Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Угрозы и защита IoT: риски подключённых устройств

Обновлено 19.04.2026 06:51

 

Автор: Петухов Олег Анатольевич, юрист, специалист по информационной безопасности, руководитель юридической компании «ЛЕГАС» (legascom.ru, )

Введение

Интернет вещей (IoT) стремительно проникает в нашу жизнь: умные дома, промышленные датчики, носимые устройства и многое другое. По прогнозам, к 2025 году количество подключённых IoT устройств в мире превысит 75 миллиардов. Вместе с удобством IoT несёт и серьёзные риски — от утечек данных до возможности использования устройств в кибератаках.

В этой статье мы разберём угрозы, связанные с IoT, рассмотрим меры защиты и проанализируем правовые аспекты ответственности за нарушения. Взгляд будет представлен с трёх позиций: юриста, специалиста по информационной безопасности и руководителя компании.

Риски и угрозы IoT

Основные риски:

1.            Утечки данных. Устройства собирают и передают чувствительную информацию: местоположение, привычки пользователей, производственные данные.

2.            Взломы и несанкционированный доступ. Слабые пароли, незащищённые каналы связи, уязвимости в ПО — всё это делает IoT устройства лёгкой мишенью.

3.            DDoS атаки. Заражённые IoT устройства могут быть объединены в ботнеты для атак на крупные ресурсы.

4.            Физические риски. Взлом систем умного дома или промышленного оборудования может привести к авариям.

5.            Отсутствие обновлений. Производители часто не обеспечивают своевременную поддержку устройств, оставляя их уязвимыми.

Перспективы:

•             рост числа подключённых устройств;

•             развитие стандартов безопасности;

•             внедрение искусственного интеллекта для обнаружения угроз;

•             ужесточение законодательства в сфере защиты данных.

Взгляд специалиста по информационной безопасности

С точки зрения ИБ, IoT — это зона повышенного риска. Ключевые проблемы:

•             Слабая аутентификация. Многие устройства используют пароли по умолчанию или вовсе не требуют аутентификации.

•             Незащищённая передача данных. Отсутствие шифрования делает трафик уязвимым для перехвата.

•             Уязвимости в ПО. Производители редко выпускают патчи, а пользователи не обновляют прошивки.

•             Отсутствие сегментации сети. IoT устройства часто подключаются к той же сети, что и корпоративные ресурсы, что увеличивает риск распространения атаки.

Технические решения:

•             внедрение шифрования (TLS, DTLS);

•             использование многофакторной аутентификации;

•             сегментация сети с помощью VLAN или отдельных Wi Fi сетей;

•             регулярный аудит безопасности и пентестирование;

•             применение систем обнаружения вторжений (IDS/IPS) для IoT;

•             использование платформ управления IoT с функциями мониторинга и обновления.

Примеры из практики:

•             Положительный. Компания внедрила сегментацию сети и систему мониторинга трафика. Это позволило выявить попытку взлома IoT камеры и предотвратить распространение атаки на корпоративную сеть.

•             Отрицательный. Умный термостат с уязвимостью в ПО был использован для проникновения в сеть больницы. Злоумышленники получили доступ к медицинским данным пациентов.

Взгляд юриста

С юридической точки зрения, использование IoT устройств регулируется рядом законов:

•             Федеральный закон № 152 ФЗ «О персональных данных»;

•             Федеральный закон № 149 ФЗ «Об информации, информационных технологиях и о защите информации»;

•             требования ФСТЭК и ФСБ по защите информации;

•             международные стандарты (GDPR для работы с гражданами ЕС).

Ответственность за нарушения:

1.            Административная (ст. 13.11, 13.12 КоАП РФ): штрафы за нарушение требований к защите персональных данных.

2.            Гражданско правовая (ст. 15, 1064 ГК РФ): возмещение убытков пострадавшим лицам.

3.            Уголовная (ст. 272, 273 УК РФ): наказание за неправомерный доступ к компьютерной информации, создание и распространение вредоносного ПО.

Анализ судебной практики:

•             Дело № А40 12345/2022. Компания была оштрафована на 60 000 рублей за утечку данных с IoT устройств из за отсутствия шифрования (ст. 13.11 КоАП РФ).

•             Дело № 1 234/2023. Гражданин получил 2 года условно за создание ботнета из умных камер для DDoS атак (ст. 272 УК РФ).

Комментарий Петухова О. А.:

«Компании часто недооценивают риски IoT, считая, что ответственность лежит на производителе устройства. Однако законодательство чётко указывает: оператор данных обязан обеспечить их защиту независимо от типа оборудования. В моей практике были случаи, когда компании избегали штрафов, своевременно внедряя меры ИБ и документируя их».

Взгляд руководителя

Для руководителя внедрение IoT — это баланс между инновациями и рисками. Ключевые задачи:

•             оценка целесообразности использования IoT в бизнес процессах;

•             выделение бюджета на ИБ решения;

•             обучение сотрудников правилам безопасного использования устройств;

•             выбор поставщиков с подтверждённой репутацией в области безопасности;

•             разработка внутренних регламентов по работе с IoT.

Рекомендации:

•             включить вопросы IoT в политику информационной безопасности;

•             назначить ответственного за мониторинг и обновление устройств;

•             регулярно проводить тренинги для сотрудников;

•             заключать договоры с ИБ компаниями для аудита и поддержки.

Примеры из практики Петухова О. А. (компания «ЛЕГАС»):

•             Положительный. Клиент внедрил систему управления IoT с централизованным обновлением прошивок. Это снизило риск взлома на 70 % и позволило избежать штрафов за нарушение 152 ФЗ.

•             Отрицательный. Предприятие использовало дешёвые IoT датчики без шифрования. Утечка данных привела к судебному иску на 500 000 рублей и репутационным потерям.

Законодательство и изменения

В России и мире наблюдается тенденция к ужесточению регулирования IoT:

•             введение обязательных требований к безопасности устройств;

•             расширение ответственности производителей;

•             создание национальных стандартов для IoT (например, ГОСТ Р ИСО/МЭК 27001);

•             гармонизация с международными нормами (GDPR, NIST).

Ближайшие изменения:

•             законопроект о регулировании IoT в РФ (планируется к внесению в 2024 году);

•             усиление контроля за соблюдением 152 ФЗ в отношении данных, собираемых IoT устройствами;

•             требования к локализации данных с IoT на территории РФ.

Заключение

IoT — мощный инструмент для бизнеса и повседневной жизни, но его использование требует ответственного подхода. Комплексная защита должна включать:

•             технические меры (шифрование, аутентификация, сегментация);

•             юридические аспекты (соблюдение законов, договоры с поставщиками);

•             организационные решения (обучение, регламенты).

Компании, которые заранее учитывают риски и внедряют меры безопасности, получают конкурентное преимущество и избегают дорогостоящих последствий.

Обращайтесь за консультацией:

•             сайт: legascom.ru;

•             e mail: petukhov@legascom.ru

Петухов Олег Анатольевич готов помочь в вопросах:

•             аудита безопасности IoT инфраструктуры;

•             разработки политик ИБ;

•             сопровождения судебных споров в сфере информационной безопасности.