IoT security testing
Pentest IoT. Urządzenie, firmware, komunikacja, aplikacja i chmura jako jeden system.
Urządzenie nie kończy się na obudowie. Jego bezpieczeństwo zależy od firmware, aktualizacji, pamięci, interfejsów, komunikacji, aplikacji mobilnej, API i usług producenta.
Krótka odpowiedź
Pentest IoT zaczynamy od modelu urządzenia i napastnika. Zakres może objąć firmware, mechanizm aktualizacji, pamięć, interfejsy fizyczne i wewnętrzne, protokoły bezprzewodowe, aplikację mobilną, API oraz chmurę. Głębokie testy sprzętowe kwalifikujemy osobno, bo wymagają odpowiednich egzemplarzy, dokumentacji, laboratorium i zgody na potencjalnie nieodwracalne działania.
Dla kogo
Kiedy ten zakres ma sens?
- Producenci urządzeń przed premierą
- Operatorzy wdrażający dużą flotę IoT
- Dostawcy smart home, CCTV, sensorów i automatyki
- Zespoły oceniające aktualizacje oraz bezpieczeństwo backendu
Zakres testu
Co sprawdzamy?
Firmware
Pozyskanie, integralność, konfiguracja, sekrety, usługi, biblioteki i mechanizmy ograniczające analizę.
Aktualizacje
Autentyczność, podpis, rollback, kanał dystrybucji, błędy stanu i odporność na przerwanie procesu.
Pamięć i interfejsy
Dane lokalne, UART, JTAG, SPI i inne punkty dostępu wyłącznie w uzgodnionym modelu fizycznym.
Komunikacja
Wi-Fi, Bluetooth, BLE, Zigbee, NFC, protokoły własne, parowanie, szyfrowanie i ponawianie wiadomości.
Aplikacja i API
Rejestracja urządzenia, właściciel, role, komendy, telemetria, mobile, web i dostęp między klientami.
Chmura i flota
Tożsamość urządzeń, provisioning, certyfikaty, broker, storage, limity i wpływ przejęcia jednego egzemplarza.
Rezultat
Co dostajesz?
- Model komponentów i punktów dostępu
- Raport ustaleń według warstwy ekosystemu
- Dowody z oznaczeniem egzemplarza oraz wersji
- Plan napraw dla urządzenia, aplikacji i backendu
- Retest uzgodnionych poprawek
Model urządzenia
Ustalamy komponenty, wersje, dostęp fizyczny, konta, backend i model potencjalnego napastnika.
Bezpieczeństwo sprzętu
Określamy liczbę egzemplarzy, dozwolone techniki, ryzyko uszkodzenia i działania nieodwracalne.
Test warstwowy
Łączymy ustalenia z firmware, komunikacji, aplikacji i chmury w realistyczne scenariusze.
Naprawa
Raport rozdziela odpowiedzialność sprzętu, firmware, mobile i backendu oraz wskazuje priorytety.
Cena i decyzja
Ile kosztuje pentest IoT?
Cena zależy od liczby komponentów, protokołów, wersji firmware, dostępu fizycznego i głębokości testów sprzętowych. Sam backend lub aplikację można wydzielić. Pełny ekosystem z analizą hardware wymaga osobnej kwalifikacji i harmonogramu.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy testujecie hardware?+
Możemy zakwalifikować analizę interfejsów i sprzętu, ale potwierdzamy ją dopiero po ocenie urządzenia, potrzebnego laboratorium, egzemplarzy i ryzyka działań nieodwracalnych.
Ile urządzeń trzeba dostarczyć?+
Zależy od technik i możliwości odtworzenia stanu. Dla części testów wystarczy jeden egzemplarz, a analiza wymagająca ingerencji może wymagać urządzenia zapasowego.
Czy zakres obejmuje aplikację mobilną i chmurę?+
Tak, jeśli są częścią sterowania lub zarządzania urządzeniem. IoT oceniamy jako ekosystem, a nie izolowaną płytkę.