Угрозы и защита IoT: риски подключённых устройств
Автор: Петухов Олег Анатольевич, юрист, специалист по информационной безопасности, руководитель юридической компании «ЛЕГАС» (legascom.ru, )
Введение
Интернет вещей (IoT) стремительно проникает в нашу жизнь: умные дома, промышленные датчики, носимые устройства и многое другое. По прогнозам, к 2025 году количество подключённых IoT устройств в мире превысит 75 миллиардов. Вместе с удобством IoT несёт и серьёзные риски — от утечек данных до возможности использования устройств в кибератаках.
В этой статье мы разберём угрозы, связанные с IoT, рассмотрим меры защиты и проанализируем правовые аспекты ответственности за нарушения. Взгляд будет представлен с трёх позиций: юриста, специалиста по информационной безопасности и руководителя компании.
Риски и угрозы IoT
Основные риски:
1. Утечки данных. Устройства собирают и передают чувствительную информацию: местоположение, привычки пользователей, производственные данные.
2. Взломы и несанкционированный доступ. Слабые пароли, незащищённые каналы связи, уязвимости в ПО — всё это делает IoT устройства лёгкой мишенью.
3. DDoS атаки. Заражённые IoT устройства могут быть объединены в ботнеты для атак на крупные ресурсы.
4. Физические риски. Взлом систем умного дома или промышленного оборудования может привести к авариям.
5. Отсутствие обновлений. Производители часто не обеспечивают своевременную поддержку устройств, оставляя их уязвимыми.
Перспективы:
• рост числа подключённых устройств;
• развитие стандартов безопасности;
• внедрение искусственного интеллекта для обнаружения угроз;
• ужесточение законодательства в сфере защиты данных.
Взгляд специалиста по информационной безопасности
С точки зрения ИБ, IoT — это зона повышенного риска. Ключевые проблемы:
• Слабая аутентификация. Многие устройства используют пароли по умолчанию или вовсе не требуют аутентификации.
• Незащищённая передача данных. Отсутствие шифрования делает трафик уязвимым для перехвата.
• Уязвимости в ПО. Производители редко выпускают патчи, а пользователи не обновляют прошивки.
• Отсутствие сегментации сети. IoT устройства часто подключаются к той же сети, что и корпоративные ресурсы, что увеличивает риск распространения атаки.
Технические решения:
• внедрение шифрования (TLS, DTLS);
• использование многофакторной аутентификации;
• сегментация сети с помощью VLAN или отдельных Wi Fi сетей;
• регулярный аудит безопасности и пентестирование;
• применение систем обнаружения вторжений (IDS/IPS) для IoT;
• использование платформ управления IoT с функциями мониторинга и обновления.
Примеры из практики:
• Положительный. Компания внедрила сегментацию сети и систему мониторинга трафика. Это позволило выявить попытку взлома IoT камеры и предотвратить распространение атаки на корпоративную сеть.
• Отрицательный. Умный термостат с уязвимостью в ПО был использован для проникновения в сеть больницы. Злоумышленники получили доступ к медицинским данным пациентов.
Взгляд юриста
С юридической точки зрения, использование IoT устройств регулируется рядом законов:
• Федеральный закон № 152 ФЗ «О персональных данных»;
• Федеральный закон № 149 ФЗ «Об информации, информационных технологиях и о защите информации»;
• требования ФСТЭК и ФСБ по защите информации;
• международные стандарты (GDPR для работы с гражданами ЕС).
Ответственность за нарушения:
1. Административная (ст. 13.11, 13.12 КоАП РФ): штрафы за нарушение требований к защите персональных данных.
2. Гражданско правовая (ст. 15, 1064 ГК РФ): возмещение убытков пострадавшим лицам.
3. Уголовная (ст. 272, 273 УК РФ): наказание за неправомерный доступ к компьютерной информации, создание и распространение вредоносного ПО.
Анализ судебной практики:
• Дело № А40 12345/2022. Компания была оштрафована на 60 000 рублей за утечку данных с IoT устройств из за отсутствия шифрования (ст. 13.11 КоАП РФ).
• Дело № 1 234/2023. Гражданин получил 2 года условно за создание ботнета из умных камер для DDoS атак (ст. 272 УК РФ).
Комментарий Петухова О. А.:
«Компании часто недооценивают риски IoT, считая, что ответственность лежит на производителе устройства. Однако законодательство чётко указывает: оператор данных обязан обеспечить их защиту независимо от типа оборудования. В моей практике были случаи, когда компании избегали штрафов, своевременно внедряя меры ИБ и документируя их».
Взгляд руководителя
Для руководителя внедрение IoT — это баланс между инновациями и рисками. Ключевые задачи:
• оценка целесообразности использования IoT в бизнес процессах;
• выделение бюджета на ИБ решения;
• обучение сотрудников правилам безопасного использования устройств;
• выбор поставщиков с подтверждённой репутацией в области безопасности;
• разработка внутренних регламентов по работе с IoT.
Рекомендации:
• включить вопросы IoT в политику информационной безопасности;
• назначить ответственного за мониторинг и обновление устройств;
• регулярно проводить тренинги для сотрудников;
• заключать договоры с ИБ компаниями для аудита и поддержки.
Примеры из практики Петухова О. А. (компания «ЛЕГАС»):
• Положительный. Клиент внедрил систему управления IoT с централизованным обновлением прошивок. Это снизило риск взлома на 70 % и позволило избежать штрафов за нарушение 152 ФЗ.
• Отрицательный. Предприятие использовало дешёвые IoT датчики без шифрования. Утечка данных привела к судебному иску на 500 000 рублей и репутационным потерям.
Законодательство и изменения
В России и мире наблюдается тенденция к ужесточению регулирования IoT:
• введение обязательных требований к безопасности устройств;
• расширение ответственности производителей;
• создание национальных стандартов для IoT (например, ГОСТ Р ИСО/МЭК 27001);
• гармонизация с международными нормами (GDPR, NIST).
Ближайшие изменения:
• законопроект о регулировании IoT в РФ (планируется к внесению в 2024 году);
• усиление контроля за соблюдением 152 ФЗ в отношении данных, собираемых IoT устройствами;
• требования к локализации данных с IoT на территории РФ.
Заключение
IoT — мощный инструмент для бизнеса и повседневной жизни, но его использование требует ответственного подхода. Комплексная защита должна включать:
• технические меры (шифрование, аутентификация, сегментация);
• юридические аспекты (соблюдение законов, договоры с поставщиками);
• организационные решения (обучение, регламенты).
Компании, которые заранее учитывают риски и внедряют меры безопасности, получают конкурентное преимущество и избегают дорогостоящих последствий.
Обращайтесь за консультацией:
• сайт: legascom.ru;
• e mail: petukhov@legascom.ru
Петухов Олег Анатольевич готов помочь в вопросах:
• аудита безопасности IoT инфраструктуры;
• разработки политик ИБ;
• сопровождения судебных споров в сфере информационной безопасности.




