Khi bảo vệ một hộ gia đình, tôi không chỉ xử lý ổ khóa cửa. Tôi áp dụng logic tương tự cho mạng gia đình: tôi tách các thiết bị quan trọng khỏi thiết bị thông minh và đóng những điểm truy cập không cần thiết. Trong an ninh mạng, sai lầm lớn nhất thường là mọi người thư giãn sau quá trình thiết lập ban đầu và không còn coi mạng là một phần cần được quản lý thường xuyên của ngôi nhà.
Tôi coi mạng gia đình như một ngôi nhà có lối vào phía trước và lối vào dịch vụ
Khi nhìn vào một mạng gia đình an toàn, tôi luôn hình dung nó như một ngôi nhà. Máy tính, điện thoại và các thiết bị làm việc đều thuộc khu vực sinh hoạt. Camera, chuông cửa, tivi, trợ lý và các thiết bị thông minh khác giống như một lối vào dịch vụ chỉ dẫn đến nơi chúng thực sự cần đến. Hình ảnh đơn giản này cũng giúp ích cho những người không muốn bị lạc vào chi tiết kỹ thuật.
Một sai lầm phổ biến là để mọi thứ thành một đống. Thời điểm một chiếc máy ảnh hoặc một thiết bị IoT khác nằm trên cùng một mạng với ngân hàng trực tuyến, máy tính xách tay ở cơ quan và điện thoại gia đình, bạn sẽ cấp cho một điểm yếu quyền truy cập vào toàn bộ ngôi nhà. Đó là lý do tại sao tôi nói về sự tách biệt chứ không phải sự thay đổi mang tính thẩm mỹ đối với tên Wi-Fi.
Nguyên tắc tương tự được áp dụng trong bảo vệ vật lý. Bạn không muốn tất cả những người đi qua lối vào bên cạnh đều đi thẳng vào phòng khách. Nó cũng giống như vậy với một mạng. Điều quan trọng không chỉ là thiết bị có hoạt động hay không mà còn là chính xác những gì nó có thể truy cập và nơi nó có thể tự gọi tới.
Bước đầu tiên là đóng những gì bộ định tuyến mở theo mặc định
Bước đầu tiên và quan trọng nhất là thay đổi mật khẩu quản trị viên mặc định của bộ định tuyến và mật khẩu Wi-Fi mặc định. Thông tin xác thực mặc định cho hàng triệu thiết bị giống hệt nhau được biết đến một cách công khai và đó chính xác là loại chìa khóa mà không ai nên để dưới tấm thảm chùi chân. Bất kỳ ai để bộ định tuyến ở cài đặt gốc đều khiến công việc của kẻ tấn công trở nên dễ dàng một cách không cần thiết.
Ngay sau đó, tôi kích hoạt WPA3 nếu thiết bị cho phép. Trên các bộ định tuyến mới hơn, đó là lựa chọn đúng đắn và nếu một phần trong gia đình vẫn không thể xử lý WPA3 thì chế độ chuyển đổi WPA2/WPA3 sẽ hợp lý. Mục tiêu rất rõ ràng: sử dụng mã hóa mạnh nhất có thể mà không cần phá vỡ cách thức hoạt động của hộ gia đình.
Đồng thời, tôi tắt WPS. Đây là một ví dụ điển hình về tính năng được thiết kế để giúp kết nối dễ dàng hơn, nhưng trong thiết lập an toàn thì tốt hơn nên bỏ tính năng này sang một bên. Tôi cũng cho rằng điều cần thiết là phải luôn cập nhật chương trình cơ sở của bộ định tuyến và không để thiết bị ngừng hoạt động sau khi hỗ trợ kết thúc. Một bộ định tuyến chưa được vá là một lỗ hổng vĩnh viễn trên tường.
