Akıllı Ev Cihazlarının Güvenliği
Varsayılan şifreler, güncellenmeyen firmware ve ayrı ağa alma.
Akıllı priz, kamera, robot süpürge, televizyon, bebek monitörü. Her biri internete bağlı küçük bir bilgisayar. Farkları şu: ekranları yok, güncelleme bildirimleri yok ve kimse onlara bakmıyor. Bilgisayarınızda fark edeceğiniz bir sorun bu cihazlarda aylarca sessiz kalabiliyor.
Bu cihazları ayrı bir ağa almayı misafir ağı kurma yazısında anlattık. Ayrı ağ zararı sınırlıyor ama cihazı güvenli yapmıyor. Bu yazı cihazın kendisine bakıyor: dört zayıf nokta ve her biri için ne yapılacağı.
1. Varsayılan şifre iki yerde duruyor
Akıllı cihazlarda genelde iki ayrı giriş var ve ikisi de ayrı korunmalı:
| Giriş | Nerede | Risk |
|---|---|---|
| Yerel yönetim paneli | Cihazın ev ağındaki adresi, tarayıcıdan | Fabrika şifresi değiştirilmemişse ağdaki herkes yönetebilir |
| Bulut hesabı | Üreticinin telefon uygulaması | Hesap ele geçirilirse cihaz dünyanın her yerinden yönetilir |
Birçok kullanıcı uygulamada şifre belirleyip işi bitmiş sanıyor, ama özellikle kameralarda ve kayıt cihazlarında yerel panel ayrı bir kullanıcı adı ve şifreyle hâlâ açık kalabiliyor. Cihazın ev ağındaki adresini modemin cihaz listesinden bulun ve tarayıcıda açmayı deneyin. Giriş ekranı çıkıyorsa o şifre de değiştirilmeli.
Yalnızca birkaç yaygın kullanıcı adı ve şifre denemesiyle cihazları ele geçiren otomatik taramalar bu yüzden bu kadar başarılı. Ele geçirilen cihazların ne için kullanıldığını botnet yazısında anlattık.
2. Güncelleme ömrü
Bir telefon yıllarca güvenlik güncellemesi alıyor. Ucuz bir akıllı cihaz belki hiç almıyor, belki iki yıl alıp duruyor. Destek bittiğinde cihaz çalışmaya devam ediyor; yalnızca bulunan açıklar artık hiç kapanmıyor.
- Satın alırken: Üreticinin güncelleme politikası yazılı mı? Kaç yıl destek verdiği belirtilmiş mi? Belirtilmemişse bu da bir cevap.
- Kurduktan sonra: Uygulamada otomatik güncelleme seçeneği varsa açın. Yoksa ayda bir sürüm kontrolü yapın.
- Destek bittiğinde: Cihazı internete açık tutan her şeyi kapatın, ayrı ağa taşıyın, mümkünse yenisiyle değiştirin.
Aynı mantık modem için de geçerli; ev ağının kapısı o. Modem yazılımı güncellemesi ayrı bir yazının konusu.
3. Cihaz kendini dışarı açıyor olabilir
Bazı kameralar ve kayıt cihazları uzaktan izlemeyi kolaylaştırmak için modemden kendiliğinden port istiyor. Bunu UPnP ile yapıyorlar ve modem sormadan veriyor. Sonuç: siz hiçbir ayar yapmadan cihazın paneli internete açılmış oluyor.
Kontrol etmek için modem arayüzünde UPnP tablosuna bakın. Bu tablo elle yazılan port yönlendirme listesinden ayrı bir ekranda duruyor. Akıllı cihazın adresine ait bir kural görüyorsanız o cihaz dışarıdan erişilebilir durumda.
- Cihazın uzaktan erişimi üreticinin bulutu üzerinden çalışıyorsa port açmasına gerek yok; cihaz ayarlarında "UPnP" ya da "otomatik port" seçeneğini kapatın.
- Modemde UPnP'yi tamamen kapatmak mümkün; ancak oyun konsolu gibi başka cihazları etkileyebilir.
- Açık portu dışarıdan doğrulamak için port kontrol aracını kullanın.
4. Bulut hesabı cihazdan önemli
Çoğu akıllı cihaz üreticinin sunucusu üzerinden yönetiliyor. Bu, güvenliğin ağırlık merkezini evden hesaba taşıyor: hesabı ele geçiren, cihazı ele geçirmiş sayılıyor — kameranın görüntüsüne bakıyor, kapı kilidini açıyor, hangi saatlerde evde olmadığınızı görüyor.
- Hesaba başka hiçbir yerde kullanmadığınız bir şifre verin.
- Destekleniyorsa iki adımlı doğrulamayı açın.
- Paylaşılan erişimi gözden geçirin: eski ev arkadaşı, eski çalışan, kurulumu yapan kişi hâlâ listede olabilir.
- Kullanmadığınız cihazları hesaptan kaldırın; satarken ya da atarken fabrika ayarlarına döndürün.
Beş dakikalık kontrol listesi
| Kontrol | Nerede |
|---|---|
| Evdeki tüm akıllı cihazların listesi | Modemin bağlı cihazlar sayfası |
| Yerel panelde fabrika şifresi | Cihazın adresi, tarayıcıdan |
| Son yazılım sürümü | Üreticinin uygulaması |
| Kendiliğinden açılmış portlar | Modemin UPnP tablosu |
| Hesapta iki adımlı doğrulama | Uygulamanın hesap ayarları |
| Ayrı ağ | Modemin misafir ağı ayarı |
Listede tanımadığınız bir cihaz çıkarsa ne yapılacağını ağıma kim bağlı yazısında anlattık. Bir cihazın ele geçirildiğinden şüpheleniyorsanız ağda bıraktığı izler zararlı yazılımın ağdaki belirtileri yazısında.
Sıkça sorulan sorular
Akıllı ev cihazları neden daha riskli?
Ekranları ve güncelleme bildirimleri olmadığı için sorunlar fark edilmeden kalır. Birçoğu fabrika şifresiyle çalışır ve üreticinin desteği kısa sürede biter.
Uygulamada şifre belirledim, yeterli mi?
Her zaman değil. Özellikle kamera ve kayıt cihazlarında ayrı bir yerel yönetim paneli olabilir. Cihazın ev ağındaki adresini tarayıcıda açıp giriş ekranı çıkıyor mu bakın.
Kameram internete açık mı, nasıl anlarım?
Modem arayüzündeki UPnP tablosunda cihazın adresine ait bir kural var mı bakın ve portu dışarıdan bir port kontrol aracıyla sınayın.
Güncelleme almayan cihazı ne yapmalıyım?
İnternete açık tutan her ayarı kapatın, ayrı bir ağa taşıyın ve mümkünse destek alan bir modelle değiştirin. Cihaz çalışır ama bulunan açıklar kapanmaz.
Ayrı ağ tek başına yeterli mi?
Hayır. Ayrı ağ ele geçirilen cihazın evdeki bilgisayarlara ulaşmasını zorlaştırır, ama cihazın kendisini ya da bulut hesabını korumaz.