CHƯƠNG 1 - TỔNG QUAN VỀ TRAO ĐỔI KHÓA TRONG MẠNG INTERNET OF THINGS 1. Khái quát về mạng IoT 1. Khái niệm Internet of Things (IoT) được dịch là Mạng lưới vạn vật kết nối Internet là một liên mạng, đã có mặt ở nhiều lĩnh vực như quân sự, giao thông, y tế, môi trường, sức khỏe, công nông nghiệp. trong đó các thiết bị có thể thu thập và truyền tải dữ liệu.
Về cơ bản, Internet Vạn Vật cung cấp kết nối chuyên sâu cho các thiết bị, hệ thống và dịch vụ, kết nối này mang hiệu quả vượt trội so với kiểu truyền tải máy- máy (M2M), đồng thời hỗ trợ da dạng giao thức, miền (domain), và ứng dụng. Kết nối các thiết bị nhúng này (luôn cả các vật dụng thông minh), được kỳ vọng sẽ mở ra kỷ nguyên tự động hóa trong hầu hết các ngành, từ những ứng dụng chuyên sâu như điện lưới thông minh, mở rộng tới những lĩnh vực khác như thành phố thông minh. IoT là một kịch bản của thế giới, khi mà mỗi đồ vật, con người được cung cấp một định danh của riêng mình, và tất cả có khả năng truyền tải, trao đổi thông tin, dữ liệu qua một mạng duy nhất mà không cần đến sự tương tác trực tiếp giữa người với người, hay người với máy tính. IoT đã phát triển từ sự hội tụ của công nghệ không dây, công nghệ vi cơ điện tử và Internet.
Nói đơn giản là một tập hợp các thiết bị có khả năng kết nối với nhau, với Internet và với thế giới bên ngoài để thực hiện một công việc nào đó. Rất nhiều các nhà sản xuất thiết bị IoT cho ra thị trường hàng loạt sản phẩm của mình nhưng hầu hết đều thiếu cơ chế bảo vệ cơ bản là xác thực, mã hóa và định danh người dùng. Trên Thế giới hiện nay, vấn đề trao đổi khóa trong mạng IoT vẫn còn khá mới mẻ. Khó khăn chính là vì các thiết bị bị hạn chế về tài nguyên, dung lượng, khả năng xử lý… nên không thể áp dụng cơ chế Internet truyền thống vào mạng IoT.
Kiến trúc an ninh trong mạng IoT Hình 1. 1 Kiến trúc an ninh mạng IoT Kiến trúc trong IoT được chia làm 4 lớp chính: Lớp cảm biến: Thu thập tất cả các loại thông tin thông qua các thiết bị vật lý (cảm biến, đầu đọc RFID, GPS…) và nhận diện thế giới vật chất. Các thông tin thu thập bao gồm các thuộc tính đối tượng, điều kiện môi trường v. Các phần quan trọng trong lớp này là cảm biến để capture và đại diện thế giới vật chất trong thế giới kỹ thuật số Lớp mạng: Truyền tải thông tin từ lớp cảm quan, xử lý sơ bộ, phân loại và trùng hợp thông tin.
Lớp này truyền tải thông tin được dựa trên một số mạng cơ bản, đó là mạng Internet, mạng truyền thông di động, mạng lưới truyền hình vệ tinh, mạng không dây, cơ sở hạ tầng mạng và các giao thức truyền thông. Lớp hỗ trợ: Thiết lập một nền tảng hỗ trợ cho lớp ứng dụng. Đóng vai trò kết hợp lớp ứng dụng phía trên và lớp mạng phía dưới. Quyền hạn sẽ được tổ chức thông qua mạng lưới điện và điện toán đám mây.
Luan van 4 Lớp ứng dụng: Cung cấp các dịch vụ cá nhân hoá theo nhu cầu của người sử dụng (truy cập internet, truyền hình …). Người dùng có thể truy cập vào internet thông qua giao diện lớp ứng dụng sử dụng của truyền hình, máy tính cá nhân hoặc thiết bị di động … Yêu cầu về an ninh của từng lớp: Lớp cảm biến: Chứng thực tại node đầu tiên rất cần thiết để ngăn chặn truy cập bất hợp pháp vào node. Sau đó là mã hóa để bảo mật khi truyền tải thông tin. Cuối cùng là thỏa thuận khóa giữa các node.
