Головна  /  Блог  /  Цифрова приватність
Аналіз засновника · Частина 5 серії

Безпечна домашня мережа починається з роутера й порядку

  ·  5 хв читання  ·  10 хв прослуховування
Robert Václavík — Bodyguard Group ®
Прослухати статтюаудіоверсія0:00 / 10:28

Охороняючи дім, я думаю не лише про замки на дверях. Ту саму логіку застосовую й до домашньої мережі: те, що належить до основної частини дому, відокремлюю від розумних пристроїв, а те, що має бути замкнене, справді замикаю. Найбільша помилка в мережевій безпеці зазвичай така: після першого налаштування людина заспокоюється й перестає сприймати мережу як живий простір, що постійно змінюється.

Домашня мережа для мене — як дім із парадним і службовим входом

Безпечну домашню мережу я завжди уявляю собі як дім. Комп’ютери, телефони й робочі пристрої належать до житлової частини. Камери, дверні дзвінки, телевізори, голосові помічники та інші розумні пристрої — це радше службовий вхід, який має вести лише туди, куди цим пристроям справді треба. Такий простий образ допомагає й тим, хто не хоче заглиблюватися в технічні подробиці.

Поширена помилка — звалювати все в одну купу. Щойно камера чи інший простенький пристрій опиняється в одній мережі з онлайн-банкінгом, робочим ноутбуком і телефонами родини, ви даєте одному слабкому місцю доступ до всього дому. Тому я й говорю про відокремлення, а не про косметичну зміну назви Wi-Fi.

Той самий принцип діє й у фізичній охороні. Ви ж не хочете, щоб кожен, хто зайшов бічним входом, одразу опинявся у вітальні. З мережею так само. Важливо не лише те, що пристрій працює, а й те, до чого саме він має доступ і з чим може сам з’єднуватися в інтернеті.

Перший крок — замкнути те, що із заводу зазвичай відчинене

Перший і найважливіший крок — змінити заводський пароль адміністратора роутера й заводський пароль до Wi-Fi. Стандартні облікові дані для мільйонів однакових пристроїв загальновідомі, тож це саме той ключ, який ніхто не повинен залишати під килимком. Хто залишає роутер із заводськими налаштуваннями, без потреби полегшує роботу зловмисникові.

Одразу після цього вмикаю WPA3, якщо пристрій це підтримує. Для новіших роутерів це правильний вибір, а якщо частина домашніх пристроїв ще не працює з WPA3, доречний перехідний режим WPA2/WPA3. Мета зрозуміла: якнайсильніше шифрування без зайвих збоїв у роботі домашньої мережі.

Водночас вимикаю WPS. Це типовий приклад функції, яка мала б спростити підключення, але в безпечному налаштуванні її краще не використовувати. Так само обов’язковим вважаю вчасне оновлення прошивки роутера, а пристрій, який виробник уже не підтримує, у мережі не залишаю. Роутер без оновлень — це постійна діра в стіні.

IoT-пристрої я відокремлюю так само суворо, як службові приміщення в домі

IoT-пристроям місце в окремій мережі. На практиці вистачає основної мережі, гостьової та ще однієї — для розумних пристроїв. Якщо роутер підтримує VLAN, я їх використовую. Якщо ні, то принаймні виношу розумні пристрої в окрему гостьову Wi-Fi-мережу. Ізоляцію клієнтів умикаю там, де пристроям не потрібно обмінюватися даними між собою, і враховую, що тоді ними доведеться керувати через хмару виробника, а не через локальну мережу. Без цього розділення існує лише в меню налаштувань, а насправді не працює.

У такій мережі камери, дверні дзвінки, телевізори, голосові помічники й розумна побутова техніка працюють разом, але шляху від них до основної частини дому немає. Якщо зламають одну простеньку розумну лампочку чи один погано захищений дверний дзвінок, проблема здебільшого залишиться в цій частині дому, а дістатися до робочого комп’ютера чи банківського застосунку буде набагато важче. Саме в цьому різниця між зачиненими дверима й відчиненим коридором.

Якщо роутер це дозволяє, я налаштовую ще й правило брандмауера. Мережа IoT не повинна сама встановлювати з’єднання з основною мережею, а з основної мережі керувати IoT-пристроями можна. Так зберігається зручність керування, а розумна розетка не перетворюється на прохід до всього дому.

Безпечна домашня мережа починається з роутера й порядку
Безпечна домашня мережа тримається на кількох рівнях захисту, а не на одному чарівному перемикачі.

