Bezpieczeństwo IoT w firmie: inwentaryzacja, segmentacja i monitoring urządzeń
Kamery, drukarki, czytniki, termostaty, tablice informacyjne i inteligentne gniazdka rzadko dostają uwagę działu IT, a mają dostęp do tej samej sieci co serwery i komputery księgowości. Urządzenia IoT mają zwykle słabe hasła fabryczne, rzadkie aktualizacje i brak agentów bezpieczeństwa. Ten poradnik opisuje praktyczny proces: policz je, odizoluj, ogranicz do niezbędnego ruchu i obserwuj.
UCG UltraBrama i zapora między strefami
USW Lite 8 PoESwitch z portami w VLAN-ie IoT
U7 ProSSID dla urządzeń IoTKrótko
- Inwentaryzacja: nie zabezpieczysz tego, o czym nie wiesz.
- Segmentacja: IoT w osobnym VLAN-ie, bez dostępu do sieci biurowej.
- Lista dozwolonego ruchu: każde urządzenie rozmawia tylko z tym, z czym musi.
- Filtrowanie DNS: odcięcie znanych złych domen.
- Aktualizacje i hasła: plan, a nie przypadek.
- Monitoring: wiedza, co jest "normalne", żeby zauważyć odchylenie.
Krok 1: inwentaryzacja
Zacznij od listy klientów w UniFi Network (zależnie od wersji aplikacji sekcja z klientami lub urządzeniami podłączonymi do sieci). Zapisz dla każdego urządzenia:
| Pole | Po co |
|---|---|
| Nazwa i lokalizacja | żeby wiedzieć, o co chodzi |
| Adres MAC i stały adres IP | identyfikacja, rezerwacja DHCP |
| Producent, model, wersja firmware | ocena ryzyka i aktualizacje |
| Właściciel | kto odpowiada za urządzenie |
| Wymagane połączenia | do listy dozwolonego ruchu |
| Sposób zasilania i połączenia | kabel, Wi-Fi, PoE |
Nadaj klientom czytelne nazwy w aplikacji i przypisz stałe adresy przez rezerwacje DHCP: DHCP zaawansowany. Pełniejszy proces opisuje dokumentacja sieci i inwentaryzacja urządzeń. Pomaga też wiedza o adresach MAC: adres MAC prosto.
Krok 2: segmentacja
Utwórz osobne sieci (VLAN-y) według ryzyka i funkcji, nie jeden wspólny "IoT". Przykład podziału:
- Kamery i rejestrator: ruch tylko do rejestratora, bez internetu, o ile nie potrzebujesz zdalnego dostępu przez chmurę.
- Drukarki i urządzenia biurowe: dostęp od stanowisk, wyjście do internetu tylko jeśli wymagają go aktualizacje.
- Automatyka budynku: izolowana, z dostępem tylko dla administratorów.
- Urządzenia gości i niezarządzane: tylko internet.
Przypisz VLAN-y do portów switcha i do osobnych SSID (np. dla urządzeń Wi-Fi bez obsługi nowszych metod uwierzytelniania). Pełny opis podziału: VLAN w UniFi. Włącz izolację klientów w SSID, jeśli urządzenia nie muszą się widzieć nawzajem.
Krok 3: lista dozwolonego ruchu
Zamiast blokować "złe" rzeczy, dopuszczaj tylko to, co potrzebne, a resztę odrzucaj. W zaporze UniFi (zależnie od wersji: zapora strefowa lub reguły sieciowe) zbuduj reguły w tej kolejności:
- Zezwól na ruch powrotny dla połączeń zainicjowanych z zaufanych sieci.
- Zezwól konkretnym stanowiskom na konkretne usługi urządzeń (np. wydruk na porcie drukarki).
- Zezwól urządzeniu na wyjście do internetu tylko w razie potrzeby i na wymagane porty.
- Zablokuj całą resztę z VLAN-u IoT do sieci wewnętrznych.
Przykłady i składnię opisują poradniki przykłady reguł strefowych i blokowanie aplikacji w traffic rules. Zadbaj o kolejność, bo reguły są oceniane po kolei.
