למה זה נוגע גם למוצר קטן
הנחה נפוצה: "המוצר שלנו לא מעניין אף אחד, מי יתקוף אותו". בפועל, רוב התקיפות על מוצרים מחוברים אינן ממוקדות – הן סריקות אוטומטיות שמחפשות מכשירים עם סיסמת ברירת מחדל או ממשק פתוח, ומגייסות אותם לשימוש אחר. מוצר קטן ואנונימי הוא מטרה טובה בדיוק כמו גדול.
הנזק אינו רק טכני: פרצה שמתפרסמת פוגעת במותג, עלולה לגרור אחריות משפטית, ובשווקים מסוימים – בעיקר באיחוד האירופי – עמידה בדרישות אבטחה בסיסיות היא כבר תנאי לשיווק, כמתואר בתקנים ואישורי תקינה למוצר.
מה חייבים לתכנן מראש
אין סיסמת ברירת מחדל אחידה
הכשל הידוע ביותר. אם כל היחידות יוצאות עם אותה סיסמה, מספיק שאחת נחשפת. הפתרון: סיסמה ייחודית לכל יחידה, שנוצרת בייצור ומודפסת על המכשיר, או תהליך שמחייב את המשתמש לקבוע סיסמה בהפעלה הראשונה.
תקשורת מוצפנת
כל תעבורה בין המכשיר לשרת ולאפליקציה עוברת בערוץ מוצפן ומאומת. הצפנה בלבד אינה מספיקה – יש לוודא גם שהמכשיר מדבר עם השרת האמיתי ולא עם מתחזה.
זהות ייחודית לכל מכשיר
מפתח או תעודה שנצרבים בייצור ומאפשרים לשרת לזהות מכשיר אמיתי. זהו גם הבסיס לניתוק מכשיר גנוב או פגום. הצריבה מתבצעת בקו הייצור, ולכן זו דרישה שיש להעביר למפעל – ראו פיקוח על ייצור במפעל מרוחק.
עדכון מאובטח
היכולת לתקן פרצה שהתגלתה, עם חתימה שמונעת הזרקת קוד – ראו עדכוני תוכנה מרחוק במוצר. בלי יכולת עדכון, כל חולשה עתידית היא לצמיתות.
סגירת ממשקי פיתוח
יציאות ניפוי, ממשקי תכנות וקונסולות שנוחות בפיתוח הופכות לדלת פתוחה במוצר מסחרי. יש לנטרל אותן בגרסת הייצור – שלב שיש להכניס במפורש לתוכנית המעבר לייצור.
מידע אישי – שכבה נפרדת
אם המוצר אוסף נתונים על משתמשים – מיקום, בריאות, שימוש, תמונות – חלות חובות נוספות: לאסוף רק את הנדרש, לשמור מוצפן, לאפשר מחיקה, ולהסביר בבירור מה נאסף. במוצרים רפואיים הדרישות מחמירות משמעותית, כמפורט ברגולציה למכשור רפואי. עיקרון מנחה פשוט: מידע שלא נאסף אינו יכול לדלוף. במקרים רבים אפשר לעבד מקומית ולשלוח רק תוצאה – החלטה ארכיטקטונית שנדונה בממשק בין חומרה לתוכנה.
סדר עדיפויות מעשי
לא כל מוצר זקוק לרמת אבטחה של מערכת בנקאית. הדירוג המומלץ:
- הכרחי בכל מוצר – ללא סיסמת ברירת מחדל אחידה, תקשורת מוצפנת, יכולת עדכון, סגירת ממשקי פיתוח.
- נדרש כשיש מידע אישי – זהות ייחודית, הצפנת אחסון, מדיניות שמירה ומחיקה.
- נדרש כשיש סיכון בטיחותי – מוצר ששולט במנעול, במנוע או בחימום מחייב אימות חזק ומגבלות פעולה בחומרה.
- ניתן לדחות – בדיקות חדירה מקיפות והקשחה מתקדמת, כל עוד הבסיס קיים.
מיפוי מהיר של משטח התקיפה
לפני שמחליטים אילו הגנות נדרשות, כדאי לרשום את כל הדרכים שבהן אפשר להגיע למוצר. התרגיל אורך שעה ומגלה בדרך כלל נקודות שלא נחשבו:
- דרך הרשת – השרת, הממשק, וכל יציאה פתוחה במכשיר.
- דרך האפליקציה – טלפון גנוב, חשבון שנפרץ, סיסמה חוזרת.
- דרך גישה פיזית – מי שמחזיק במכשיר ופותח אותו. יציאות ניפוי, זיכרון שניתן לקריאה, מדבקה עם סיסמה.
- דרך שרשרת האספקה – קושחה שנצרבת במפעל, רכיב שהוחלף, תת קבלן שאינו מוכר לכם.
לכל נקודה מתאימים הגנה, ומחליטים מה נדרש לפי הנזק האפשרי. מוצר שמדליק תאורה זקוק להגנה שונה ממוצר שפותח דלת. הרישום הזה גם משתלב היטב בניתוח הסיכונים הכללי שמתואר בכללי זהירות בפיתוח מוצר.
ההיבט הארגוני
אבטחה אינה משימה שמסמנים כבוצעה. נדרש נוהל פשוט: מי מקבל דיווח על חולשה, כמה זמן לוקח להוציא תיקון, ואיך מודיעים ללקוחות. בפרויקט שמפוצל בין ספקים חשוב לקבוע במפורש למי שייכת האחריות לכל שכבה – סוגיה שנדונה בחברת פיתוח תוכנה ובשיתוף פעולה בין תחומי הנדסה.
רוצים להפוך רעיון למוצר? צרו קשר עם צוות פרוג'קטס האוס בע"מ – טלפון: 054-8936922 | דוא"ל: info@projects-house.com – ונשמח ללוות אתכם משלב הרעיון ועד המדף.