Bezpečnostní rizika v prostředí internetu věcí (IoT)

Proč je bezpečnost IoT odlišná (a náročnější)

Internet věcí (IoT) propojuje miliardy zařízení s různorodým hardwarovým a softwarovým vybavením, rozptýlených od domácností až po průmyslové provozy. Bezpečnost v tomto prostředí se liší od klasického IT zejména dlouhou životností zařízení, omezenými zdroji (CPU, paměť, energie), širokým spektrem radiových protokolů a roztříštěnou odpovědností napříč dodavatelským řetězcem (čipset → modul → OEM → integrátor → provozovatel). Výsledkem je unikátní hrozbový profil, v němž se prolínají útoky na firmware, rádiové rozhraní, lokální sítě, cloudový backend i mobilní aplikace.

Hrozbový model IoT: vrstvy a útočné plochy

  • Zařízení (edge): bootloader, firmware, senzory/aktuátory, paměti (Flash/EEPROM), debug rozhraní (UART/JTAG/SWD), fyzické porty (USB).
  • Komunikační vrstva: Wi-Fi, Ethernet, BLE, Zigbee, Thread, Z-Wave, LoRaWAN, NB-IoT/LTE-M, 2G/3G/4G/5G, proprietární ISM protokoly (FSK/LoRa/802.15.4).
  • Lokální infrastruktura: brány (gateways), edge servery, směrovače, přístupové body.
  • Cloud/Backend: IoT huby, message brokery (MQTT/AMQP/CoAP), API, databáze, ukládání telemetrie, analytika.
  • Klientské aplikace: mobilní/webové aplikace, digitální asistenti, integrační platformy (IFTTT, domácí huby).
  • Dodavatelský řetězec: vývoj, testování, CI/CD, podpisy firmwaru, distribuce aktualizací, OEM branding.

Typologie protivníků a motivace

  • Kyberzločinci: monetizace (botnety pro DDoS, ransomware, prodej přístupu, klikfraud na set-top boxech).
  • Insider/servisní partner: zneužití privilegovaných přístupů nebo servisních účtů.
  • Průmyslová konkurence: krádež duševního vlastnictví (firmware, modely strojového učení), sabotáž kvality.
  • Aktivisté a hobby útočníci: odhalování slabin, modifikace zařízení, „funware“ útoky.
  • Státní aktéři: zpravodajské a sabotážní operace proti kritické infrastruktuře a výrobním linkám.

Nejčastější slabiny zařízení (na úrovni zařízení)

  • Nezabezpečený start: absence secure bootu či ověřování podpisu; možné nahrání modifikovaného firmwaru.
  • Výchozí/pevná hesla: hard-coded účty, znemožněná změna výchozích přihlašovacích údajů.
  • Nešifrované úložiště tajemství: klíče/API tokeny v prostém textu ve Flash paměti, konfigurační JSON v /etc.
  • Otevřené debug porty: nezakrytý UART/JTAG umožňuje dump paměti, obcházení autentizace.
  • Nedostatečná izolace procesů: monolitické RTOS obrazy bez MPU/MMU, chybí sandboxing.
  • Slabé aktualizační mechanismy: OTA bez podpisu, bez ochrany proti rollbacku, bez A/B oddílů.
  • Nesprávná správa oprávnění: vše běží jako root, sdílené klíče napříč celou flotilou.
  • Insecure by design: povolený telnet/FTP, HTTP místo HTTPS, „cloud first“ bez lokálního řízení přístupových práv (ACL).

Rádiová a protokolová vrstva: specifická rizika

  • BLE: slabé režimy párování (Just Works), opakované použití LTK, útoky MITM a spoofing periferií.
  • Zigbee/Thread (802.15.4): sdílené network keys, slabé touchlink párování, downgrade a channel hopping útoky.
  • LoRaWAN: chybná správa AppKey/NwkKey, opakované použití DevNonce → replay útoky; fyzické klonování uzlů.
  • NB-IoT/LTE-M: IMSI catching, slabá segmentace APN, nešifrované aplikační protokoly přes mobilní síť.
  • RF DoS a vyčerpání baterie: jamming, flooding join/subscribe, zneužití always-on příjmu.

