เมื่อสัปดาห์ที่แล้วที่งาน GovernmentWare 2016 และ Singapore International Cyber Week ทาง Intel Security ได้มีการจัดบรรยายพิเศษเกี่ยวกับเรื่องของภัยคุกคามและความเสี่ยงของเทคโนโลยีและอุปกรณ์ Internet of Things (IoT) โดย JP Dunning นักวิจัยและให้คำปรึกษาด้านความปลอดภัยหลักของ Foundstone บริษัทในเครือของ Intel Security ซึ่งผมมีโอกาสไปนั่งฟังด้วย จึงขออนุญาตสรุปมาให้ผู้อ่านทุกท่านครับ
ข้อมูลเปิดเผย ผมเดินทางไปร่วมงานนี้ในฐานะแขกของ Intel Security ครับ
JP Dunning
JP Dunning (จากนี้จะเรียกว่า JP) เป็นนักวิจัยและให้คำปรึกษาด้านความปลอดภัย (ชื่อตำแหน่งจริงๆ คือ Principle Security Consultant) ของ Foundstone บริษัทด้านความปลอดภัยที่อยู่ในร่มของ Intel Security อีกทีหนึ่ง ความสนใจหลักคือเรื่องของความปลอดภัยระบบเครือข่ายไร้สาย IoT วิศวกรรมทางสังคม (social engineering) ความปลอดภัยในเชิงกายภาพ (physical) และการทดสอบการเจาะระบบ (penetration testing) ซึ่งนอกจากจะไปบรรยายตามงานความปลอดภัยต่างๆ แล้วยังมีผลงานตีพิมพ์และงานวิจัยอยู่เยอะมากด้วย ตัวอย่างที่อาจจะชัดเจนคือผลงานที่อธิบายเรื่องของการโจมตี Bluetooth เมื่อปี 2013 ในงาน DEF CON 18 (ลองดูวิดีโอด้านล่าง)
JP เริ่มต้นอธิบายว่า ในความหมายของเขา IoT ไม่ใช่แค่อุปกรณ์ที่เชื่อมต่อกับอินเทอร์เน็ตเท่านั้น แต่หมายถึงอุปกรณ์เชื่อมต่อและสื่อสารได้ทุกประเภท ไม่ว่าจะผ่านสายไฟฟ้า สายโทรศัพท์ หรือมาตรฐานอุปกรณ์ไร้สายอื่นๆ ซึ่งในปัจจุบันครอบคลุมในอุปกรณ์ทุกแบบเท่าที่จะเป็นไปได้ เขายกตัวอย่างว่าในอนาคตอาจจะมีเก้าอี้ที่เก็บข้อมูลการนั่งเพื่อสุขภาพด้วย
ปัญหาที่เกิดขึ้นคือ เราไม่มีทางรู้ว่าอุปกรณ์เหล่านี้มีการจัดการเรื่องของความปลอดภัยอย่างไรบ้าง ยังไม่นับปัญหาเรื่องของการนำข้อมูลไปใช้อีก ตัวอย่างของเก้าอี้ที่เก็บข้อมูลการนั่ง ในอนาคตอาจจะนำไปเก็บข้อมูลการนั่งทำงานของพนักงาน หรือการระบุติดตามตัวด้วย ซึ่งถือเป็นปัญหาด้านความเป็นส่วนตัว
JP ระบุว่าโดยส่วนมากแล้ว บริษัทผู้ผลิตมักจะต้องการทำให้อุปกรณ์ของตัวเองทำงานได้กับอุปกรณ์ของค่ายอื่นๆ แต่สิ่งที่แลกมาคือการใช้ความปลอดภัยที่ต่ำสุดเสมอเพื่อให้อุปกรณ์อื่นทำงานร่วมกันได้ หรือทำให้ผู้ใช้สามารถตั้งค่าได้ง่ายกับอุปกรณ์ที่มีอยู่ และนี่คือจุดอ่อนที่สำคัญมากในระดับการนำลงไปใช้งาน (implementation) ไม่นับช่องโหว่อื่นๆ อีกในตัวมาตรฐานที่ใช้ นอกจากนั้นแล้วอุปกรณ์เหล่านี้มักถูกตั้งค่าแล้วก็ไม่ได้รับการสนใจอีก รวมถึงการอัพเดตซอฟต์แวร์หรือเฟิร์มแวร์ด้วยเช่นกัน
เขาให้แนวทางการประเมินความเสี่ยงด้านความปลอดภัยสำหรับอุปกรณ์สาย IoT ที่อาจเกี่ยวข้องหรือเป็นไปได้ทั้งหมดมาด้วยกัน 6 ด้าน แต่ละด้านก็มีประเด็นย่อยอื่นๆ ที่เกี่ยวข้อง พอสังเขปดังนี้
JP ระบุว่าความเสี่ยงเหล่านี้เกิดขึ้นได้จริง โดยเขายกตัวอย่างหัวข้อการประชุมในงาน DEF CON 22 เมื่อปี 2014 ที่มีการยกตัวอย่างการแฮกอุปกรณ์ 20 ชิ้น ในเวลา 45 นาที รวมถึงการแฮกอุปกรณ์อื่นๆ ด้วย
สิ่งที่เขาแนะนำคือการประเมินความเสี่ยงทั้งหมดให้ดี และต้องประเมินความเสี่ยงในโลกจริงด้วย รวมถึงตั้งคำถามต่างๆ ที่เกี่ยวข้องกับการใช้งานอุปกรณ์ IoT และระบบอื่นๆ ที่เกี่ยวข้องก่อนที่จะตัดสินใจนำเข้าไปใช้อย่างเป็นทางการ เมื่อถึงจุดนี้ผมถามความเห็นเขาเกี่ยวกับที่ Bruce Schneier ออกมาเรียกร้องให้ภาครัฐเข้ามาควบคุมอุปกรณ์ IoT ว่า อย่าไปเรียกว่าเป็นการควบคุม แต่เป็นเรื่องของการออกมาตรฐานการรับรองแบบ FCC (หรือ กสทช. บ้านเรา) เพื่อทำให้อุปกรณ์เหล่านี้มีมาตรฐานความปลอดภัยที่ดีและทำให้ผู้ใช้สามารถวางใจได้ว่ามีความปลอดภัยจากภัยคุกคามต่างๆ ที่เป็นไปได้เหล่านี้
Comments
ใครเล่าจะสนใจ จ่ายเงินแล้วได้กำไรแล้วจบกันดีกว่า
กายภาย (physical) --> กายภาค (physical)
หรือ กายภาพ ครับ :P
คลาว์ด => คลาวด์
ขอบคุณครับ เป็นประโยชน์มากเลย=v=)/