Escrito por Jarbas Carlos
A Internet das Coisas (IoT) trouxe uma revolução para o mundo como um todo, conectando desde lâmpadas inteligentes a equipamentos industriais complexos. Contudo, essa conveniência vem acompanhada de desafios expressivos quando o assunto é segurança. De acordo com pesquisa ISG Provider Lens Internet das Coisas (IoT), o número de dispositivos IoT deve ultrapassar 27 bilhões até 2025, ampliando significativamente a superfície de ataque global.
A proteção desses dispositivos conectados é fundamental para evitar vazamentos de dados, interrupções de serviço e até mesmo controle malicioso. Para entender melhor o que é a Internet das Coisas e como proteger os dispositivos conectados, siga a leitura.
O que é IoT?
A famosa IoT, ou Internet das Coisas, é como chamamos a rede de objetos físicos incorporados com sensores, software e outras tecnologias com o propósito de conectar e trocar dados com outros dispositivos e sistemas pela internet.
Esses objetos variam de itens domésticos comuns, como termostatos inteligentes e geladeiras, a ferramentas industriais complexas e sensores agrícolas. O objetivo principal da IoT é permitir que esses dispositivos coletem e troquem dados, criando um ecossistema de informações que pode ser usado para automação, análise e tomada de decisões mais inteligentes.
Quais são as principais ameaças e riscos em dispositivos IoT?
Os dispositivos IoT, geralmente desenvolvidos com foco em funcionalidade e custo e não em segurança, ampliaram significativamente a superfície de ataque que vem sendo explorada por cibercriminosos.
Pesquisas do setor indicam que mais de 50% dos dispositivos IoT apresentam vulnerabilidades críticas, tornando-os alvos fáceis para invasões.
Vulnerabilidades comuns
Estudos recentes mostraram que uma parcela dos back-ends IoT expõem dados abertamente, cerca de 30% são vulneráveis a ataques de negação de serviço, e poucos utilizam TLS seguro, evidenciando falhas estruturais no ecossistema IoT. As vulnerabilidades mais frequentes em dispositivos IoT incluem:
- Interfaces e serviços inseguros: Portas abertas desnecessárias, serviços de depuração habilitados por padrão e interfaces de usuário sem proteção adequada.
- Senhas padrão ou fracas: Muitos dispositivos vêm com credenciais de fábrica que raramente são alteradas pelos usuários ou permitem senhas simples.
- Comunicação não criptografada: Dados transmitidos entre o dispositivo e a nuvem ou outros dispositivos sem criptografia podem ser facilmente interceptados.
- Falta de atualizações de firmware: A ausência de um mecanismo fácil para atualizar o software interno dos dispositivos deixa brechas de segurança sem correção.
- Vulnerabilidades de hardware: Falhas no design do chip ou da placa que podem ser exploradas para acesso não autorizado.
- Falta de recursos de segurança: Dispositivos com baixo poder de processamento ou memória limitada podem não suportar recursos de segurança mais robustos.
Exemplos de ataques conhecidos
Diversos ataques são prova da fragilidade em segurança da IoT, entre eles acesso à câmeras de segurança domésticas, expondo a privacidade de moradores e permitindo acompanhamento em tempo real e ataques a termostatos inteligentes, alterando temperaturas e controlando o ligar e desligar de aquecedores e ar-condicionados.
Em 2016, ocorreu o ataque mais notório a dispositivos IoT, o conhecido Botnet Mirai. O Mirai transformou milhares de câmeras IP, roteadores e DVRs inseguros em “bots”, usando-os para lançar ataques DDoS massivos que derrubaram grandes sites e serviços da internet. O sucesso do Mirai ocorreu, em grande parte, devido à ampla utilização de senhas padrão de fábrica e à exposição de serviços inseguros.
Quais são as boas práticas para proteger dispositivos IoT?
Configuração segura
Modificar as configurações de fábrica é o primeiro passo para assegurar melhor nível de segurança em IoT. Ao menos quatro passos são indispensáveis na hora de iniciar a utilização de um dispositivo IoT:
- mudança de senha padrão;
- ativação de autenticação multifator (MFA);
- desativação de funcionalidades desnecessárias e
- gerenciamento de permissões de acesso para cada usuário ou dispositivo.
