IoT security testing

Pentest IoT. Urządzenie, firmware, komunikacja, aplikacja i chmura jako jeden system.

Urządzenie nie kończy się na obudowie. Jego bezpieczeństwo zależy od firmware, aktualizacji, pamięci, interfejsów, komunikacji, aplikacji mobilnej, API i usług producenta.

Krótka odpowiedź

Pentest IoT zaczynamy od modelu urządzenia i napastnika. Zakres może objąć firmware, mechanizm aktualizacji, pamięć, interfejsy fizyczne i wewnętrzne, protokoły bezprzewodowe, aplikację mobilną, API oraz chmurę. Głębokie testy sprzętowe kwalifikujemy osobno, bo wymagają odpowiednich egzemplarzy, dokumentacji, laboratorium i zgody na potencjalnie nieodwracalne działania.

Dla kogo

Kiedy ten zakres ma sens?

  • Producenci urządzeń przed premierą
  • Operatorzy wdrażający dużą flotę IoT
  • Dostawcy smart home, CCTV, sensorów i automatyki
  • Zespoły oceniające aktualizacje oraz bezpieczeństwo backendu

Zakres testu

Co sprawdzamy?

01

Firmware

Pozyskanie, integralność, konfiguracja, sekrety, usługi, biblioteki i mechanizmy ograniczające analizę.

02

Aktualizacje

Autentyczność, podpis, rollback, kanał dystrybucji, błędy stanu i odporność na przerwanie procesu.

03

Pamięć i interfejsy

Dane lokalne, UART, JTAG, SPI i inne punkty dostępu wyłącznie w uzgodnionym modelu fizycznym.

04

Komunikacja

Wi-Fi, Bluetooth, BLE, Zigbee, NFC, protokoły własne, parowanie, szyfrowanie i ponawianie wiadomości.

05

Aplikacja i API

Rejestracja urządzenia, właściciel, role, komendy, telemetria, mobile, web i dostęp między klientami.

06

Chmura i flota

Tożsamość urządzeń, provisioning, certyfikaty, broker, storage, limity i wpływ przejęcia jednego egzemplarza.

Rezultat

Co dostajesz?

  • Model komponentów i punktów dostępu
  • Raport ustaleń według warstwy ekosystemu
  • Dowody z oznaczeniem egzemplarza oraz wersji
  • Plan napraw dla urządzenia, aplikacji i backendu
  • Retest uzgodnionych poprawek
01

Model urządzenia

Ustalamy komponenty, wersje, dostęp fizyczny, konta, backend i model potencjalnego napastnika.

02

Bezpieczeństwo sprzętu

Określamy liczbę egzemplarzy, dozwolone techniki, ryzyko uszkodzenia i działania nieodwracalne.

03

Test warstwowy

Łączymy ustalenia z firmware, komunikacji, aplikacji i chmury w realistyczne scenariusze.

04

Naprawa

Raport rozdziela odpowiedzialność sprzętu, firmware, mobile i backendu oraz wskazuje priorytety.

Cena i decyzja

Ile kosztuje pentest IoT?

Cena zależy od liczby komponentów, protokołów, wersji firmware, dostępu fizycznego i głębokości testów sprzętowych. Sam backend lub aplikację można wydzielić. Pełny ekosystem z analizą hardware wymaga osobnej kwalifikacji i harmonogramu.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy testujecie hardware?+

Możemy zakwalifikować analizę interfejsów i sprzętu, ale potwierdzamy ją dopiero po ocenie urządzenia, potrzebnego laboratorium, egzemplarzy i ryzyka działań nieodwracalnych.

Ile urządzeń trzeba dostarczyć?+

Zależy od technik i możliwości odtworzenia stanu. Dla części testów wystarczy jeden egzemplarz, a analiza wymagająca ingerencji może wymagać urządzenia zapasowego.

Czy zakres obejmuje aplikację mobilną i chmurę?+

Tak, jeśli są częścią sterowania lub zarządzania urządzeniem. IoT oceniamy jako ekosystem, a nie izolowaną płytkę.