Lớp mạng: Chứng thực nhận dạng (Identity authentication) nhằm ngăn chặn các node bất hợp pháp, là tiền đề cho các cơ chế an toàn, bảo mật. Bên cạnh đó cần có phương pháp chống tấn công DDOS (Anti-DDOS), mã hóa và an ninh trong truyền thông. Lớp hỗ trợ: Tầng này cần nhiều hệ thống ứng dụng bảo mật như an ninh điện toán đám mây, điện toán đa nhóm (Secure multiparty computation)… gần như tất cả các thuật toán mã hóa mạnh và giao thức mã hóa, kỹ thuật bảo mật, diệt virus đều tập trung ở Layer này. Lớp ứng dụng: để giải quyết vấn đề an toàn ở tầng này, chúng ta cần quan tâm 2 mặt: chứng thực – thỏa thuận khóa qua mạng không đồng nhất và bảo vệ quyền riêng tư của người dùng.
Thêm vào đó, việc đào tạo và quản lý là rất quan trọng với bảo mật thông tin, đặc biệt là quản lý password. An toàn trong mạng IoT Theo thống kê của Cục An toàn Thông tin, Bộ Thông tin và Truyền thông, trong tháng 4/2018 hàng loạt cuộc tấn công mạng ở nhiều quốc gia trên thế giới lợi dụng nhóm lỗ hổng trên các thiết bị router/switch đã gây ảnh hưởng tới khoảng 1.000 thiết bị ở Việt Nam. Việt Nam hiện có hơn 310.000 camera giám sát đang kết nối internet, nhưng gần một nửa số thiết bị này có lỗ hổng bảo mật, có thể bị tấn công, theo dõi và chiếm quyền điều khiển bất cứ lúc nào. Riêng trong quý 1/2018, trên 9 triệu lượt địa chỉ IP của Việt Nam nằm trong các mạng máy tính ma, khoảng 1.400 cuộc tấn công Luan van 5 mạng vào các hệ thống thông tin.
Tháng 12/2017, vụ lộ lọt dữ liệu liên quan đến các địa chỉ thư điện tử, trong đó có gần 1.100 địa chỉ thư điện tử có tên miền ".vn" và hơn 800 địa chỉ thư điện tử của các ngân hàng. Thị trường thiết bị IoT ở nước ta hiện nay đa phần là thiết bị nhập khẩu nước ngoài, nên cũng chưa có quy trình đảm bảo an ninh, an toàn cho các thiết bị này. Khi mất an toàn thông tin, tức là tính bảo mật của hệ thống bị phá vỡ, thì bất cứ thiết bị kết nối Internet nào hoạt động trong hệ thống đều có thể trở thành thiết bị lây nhiễm mã độc, lây lan virus… Chưa kể, khi người sử dụng Internet có thể kết nối với hệ thống thông tin của cơ quan Nhà nước, tổ chức, doanh nghiệp… bằng các thiết bị ở ngoài mạng nội bộ, mối nguy hiểm lại càng tăng cao. "Yếu tố con người quyết định hơn 70% tính bảo mật, an toàn của hệ thống.
Nguy cơ thứ 2 là trong khi các thiết bị kết nối internet phát triển bùng nổ, thì việc kiểm định về an ninh, an toàn cho thiết bị hầu như còn để ngỏ. Mỗi một thiết bị IoT là một cửa ngõ rất tiềm năng cho hacker khai thác, tấn công, truy cập và kiểm soát toàn bộ hệ thống thông tin" 1. Các nguy cơ tấn công trong mạng IoT Với IoT, nhiều thiết bị được kết nối với nhau và kết nối với mạng Internet. Chính điều này tiềm ẩn những nguy cơ về an ninh, an toàn, chẳng hạn như bí mật thông tin bị tiết lộ, xác thực sai, dữ liệu bị thay đổi hoặc làm giả.
