Перехоплення веб-трафіку, що йде по стільниковій мережі


28

Якщо ви можете підключити пристрій до стіни або використовувати його в Wi-Fi, легко помітити трафік з таким програмним забезпеченням, як WireShark.

Але здається, що це складніше робити це з пристроєм, який використовує LTE / 3G або інші стільникові мережі для зв'язку.

Якщо я переживаю за пристрій, який міг би надіслати якусь особисту інформацію без моєї згоди, відключити її та повернути в магазин єдине рішення?

Що з пристроями, які спілкуються за допомогою LoRaWan / LPWAN ?


4
Я гадаю, що якщо дані зашифровані, навіть якщо ми нюхаємо трафік за допомогою інструментів, це не принесе користі.
bravokeyl

4
Майте на увазі, що нюхання бездротового трафіку є незаконним у багатьох юрисдикціях, оскільки ви не можете уникнути нюху трафіку інших людей.
Гельмар

Відповіді:


17

Я професійно розробляю "пристрій, який використовує LTE / 3G або інші стільникові мережі" вже десятиліття, і WireShark є одним з наших головних інструментів тестування. Дані можна зашифрувати (як правило, на рівні 2, що є опцією, або на шарі 4, написавши код для цього), але багато (більшість?) - ні.


Якщо я переживаю за пристрій, який міг би надіслати якусь особисту інформацію без моєї згоди, відключіть її та поверніть у магазин єдине рішення.

Якщо у вас немає доступу до вихідного коду, ви не можете довіряти пристрою чи каналу зв'язку.


1
Отже, ви говорите, що більша частина трафіку з пристроїв IoT, якими я користуюся, - не захищена і - може бути легко прочитана потенційним зловмисником? Це страшно!
WayToDoor

1
Просто слідкуйте за онлайн-виданнями. Наприклад, theregister.co.uk регулярно виявляє недоліки, включаючи пристрої, які передають навіть пароль у чіткому тексті . Google для отримання додаткової інформації. Правило №1 - це завжди негайно змінювати будь-які паролі, які може мати пристрій.
Мавг

1
Рекомендоване читання - theregister.co.uk/2016/12/05/…
Mawg

2
Це не відповідає на питання, як перехопити LTE і 3G трафік (навіть якщо припустити, що він не зашифрований на рівні програми).
Жил "ТАК - перестань бути злим"

1
Навіть якщо у вас є доступ до вихідного коду, як ви знаєте, що це насправді працює на пристрої? І як ви знаєте, що насправді робить вихідний код? Відкритий код допомагає, але це не вирішує проблему.
Жил "ТАК - перестань бути злим"

10
  1. 3g v Безпека Wi-Fi
  2. Стандартний wifi v LoRaWan / LPWAN
  3. Якщо я переживаю за пристрій, який міг би надіслати якусь особисту інформацію без моєї згоди, відключіть її та поверніть у магазин єдине рішення.

3g v Безпека Wi-Fi

Можна нюхати 3G-сигнали, наприклад , однак більше занепокоєння може бути тим, що пакети не можуть бути розшифровані на кінці хмари приймача, де їх можна легко провести за допомогою проводів. Щоб уникнути цього, можна використовувати хороший протокол рівня шифрування пристрою.

З боку WiFi, так, ви можете нюхати легше, але знову, якщо повідомлення зашифроване, це не має значення.

Платформа AWS пропонує дійсно міцну безпеку.

AWS IoT підтримує такі алгоритми підписання сертифікатів:

[SHA256WITHRSA][1]
SHA384WITHRSA
SHA384WITHRSA
SHA512WITHRSA
RSASSAPSS
DSA_WITH_SHA256
ECDSA-WITH-SHA256
ECDSA-WITH-SHA384
ECDSA-WITH-SHA512

Таким чином, використовуючи цей стек безпеки, ваші дані не можуть бути жорстокими нюхами на джерело, як це в даний час займе мільярди років. Я знайомий з AWS, але припускаю, що в лазурі є схожа пропозиція, яку, звичайно, можна було реалізувати окремо.

Підсумовуючи, транспортний протокол не має значення. Візьміть свій вибір безпеки (3G або wifi). Якщо правильно реалізовано, обидва є безпечними, якщо хакери не мікроскопічно рентгенують і не моделюють кремній вашого пристрою IoT. Можливо, якщо ви бачите когось у своєму будинку із зірковим апаратом типу рентгенівського типу, саме час потурбуватися?

Стандартний wifi v LoRaWan / LPWAN

Давайте оцінимо проти SHA256зRSA

LoRaWan

Кожен пристрій оснащений унікальною клавішею AES 128

Наскільки мені відомо, AES 128 не може бути важким.

LPWAN

LPWAN - це не стандарт . Це включає:

LoRa / SigFox / WAVIoT NB-Fi. Тому потрібно оцінити безпеку кожного протоколу, що підпадає під LPWAN. Як ми бачили, LoRa досить безпечна.

Якщо я хвилююся ..

Я б запропонував спочатку поговорити з виробником, подивитися, які дані вони збирають, можливо, це нешкідливо? Якщо ви все ще підозрілі і не вірите їм і не маєте доступу до вихідного коду, можливо, саме час повернути його.


1
"Наскільки мені відомо, AES 128 не є важким". Це поширена помилка. Так, AES-128 дуже хороший, але для цього вам потрібно якось обміняти ключі, і це може зробити систему дуже вразливою, дивіться звіти про вади безпеки в ZigBee.
коало

@kaola гарний момент!
SeanJ
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.