Proč je bezpečnost IoT odlišná (a náročnější)
Internet věcí (IoT) propojuje miliardy zařízení s různorodým hardwarovým a softwarovým vybavením, rozptýlených od domácností až po průmyslové provozy. Bezpečnost v tomto prostředí se liší od klasického IT zejména dlouhou životností zařízení, omezenými zdroji (CPU, paměť, energie), širokým spektrem radiových protokolů a roztříštěnou odpovědností napříč dodavatelským řetězcem (čipset → modul → OEM → integrátor → provozovatel). Výsledkem je unikátní hrozbový profil, v němž se prolínají útoky na firmware, rádiové rozhraní, lokální sítě, cloudový backend i mobilní aplikace.
Hrozbový model IoT: vrstvy a útočné plochy
- Zařízení (edge): bootloader, firmware, senzory/aktuátory, paměti (Flash/EEPROM), debug rozhraní (UART/JTAG/SWD), fyzické porty (USB).
- Komunikační vrstva: Wi-Fi, Ethernet, BLE, Zigbee, Thread, Z-Wave, LoRaWAN, NB-IoT/LTE-M, 2G/3G/4G/5G, proprietární ISM protokoly (FSK/LoRa/802.15.4).
- Lokální infrastruktura: brány (gateways), edge servery, směrovače, přístupové body.
- Cloud/Backend: IoT huby, message brokery (MQTT/AMQP/CoAP), API, databáze, ukládání telemetrie, analytika.
- Klientské aplikace: mobilní/webové aplikace, digitální asistenti, integrační platformy (IFTTT, domácí huby).
- Dodavatelský řetězec: vývoj, testování, CI/CD, podpisy firmwaru, distribuce aktualizací, OEM branding.
Typologie protivníků a motivace
- Kyberzločinci: monetizace (botnety pro DDoS, ransomware, prodej přístupu, klikfraud na set-top boxech).
- Insider/servisní partner: zneužití privilegovaných přístupů nebo servisních účtů.
- Průmyslová konkurence: krádež duševního vlastnictví (firmware, modely strojového učení), sabotáž kvality.
- Aktivisté a hobby útočníci: odhalování slabin, modifikace zařízení, „funware“ útoky.
- Státní aktéři: zpravodajské a sabotážní operace proti kritické infrastruktuře a výrobním linkám.
Nejčastější slabiny zařízení (na úrovni zařízení)
- Nezabezpečený start: absence secure bootu či ověřování podpisu; možné nahrání modifikovaného firmwaru.
- Výchozí/pevná hesla: hard-coded účty, znemožněná změna výchozích přihlašovacích údajů.
- Nešifrované úložiště tajemství: klíče/API tokeny v prostém textu ve Flash paměti, konfigurační JSON v /etc.
- Otevřené debug porty: nezakrytý UART/JTAG umožňuje dump paměti, obcházení autentizace.
- Nedostatečná izolace procesů: monolitické RTOS obrazy bez MPU/MMU, chybí sandboxing.
- Slabé aktualizační mechanismy: OTA bez podpisu, bez ochrany proti rollbacku, bez A/B oddílů.
- Nesprávná správa oprávnění: vše běží jako root, sdílené klíče napříč celou flotilou.
- Insecure by design: povolený telnet/FTP, HTTP místo HTTPS, „cloud first“ bez lokálního řízení přístupových práv (ACL).
Rádiová a protokolová vrstva: specifická rizika
- BLE: slabé režimy párování (Just Works), opakované použití LTK, útoky MITM a spoofing periferií.
- Zigbee/Thread (802.15.4): sdílené network keys, slabé touchlink párování, downgrade a channel hopping útoky.
- LoRaWAN: chybná správa AppKey/NwkKey, opakované použití DevNonce → replay útoky; fyzické klonování uzlů.
- NB-IoT/LTE-M: IMSI catching, slabá segmentace APN, nešifrované aplikační protokoly přes mobilní síť.
- RF DoS a vyčerpání baterie: jamming, flooding join/subscribe, zneužití always-on příjmu.
