IoT в корпоративной сети: инвентаризация и сегментация после первых отчётов об IoT-ботнетах
После появления отчётов об IoT-ботнетах на базе IP-камер и роутеров проводим инвентаризацию умных устройств у клиентов и выносим их в отдельный VLAN.
IoT-устройства с дефолтными паролями массово включаются в ботнеты в 2016 году, исследователи фиксируют резкий рост атак с камер и роутеров
В последние месяцы в нескольких исследовательских отчётах по безопасности стала всплывать одна и та же тема: IP-камеры, сетевые роутеры и прочая «умная» периферия с заводскими паролями вида admin/admin или root/1234 активно набирается в ботнеты. Устройств таких - миллионы, они всегда онлайн, процессор простаивает, а хозяева не подозревают, что их камера видеонаблюдения вот уже третий месяц сканирует чужие подсети или участвует в DDoS. Мы решили не ждать, пока это аукнется кому-то из клиентов, и пройтись по корпоративным сетям самостоятельно.
Что нашли при инвентаризации
Для начала нужно было понять, что вообще подключено к сети. Это звучит банально, но на практике оказалось интереснее ожидаемого.
В нескольких клиентских инфраструктурах мы прошлись по ARP-таблицам коммутаторов, дополнительно - быстрым сканом nmap с определением производителя по MAC (OUI lookup). Картина нарисовалась примерно следующая:
- IP-камеры. Почти у каждого клиента с физическим офисом есть видеонаблюдение. Камеры нередко покупались отдельно от основной ИТ-инфраструктуры - охраной или административным отделом, без участия технарей. Стоят с заводскими паролями, веб-интерфейс торчит в основной сети, иногда - с проброшенным портом наружу для просмотра с телефона директора.
- Сетевые принтеры и МФУ. Это отдельный зоопарк. Принтеры с SNMP на дефолтной community string
public, с открытым веб-интерфейсом без пароля, с открытым FTP для сохранения сканов. Не IoT в чистом виде, но картина безопасности та же. - Роутеры и точки доступа. В паре мест нашли «рабочие» Wi-Fi-роутеры, которые кто-то принёс из дома и воткнул для удобства - подключённые к корпоративной сети напрямую, с заводскими паролями, с DHCP-сервером, который радостно раздавал адреса всем желающим.
- NAS и сетевые хранилища. Несколько штук обнаружились с открытыми портами 445 и 21, web-интерфейсом без SSL и без смены заводских учётных данных.
Нигде ничего критического в момент проверки не происходило - но каждое из этих устройств было потенциально открытой дверью. Причём дверью, которую никто не считал своей ответственностью: камеры - охраны, принтеры - завхоза, роутер притащил Вася из бухгалтерии.
Почему это вообще проблема для корпоративной сети
Ботнет из IoT-устройств опасен не только для их владельцев. Если камера в вашей сети начинает сканировать диапазоны адресов или участвует в DDoS, это видит ваш провайдер. Это попадает в логи на стороне атакуемого. IP-адрес - ваш. Репутационные и юридические последствия - тоже ваши.
Кроме того, устройство, которое уже скомпрометировано, находится внутри периметра. Оно видит то же самое, что видит любой хост в той же подсети: широковещательный трафик, ответы на ARP, иногда - нешифрованные протоколы между рабочими станциями и серверами. Это удобная точка для дальнейшей разведки, если кто-то захочет двигаться дальше.
Что сделали: сегментация в отдельный VLAN
Радикального лечения дефолтных паролей в прошивках не существует - это проблема производителей. Наше дело - изолировать эти устройства так, чтобы их компрометация не затрагивала основную инфраструктуру.
Практически это выглядит так:
- Выделяем отдельный VLAN для всего нерабочего IoT. Камеры, принтеры, умные телевизоры в переговорках, кофемашины с сетевым интерфейсом - всё туда. У этого VLAN-а нет доступа к серверному и клиентскому сегменту, только наружу - и то через ACL с минимально необходимым набором портов.
- Меняем дефолтные пароли там, где это вообще возможно. Некоторые дешёвые камеры позволяют поменять пароль только через мобильное приложение, которое требует облачной регистрации. Вот такой подарок.
- Отключаем проброс портов на пограничных роутерах для устройств, которым это не нужно. Нужно удалённо смотреть камеры - решаем через VPN, не через дырку в firewall.
- Инвентаризация становится постоянной задачей, а не разовой акцией. Заводим отдельный VLAN для IoT, настраиваем уведомления на появление новых MAC-адресов в нём - чтобы очередной принесённый из дома роутер не подключился незамеченным.
На практике самая трудоёмкая часть - не техническая, а организационная. Объяснить охране, что камеры надо переключить на новый VLAN и что веб-интерфейс будет доступен иначе. Убедить завхоза, что принтер на новом IP-адресе - это не поломка. Договориться с тем, кто платит за камеры, что «просмотр с телефона» будет через VPN, а не через пробитый порт 80.
Где сейчас
Мы пока в процессе. Несколько клиентов уже получили IoT-VLAN с нормальной изоляцией - это один из стандартных пунктов аудита сетевой безопасности, который мы теперь включаем в работу явно, а не как опциональную проверку. У части клиентов инвентаризация ещё идёт - сети большие, устройств больше, чем думали сами владельцы.
Отчёты об IoT-ботнетах пока описывают в основном потребительские устройства: домашние роутеры, дешёвые камеры для квартир. Корпоративный сегмент там тоже присутствует, просто его сложнее атрибутировать. Нам кажется, что ждать, пока тема дойдёт до заметных инцидентов в российских корпоративных сетях, - не самая разумная стратегия. Лучше разобраться с инвентаризацией сейчас, пока это ещё профилактика, а не разбор полётов.