Atualizações regulares
Faça verificações regulares em busca de atualizações de firmware ou software para dispositivos IoT, pois os fabricantes constantemente liberam patches que corrigem vulnerabilidade de segurança descobertas e muitos dispositivos, inclusive, permitem atualizações automáticas, então não abra mão dessa opção para aumentar o nível de segurança.
Atualize também os aplicativos móveis ou de desktop usados para controlar os dispositivos IoT para que nenhuma lacuna de vulnerabilidade possa ser acessada.
Segmentação de rede
Segmentar a rede criando uma rede de Wi-Fi dedicada exclusivamente à conexão de dispositivos IoT, separada da rede principal, é uma estratégia de segurança inteligente contra ataques.
Em ambientes corporativos, a utilização de VLANs (Virtual Local Area Networks) permite isolar o tráfego de dispositivos IoT do restante da rede, minimizando o impacto de um possível comprometimento de dispositivo.
E, claro, configure o roteador ou um firewall específico para controlar tráfego de entrada e saída de dispositivos IoT, bloqueando conexões desconhecidas e indesejadas.
Protocolos e padrões de segurança em IoT
Protocolos de comunicação segura
Para garantir que os dados transmitidos estejam protegidos, diversos protocolos são empregados:
- TLS/SSL (Transport Layer Security/Secure Sockets Layer): Essenciais para criptografar a comunicação entre dispositivos e servidores na nuvem, garantindo a confidencialidade e integridade dos dados.
- DTLS (Datagram Transport Layer Security): Uma versão do TLS otimizada para protocolos baseados em UDP, comum em ambientes IoT com restrições de recursos.
- MQTT (Message Queuing Telemetry Transport): Embora não seja um protocolo de segurança por si só, é amplamente usado em IoT e pode ser combinado com TLS para comunicação segura.
- CoAP (Constrained Application Protocol): Projetado para dispositivos com restrições de recursos, pode ser usado com DTLS para segurança.
Padrões de segurança
Organizações têm desenvolvido importantes diretrizes e padrões de segurança acerca de IoT:
- OWASP IoT Top 10: lista as dez principais vulnerabilidades de segurança em dispositivos IoT, servindo como um guia para desenvolvedores e usuários.
- ISO/IEC 27400: norma específica para segurança em IoT, fornece diretrizes para identificar riscos, proteger dispositivos e estabelecer controles adequados ao ecossistema de objetos conectados.
- ETSI EN 303 645: um padrão europeu que define requisitos de segurança para dispositivos IoT de consumo.
- NIST Cybersecurity for IoT Program: o NIST (National Institute of Standards and Technology) dos EUA oferece guias e melhores práticas para a segurança da IoT.
Quais são os desafios atuais na segurança de IoT?
Interoperabilidade entre dispositivos
Um dos maiores desafios encontrados na segurança de IoT é, sem dúvida alguma, a dificuldade na criação de um ecossistema seguro e coeso entre fabricantes, sistemas operacionais e protocolos de funcionamento.
Dispositivos de diferentes fabricantes podem não se comunicar de forma segura entre si, gerando lacunas de segurança que podem ser exploradas por mal intencionados. A falta de padrões unificados para gerenciamento de identidade e autenticação entre dispositivos de diferentes ecossistemas é um desafio constante.
Escalabilidade das soluções de segurança
Com a expansão e a popularização de dispositivos IoT, hoje amplamente utilizados em ambientes corporativos e domésticos, se fazem necessárias soluções de segurança capazes de escalar para oferecer alto nível de proteção a milhões ou bilhões de pontos de conexão.
Para tal, é exigida uma infraestrutura robusta, automação de processos de segurança e capacidade de gerenciar uma enorme quantidade de dados de log e eventos de segurança em tempo real.
A manutenção e o patching de grandes números e diversificados dispositivos também representam um desafio de escalabilidade significativo na proteção dos dispositivos IoT.
Proteger seus dispositivos IoT é um compromisso contínuo. Ao adotar boas práticas e estar ciente dos desafios, você pode desfrutar dos benefícios da IoT com mais segurança e tranquilidade. A Clavis, especialista em segurança da informação, é referência em soluções para proteção de dispositivos IoT, oferecendo serviços e consultoria para garantir a segurança e conformidade desses sistemas.
Entre em contato agora e desfrute da tranquilidade de alto nível em segurança para você e sua empresa.