Síťové a aplikační hrozby

  • Botnety a DDoS: zneužití slabých autentizačních a aktualizačních mechanismů, masový nábor (brute-force útoky přes telnet/SSH/HTTP).
  • Laterální pohyb: pivotování z IoT segmentu do citlivých VLAN (OT/IT) díky špatnému nastavení routování a ACL.
  • Injekce a serializace: OS command injection v CGI/FastCGI, zranitelné webové panely zařízení, deserializační chyby.
  • MQTT/AMQP/CoAP zneužití: otevřené brokery bez ACL a TLS, wildcard subscriptions, enumerace témat.
  • Supply-chain malware: kompromitovaná SDK, závislosti v mobilních aplikacích, škodlivé aktualizační servery.

Cloud a mobilní aplikace jako kritické články

  • Chybná autentizace API: slabé OAuth toky, chybějící validace audience a scope, dlouhodobě platné tokeny.
  • Multi-tenant izolace: špatné scope klíčů a identit → přístup k cizím zařízením a telemetrii.
  • S3/BLOB expozice: veřejné politiky bucketu, logy obsahující osobní údaje (PII) a klíče.
  • Reverse-engineering mobilních aplikací: extrakce API klíčů z APK/IPA, obcházení TLS pinningu.

Soukromí a bezpečnost dat

  • PII a citlivá telemetrie: poloha, hlasová data, zdravotní údaje → riziko deanonymizace a sledování.
  • Nelegitimní sekundární využití dat: profilování, marketing, sdílení s třetími stranami bez patřičného právního základu.
  • Chybné uchovávání dat: logy bez časových limitů, absence procesů mazání a práva být zapomenut.

Fyzické útoky a side-channel útoky

  • Tear-down & dump: dostupný UART/JTAG, chip-off (NAND/NOR flash), glitching (napětí/clock) pro obejití zabezpečení.
  • Side-channel analýza: odposlech elektromagnetických emisí (EMI) a spotřeby energie, únik kryptografických klíčů z MCU.
  • Útoky na senzory: akustické, optické, teplotní injekce (např. falešná přítomnost, spoofing měření).

Mapování hrozeb na zranitelnosti (příklady)

Hrozba Zranitelnost Dopad
Botnet nábor Výchozí hesla, otevřený telnet DDoS, blacklist IP, reputační škody
Firmware implantát Chybějící secure boot/OTA podpis Tichá perzistence, krádež dat, pivot
MITM na MQTT Bez TLS/ACL, slabý broker Manipulace příkazů, exfiltrace telemetrie
Eskalace oprávnění Sdílená tajemství, plaintext ve Flash paměti Kompletní převzetí celé flotily
Jamming & vybití baterie Always-on příjem, bez anti-replay ochrany Výpadky služby, předčasné vybití baterie

Specifika průmyslového IoT (IIoT) a OT

  • Propojení OT/IT: průmyslové protokoly (Modbus, Profinet) bez nativní bezpečnosti; gateway jako jediné místo prosazování bezpečnostních pravidel.
  • Bezpečnost procesů: riziko dopadů na bezpečnost osob a výrobu (konflikty safety vs. security).
  • Legacy zařízení: nemožnost patchování, nutnost zavádět kompenzační opatření (segmentace, virtuální patche).

Řetězec dodávek: kde vznikají systémové chyby

  • Re-brand OEM: stejný firmware pro mnoho značek → rozsáhlé zranitelnosti.
  • SDK a knihovny: staticky linkované verze OpenSSL/mbedTLS bez aktualizací, proprietární šifrování.
  • Nezajištěná OTA služba: centralizovaný update server jako jediný bod selhání a cíl supply-chain útoků.

