Internet des objets (IoT) désigne les pratiques visant à sécuriser non seulement les appareils IoT, mais aussi les réseaux qu’ils utilisent. La sécurité de l’IoT vise à préserver la confidentialité des données, ainsi que la vie privée des utilisateurs et la conformité des appareils IoT et des technologies associées aux politiques en vigueur.
L’Internet des objets s’est déjà révélé être une cible attrayante pour les acteurs malveillants, car il regorge de données et l’élargissement de la surface d’attaque offre aux pirates davantage de possibilités de causer des dommages considérables.
À lire aussi : Contenir les cyberattaques dans l’IoT
Tendances de la sécurité de l’IoT
Des environnements IoT de plus en plus complexes
Le nombre moyen de appareils connectés disponibles dans la plupart des foyers américains était de 10 en 2020. Les environnements IoT complexes deviennent progressivement la norme. Ils sont de plus en plus difficiles à contrôler et à gérer en raison du maillage toujours plus sophistiqué de fonctions interconnectées.
Les technologies opérationnelles (OT) sont déjà largement déployées dans les environnements industriels. Toutefois, ces solutions nécessiteront davantage de données pour prendre des décisions plus éclairées. Pour y parvenir, il faudra déployer davantage de compteurs et de capteurs.
Par conséquent, la frontière entre l’IoT passif et les OT devient plus floue et expose davantage l’environnement OT aux risques. La complexité croissante des déploiements IoT entraîne un risque de sécurité supplémentaire : l’apparition d’une multitude de nouveaux vecteurs d’attaque pour les acteurs malveillants.
Réglementation
Le marché de l’IoT a souvent été confronté à des frictions commerciales et à un affaiblissement des stratégies de sécurité de l’IoT en raison de l’absence d’harmonisation réglementaire mondiale. Outre les secteurs tels que la connectivité cellulaire déjà fortement réglementés, de nouvelles réglementations, comme celles de l’ONU sur les véhicules intelligents, voient le jour.
Les États-Unis et l’Europe élaborent des textes visant à réglementer la capacité à fournir des solutions IoT d’ici 2024. La trajectoire réglementaire actuelle montre que la réglementation aura bientôt des répercussions sur tous les fabricants, fournisseurs et consommateurs de solutions IoT.
Les États-Unis et l’Europe travaillent sur des initiatives qui seront alignées sur la norme ETSI EN 303 645. La Commission européenne a adopté l’initiative relative aux équipements radio connectés à Internet et aux équipements radio portables afin de renforcer la sécurité des appareils connectés à Internet en définissant des critères de référence pour les appareils IoT. De son côté, le National Institute of Standards and Technology (NIST) a publié un livre blanc intitulé Baseline Security Criteria for Consumer IoT Devices. Ces deux exemples soulignent la nécessité d’un étiquetage destiné aux consommateurs, ainsi que du renforcement et des tests de cybersécurité à effectuer.
Les gouvernements et les organismes de réglementation prendront également davantage de mesures pour réglementer la sécurité de l’IoT, à mesure que les consommateurs exigeront une sécurité accrue et que le nombre de compromissions continuera d’augmenter.
À lire aussi : 7 défis des réseaux d’entreprise
Collaboration et coopération
Les écosystèmes IoT se caractérisent par l’hétérogénéité de leurs appareils, de leur connectivité, de leurs déploiements et de leurs fondations. Par conséquent, la collaboration entre les experts des nombreuses technologies et disciplines concernées renforcera l’efficacité de la fourniture de services IoT. Elle permettra non seulement d’élaborer des solutions plus complexes et multidimensionnelles, mais aussi de lutter contre les nouveaux défis de sécurité liés à l’IoT.
De plus en plus de décideurs technologiques s’intéresseront à l’amélioration de la collaboration au sein du secteur ainsi qu’au partage des connaissances entre marchés en matière de sécurité de l’IoT. Le besoin de collaboration et de coopération continuera de croître à mesure que l’impact des nouveaux défis liés aux innovations technologiques s’accentuera.