UPnP, віддалене керування й камери: тут люди найчастіше втрачають пильність

Американське агентство з кібербезпеки CISA радить вимикати UPnP, і я підтримую це без жодних застережень. UPnP зручний, але шкідлива програма всередині мережі може скористатися ним, щоб відкрити порти в інтернет і обійти захист роутера. Потрібен він хіба що тоді, коли конкретний застосунок вимагає автоматично відкривати порти, — і навіть тоді я вмикаю його лише тимчасово, перевіряю, що саме він відкрив, а після завершення знову вимикаю.

Так само вимикаю віддалене керування роутером через інтернет — тоді його сторінка входу ззовні взагалі недоступна. З розумними камерами й відеореєстраторами я вдвічі обережніший. Моделі нижчого класу часто стають головним вектором атаки, бо зловмисники нерідко роблять ставку на заводські або слабкі паролі.

Ботнет Mirai частково набрав силу саме завдяки таким обліковим даним, а схожі різновиди використовують їх і досі. Тому після встановлення камер я змінюю заводський пароль, стежу за оновленнями й без потреби не виставляю камери напряму в інтернет. Для віддаленого доступу віддаю перевагу VPN; якщо лишається тільки хмарний застосунок виробника, спершу з’ясовую, яку репутацію щодо безпеки має цей виробник, як він підтримує свої пристрої й як налаштовано обліковий запис. Але ніколи — через відкритий порт.

У ту саму логіку вписується й шифрований DNS. DNS через HTTPS (DoH) або DNS через TLS (DoT) приховує від тих, хто стежить за мережею, а часто й від інтернет-провайдера, які домени ви відвідуєте. Проте трафік від цього не стає невидимим: і далі видно IP-адреси призначення, а часто й ім’я сервера в TLS SNI.

Коли приходить технік, контроль над обліковими записами й доступом залишаю за собою

Серйозний ризик може прийти не лише з інтернету. Мені згадується випадок техніка охоронної компанії ADT, який під час встановлення систем додавав себе як користувача до облікових записів клієнтів. Визнавши свою вину, він підтвердив, що кілька років раз у раз підключався до камер приблизно у двохстах домівках. Це показує, що загрозою буває не лише анонімний зловмисник ззовні, а й підрядник із цілком законним доступом.

Тому, коли встановлюють камери, сигналізацію чи інший сторонній сервіс, я наполягаю, щоб після завершення робіт технік не мав постійного доступу. Потім перевіряю список користувачів і їхні права доступу. Якщо комусь доступ до системи був потрібен лише на час монтажу, він не повинен залишатися в ній тільки тому, що нікому не хочеться цим займатися.

Такого самого порядку дотримуюся й у родині. Якщо хтось налаштовує мережу, камеру чи сигналізацію, має бути зрозуміло, у кого права адміністратора, у кого звичайний доступ і що справді потрібно для щоденного користування. Це не недовіра. Це стандартна дисципліна, яку я застосував би й до фізичних ключів.

Висновок: безпечна домашня мережа — це регулярна робота, а не разове втручання

Якщо підсумувати, домашню мережу я захищаю так само, як дім. Замикаю стандартні точки входу, відокремлюю службову частину від житлової, вимикаю функції, які без потреби залишаються відкритими, і стежу за оновленнями. Так менше шансів, що одне слабке місце стане проблемою для всього дому.

Скористайтеся переліками з цієї статті, щоб самостійно перевірити роутер, IoT-пристрої та облікові записи. Технічні зміни краще доручити кваліфікованому мережевому фахівцеві, а права головного адміністратора мають залишатися в руках родини. Налаштування домашніх мереж Bodyguard Group® як окрему послугу не пропонує.

«Домашня мережа — це межа, за яку я пропускаю лише те, чому довіряю. І навіть усередині кожен пристрій тримаю у своїй смузі». — Robert Václavík

Застереження

Стаття — практичний орієнтир. Вона не означає, що Bodyguard Group® пропонує окрему послугу поза своїм каталогом. Технічні, юридичні чи інші спеціалізовані рішення має впроваджувати компетентний фахівець у відповідній галузі.

Частина серії «Цифрова приватність»

Крок за кроком ми докладно розбираємо все, про що йшлося у вступному тесті цифрової вразливості. Уже опубліковано:

Стаття була корисною?Поділіться нею
Поділитися у Facebook

Перевірте свою цифрову вразливість у браузері

Більша частина аналізу відбувається на вашому пристрої, а результат тесту не передається Bodyguard Group®. Якщо вам потрібен фізичний захист, ознайомтеся з нашими послугами.