A modern háztartásokban szinte észrevétlenül szaporodnak meg a hálózatra csatlakozó okoseszközök. Robotporszívó, okosizzók, wifis okoskonnektorok, intelligens mosógép és hűtőszekrény – mindegyik kényelmesebbé teszi a mindennapokat. Ezzel párhuzamosan egyre több család használ központi hálózati adattárolót (NAS-t) is, amelyen a legféltettebb családi fotókat, videókat és fontos dokumentumokat őrzik.
Van azonban egy hatalmas biztonsági rés, amivel a legtöbb felhasználó egyáltalán nincs tisztában. Ha az összes eszköz ugyanarra a közös otthoni Wi-Fi hálózatra csatlakozik, egyetlen olcsó okosizzó is elég ahhoz, hogy a hackerek tálcán kapják meg a hozzáférést a privát adatokhoz és a családi fotókhoz.
Lássuk, miért jelentenek komoly kockázatot az okoseszközök, és hogyan védi meg a NAS-t az intelligens hálózati elszeparálás!
Az okoseszközök (IoT) mint a hálózat leggyengébb láncszemei
Az internetre csatlakozó okoseszközöket a szakma összefoglaló néven IoT (Internet of Things) eszközöknek nevezi. Ezeknek a termékeknek a gyártásakor a cégek a minél olcsóbb árat és a gyors üzembe helyezést tartják szem előtt, a hálózati biztonságra pedig szinte semmit sem költenek:
- Elavult szoftverek: Egy pár ezer forintos okosizzó vagy egy ismeretlen márkájú robotporszívó szoftvere tele van biztonsági résekkel, és a gyártók szinte soha nem adnak ki hozzájuk frissítéseket.
- A hacker bejárata: Ha egy hacker be akar törni az otthoni hálózatra, nem a szigorúan védett számítógépet vagy a NAS-t fogja közvetlenül támadni. Keres egy biztonsági rést a hálózaton lévő robotporszívó szoftverében, feltöri azt, és ezen a kiskapun keresztül bejut az otthoni belső hálózatra.
- Szabad az út az adatokhoz: Ha a porszívó ugyanazon a belső hálózaton (IP-tartományban) van, mint a számítógép vagy a családi fotókat tároló NAS, a hacker a fertőzött eszközön keresztül azonnal látni fogja a hálózati meghajtókat. Innen már csak egy lépés, hogy letöltse a privát képeket, vagy egy zsarolóvírussal teljesen titkosítsa és használhatatlanná tegye a NAS teljes tartalmát.
A megoldás otthonra: IoT és vendéghálózatok az elszeparáláshoz
Ahhoz, hogy az okoseszközök sebezhetősége ne veszélyeztesse a privát adatokat, a hálózatot szigorúan darabokra kell bontani (szeparálni kell). Szerencsére ehhez otthoni környezetben nincs szükség méregdrága, bonyolult vállalati rendszerekre.
A TP-Link Archer szériás modern routerek gyárilag képesek arra, hogy egymástól teljesen elzárt, párhuzamos Wi-Fi hálózatokat hozzanak létre:
- Fő hálózat (Férj, feleség, gyerekek): Ide csatlakoznak a telefonok, a laptopok és a családi NAS. Ez a hálózat teljesen zárt, biztonságos, és tagjai látják egymást.
- IoT hálózat (Az okoseszközök birodalma): A TP-Link routereken egyetlen kattintással bekapcsolható egy dedikált IoT Wi-Fi hálózat. Ide kell felregisztrálni a robotporszívót, az okosizzókat és a klímát. A router szoftvere úgy irányítja a forgalmat, hogy ezek az eszközök elérik az internetet (így a telefonos applikációjukból lehet őket vezérelni), de fizikailag képtelenek rálátni a fő hálózaton lévő eszközökre, így a NAS-ra is. Ha a porszívót fel is törik, a hacker egy digitális zsákutcába kerül, ahonnan nem tud átlépni a családi fotókhoz.
- Vendéghálózat (Látogatóknak, barátoknak): Amikor vendégek érkeznek, ne a privát Wi-Fi jelszót adjuk meg nekik. Kapcsoljunk be egy vendéghálózatot! Ha a barátok telefonja esetleg fertőzött egy vírussal, az a vendéghálózaton maradva szintén nem fogja tudni elérni a ház belső eszközeit és a NAS tárolót.
Mi a helyzet az irodákban? VLAN hálózatok felsőfokon
Amíg otthon a TP-Link Archer beépített funkciói szoftveresen megoldják ezt a problémát, addig egy vállalati vagy irodai környezetben már komolyabb szeparációra van szükség. Egy irodában a TP-Link Omada üzleti rendszerével építhető ki a tökéletes védelem, úgynevezett VLAN-ok (Virtuális Hálózatok) segítségével.
Egy jól tervezett irodai hálózatban menedzselhető gigabites switchekkel és access pointokkal teljesen különálló digitális sávokat hozunk létre:
- VLAN 10: Az irodai számítógépek és a vállalati szerverek hálózata.
- VLAN 20: Az irodai biztonsági kamerarendszer (így a kamerák képéhez senki más nem férhet hozzá).
- VLAN 30: Az irodai nyomtatók és hálózati szkennerek.
- VLAN 40: A vendégek és ügyfelek számára fenntartott nyilvános Wi-Fi.
Ezek a virtuális hálózatok hardveres szinten vannak elszigetelve egymástól. Egy esetleges irodai hackertámadás vagy egy fertőzött ügyfél-laptop így garantáltan nem tudja megbénítani a cég működését, és nem férhet hozzá a bizalmas üzleti adatokhoz.
Összegzés
A kényelem nem mehet a biztonság rovására. Ha féltjük a családi fotókat, a NAS-on tárolt dokumentumokat, vagy az iroda üzleti titkait, nem engedhetjük, hogy az okoseszközök egy hálózaton osztozzanak a fontos adatokkal. Otthon használjunk TP-Link EasyMesh eszközöket az IoT és vendéghálózatok elkülönítésére, irodai környezetben pedig bízzuk szakemberre a hardveres VLAN hálózatok megtervezését. A digitális kerítés az egyetlen biztos módja az adatvédelemnek.
