Bâtiments et usines intelligents, voitures connectées, objets connectés : tous ces éléments font partie d’un écosystème en pleine croissance qui promet une vie plus intelligente. Autrefois simples outils servant à connecter les objets et appareils du quotidien, les appareils de l’Internet des objets (IoT) sont devenus plus que de simples équipements pratiques : ils sont indispensables. Le revers de la médaille ? Chaque jour, à mesure que de nouveaux appareils connectés sont mis en ligne, les cybercriminels trouvent de nouveaux moyens de les exploiter.
À mesure que l’IoT gagne en popularité, le nombre d’appareils connectés à Internet n’a jamais été aussi élevé. Selon IDC, les dépenses mondiales consacrées à l’IoT devraient atteindre 1 200 milliards de dollars en 2022. Par conséquent, les cybercriminels disposent de davantage d’occasions de lancer de nouvelles attaques contre des utilisateurs qui ne se doutent de rien et ignorent souvent que leurs appareils ont été compromis jusqu’à ce qu’il soit trop tard. Pire encore, à mesure que l’informatique en périphérie se généralise, des milliards d’appareils IoT seront bientôt directement connectés au cloud et donc potentiellement encore plus vulnérables aux cyberattaques malveillantes qu’ils ne le sont aujourd’hui.
Un examen plus attentif du paysage actuel des menaces visant la sécurité de l’IoT
Au premier semestre 2021, Kaspersky a signalé que 1,51 milliard d’appareils IoT avaient été compromis, contre 639 millions en 2020.
Kaspersky a découvert que Telnet avait été utilisé dans plus de 872 millions d’attaques contre l’IoT, dont beaucoup visaient à miner des cryptomonnaies, à mettre des systèmes hors service au moyen d’attaques par déni de service distribué (DDoS) ou à dérober des données privées. Le protocole Telnet, une interface en ligne de commande permettant de se connecter à distance à un appareil ou à un serveur, a été utilisé par la plupart des attaquants pour accéder aux réseaux IoT.
L’IoT se répand rapidement dans les foyers, les entreprises et les collectivités. À mesure que de nouveaux appareils se connectent, ils créent de nouvelles vulnérabilités que les cybercriminels peuvent exploiter. Si elles ne sont pas contrôlées, ces menaces intelligentes pourraient semer le chaos dans les infrastructures connectées et s’accompagner de nombreux problèmes de sécurité.
Selon le rapport Kaspersky 2020 sur l’IoT, près de trois entreprises sur dix (28 %) utilisant des plateformes IoT ont subi en 2019 des incidents impliquant des appareils connectés non informatiques, tandis que 26 % ont été touchées par des attaques de cryptominage, 27 % ont connu des incidents impliquant des fournisseurs de partage de données et 27 % des incidents d’infrastructure impliquant des tiers. Une autre étude menée par BDO a révélé que 27 % des fabricants ne disposaient d’aucune stratégie de sécurité pour les fournisseurs et partenaires participant à des projets IoT.
Étude de cas : une cyberattaque contre l’IoT
En octobre 2016, une attaque DDoS provoquée par le malware Mirai a mis hors service de grands sites web et services en ligne tels que Twitter, Netflix et Spotify. Bien que les appareils IoT n’aient pas été initialement conçus pour faire partie d’un botnet (ensemble d’ordinateurs connectés à Internet pris sous le contrôle de pirates), ces appareils se sont révélés vulnérables en raison de leurs paramètres d’usine, de mauvaises pratiques de sécurité de la part des utilisateurs (comme le fait de conserver les noms d’utilisateur par défaut) et de problèmes liés aux mises à jour logicielles. L’attaque de Mirai a atteint un pic stupéfiant de 1 Tbit/s et aurait exploité environ 145 000 appareils.
Les attaques pourraient avoir eu un impact à plus long terme sur Dyn et d’autres entreprises du secteur Internet ; les données indiquent qu’environ 8 % des domaines web dépendant du service DNS managé de Dyn ont cessé d’utiliser ce service immédiatement après l’attaque.