Davantage de données
L’augmentation du nombre d’appareils IoT entraîne une hausse du volume de données générées. Les questions relatives à ces données portent sur leur lieu de résidence et leur confidentialité. Toutefois, que les données résident dans le cloud, en périphérie ou dans des centres de données, elles doivent toutes être sécurisées. En outre, l’augmentation du nombre d’appareils en périphérie implique qu’ils doivent eux aussi être administrés et sécurisés.
À lire aussi : Les meilleures plateformes IoT pour la gestion des appareils
Les défis de la sécurité de l’IoT
L’exposition aux risques résultant de la croissance du nombre d’appareils IoT
L’augmentation du nombre d’ appareils IoT a été rapide, les entreprises déployant plusieurs solutions et implémentations IoT dans une grande variété d’applications.
Alors que les entreprises continuent de chercher à mettre en place des initiatives IoT dans l’ensemble de leurs activités afin d’améliorer leurs performances et leur collaboration, elles peuvent finir par introduire involontairement des appareils connectés dans leurs réseaux. Les employés connectent leurs appareils à ces réseaux d’entreprise, tandis que les fabricants intègrent la connectivité à un éventail toujours plus large d’appareils.
La présence de tous ces appareils connectés ayant accès aux réseaux d’entreprise accroît les préoccupations liées à l’exposition aux risques. Ces appareils sont les plus susceptibles d’introduire des vulnérabilités dans les réseaux, car ils ne disposent pas de contrôles de sécurité appropriés et suffisants.
Pour prévenir des risques tels que les dommages matériels, le vol de données et la perte de données ou de revenus, les entreprises peuvent prendre des mesures comme l’inventaire et l’évaluation de leurs appareils IoT, ainsi que leur classification et leur protection.
L’inventaire des appareils IoT d’entreprise permet aux entreprises de connaître tous les appareils connectés à leurs réseaux. Elles disposent ainsi de toutes les informations nécessaires pour élaborer et mettre en œuvre des politiques et des contrôles réduisant le risque de fuites de données involontaires. La classification et la protection des appareils peuvent les aider à définir les contrôles appropriés.
Grâce à l’inventaire des appareils IoT, les entreprises peuvent comprendre comment les appareils sont utilisés, leur impact sur l’activité et leurs vulnérabilités, ainsi que déterminer d’autres indicateurs permettant de garantir l’application efficace des politiques de sécurité.
Absence de chiffrement
L’un des défis les plus évidents de la sécurité de l’IoT réside dans l’absence de chiffrement des transmissions courantes. Le fait de ne pas chiffrer le trafic expose les appareils IoT à divers types d’attaques de l’homme du milieu (MITM), que les attaquants utilisent souvent pour intercepter des identifiants et peuvent finalement exploiter pour compromettre les réseaux d’entreprise. Les données partiellement chiffrées ou mal configurées présentent également des risques.
Les entreprises doivent s’assurer que les données susceptibles de faire l’objet d’attaques MITM sont protégées par un chiffrement approprié lorsqu’elles sont stockées sur des appareils IoT. Elles doivent évaluer et corriger les faiblesses des appareils, remédier au chiffrement insuffisant des appareils et aux algorithmes cryptographiques faibles afin de réduire la probabilité d’interception.
Les entreprises peuvent également utiliser le chiffrement des communications et adopter des normes telles que la TLS (Transport Layer Security). Elles peuvent aussi utiliser des réseaux isolés pour maintenir les appareils à l’écart et mettre en place des communications privées et sécurisées.
Gestion des mises à jour des appareils
Effectuer les mises à jour ainsi que les correctifs de sécurité des logiciels ou micrologiciels sur les passerelles et les appareils IoT n’est pas un processus simple. Il faut suivre les mises à jour disponibles et les appliquer simultanément dans des environnements distribués composés d’appareils différents, qui communiquent au moyen de protocoles réseau variés.
