Certains sites, tels que cet article sur le chiffrement de bout en bout pour l'IoT , suggèrent que tout le trafic envoyé sur le réseau IoT devrait être chiffré, en disant:
Les entreprises, les agences gouvernementales et d'autres organisations devraient adopter [sic] une stratégie de «tout chiffrer» pour se protéger contre les violations activées par l'IoT.
Je peux comprendre la nécessité de chiffrer toutes les données qui pourraient être confidentielles, telles que les commandes pour verrouiller / déverrouiller un dispositif de `` verrouillage intelligent '', mais est-il vraiment nécessaire de tout chiffrer , comme le capteur qui signale la lecture actuelle du thermostat?
Est-ce simplement le cas que «tout chiffrer» empêche les gens d'oublier de chiffrer les données qui devraient vraiment être chiffrées, ou y a-t-il un réel avantage à utiliser la cryptographie, malgré la puissance, le temps et le coût supplémentaires de celle-ci?
la source
Réponses:
Absolument, car:
Le chiffrement seul ne vous permet pas de faire confiance aux données: un attaquant peut modifier les données chiffrées même s'il ne sait pas exactement ce qu'il modifie. Même l'authentification seule ne vous permet pas de faire entièrement confiance aux données, car les données authentiques peuvent être relues. Vous avez besoin d'un protocole qui garantit l'intégrité des données.
la source
Le capteur rapporte à une lecture de thermostat actuelle me semble très privé. Un cambrioleur pourrait utiliser les données pour savoir quand une personne est à la maison. Après le vol de la maison, le propriétaire pourrait décider que c'est une bonne idée de poursuivre le fabricant du thermostat pour violation de sa vie privée et ainsi permettre le cambriolage.
Est-ce le genre de risque juridique qu'un fabricant de thermostat souhaite pour ses produits? Voulez-vous faire valoir devant un tribunal qu'il est tout à fait correct pour votre entreprise de fournir aux cambrioleurs les informations dont ils ont besoin pour savoir quand s'introduire chez vos clients?
la source
Oui, le cryptage de toutes les communications présente un avantage. Vous ne posteriez pas en demandant s'il y a un avantage à verrouiller votre maison, n'est-ce pas?
Il ne s'agit pas de savoir si, mais dans quelle mesure, il peut y avoir un avantage.
L'un des plus grands experts en sécurité, Bruce Schneier , qui possède un excellent blog , btw, vous dira que vous ne pouvez pas rendre les choses totalement sécurisées. Ce que vous pouvez faire, c'est de les sécuriser suffisamment pour que le coût de leur fissuration soit supérieur à l'avantage de le faire.
En termes financiers bruts, s'il en coûte 100 $ pour pénétrer quelque part et obtenir 5 $, l'intrus potentiel est dissuadé, même s'il est possible de s'introduire.
En termes sociaux grossiers, si j'ai une alarme visible, des caméras de sécurité, des projecteurs d'activation de mouvement et une meute de chiens, un cambrioleur déterminé pourrait toujours s'introduire dans ma maison. Mais si votre maison d'à côté a la même apparence et n'a pas de tels détergents ...
Vous pouvez lire beaucoup de ses réflexions sur l'IoT, par Goggling pour
Bruce Schneier iot
, y comprisFait aléatoire de Bruce Schneier # 81
la source
C'est toujours un choix du concepteur / développeur. Mais l'utilisation du chiffrement et d'autres mesures de sécurité devient une nécessité de nos jours.
Selon un exemple, un capteur qui signale la lecture actuelle du thermostat peut être pris en charge par un intrus pour vous envoyer de faux signaux. (Ils peuvent avoir une stratégie pour vous voler en faisant cela, qui sait?)
Vous avez peut-être entendu dire que vous ne pouvez pas créer des systèmes qui sont inébranlables . Vous ne faites que des systèmes plus difficiles à briser!
Peu importe les mesures que vous avez prises, ils peuvent toujours les casser. Par conséquent, pourquoi prendre la peine de prendre des mesures supplémentaires pour le rendre sûr?
la source
En plus des autres réponses, si les données sont envoyées en clair, elles peuvent être modifiées.
En dehors des problèmes mentionnés, la falsification des données peut provoquer (tourner la chaleur au maximum en raison de la présence d'un thermomètre au milieu de l'été chaud peut conduire à un risque d'incendie, par exemple). Par exemple, votre ordinateur portable vérifie peut-être la température, mais une page HTML montrant la température peut être remplacée en transit par un virus informatique conçu pour infecter votre réseau interne, ou les données JSON peuvent être modifiées pour pénétrer dans l'application en lisant des données mal formées, etc.).
Non pas que la mise en œuvre de la sécurité soit sans risques, en particulier dans le monde IoT. La sécurité est difficile, et sa mise en œuvre augmente généralement considérablement la base de code, et avec elle le nombre de bogues (et donc les vecteurs d'attaque / opportunités d'exploitation possibles). Les IoT reçoivent rarement des mises à niveau du micrologiciel, donc lorsqu'un appareil IoT sans mise à jour automatique a un problème, il est presque garanti de fournir aux Botnets des machines zombies supplémentaires.
Et oui, la mise à niveau automatique elle-même n'est pas sans problèmes - des problèmes de confidentialité à la possibilité que les malfaiteurs en prennent le contrôle s'ils ne sont pas correctement mis en œuvre; mais il devrait être moins risqué que d'espérer que votre premier firmware sera sans bogues de sécurité permettant aux attaquants d'augmenter leurs rangs de zombies.
la source