Selon les données compilées par BitSight, environ 14 500 domaines web qui utilisaient les services de système de noms de domaine managés de Dyn avant l’attaque de Mirai ont cessé de les utiliser immédiatement après celle-ci — un coup dur pour l’entreprise, cible de l’attaque mondiale menée par le botnet IoT. Les thermostats intelligents, les voitures, les babyphones et les téléviseurs peuvent être piratés.
À lire également : L’IoT face à de nouvelles menaces de cybersécurité
Pourquoi les appareils connectés sont-ils vulnérables ?
- Vulnérabilités intégrées : De nombreux fabricants d’appareils IoT négligent les protocoles de cybersécurité de base, qu’ils jugent trop coûteux ou trop contraignants. Cela peut laisser de nombreuses vulnérabilités que des acteurs malveillants pourront exploiter s’ils parviennent à s’introduire dans les réseaux de l’entreprise ou dans les services partenaires connectés aux appareils IoT.
- Absence de tests et d’assurance qualité appropriés : Des tests de sécurité insuffisants permettent aux développeurs de passer à côté de failles importantes lors de la création du code logiciel, laissant les systèmes vulnérables et ouvrant différentes voies aux cyberattaques.
- Les produits ne sont pas mis à jour assez souvent : Les fabricants ne fournissent pas de mises à jour après la commercialisation d’un produit et l’oublient jusqu’à ce qu’un problème survienne (ou que des chercheurs en sécurité découvrent des failles).
- Le code n’est pas suffisamment audité : De nombreux produits IoT fonctionnent sur des systèmes d’exploitation embarqués ou d’autres logiciels dont le code n’a pas encore été suffisamment audité.
- Les mots de passe par défaut sont souvent faibles : Si les consommateurs n’ont pas remplacé les mots de passe par défaut de leurs appareils, leurs réseaux domestiques peuvent être des cibles faciles pour les pirates.
Comment les entreprises se protègent contre les cyberattaques visant l’IoT
Les attaques à grande échelle visant des appareils IoT vulnérables, tels que les téléviseurs intelligents et les caméras de sécurité, ont mis les réseaux d’entreprise en danger. Comment les entreprises réagissent-elles ? Voici sept moyens par lesquels elles se défendent contre ces nouvelles menaces et se préparent à une attaque.
- Gestion des correctifs : Lorsque les entreprises appliquent régulièrement les correctifs, elles réduisent les risques et les vulnérabilités associés aux failles exploitables.
- Analyse du code source : Comme le dit l’adage, mieux vaut prévenir que guérir ; l’analyse du code source permet de mettre en lumière les vulnérabilités potentielles et aide les entreprises à détecter les failles ou lacunes existantes avant qu’elles ne soient exploitées au moyen d’un vecteur d’attaque tel qu’un malware ou un rançongiciel.
- Évaluation des vulnérabilités du réseau : Les entreprises évaluent fréquemment les vulnérabilités de leurs réseaux dans le cadre de leurs efforts de mise en conformité et du renforcement de leur protection contre les menaces.
- Réseaux privés virtuels (VPN) : Les entreprises utilisent souvent des VPN pour permettre l’accès à distance via des réseaux non fiables, tout en empêchant les fuites de données dues à ces mauvaises connexions grâce au chiffrement de toutes les communications qui y transitent.
- Modules de plateforme sécurisée (TPM) : De nombreuses plateformes modernes intègrent des fonctionnalités de sécurité matérielle appelées modules de plateforme sécurisée (TPM). Ces puces spéciales stockent les clés servant à déchiffrer les informations sensibles stockées localement, afin que les pirates ne puissent pas les dérober au moyen d’attaques pass-the-hash ou en interceptant des paquets sur un réseau.
- Prévention des pertes de données (DLP) : Bien que la technologie DLP ne permette pas directement de contrer les cyberattaques, elle surveille les systèmes à la recherche d’activités suspectes et protège les données sensibles des systèmes internes.