Síťové a aplikační hrozby
- Botnety a DDoS: zneužití slabých autentizačních a aktualizačních mechanismů, masový nábor (brute-force útoky přes telnet/SSH/HTTP).
- Laterální pohyb: pivotování z IoT segmentu do citlivých VLAN (OT/IT) díky špatnému nastavení routování a ACL.
- Injekce a serializace: OS command injection v CGI/FastCGI, zranitelné webové panely zařízení, deserializační chyby.
- MQTT/AMQP/CoAP zneužití: otevřené brokery bez ACL a TLS, wildcard subscriptions, enumerace témat.
- Supply-chain malware: kompromitovaná SDK, závislosti v mobilních aplikacích, škodlivé aktualizační servery.
Cloud a mobilní aplikace jako kritické články
- Chybná autentizace API: slabé OAuth toky, chybějící validace audience a scope, dlouhodobě platné tokeny.
- Multi-tenant izolace: špatné scope klíčů a identit → přístup k cizím zařízením a telemetrii.
- S3/BLOB expozice: veřejné politiky bucketu, logy obsahující osobní údaje (PII) a klíče.
- Reverse-engineering mobilních aplikací: extrakce API klíčů z APK/IPA, obcházení TLS pinningu.
Soukromí a bezpečnost dat
- PII a citlivá telemetrie: poloha, hlasová data, zdravotní údaje → riziko deanonymizace a sledování.
- Nelegitimní sekundární využití dat: profilování, marketing, sdílení s třetími stranami bez patřičného právního základu.
- Chybné uchovávání dat: logy bez časových limitů, absence procesů mazání a práva být zapomenut.
Fyzické útoky a side-channel útoky
- Tear-down & dump: dostupný UART/JTAG, chip-off (NAND/NOR flash), glitching (napětí/clock) pro obejití zabezpečení.
- Side-channel analýza: odposlech elektromagnetických emisí (EMI) a spotřeby energie, únik kryptografických klíčů z MCU.
- Útoky na senzory: akustické, optické, teplotní injekce (např. falešná přítomnost, spoofing měření).
Mapování hrozeb na zranitelnosti (příklady)
| Hrozba | Zranitelnost | Dopad |
|---|---|---|
| Botnet nábor | Výchozí hesla, otevřený telnet | DDoS, blacklist IP, reputační škody |
| Firmware implantát | Chybějící secure boot/OTA podpis | Tichá perzistence, krádež dat, pivot |
| MITM na MQTT | Bez TLS/ACL, slabý broker | Manipulace příkazů, exfiltrace telemetrie |
| Eskalace oprávnění | Sdílená tajemství, plaintext ve Flash paměti | Kompletní převzetí celé flotily |
| Jamming & vybití baterie | Always-on příjem, bez anti-replay ochrany | Výpadky služby, předčasné vybití baterie |
Specifika průmyslového IoT (IIoT) a OT
- Propojení OT/IT: průmyslové protokoly (Modbus, Profinet) bez nativní bezpečnosti; gateway jako jediné místo prosazování bezpečnostních pravidel.
- Bezpečnost procesů: riziko dopadů na bezpečnost osob a výrobu (konflikty safety vs. security).
- Legacy zařízení: nemožnost patchování, nutnost zavádět kompenzační opatření (segmentace, virtuální patche).
Řetězec dodávek: kde vznikají systémové chyby
- Re-brand OEM: stejný firmware pro mnoho značek → rozsáhlé zranitelnosti.
- SDK a knihovny: staticky linkované verze OpenSSL/mbedTLS bez aktualizací, proprietární šifrování.
- Nezajištěná OTA služba: centralizovaný update server jako jediný bod selhání a cíl supply-chain útoků.
Metodiky hrozbového modelování pro IoT
- STRIDE (na úrovni zařízení a API): spoofing, tampering, repudiation, information disclosure, DoS, elevation of privilege.
