211service.com
Hackerare la Smart Grid
Secondo uno studio su tre implementazioni pilota, i componenti della rete energetica intelligente di prossima generazione potrebbero essere violati per modificare le impostazioni di alimentazione domestica o per falsificare le comunicazioni con la rete di un'utenza.
I problemi sono stati evidenziati in una presentazione tenuta la scorsa settimana dal ricercatore di sicurezza Joshua Wright di InGuardians , una società di consulenza con molte società di infrastrutture tra i suoi clienti. Le vulnerabilità scoperte da Wright potrebbero consentire agli aggressori di connettersi in remoto a un dispositivo o di intercettare le comunicazioni con la società di gestione dell'energia.
Il rapporto ha causato un tumulto e InGuardians si è rifiutato di rivelare ulteriori dettagli. Tuttavia, un esperto che ha familiarità con il contenuto della presentazione di Wright afferma che evidenzia i problemi di sicurezza con molti dispositivi. Questi sono errori abbastanza comuni, afferma Marcus Sachs, direttore dell'Internet Storm Center, parte del SANS Institute, dove Wright ha presentato la sua ricerca. La maggior parte dei misuratori wireless è soggetta alle stesse vulnerabilità che abbiamo visto [nei dispositivi Wi-Fi] 10 anni fa.
L'industria energetica è nel bel mezzo di un massiccio lancio di tecnologie smart-grid alimentate da 3,4 miliardi di dollari di fondi di stimolo. Fornendo informazioni dettagliate sull'utilizzo, i contatori intelligenti promettono di consentire ai consumatori di controllare il proprio consumo energetico e di consentire alle aziende elettriche di gestire meglio le proprie reti di distribuzione. Secondo le stime della Fondazione Edison, quest'anno dovrebbero essere installati quasi 60 milioni di contatori intelligenti, che coprono la metà delle famiglie e delle imprese degli Stati Uniti. Istituto per l'efficienza elettrica .
Per aiutare a testare l'infrastruttura, Wright di InGuardian ha creato uno strumento di hacking open source, soprannominato KillerBee. Questo strumento consente ai ricercatori di sicurezza di testare la sicurezza del protocollo di comunicazione wireless più popolare per contatori intelligenti, una tecnologia di comunicazione wireless a bassa potenza chiamata ZigBee. Questo protocollo ha una portata più lunga del Bluetooth ed è il modo più diffuso per creare una rete domestica (HAN).
È così che il tuo contatore, il gateway, parlerà con la tua asciugatrice, il tuo termostato e il tuo scaldabagno, afferma John Shaw, vicepresidente senior dei prodotti e della tecnologia presso Difensore industriale , una società di sicurezza delle infrastrutture.
I ricercatori hanno precedentemente avvertito che consentire l'accesso alla rete a casa apre una serie di problemi di sicurezza. L'anno scorso, la società di sicurezza IOActive ha trovato difetti in un dispositivo smart-meter che ha permesso ai suoi ricercatori di inserire codice in un dispositivo e diffonderlo ad altri, essenzialmente, iniettando un worm in una rete elettrica locale.
Se potessi far parlare quel contatore con i suoi vicini e quelli con i loro vicini, potresti dire loro concettualmente di spegnersi e causare un'interruzione di corrente abbastanza ampia, dice Shaw.
Il ZigBee Alliance , che sovrintende al protocollo, ha presentato le sue specifiche per le comunicazioni specifiche per smart-grid a tre revisioni di sicurezza separate, secondo Bob Heile, presidente del gruppo. Quello che torna è che [le specifiche] vanno bene, ma ci sono sempre suggerimenti per migliorarle, dice Heile. Mettiamo in atto sempre questi suggerimenti.
Usando KillerBee, Wright ha scoperto che alcuni dispositivi ZigBee scambiano chiavi di crittografia all'aperto, consentendo a un intercettatore di catturare le informazioni necessarie per clonare un dispositivo, ha affermato il ricercatore in una presentazione tenuta alla fine dell'anno scorso al ToorCon, una conferenza di hacking.
Ha sviluppato una suite di strumenti che consente agli (hacker) di fare ciò che possono fare nel mondo cablato, afferma Sachs del SANS Institute. Se disponi di una radio in grado di ricevere ZigBee, puoi utilizzare questi stessi strumenti.
Nonostante l'ultimo rapporto di ricerca, la minaccia rimane teorica per ora. I contatori intelligenti non sono ancora collegati alla maggior parte delle famiglie, i produttori di dispositivi stanno prendendo più sul serio la sicurezza e le utility stanno testando le loro reti per le vulnerabilità, afferma Shaw di Industrial Defender. Nel complesso, i produttori e i servizi di pubblica utilità sono diventati più bravi a parlare con i ricercatori sulla sicurezza, afferma.
Sì, ci sono vulnerabilità lì, ma questo è più un problema di pubbliche relazioni e una seccatura che una minaccia per l'infrastruttura elettrica, dice Shaw. Indica un accordo a livello di settore su un unico processo per l'aggiornamento del software sui dispositivi come segno di progresso.
Anche David Baker, direttore dei servizi per IOActive, un'altra azienda che annovera tra i suoi clienti aziende elettriche e produttori di dispositivi, afferma che l'industria nel suo insieme sta facendo progressi. Le utility sono profondamente consapevoli dei problemi e stanno facendo del loro meglio per risolverli. dice il panettiere. Sta diventando davvero molto difficile trovare questi buchi ora.