Do các thiết bị này đều có chủ sở hữu và người sử dụng nó, nên dữ liệu thu thập được từ các thiết bị có thể chứa thông tin cá nhân liên quan chủ sở hữu hoặc người sử dụng nó, chẳng hạn như thói quen, sở thích, hồ sơ sức khỏe…. Vì thế, tiềm ẩn nguy cơ lộ những thông tin riêng tư trong quá trình truyền dữ liệu, tập hợp, lưu trữ, khai thác và xử lý thông tin của các thiết bị IoT. Các hình thức tấn công trong mạng IoT có thể kể đến như: Social Engineering (kỹ thuật đánh lừa): Tấn công này với hai mục đích chính là đùa cợt và trục lợi. Kỹ thuật này phụ thuộc nhiều vào sơ hở của nhân viên, hacker có thể gọi điện thoại hoặc gửi e-mail giả danh người quản trị hệ thống từ đó lấy mật khẩu của nhân viên và tiến hành tấn công hệ thống.
Cách Luan van 6 duy nhất để ngăn chặn nó là giáo dục khả năng nhận thức của nhân viên về cách đề phòng. Impersonation (mạo danh): là ăn cắp quyền truy cập của người sử dụng có thẩm quyền Khai thác lỗ hổng hệ thống: liên quan đến việc khai thác lỗi trong phần mềm hoặc hệ điều hành. Data Attacks: Sử dụng các đoạn mã Script độc gửi vào hệ thống như troijan, worm, virus… Tấn công từ chối dịch vụ: loại tấn công này chủ yếu tập trung lưu lương để làm ngưng trệ các dịch vụ của hệ thống mạng. Hệ thống được chọn sẽ bị tấn công dồn dập bằng các gói tin với các địa chỉ IP giả mạo.
Ngoài ra còn có các hình thức khác như: Điểm yếu về cơ sở hạ tầng, Active Wiretap: dữ liệu sẽ bị chặn lại trong quá trình truyền: một là gói tin sẽ bị thay đổi địa chỉ IP nguồn hoặc đích hoặc số thứ tự, hai là sẽ bị sao chép. IoT đang trở thành mục tiêu của các cuộc tấn công mạng vì những lý do sau: Thứ nhất, người dùng và doanh nghiệp đang bắt đầu phụ thuộc vào các thiết bị tiện ích này. Minh chứng là việc sử dụng các thiết bị IoT đang gia tăng nhanh chóng và trở nên phổ biến hơn. Tuy nhiên, mối quan tâm đến an toàn thông tin của các thiết bị này chưa được người sử dụng đặt lên hàng đầu.
Thứ hai, hoàn toàn có thể bảo đảm an toàn cho các thiết bị IoT ngay từ khi bắt đầu đưa ra thị trường. Tuy nhiên, vẫn còn nhiều thiết bị đơn lẻ được kết nối mạng mà bỏ qua chưa vá lỗi. Thứ ba, một vấn đề khá quan trọng là nhiều công ty IoT nhỏ, đội ngũ nhân viên ít, thậm chí không có các chuyên gia an toàn và họ có xu hướng sử dụng thiết bị điện tử của bên thứ ba, mà những thiết bị này có thể không có chứng nhận hoặc kiểm tra về an toàn thông tin. Hơn nữa, thị trường IoT còn quá mới mẻ, vì thế mục tiêu chính hiện nay của các doanh nghiệp là đưa các tiện ích này ra thị trường một cách nhanh nhất có thể.
Luan van 7 Mỗi thiết bị IoT là một “cửa ngõ” tiềm năng để tin tặc có thể khai thác mạng lưới, chúng không những truy nhập tới dữ liệu mà còn kiểm soát các hệ thống vật lý, gây ra những thiệt hại nghiêm trọng cho người dùng doanh nghiệp. Vấn đề bảo mật trong IoT Thực tế hiện nay có rất ít các giải pháp bảo mật nhằm phát hiện các hướng tấn công và lỗ hổng mới cho thiết bị IoT. Thêm vào đó, người dùng có rất ít kiến thức về phần mềm mà những thiết bị này sử dụng.