- LINDDUN (na ochranu soukromí): linkage, identifiability, non-repudiation, detectability, disclosure, unawareness, non-compliance.
- Kill-chain IoT: průzkum (RF sken, Shodan) → přístup (credential stuffing, UART) → perzistence (implantát/cron) → C2 (MQTT/HTTP) → šíření (worm) → monetizace.
Detekce a reakce: co sledovat v IoT prostředí
- Telemetrie bezpečnosti: anomální frekvence spojení, odchylky payloadu, změny certifikátů, chybové kódy OTA aktualizací.
- Edge logování: události z bootloaderu, selhání verifikace podpisu, přepnutí oddílu, pády watchdogu.
- Síťová analýza: DNS tunneling, neznámé C2 domény, náhlý nárůst MQTT publish/sub.
- Forenzní připravenost: chráněné logy, vzdálený konzolový přístup, reprodukovatelné buildy a symboly pro analýzu.
Kompenzační a preventivní kontroly (vysoká úroveň)
- Bezpečný životní cyklus: threat modeling, SAST/DAST, fuzzing, podpisy artefaktů, SBOM, pravidelné OTA aktualizace s ochranou proti rollbacku.
- Hardwarové kotvy: secure element/TPM, PUF, anti-rollback a měřený boot, chráněné úložiště klíčů.
- Komunikace: TLS 1.2+/DTLS s oboustrannou autentizací, MQTT s ACL a per-device certifikáty, princip minimální důvěry (zero trust segmentace).
- Identita a klíče: unikátní klíče pro každé zařízení (nikoli sdílená tajemství), pravidelná rotace, krátká platnost tokenů.
- Segmentace a brány (gatewaye): oddělení IoT/OT VLAN, firewall vrstvy L3/L7, pouze odchozí komunikace směrem na definované cloudové endpointy.
- Správa zranitelností: inventář flotily, verze firmwaru, SBOM mapovaný na CVE, plánovaná okna údržby.
- Privacy by design: minimalizace dat, agregace a anonymizace na edge, řízená retence a audit přístupů.
Testování a audit IoT komponent
- Penetrační testy specifické pro IoT: teardown, RF pentest, fuzzing protokolů (CoAP/MQTT), řetězec OTA a cloudové API.
- Bezpečnostní hodnocení firmwaru: statická analýza (strings, symboly, kryptografie), hledání známých knihoven a CVE.
- Laboratorní simulace: emulace MCU/SoC, HW-in-the-loop testy, testy výpadků napájení a poruch rádiové komunikace.
Metriky rizika a prioritizace opatření
- Exploitability vs. Impact: škálování na základě dostupnosti útoku (vzdálený/přilehlý/fyzický) a dopadu (bezpečnost osob, provoz, finance).
- Vulnerable device minutes: souhrnný čas, po který jsou zařízení vystavena bez opravy; cílové limity a SLA pro rozšíření OTA aktualizací.
- Připravenost na incidenty: MTTD/MTTR, procento zařízení s funkčním secure bootem a OTA, míra unikátnosti klíčů ve flotile.
Checklist minimálních požadavků bezpečného IoT
- Secure/Measured boot, podepsané a šifrované OTA s anti-rollback ochranou.
- Vypnuté nepoužívané služby, odstraněný telnet/FTP, pouze TLS/DTLS komunikace.
- Unikátní klíče zařízení, per-device certifikáty, rotace tajemství.
- Zavřené nebo zakryté debug porty, případně chráněné autentizací a fuse bity.
- Segmentace sítí, přístup pouze přes gateway, egress allow-list.
- Inventář, SBOM, proces aktualizací a správa zranitelností s měřitelnými SLA.
- Privacy by design: minimalizace sbíraných dat, šifrování, řízená retence, audit přístupů.
- Monitoring: anomálie v MQTT/HTTP komunikaci, selhání ověření podpisu, rádiový stav.
Závěr: bezpečnost IoT jako průřez disciplínami
Bezpečnost IoT není jednor



