Dla urządzeń, które muszą się łączyć tylko ze znanym adresem w internecie, rozważ reguły z grupami adresów i portów. Jeśli urządzenie wymaga mDNS lub wykrywania usług, uwzględnij to osobno: multicast i mDNS.
Krok 4: filtrowanie DNS i ruch wychodzący
Wiele urządzeń IoT komunikuje się z chmurą producenta, a zainfekowane łączą się z serwerami sterującymi. Filtrowanie DNS ogranicza dostęp do znanych złych domen. Opcje w UniFi (filtrowanie treści, blokady kategorii, własny serwer DNS) różnią się zależnie od wersji, a szczegóły omawia DNS: filtrowanie, adblock i DoH.
Dodatkowo:
- Zablokuj zewnętrzne resolwery DNS wychodzące z VLAN-u IoT (urządzenie z wbudowanym DNS omija filtr). Zezwól tylko na DNS bramy.
- Włącz wykrywanie zagrożeń (IDS/IPS), jeśli wydajność bramy na to pozwala: QoS, IDS/IPS w UniFi.
Krok 5: firmware i hasła
- Zmień hasła fabryczne od razu, osobne dla każdego urządzenia, w menedżerze haseł.
- Wyłącz zbędne usługi: Telnet, UPnP, zdalny dostęp przez chmurę producenta, jeśli ich nie używasz.
- Ustal miesięczny przegląd aktualizacji firmware i datę końca wsparcia producenta. Urządzenie bez wsparcia zostawiaj tylko w mocno odizolowanym VLAN-ie albo wymień.
- Aktualizuj urządzenia UniFi zgodnie z zasadami: aktualizacje i restart UniFi. Zabezpieczenie samego kontrolera: hardening UniFi.
Krok 6: monitoring i oznaki anomalii
Najpierw ustal, co jest normalne dla każdej grupy: ilość ruchu, godziny aktywności, docelowe adresy. Dopiero wtedy odchylenia są widoczne. Zwracaj uwagę na:
| Sygnał | Co może oznaczać |
|---|---|
| Nagły wzrost ruchu wychodzącego z kamery lub drukarki | wyciek danych lub udział w botnecie |
| Ruch w nocy z urządzenia, które nocą nie pracuje | kompromitacja lub błędna konfiguracja |
| Wiele nieudanych połączeń do różnych adresów | skanowanie sieci |
| Nowe, nieznane urządzenie w VLAN-ie IoT | nieautoryzowane podłączenie |
| Zmiana adresu MAC lub nazwy klienta | podszywanie się |
| Zapytania DNS do dziwnych domen | oprogramowanie sterujące |
Źródła danych w UniFi: statystyki klientów, powiadomienia o nowych urządzeniach, dzienniki zapory i dzienniki systemowe. Przy rozbudowanym wdrożeniu przekieruj logi na serwer zewnętrzny: monitorowanie SNMP i syslog oraz logi i forensyka.
Gdy urządzenie wygląda podejrzanie: odetnij je regułą lub wyłącz port, zrób zrzut ustawień i logów, zresetuj do ustawień fabrycznych i zmień hasła, a jeśli to możliwe, zaktualizuj firmware przed ponownym podłączeniem.
Najczęstsze błędy
- Jeden wspólny VLAN dla wszystkich "dziwnych urządzeń" z dostępem do sieci biurowej.
- Reguły "pozwól wszystko z IoT do internetu" bez ograniczenia DNS.
- Brak spisu urządzeń, więc nowy sprzęt nikogo nie dziwi.
- Zapominanie o urządzeniach wyłącznie zasilanych PoE, które nie mają własnych ekranów.
Co kupić do kompletu
Do izolacji potrzebujesz bramy z zaporą i switchy zarządzalnych: bramy UDM, switche.
Chcesz uporządkować urządzenia w swojej firmie? Napisz do nas, pomożemy zaplanować podział sieci.
Przygotowane przez AI, zredagowane przez człowieka