Tietoturvayhtiö Sophos on tutkinut, miten hyvin erilaisten internetiin kytkettyjen salaus on toteutettu. Tulokset ovat hälyttäviä. Esimerkiksi tutkitut 3,2 miljoonaa laitetta käyttivät vain 150 salausavainta.
Sophos viittaa konsulttiyritys SEC Consultin tutkimuksiin. Se ovat vuosien varrella tutkineet miljoonien sulautettujen laitteiden firmwarea. Kyse ei ole hakkeroinnista, sillä näiden yleensä linux-pohjaisten laitteiden koodin on avointa.
Avoimuus tarkoittaa myös sitä, että laitteiden SSH- ja TLS-salauskäytäntö on julkinen. SSH salaa tyypillisesti etäyhteydenotot ja esimerkiksi tiedostojen kopioinnin. TLS:ää käytetään salamaan HTTPS-protokollalla siirtyvä webbidata.
Julkisen avaimen epäsymmetrinen salaus toimii niin, että data suojataan julkisella avaimella, mutta se voidaan avata vain yksityisellä, eri avaimella. Periaatteen keskeinen idea on säilyttää yksityinen avain salaisena.
SEC Consult skannasi miljoonia nettiin liitettyjä laitteita. Tulosten mukaan 3,2 miljoonaa skannattauna laitetta käytti yhteensä 150 yksityistä avainta. 0,9 miljoonaa skannattau laitetta salasi SSH-yhteytensä vain 80 eri avaimella.
Sophosin mukaan tämä on huolestuttavaa. On syytä olettaa, että kuka tahansa hakkeri tietää nää yhteensä 230 digitaalista avainta, ja pyrki murtautumaan ensiksi niiden avulla.
Käytännössä lääke on hyvin yksinkertainen. Ylläpitäjien pitäisi räätälöidä jokaisen laitteen yksityinen avain. Avainten jakaminen tai uudelleenkäyttö tarkoittaa käytännössä, ettei laitteita suojata.
Laitteiden etäohjausta ei saisi myöskään oletuksena sallia. Se pitäisi mahdollistaa vain, kun ohjaukseen on oikea tarve.
Ja sulautettujen laitteiden verkkoa ylläpitävän kannattaa aina skannata verkkonsa mahdollisten turvallisuusuhkien varalta. Niin verkkorikollisetkin tekevät, Sophos muistuttaa.