En outre, de nombreux appareils peuvent ne pas prendre en charge les mises à jour sans fil, ou certains peuvent effectuer les mises à jour avec une interruption de service. Les appareils anciens peuvent ne plus recevoir de mises à jour ou finir par ne plus être pris en charge par leurs fabricants.
Pour résoudre ces problèmes, les entreprises élaborent des stratégies de gestion des appareils ou utilisent des systèmes de gestion des appareils qui suivent automatiquement ces appareils et déploient les mises à jour nécessaires. Ces systèmes doivent également signaler les appareils qui ne sont plus pris en charge ou qui sont vulnérables, ainsi que ceux qui doivent être retirés. Les entreprises doivent aussi s’assurer que les appareils utilisés sont rétrocompatibles.
Investissements insuffisants
À mesure que les professionnels de la sécurité des entreprises prennent conscience de l’ampleur croissante de l’exposition aux risques due aux appareils IoT, ils constatent qu’ils ne disposent peut-être pas d’investissements suffisants dans les pratiques et solutions IoT d’entreprise pour relever efficacement les défis de sécurité grandissants.
Les entreprises devront augmenter considérablement leurs budgets de sécurité afin de financer des initiatives telles que le déploiement de solutions sans agent et des pratiques de classification et de chiffrement. Elles devront également nouer des partenariats avec des fournisseurs de solutions pour contribuer à relever les défis liés à la navigation dans des environnements et des menaces informatiques complexes et en constante évolution.
Puissance de traitement limitée
Comme la plupart des applications IoT utilisent peu de données, leur autonomie est prolongée et leurs coûts réduits. Toutefois, il peut être difficile d’effectuer des mises à jour à distance sur la plupart de ces appareils IoT, qui ne peuvent alors pas mettre en œuvre des fonctionnalités de cybersécurité telles que le chiffrement de bout en bout, les pare-feu et les analyseurs de logiciels malveillants. Ces appareils sont donc plus susceptibles d’être piratés.
Pour sécuriser efficacement ces applications IoT, il serait possible de veiller à ce que le réseau intègre des fonctionnalités de sécurité constamment mises à jour.
Tendances futures de la sécurité de l’IoT
Alors que la pénurie mondiale de puces devrait se poursuivre au-delà de 2022, son impact sur presque tous les secteurs suscite la crainte que les fabricants abandonnent les composants reposant sur une racine de confiance (RoT) fondamentale au profit de sources non standard. Les fabricants pourraient alors intégrer des puces contrefaites présentant des vulnérabilités de sécurité. Elles pourraient également contenir des portes dérobées, exposant les actifs des clients à un risque élevé d’exploitation.
L’augmentation des mesures de certification attestant des garanties de sécurité des composants auprès des fabricants d’appareils permettra à ces derniers de se procurer des composants de confiance et d’atténuer ainsi les risques de sécurité liés aux puces non standard. Comme de nombreuses entreprises de semi-conducteurs se sont engagées à accroître leurs capacités de production, les besoins en certification des sites augmenteront afin de garantir que ces installations de production satisfont aux exigences de sécurité.
En outre, ces certifications devront être réutilisables afin de ne pas entraver le déploiement et le développement de l’IoT. Elles réduiront les coûts liés aux évaluations réalisées par des tiers et contribueront à désagréger les normes de sécurité de l’IoT.
L’adoption de la sécurité de l’IoT progressera, car les facteurs négatifs résultant de la pénurie mondiale de puces, la sensibilisation accrue des consommateurs et l’action renforcée des gouvernements et des organismes de réglementation se combineront pour stimuler cette croissance. Les mesures réglementaires et celles prises par les consommateurs en faveur de normes de sécurité de l’IoT plus strictes pousseront finalement les entreprises à adopter une approche plus proactive de la sécurité de l’IoT.