל בגישה דרך VPN; אם רק אפליקציית הענן של היצרן נשארת, אני קודם כל בודק את מוניטין האבטחה, התמיכה והגדרות החשבון שלה. אף פעם לא דרך יציאה פתוחה.
DNS מוצפן שייך לאותו היגיון. DoH או DoT מסתירים מהצופים ברשת, ולעתים קרובות גם מספק האינטרנט, אילו דומיינים אתה מבקר. יחד עם זאת, זה לא הופך את התעבורה לבלתי נראית, מכיוון שכתובות ה-IP של היעד ולעיתים קרובות שם השרת דרך TLS SNI נשארים גלויים.
- השבת את UPnP ברגע שאף יישום לא צריך את זה
- השבת את ניהול הנתב מרחוק
- שנה סיסמאות ברירת מחדל במצלמות ובמכשירי IoT אחרים
- אל תחשוף מצלמות לאינטרנט באמצעות העברת יציאות
- בדוק עדכונים גם במכשירי קצה
כשמגיע טכנאי, אני שומר על שליטה בחשבונות ובגישה
סיכון גדול לא חייב להגיע רק מהאינטרנט. אני זוכר את המקרה של טכנאי חברת אבטחה ADT שהוסיף את עצמו כמשתמש בחשבונות לקוחות במהלך התקנות. על פי הודאתו באשמה, לאחר מכן הוא נכנס שוב ושוב למצלמות בכמאתיים משקי בית במשך כמה שנים. זה מראה שהאיום לא חייב להיות רק תוקף אנונימי מבחוץ, אלא גם ספק בעל גישה לגיטימית.
כאשר מותקנות מצלמות, אזעקה או שירות חיצוני אחר, אני מתעקש לפיכך שלטכנאי אין גישה קבועה לאחר סיום העבודה. לאחר ההתקנה, אני בודק את רשימת המשתמשים וההרשאות. אם למישהו הייתה גישה למערכת רק לצורך עבודת התאמה, הוא לא צריך להישאר בה פשוט כי אף אחד לא רוצה להתמודד איתה.
אני שומר על אותה משמעת בתוך המשפחה. אם מישהו מגדיר את הרשת, מצלמה או אזעקה, חייב להיות ברור למי יש סמכות מנהלית, למי יש גישה רגילה ומה באמת הכרחי לתפעול. זה לא חוסר אמון. זוהי משמעת סטנדרטית שהייתי מיישם גם על מפתחות פיזיים.
- הסר חשבונות מיותרים לאחר ההתקנה
- בדוק את רשימת המשתמשים וההרשאות
- השאר רק גישה חיונית במערכת
מסקנה: רשת ביתית מאובטחת היא שגרה, לא התערבות חד פעמית
לסיכום, אני מגן על רשת ביתית כמו שאני מגן על בית. אני נועל נקודות כניסה ברירת מחדל, מפריד את אזור השירות מאזור המגורים, משבית פונקציות פתוחות שלא לצורך ושומר על עדכונים. זה מקטין את הסיכוי שחלק חלש אחד יהפוך לבעיה עבור כל משק הבית.
אם אתה רוצה סדר נכון בבית על פני הנתב, ה-IoT וזכויות הגישה, נוכל לעבור על זה בייעוץ עובדתי וללא התחייבות. אני לא מוכר פחד. אני עוזר להקים רשת כך שהיא מעשית, ברורה ופחות פגיעה.
"רשת ביתית היא גבול שמעבר לו אני מאפשר רק את מה שאני סומך עליו, ואפילו בתוכה אני שומר כל מכשיר בנתיב שלו". - רוברט ואצלוויק





