- As atualizações de segurança de dispositivos IoT são frequentemente negligenciadas, criando vulnerabilidades.
- Padrões como SUIT e esforços regulatórios visam melhorar a segurança da IoT.
- A cooperação entre consumidores e reguladores é crucial para uma segurança eficaz.
Introdução
Michael Richardsoné o cientista-chefe da Sandelman Software Works, com mais de 28 anos de experiência em consultoria em arquitetura de redes e sistemas. Seu trabalho concentra-se na arquitetura de segurança no âmbito da engenharia de desempenho de sistemas embarcados. Ele também é membro da IETF (Internet Engineering Task Force), onde copreside o grupo de trabalho sobre roteamento em redes de baixo consumo e sujeitas a perdas (ROLL). Ele é ativo na área de segurança, particularmente nos grupos de trabalho IPsec, BTNS e vários grupos de autenticação, e redigiu as RFC4025 e RFC4322.
O maior problema, na minha opinião, é que realmente não possuímos nossos dispositivos.
Michael Richardson, cientista-chefe da Sandelman Software Works
As atualizações de segurança de dispositivos IoT continuam sendo um elo fraco
Muitos dispositivos da Internet das Coisas (IoT)carecem de um mecanismo confiávelpara atualizações de segurança, o que constitui uma vulnerabilidade importante. Michael Richardson, especialista em padrões e segurança IoT, destacou que, apesar da importância de manter o software atualizado, os fabricantes frequentemente hesitam em implementar atualizações automáticas devido a preocupações com as configurações do usuário e a estabilidade do dispositivo. Essa relutância decorre do receio de que modificações no firmware possam interromper o funcionamento do dispositivo ou incomodar os usuários, levando à insatisfação dos consumidores. Consequentemente, muitos dispositivos permanecem desatualizados e vulneráveis a ataques cibernéticos.
Leia também: Sateliot expande sua constelação de satélites 5G NB-IoT
Richardson destacou os padrões emergentes, como SUIT (Software Updates for Internet of Things) da IETF, que visam tornar o processo de atualização mais confiável e reduzir os riscos associados a firmwares desatualizados. SUIT fornece uma estrutura para a entrega de atualizações de software de forma segura, garantindo que os dispositivos estejam protegidos contra vulnerabilidades conhecidas. Ao adotar esses padrões, os fabricantes podem ajudar a garantir que os dispositivos IoT permaneçam funcionais e seguros ao longo de sua vida útil.
Leia também: RIPE 89 começa em Praga: destaques dos dias 1 a 3
No entanto, a falta de conscientização dos consumidores agrava ainda mais o problema. Muitos usuários ignoram a necessidade de manter seus dispositivos atualizados ou não têm conhecimento técnico para fazê-lo. Isso cria uma brecha que os cibercriminosos podem explorar, destacando a necessidade de os fabricantes criarem mecanismos de atualização fáceis de usar e educarem os consumidores sobre a importância da segurança. A colaboração entre organismos de normalização, fabricantes e usuários é essencial para estabelecer um ecossistema de segurança IoT mais robusto.
Esforços regulatórios e impacto
Em várias regiões, os governos estão intervindo para enfrentar os desafios de segurança da IoT. Por exemplo, o Reino Unido exigiu que as atualizações estejam disponíveis por um período especificado, pressionando os fabricantes a cumprir os padrões básicos de segurança. Essa regulamentação entrou em vigor em abril deste ano, obrigando todos os dispositivos IoT a garantir a disponibilidade de atualizações. É crucial garantir suporte contínuo para os dispositivos, especialmente porque eles são frequentemente usados por anos após a compra inicial.
Da mesma forma, a Califórnia está considerando implementar uma diretiva semelhante, embora seu cronograma de aplicação permaneça incerto. O ambiente regulatório ainda está evoluindo, mas Richardson acredita que essas medidas estão na direção certa. Ele destacou que, embora esses mandatos possam levar a um aumento do lixo eletrônico, eles são necessários para obrigar os fabricantes a manter padrões de segurança. Apesar dessa desvantagem, priorizar a segurança do consumidor e a proteção de dados vale o custo.
Essas regulamentações visam estabelecer um precedente para a indústria. Ao aplicar essas medidas, os governos enviam uma mensagem clara de que a segurança não deve ser uma reflexão tardia no desenvolvimento da IoT. Isso pode levar a uma mudança na forma como os fabricantes abordam o design dos produtos, focando na integração da segurança no núcleo de seus dispositivos. Richardson também mencionou que esses esforços só seriam eficazes se apoiados por uma aplicação rigorosa e sanções em caso de não conformidade.
Equilibrar privacidade do consumidor e segurança
Um dos principais problemas abordados por Richardson é a monetização dos dados do usuário pelos fabricantes de IoT. As empresas frequentemente usam modelos de negócios baseados em vigilância para gerar receitas recorrentes, o que introduz riscos adicionais para a privacidade e a segurança. O uso de dispositivos conectados para coletar e monetizar dados pessoais permite que as empresas subsidiem o custo dos dispositivos ou gerem receita contínua após a venda. No entanto, esse modelo de negócios frequentemente entra em conflito com o direito à privacidade dos usuários.
Leia também: Explorando projetos IoT: aplicações inovadoras e benefícios
Os consumidores precisam decidir se estão dispostos a pagar uma assinatura para manter a segurança de seus dispositivos ou permitir que os fabricantes monetizem seus dados. Richardson destacou que a falta de transparência complica a situação, pois muitos consumidores ignoram como seus dados são usados. A introdução de modelos de assinatura para atualizações de segurança pode oferecer uma solução, mas impõe um ônus financeiro adicional aos consumidores, levantando questões sobre a acessibilidade de dispositivos IoT seguros.
Leia também: Soluções IoT: transformando indústrias e melhorando vidas
Richardson destacou a importância da verdadeira propriedade dos dispositivos e do direito ao reparo. Quando os consumidores têm o direito de reparar seus dispositivos, eles podem garantir que permaneçam operacionais sem depender inteiramente do fabricante. Essa abordagem capacita os consumidores, alinha seus interesses com os dos fabricantes e, por fim, melhoraa segurança da IoT. A verdadeira propriedade também permite que os consumidores tomem decisões sobre as configurações de privacidade de seus dispositivos, reduzindo sua dependência dos fabricantes para atualizações e limitando as oportunidades de monetização de dados.
Considerações finais
A entrevista terminou com uma discussão sobre o futuro da segurança da IoT. Richardson observou que as medidas regulatórias, a melhoria dos padrões e a educação dos usuários são componentes necessários para combater efetivamente as vulnerabilidades de segurança da IoT. Ele reiterou que o esforço colaborativo das partes interessadas – incluindo governos, fabricantes e consumidores – seria necessário para criar um cenário de IoT mais seguro. As medidas regulatórias responsabilizam os fabricantes, enquanto os padrões fornecem uma base para atualizações seguras e gerenciamento de dispositivos.
Richardson também discutiu o papel da educação na promoção de uma base de consumidores preocupados com a segurança. Muitos usuários ignoram as ameaças potenciais representadas pelas vulnerabilidades não corrigidas em seus dispositivos IoT. Ao conscientizar e fornecer orientações claras, os fabricantes e reguladores podem ajudar a preencher essa lacuna de conhecimento. A educação do usuário é essencial para reduzir os riscos de segurança, pois consumidores informados são mais propensos a tomar medidas proativas para proteger seus dispositivos.