- Agents de sécurité d’accès au cloud (CASB) : Les agents de sécurité d’accès au cloud (CASB) surveillent les environnements cloud à la recherche d’activités suspectes et veillent à ce que les données confidentielles ne quittent pas les environnements d’entreprise protégés.
Bonnes pratiques pour sécuriser les appareils edge/IoT
Les appareils connectés à votre réseau sont vulnérables aux cyberattaques, qu’il s’agisse d’imprimantes connectées à Internet ou d’objets portables. La plupart ne sont pas correctement sécurisés, car ces appareils n’exécutent pas de systèmes d’exploitation traditionnels et bénéficient d’une prise en charge logicielle limitée. Les bonnes pratiques consistent notamment à limiter la connectivité et les privilèges d’accès, à effectuer régulièrement les mises à jour et à déployer des logiciels de sécurité des terminaux.
Parmi les autres bonnes pratiques :
Mettre en place un réseau Wi-Fi distinct
Une stratégie de défense consiste à mettre en place un réseau Wi-Fi distinct pour les appareils IoT, comme les réfrigérateurs ou thermostats intelligents, qui n’ont pas besoin d’être connectés aux PC ou aux bases de données de l’entreprise. Les appareils IoT peuvent ainsi communiquer avec d’autres systèmes au sein d’une zone locale, tout en restant isolés des réseaux d’entreprise plus vastes qui relient les employés aux données stockées sur les serveurs internes.
Gestion des correctifs
Maintenez tous les logiciels en réseau à jour grâce à des cycles réguliers d’application des correctifs. Ceux-ci contribuent à empêcher les pirates d’exploiter les vulnérabilités découvertes après la commercialisation des produits. Les vulnérabilités zero-day (failles et exploits non divulgués visant des logiciels non corrigés) pourraient entraîner de graves compromissions en l’absence de correctifs.
Attribuer des adresses IP statiques
Les adresses IP statiques sont également efficaces, car elles éliminent tout point faible potentiel que les pirates pourraient exploiter. Supposons qu’un pirate ignore quelle adresse est associée à quel appareil. Dans ce cas, il lui est plus difficile d’exploiter des vulnérabilités connues des systèmes d’exploitation ou des applications susceptibles de compromettre d’autres appareils connectés au sein d’un réseau domestique ou d’un réseau local (LAN).
Chiffrer toutes les transmissions
Bien qu’il existe de nombreux protocoles pour chiffrer la transmission de données sur les points d’accès Wi-Fi publics, les entreprises doivent veiller à utiliser exclusivement HTTPS pour les connexions entre les terminaux et les applications web.
Déployer des outils de surveillance supplémentaires
Les entreprises peuvent exploiter plusieurs outils pour détecter les activités suspectes à l’intérieur ou à l’extérieur de leur réseau. Ces outils comprennent des solutions IDS/IPS qui surveillent le trafic réseau et alertent les utilisateurs lorsque des signes d’activité malveillante apparaissent, ainsi que des plateformes de sécurité des passerelles qui surveillent le trafic entrant et sortant entre les réseaux.
Mettre en œuvre une segmentation du réseau
Un autre moyen de renforcer les réseaux consiste à mettre en œuvre une segmentation du réseau, qui isole certaines portions du réseau les unes des autres. Supposons qu’un appareil IoT soit compromis ou infecté par un malware. Dans ce cas, il n’affectera pas le reste des opérations numériques de l’entreprise — généralement maintenues dans une partie cloisonnée et protégée du réseau, qui sépare les autres utilisateurs de services et équipements numériques spécifiques.
Réaliser des audits de sécurité
Des audits réguliers de la sécurité du réseau et des tests d’intrusion sont indispensables pour identifier les faiblesses de l’infrastructure informatique de l’entreprise susceptibles d’exposer les appareils IoT à des cyberattaques. Ces tests évaluent si les mesures de sécurité sont suffisantes, servent de modèles pour les attaques futures et contribuent à empêcher leur survenue lors des tests d’intrusion ultérieurs.
À lire ensuite : 12 conseils pour atténuer les risques de sécurité dans les entreprises IoT axées sur le BYOD