- thay đổi mật khẩu quản trị viên bộ định tuyến
- thay đổi mật khẩu Wi-Fi thành mật khẩu dài và duy nhất
- bật WPA3 hoặc chế độ chuyển tiếp WPA2/WPA3
- vô hiệu hóa WPS
- bật cập nhật chương trình cơ sở tự động
Tôi tách biệt IoT chặt chẽ như khu vực dịch vụ trong một ngôi nhà
Các thiết bị IoT thuộc về một mạng riêng biệt. Trong thực tế, mạng chính, mạng khách và mạng dành cho thiết bị thông minh là đủ. Nếu bộ định tuyến hỗ trợ VLAN, tôi sử dụng nó. Nếu không, ít nhất tôi cũng đặt các thiết bị thông minh trên một Wi-Fi dành riêng cho khách. Tôi kích hoạt tính năng cách ly máy khách ở những nơi các thiết bị không cần giao tiếp với nhau và tôi chấp nhận rằng quyền kiểm soát sau đó sẽ chạy qua đám mây của nhà sản xuất thay vì mạng cục bộ. Nếu không có điều đó, sự phân tách chỉ được ghi trong menu và không thực sự hoạt động.
Trên loại mạng đó, camera, chuông cửa, tivi, thiết bị trợ lý và các thiết bị thông minh nằm cùng nhau nhưng không có đường dẫn từ chúng vào phần chính của ngôi nhà. Nếu một bóng đèn có mức bảo vệ yếu hoặc một chuông cửa bảo mật kém bị xâm nhập, vấn đề thường nằm ở khu vực đó và khả năng kẻ tấn công di chuyển tiếp sang máy tính làm việc hoặc thiết bị dùng cho ngân hàng sẽ giảm đáng kể. Đó chính xác là sự khác biệt giữa một cánh cửa đóng và một hành lang mở.
Khi bộ định tuyến cho phép, tôi cũng đặt quy tắc tường lửa. Mạng IoT không được khởi tạo kết nối vào mạng chính, trong khi mạng chính có thể điều khiển các thiết bị IoT. Điều đó đảm bảo sự thuận tiện trong việc điều khiển mà mà không biến ổ cắm thông minh thành đường đi vào mạng chính.
UPnP, quản lý từ xa và camera là những nơi thường bị bỏ qua các nguyên tắc cơ bản
CISA khuyên bạn nên tắt UPnP và tôi hoàn toàn đồng ý. UPnP rất tiện lợi nhưng phần mềm độc hại bên trong mạng có thể lợi dụng nó để mở các cổng vào internet và vượt qua sự bảo vệ của bộ định tuyến. Điều này chỉ có ý nghĩa khi một ứng dụng cụ thể yêu cầu mở cổng tự động và thậm chí sau đó tôi chỉ kích hoạt nó tạm thời, xác minh chính xác những gì nó đã mở và tắt lại sau đó.
Tôi cũng vô hiệu hóa quản lý bộ định tuyến từ xa từ internet. Không có nó, bộ định tuyến hoàn toàn không cung cấp trang đăng nhập của nó cho internet. Với camera và đầu ghi hình thông minh, tôi thận trọng gấp đôi. Các mẫu chất lượng thấp thường là nguyên nhân chính vì các cuộc tấn công thường nhắm vào mật khẩu mặc định hoặc yếu.
Mạng botnet Mirai đã xây dựng một phần sức mạnh của nó dựa trên những thông tin xác thực đó và các biến thể tương tự vẫn sử dụng chúng. Do đó, với camera, tôi thay đổi mật khẩu mặc định sau khi cài đặt, xem các bản cập nhật và tránh để camera trực tiếp lên internet trừ khi có nhu cầu thực sự. Tôi thích xử lý quyền truy cập thông qua VPN hơn; nếu chỉ còn lại ứng dụng đám mây của nhà sản xuất, trước tiên tôi sẽ kiểm tra danh tiếng bảo mật, hỗ trợ và cài đặt tài khoản của nó. Không bao giờ thông qua một cổng mở.
