Отворен инструмент за мониторинг на мрежата с IoT устройства

Разказваме какво е IoT Inspector и как работи.

Отворен инструмент за мониторинг на мрежата с IoT устройства
/ фото PxHere PD

За сигурността на интернет нещата

В консултантската фирма Bain & Company (PDF, стр.1) казват, че от 2017 до 2021 година обемът на IoT пазара ще се удвои: от 235 до 520 милиарда долара. Частта на устройствата за умния дом ще бъде 47 милиарда долара. У експертите по информационна сигурност тези темпове на растеж предизвикват опасения.

По според данните на Avast, в 40% от случаите поне едно умно устройство има критична уязвимост, която застрашава цялата домашна мрежа. В Лабораторията на Касперски установили, че през първото тримесечие на миналата година на умни устройства са се стоварили три пъти повече атаки, отколкото през цялата 2017 година.

За да защитят умните устройства, служителите на ИТ компании и университети разработват нови софтуерни инструменти. Екип от инженери от Принстънския университет създаде е създал откритата платформа Princeton IoT Inspector. Това е десктоп приложение, което следи поведението и работата на IoT устройства в реално време.

Как работи системата

IoT Inspector проследява активността на IoT устройства в мрежата с помощта на техника ARP-spoofing. Тя може да се използва за анализ на трафика на устройствата. Системата събира анонимна информация за мрежовия трафик, за да открива подозрителна активност. При това данни като IP и MAC адреси не се вземат под внимание.

При изпращане на ARP пакети се използва следният код:

class ArpScan(object):

    def __init__(self, host_state):

        assert isinstance(host_state, HostState)

        self._lock = threading.Lock()
        self._active = True

        self._thread = threading.Thread(target=self._arp_scan_thread)
        self._thread.daemon = True

    def start(self):

        with self._lock:
            self._active = True

        utils.log('[ARP Scanning] Starting.')
        self._thread.start()

    def _arp_scan_thread(self):

        utils.restart_upon_crash(self._arp_scan_thread_helper)

    def _arp_scan_thread_helper(self):

        while True:

            for ip in utils.get_network_ip_range():

                time.sleep(0.05)

                arp_pkt = sc.Ether(dst="ff:ff:ff:ff:ff:ff") / 
                    sc.ARP(pdst=ip, hwdst="ff:ff:ff:ff:ff:ff")
                sc.sendp(arp_pkt, verbose=0)

                with self._lock:
                    if not self._active:
                        return

    def stop(self):

        utils.log('[ARP Scanning] Stopping.')

        with self._lock:
            self._active = False

        self._thread.join()

        utils.log('[ARP Scanning] Stopped.')

След като анализира мрежата, сървърът IoT Inspector установява с какви сайтове IoT устройства обменят данни, колко често и в какви обеми предават и получават пакети. В резултат на това системата помага да се идентифицират подозрителни ресурси, до които може да се изпращат лични данни без знанието на потребителя.

В момента приложението работи само под macOS. Можете да изтеглите zip-архива от сайта на проекта. За инсталиране е необходима macOS High Sierra или Mojave, браузър Firefox или Chrome. В Safari приложението не работи. Ръководството за инсталиране и настройка може да намерите в YouTube.

Тази година разработчиците обещаха да добавят версия за Linux, а през май — приложение за Windows. Изходният код на проекта е наличен в GitHub.

Потенциал и недостатъци

Разработчиците твърдят, че системата ще помогне на ИТ-компаниите да търсят уязвимости в софтуера на IoT устройствата и да създават по-защитени разумни устройства. Вече сега инструментът може да открива уязвимости, свързани със сигурността и производителността.

IoT Inspector намира устройства, които прекалено често обменят данни, дори когато не се използват. Освен това инструментът помага да се откриват умни устройства, които забавят работата на мрежата, например, когато прекалено често изтеглят актуализации.

IoT Inspector все още има недостатъци. Тъй като приложението е експериментално, то не е тествано на всички IoT устройства с различни конфигурации. Поради това самият инструмент може да има негативно влияние върху производителността на умните устройства. По тази причина авторите не препоръчват да се свързва приложението с медицински устройства.

В момента разработчиците се фокусират върху отстраняване на бъгове, но в бъдеще екипът на Принстънския университет планира да разшири функционалността на приложението си и да внедри алгоритми за машинно обучение. Те ще помогнат да се увеличи вероятността за откриване на DDoS атаки до 99%. Можете да се запознаете с всички идеи на изследователите в този PDF отчет.

Други проекти в сферата на IoT

Група американски разработчици, която работи с Дани Гудман (Danny Goodman), автор на книги по JavaScript и HTML, създава инструмент за мониторинг на екосистемата на интернет на нещата — The Thing System.

Целта на проекта е да обедини IoT приспособления за умния дом в един мрежа и да централизира управлението. Разработчиците твърдят, че устройствата от различни производители често не могат да си взаимодействат и работят разпръснато. За да решат проблема, авторите на инициативата създадоха софтуер, който може да работи с различни мрежови протоколи, приспособления и клиентски приложения.

Списък на поддържаните устройства може да се намери на сайта на проекта. Там можете също да намерите изходния код и ръководство за бърз старт.

Други отворени проекти — PrivateEyePi. Авторите на инициативата споделят софтуерни решения и изходен код за създаване на персонализирана IoT мрежа на база Raspberry Pi. На сайта има много ръководства, с които може да се изградят безжични мрежи от сензори температура, влажност, а също така да се настрои система за сигурност за дома.

Отворен инструмент за мониторинг на мрежата с IoT устройства
/ фото PxHere PD

Бъдещето на подобни решения

На IoT пазара все по-често се появяват opensource проекти, библиотеки и фреймворкове. В Linux Foundation, която също работи в сферата на IoT (те създадоха операционна система Zephyr), казват, че инструментите с отворен код се считат за по-защитени. Този извод е свързан с факта, че в разработката им участва "колективният разум" на общността от експерти по ИТ сигурност. От всичко това може да се направи заключението, че проекти като IoT Inspector ще се появяват все по-често и ще помогнат да се направи този сегмент от устройства по-защитен.

Постове от Първия блог за корпоративен IaaS:

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster