♒️Ботнет напрокат
Когда мы пользуемся шерингом — берём самокат или пауэрбанк, — редко задумываемся, что за этим стоит огромная сеть из более чем 100 000 IoT-устройств, где даже одна ошибка может обернуться неприятными последствиями для пользователей. А угрозы подстерегают на каждом уровне: от уязвимостей в железе и мобильных клиентах до брешей в админках и на этапе производства.
🧑🏻💻 Данила Урванцев, инженер по информационной безопасности шеринговых сервисов в Яндексе, на ИТ-Пикнике 2026 рассказал, как устроен шеринг в Яндексе, рассмотрел точки входа для нарушителей и объяснил, как защищаться.
♒️Что такое шеринг
Шеринговый сервис — это мобильное приложение или сайт, где вы выбираете модуль, например «Самокаты», а дальше подходите к IoT-устройству на улице, сканируете QR-код и начинаете пользоваться. Помимо этого, неотъемлемой частью шеринговых сервисов является операционная деятельность: перезарядка самокатов, перевозка батарей, установка станций «Бери Заряд».
🆕Цепочка шеринга: мобильное приложение → сервер → продуктовый сервер → телематический сервер → IoT-устройство.
Какая здесь есть специфика с точки зрения ИБ:
🟣 Физическая доступность. Устройство стоит на улице, его можно потрогать
🟣Устройство не всегда на связи. Проблемы с интернетом или оператором могут помешать обновлениям
🟣 Массовость парка. В шеринговых сервисах Яндекса более 100 000 устройств
🟣 Высокая цена ошибки. Если злоумышленник взломает IoT-устройство, то он потенциально может вывести его из строя
Что может атаковать нарушитель
🟣 Цепочки поставок — программные или аппаратные закладки в прошивках, уязвимости в библиотеках
🟣 Телематику — физический доступ к устройствам, слабые ключи, небезопасные протоколы взаимодействия
🟣 Клиентский продукт — взлом приложения или его серверной части
🟣 Операционный продукт — слабые пароли на админских интерфейсах, незакрытые уязвимости
♒️Почему это опасно
Если злоумышленник компрометирует не одно устройство, а весь парк, он получает сеть из множества устройств — это называется «ботнет».
♒️Как мы защищаемся
🔒Наш ключевой подход — shift left. Чем раньше мы сможем выявить неправильные архитектурные подходы и уязвимости, тем проще будет это исправить.
Что делаем:
🟣 Проводим ревью архитектуры и строим модель угроз для новых устройств
🟣 Выдвигаем требования к прошивкам и протоколам
🟣 Используем статический и динамический анализы кода
🟣 Контролируем зависимости и предотвращаем утечки секретов
🟣 Выполняем аудиты, пентесты, мониторим аномалии парка, а также развиваем программу «Охота за ошибками» для внешних исследователей
В полном выступлении — разбор багов из практики, обсуждение процессов безопасности и инструментов автоматизации, а также советы разработчикам.
📺 Посмотреть доклад можно здесь
Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
Post #349
334

- ❤ 4
- 🔥 1
- 🥰 1