DNS được mã hóa thuộc cùng một logic. DoH hoặc DoT ẩn khỏi những người quan sát trên mạng và thường là cả nhà cung cấp dịch vụ internet về những miền bạn truy cập. Đồng thời, nó không làm cho lưu lượng truy cập trở nên vô hình, vì địa chỉ IP đích và thường là tên máy chủ thông qua TLS SNI vẫn hiển thị.
- tắt UPnP ngay khi không có ứng dụng nào cần đến
- vô hiệu hóa quản lý bộ định tuyến từ xa
- thay đổi mật khẩu mặc định trên camera và các thiết bị IoT khác
- không đưa camera ra internet thông qua chuyển tiếp cổng
- kiểm tra các bản cập nhật trên thiết bị cuối
Khi kỹ thuật viên đến, tôi giữ quyền kiểm soát tài khoản và quyền truy cập
Rủi ro lớn không chỉ đến từ internet. Tôi nhớ lại trường hợp một kỹ thuật viên của công ty bảo mật ADT đã tự thêm mình làm người dùng trên tài khoản khách hàng trong quá trình cài đặt. Theo lời nhận tội của mình, anh ta sau đó đã liên tục đăng nhập vào camera của khoảng 200 hộ gia đình trong vài năm. Nó cho thấy mối đe dọa không chỉ là kẻ tấn công ẩn danh từ bên ngoài mà còn là nhà cung cấp có quyền truy cập hợp pháp.
Do đó, khi lắp đặt camera, thiết bị báo động hoặc dịch vụ bên ngoài khác, tôi nhấn mạnh rằng kỹ thuật viên không có quyền truy cập vĩnh viễn sau khi công việc hoàn thành. Sau khi cài đặt, tôi kiểm tra danh sách người dùng và quyền. Nếu ai đó chỉ truy cập vào hệ thống để làm công việc phù hợp, họ không nên ở lại đó chỉ vì không ai muốn xử lý nó.
Tôi áp dụng nguyên tắc tương tự trong gia đình. Nếu ai đó thiết lập mạng, camera hoặc báo động, phải nêu rõ ai có thẩm quyền quản lý, ai có quyền truy cập thông thường và những gì thực sự cần thiết cho hoạt động. Đó không phải là sự mất lòng tin. Đó là kỷ luật tiêu chuẩn mà tôi cũng sẽ áp dụng cho chìa khóa vật lý.
- xóa các tài khoản không cần thiết sau khi cài đặt
- kiểm tra danh sách người dùng và quyền
- chỉ để lại quyền truy cập cần thiết trong hệ thống
Kết luận: mạng gia đình an toàn là một hoạt động thường xuyên, không phải là sự can thiệp một lần
Tóm lại, tôi bảo vệ mạng gia đình giống như cách tôi bảo vệ một ngôi nhà. Tôi khóa các điểm vào mặc định, tách khu vực dịch vụ khỏi khu vực sinh hoạt, tắt các chức năng mở không cần thiết và theo dõi các bản cập nhật. Điều đó làm giảm nguy cơ một bộ phận yếu kém trở thành vấn đề cho cả gia đình.
Hãy dùng danh sách trong bài để tự rà soát bộ định tuyến, thiết bị IoT và các tài khoản có quyền truy cập. Khi cần thay đổi cấu hình kỹ thuật, hãy giao việc đó cho chuyên gia mạng có thẩm quyền và giữ quyền quản trị cuối cùng trong gia đình.
“Mạng gia đình là một ranh giới mà ngoài đó tôi chỉ cho phép những gì tôi tin tưởng và thậm chí bên trong nó, tôi giữ mọi thiết bị trong làn đường riêng của nó.” — Robert Václavík
Giới hạn của bài viết
Nội dung là hướng dẫn thực tế và không tạo ra một dịch vụ riêng ngoài danh mục hiện có của Bodyguard Group®. Công việc kỹ thuật, pháp lý hoặc triển khai chuyên môn phải do nhà cung cấp có thẩm quyền trong lĩnh vực tương ứng thực hiện.





