Gyári jelszavak
Az üzembe helyező gyakran a gyári belépési adatokkal hagyja az invertert, a kamerát és a vezérlőt, mert „úgyis csak belül érhető el”.
Egy energetikai beruházás után több internetre kötött eszköz üzemel a létesítményben, mint előtte. Ezt a kockázatot vagy tervezik, vagy vállalják — harmadik lehetőség nincs.
Nem elméleti kockázatokról van szó, hanem arról, ami egy átlagos kivitelezés után ténylegesen ott van a hálózaton — jellemzően anélkül, hogy bárki külön döntött volna róla.
Az üzembe helyező gyakran a gyári belépési adatokkal hagyja az invertert, a kamerát és a vezérlőt, mert „úgyis csak belül érhető el”.
A kamera, a mérő, az inverter és az irodai gépek ugyanabban a hálózatban vannak. Amelyik eszközt feltörik, arról a többi is elérhető.
A firmware évekig változatlan marad, mert nincs kijelölt felelős, és senki nem figyeli a gyártói közleményeket.
Az energetikai és megfigyelő eszközök külön hálózati szegmensbe kerülnek, elválasztva az irodai és a vendéghálózattól. Egy feltört kamera így nem jelent utat a fájlszerverig.
Csak az a forgalom megy át, aminek dolga van. A távoli elérés nem közvetlen porttovábbítással, hanem ellenőrzött csatornán történik.
Egyedi belépési adatok eszközönként, névre szóló hozzáférés a felügyeleti felületekhez, és dokumentum arról, kinek mihez van joga. Kilépő kollégánál így van mit visszavonni.
A gyártói frissítéseket figyeljük, és ütemezetten, ellenőrzött módon telepítjük — nem a rendszer működése közben, találomra.
Az eszközök elérése naplózódik, a szokatlan esemény pedig riasztást ad. A legtöbb incidensnél az a legdrágább, hogy hetekig észrevétlen marad.
Ha a napelem, a kamera vagy az épületfelügyelet már mástól van telepítve, az átvilágítás önállóan is megrendelhető: mi van a hálózaton, hogyan érhető el kívülről, milyen hozzáférések élnek, és mi a legsürgősebb teendő.
Az eredmény egy tételes, priorizált lista, amelyből az is látszik, mi az, amit saját üzemeltetéssel is meg lehet oldani.
Közületi megbízónál nem elég, hogy a rendszer biztonságos: bizonyítani is kell tudni. Az átadási csomag ezért tartalmazza a hálózati sémát, a szegmensek leírását, a hozzáférési listát és a frissítési rendet.
Így egy audit vagy egy fenntartói ellenőrzés nem hetes adatgyűjtéssel kezdődik.
Akkor is, ha a rendszert nem mi telepítettük. Az eredmény egy priorizált teendőlista, nem egy általános biztonsági brosúra.