Metodiky hrozbového modelování pro IoT

  • STRIDE (na úrovni zařízení a API): spoofing, tampering, repudiation, information disclosure, DoS, elevation of privilege.
  • LINDDUN (na ochranu soukromí): linkage, identifiability, non-repudiation, detectability, disclosure, unawareness, non-compliance.
  • Kill-chain IoT: průzkum (RF sken, Shodan) → přístup (credential stuffing, UART) → perzistence (implantát/cron) → C2 (MQTT/HTTP) → šíření (worm) → monetizace.

Detekce a reakce: co sledovat v IoT prostředí

  • Telemetrie bezpečnosti: anomální frekvence spojení, odchylky payloadu, změny certifikátů, chybové kódy OTA aktualizací.
  • Edge logování: události z bootloaderu, selhání verifikace podpisu, přepnutí oddílu, pády watchdogu.
  • Síťová analýza: DNS tunneling, neznámé C2 domény, náhlý nárůst MQTT publish/sub.
  • Forenzní připravenost: chráněné logy, vzdálený konzolový přístup, reprodukovatelné buildy a symboly pro analýzu.

Kompenzační a preventivní kontroly (vysoká úroveň)

  • Bezpečný životní cyklus: threat modeling, SAST/DAST, fuzzing, podpisy artefaktů, SBOM, pravidelné OTA aktualizace s ochranou proti rollbacku.
  • Hardwarové kotvy: secure element/TPM, PUF, anti-rollback a měřený boot, chráněné úložiště klíčů.
  • Komunikace: TLS 1.2+/DTLS s oboustrannou autentizací, MQTT s ACL a per-device certifikáty, princip minimální důvěry (zero trust segmentace).
  • Identita a klíče: unikátní klíče pro každé zařízení (nikoli sdílená tajemství), pravidelná rotace, krátká platnost tokenů.
  • Segmentace a brány (gatewaye): oddělení IoT/OT VLAN, firewall vrstvy L3/L7, pouze odchozí komunikace směrem na definované cloudové endpointy.
  • Správa zranitelností: inventář flotily, verze firmwaru, SBOM mapovaný na CVE, plánovaná okna údržby.
  • Privacy by design: minimalizace dat, agregace a anonymizace na edge, řízená retence a audit přístupů.

Testování a audit IoT komponent

  • Penetrační testy specifické pro IoT: teardown, RF pentest, fuzzing protokolů (CoAP/MQTT), řetězec OTA a cloudové API.
  • Bezpečnostní hodnocení firmwaru: statická analýza (strings, symboly, kryptografie), hledání známých knihoven a CVE.
  • Laboratorní simulace: emulace MCU/SoC, HW-in-the-loop testy, testy výpadků napájení a poruch rádiové komunikace.

Metriky rizika a prioritizace opatření

  • Exploitability vs. Impact: škálování na základě dostupnosti útoku (vzdálený/přilehlý/fyzický) a dopadu (bezpečnost osob, provoz, finance).
  • Vulnerable device minutes: souhrnný čas, po který jsou zařízení vystavena bez opravy; cílové limity a SLA pro rozšíření OTA aktualizací.
  • Připravenost na incidenty: MTTD/MTTR, procento zařízení s funkčním secure bootem a OTA, míra unikátnosti klíčů ve flotile.

Checklist minimálních požadavků bezpečného IoT

  • Secure/Measured boot, podepsané a šifrované OTA s anti-rollback ochranou.
  • Vypnuté nepoužívané služby, odstraněný telnet/FTP, pouze TLS/DTLS komunikace.
  • Unikátní klíče zařízení, per-device certifikáty, rotace tajemství.
  • Zavřené nebo zakryté debug porty, případně chráněné autentizací a fuse bity.
  • Segmentace sítí, přístup pouze přes gateway, egress allow-list.
  • Inventář, SBOM, proces aktualizací a správa zranitelností s měřitelnými SLA.
  • Privacy by design: minimalizace sbíraných dat, šifrování, řízená retence, audit přístupů.
  • Monitoring: anomálie v MQTT/HTTP komunikaci, selhání ověření podpisu, rádiový stav.

Závěr: bezpečnost IoT jako průřez disciplínami

Bezpečnost IoT není jednor