Mesures concernant la sécurité de l'Internet des objets
Les appareils intelligents tels que les enceintes, les interrupteurs ou les réfrigérateurs connectés constituent des cibles. L’OFCS vous recommande des mesures préventives pour améliorer la cybersécurité de vos appareils liés à l’internet des objets.
Le terme «internet des objets» (en anglais « Internet of Things », IoT) désigne des objets et appareils connectés à un réseau comme internet afin de communiquer entre eux ou de transmettre des informations.
Il s’agit généralement de capteurs, d’actionneurs ou d’instruments de commande pilotés au moyen d’une application cloud.
Ces appareils peuvent inclure des enceintes (assistants numériques), des interrupteurs, des réfrigérateurs, des télévisions ou des fours qui sont connectés à internet ou à un réseau interne grâce à une interface réseau.
Souvent, les appareils intelligents ont besoin d’une connexion internet pour fonctionner sans heurt. Il s’ensuit non seulement une hausse du nombre de personnes pouvant communiquer sur internet, mais aussi une multiplication des appareils vulnérables qui peuvent être piratés, par exemple pour envoyer des spams ou attaquer d’autres utilisateurs (p. ex. attaques par déni de service).
Par conséquent, ces appareils doivent être sécurisés (avec des mots de passe individuels et des restrictions d’accès) et mis à jour régulièrement. De plus, il est préférable de les mettre à jour rapidement si des failles critiques de sécurité pouvant être exploitées par des pirates sont découvertes dans leur logiciel. Il convient aussi de se rappeler que cela concerne non seulement les ordinateurs et les smartphones, mais aussi les autres appareils intelligents comme les interrupteurs ou les réfrigérateurs connectés.
Les objets et appareils pouvant être détectés sur internet par n’importe qui (p. ex. grâce à un outil de balayage de ports ou à un moteur de recherche comme Shodan) sont exposés à une menace encore plus marquée. Le risque est particulièrement élevé si l’accès s’effectue au moyen d’un identifiant et d’un mot de passe par défaut qui n’ont pas été modifiés.
Mesures préventives
L’OFCS vous recommande les mesures préventives ci-dessous pour éviter que votre interrupteur intelligent, votre assistant numérique ou un autre appareil connecté soient piratés.
Avant d’acquérir ou d’installer un objet ou un appareil pouvant être connecté à un réseau, renseignez-vous sur ses dispositifs de sécurité informatique :
- Quelle est la fréquence des mises à jour logicielles ?
- Les mises à jour sont-elles installées automatiquement ou manuellement ? Comment peut-on savoir qu’une mise à jour est disponible ?
- Est-il possible d’accéder à l’appareil par internet ?
- De quels mécanismes de sécurité l’appareil est-il doté pour empêcher tout accès non autorisé ? Le système d’exploitation de l’appareil supporte-t-il des connexions sécurisées (p. ex. SSH ou HTTPS) ?
- Est-il possible de modifier les données d’accès prédéfinies par le fabricant (identifiant et mot de passe) ?
Empêchez que l’on puisse accéder à l’appareil par internet si une connexion n’est pas nécessaire pour l’utiliser (p. ex. à l’aide d’un pare-feu ou d’un réseau séparé déconnecté d’internet).
Voici les mesures recommandées par l’OFCS si l’appareil doit être accessible par internet (p. ex. parce que des informations doivent être mises à disposition par ce biais) :
- Aménagez un segment de réseau ne permettant pas d’accéder à vos données personnelles (ordinateur, serveur de stockage en réseau, etc.) pour votre appareil connecté. Celui-ci peut ainsi communiquer avec internet, mais pas avec votre réseau interne. De nombreux routeurs modernes sont compatibles avec ce procédé. De cette façon, vous évitez qu’un de vos appareils connectés puisse être utilisé pour attaquer votre réseau interne.
- Restreignez l’accès depuis internet à votre appareil, par exemple en utilisant un filtre d’adresses IP (pour limiter l’accès à certaines adresses IP) ou en appliquant un filtre de géolocalisation d’adresses IP (p. ex. pour limiter l’accès à des adresses IP suisses).
- N’utilisez que des protocoles offrant une connexion sécurisée (p. ex. SSH ou HTTPS). N’employez jamais de protocole dont le texte est en clair (p. ex. Telnet ou HTTP).
- N’utilisez pas les ports par défaut (p. ex. 23 pour Telnet ou 443 pour HTTPS), car ils rendent votre appareil détectable par un simple balayage de ports. À la place, recourez à des ports ayant des numéros élevés (p. ex. 2323 au lieu de 23 ou 43443 au lieu de 443) pour compliquer la détection.
- N’utilisez jamais des données d’accès (identifiant, mot de passe) prédéfinies, car ces dernières sont largement connues et peuvent être facilement employées par les pirates. Par conséquent, modifiez l’identifiant et le mot de passe dès la mise en service de l’appareil.
- Utilisez des mots de passe complexes (au moins douze signes mélangeant des chiffres, des majuscules, des minuscules et des caractères spéciaux).
- Utilisez si possible un deuxième facteur d’authentification (p. ex. SMS, Google Authenticator, jeton matériel).
- Lorsque vous n’employez pas votre appareil, déconnectez-le du réseau et d’internet.
- Désactivez en outre la fonction UPnP (« universal plug and play ») de votre routeur.
- Renseignez-vous auprès de votre fournisseur d’accès ou du revendeur de votre routeur sur les possibilités de configuration ainsi que sur les restrictions fonctionnelles et les autres conséquences imprévues que ces mesures peuvent engendrer.
Mesures en cas d’infection d’un appareil
Si l’un de vos appareils connectés a été piraté, l’OFCS recommande de le réinitialiser (restauration des paramètres d’usine). Ensuite, observez les points présentés à la section « Mesures préventives » et appliquez les mesures décrites afin d’empêcher une nouvelle intrusion.
Pour réinitialiser l’appareil, consultez le manuel d’utilisation ou le site web du fabricant.
Informations complémentaires
Cyberconseil : précautions à prendre avec l’internet des objets