IoT Cihaz Güvenliği: Akıllı Ev Cihazlarını Koruma

Akıllı ev cihazlarınızı zayıf parola, güncel olmayan firmware ve ağ saldırılarından korumak için ağ segmentasyonu dahil somut, uygulanabilir adımlar sunuyoruz.

Güvenlik
IoT Cihaz Güvenliği: Akıllı Ev Cihazlarını Koruma

Akıllı bir priz taktığınızda ya da yeni bir güvenlik kamerası kurduğunuzda, cihaz kutudan çıkar çıkmaz ağa bağlanmaya hazır durumdadır. Sorun da tam burada başlar: birçok IoT cihazı fabrika ayarlı zayıf bir parolayla ve güncellenmemiş firmware ile satışa çıkar. Ev ağınıza eklenen her yeni cihaz yeni bir saldırı yüzeyi getirir. İyi kurulmamış bir IoT cihazı güvenliği yaklaşımı bu yüzeyi aylarca fark edilmeden bırakır.

IoT cihazları neden bu kadar savunmasız

Akıllı hoparlör, termostat, kamera, priz, robot süpürge; bunların hepsi nesnelerin interneti (IoT) kategorisine girer ve ortak bir tasarım sorunu taşır. Üretici, cihazı hızlı ve ucuz çıkarmak ister. Güvenlik testi, sızma denemesi ve uzun vadeli yama desteği bütçenin en sonuna kalır. Sonuçta ortaya, saldırganların iyi bildiği zayıf noktalarla dolu bir cihaz ekosistemi çıkar.

Bu zayıflıkların büyük kısmı üç başlıkta toplanır: değiştirilmemiş varsayılan parolalar, güncellenmeyen firmware ve gereksiz açık portlar. Cloudflare'in IoT güvenliği üzerine hazırladığı eğitim içerikleri, bu risklerin büyük botnet saldırılarına nasıl dönüştüğünü ayrıntılı biçimde anlatır. Mirai botnet'i tam olarak bu üç zayıflığı kullanarak yüz binlerce kamera ve yönlendiriciyi ele geçirmişti; saldırı 2016'da büyük siteleri saatlerce erişilemez hale getirmişti.

Cihazların yaşam döngüsü de ayrı bir sorun oluşturur. Bir dizüstü bilgisayar beş yıl boyunca düzenli güvenlik güncellemesi alırken, ucuz bir akıllı priz genelde bir yıl içinde üretici desteğini kaybeder. Cihaz fiziksel olarak çalışmaya devam eder ama artık yama almaz. Bu durum, sessiz ve uzun süreli bir risk biriktirir.

Zayıf parola ve güncel olmayan firmware riski

Yeni bir IoT cihazı kurarken önce yapılması gereken şey, üreticinin verdiği varsayılan parolayı değiştirmektir. "admin/admin" ya da "1234" gibi kombinasyonlar, internet üzerinde tarama yapan botların ilk denediği kombinasyonlardır. Bu adımı atlayan cihazlar dakikalar içinde taranıp listelenir. Shodan gibi arama motorları, açık portlu ve varsayılan parolalı cihazları herkese açık biçimde indeksler.

Zayıf parola, eski firmware ve açık portlar gibi yaygın IoT cihazı risklerinin listesi

Firmware güncellemesi de aynı derecede önemlidir. Üreticiler, keşfedilen açıkları kapatmak için düzenli yama yayınlar; kullanıcıların büyük kısmı ise bu güncellemeleri hiç kontrol etmez. Cihaz panelinde otomatik güncelleme seçeneği varsa açmak, elle kontrol etme yükünü ortadan kaldırır.

Bazı cihazlarda güncelleme kontrolü mobil uygulama üzerinden, bazılarında web arayüzü üzerinden yapılır. Genel kural şudur: cihazı aldıktan sonraki ilk hafta içinde bir güncelleme kontrolü yapın, sonra ayda bir kez tekrar bakın. Üç aydır güncelleme almamış bir cihazın üreticisinin destek sayfasını kontrol etmek de makul bir alışkanlıktır.

Riskli bir cihazın günlük hayata etkisi soyut değildir:

  • Ele geçirilen bir kamera, evinizin görüntüsünü dışarıya sızdırabilir.
  • Zayıf parolalı bir yönlendirici, tüm ev ağının kapısı hâline gelir.
  • Ele geçirilen cihazlar, DDoS saldırılarında botnet üyesi olarak kullanılır.
  • Sesli asistanlar, yanlış yapılandırıldığında konuşmaları beklenmedik şekilde kaydedebilir.
  • Akıllı kilitler, zayıf şifrelemeyle çalışıyorsa fiziksel güvenliği de tehlikeye atar.

Cihazları güvenli hale getirmenin somut adımları

Parola ve güncelleme dışında, IoT cihazlarını sıkılaştırmanın birkaç pratik yolu var. Her cihaz için farklı, en az 12 karakterlik bir parola üretin ve bunu bir parola yöneticisinde saklayın. Aynı parolayı hem kameraya hem yönlendiriciye vermek, tek bir sızıntıyı tüm ekosisteme yayar.

Kullanmadığınız uzaktan erişim özelliklerini kapatın. UPnP (Universal Plug and Play), pek çok yönlendiricide varsayılan olarak açıktır ve cihazların otomatik port yönlendirmesi yapmasına izin verir. Bu kolaylık aynı zamanda bir güvenlik açığıdır. Yönlendirici panelinden UPnP'yi kapatmak, çoğu ev kullanıcısı için önerilen bir adımdır.

İki adımlı doğrulama, destekleyen cihazlarda mutlaka açılmalıdır. Özellikle bulut hesabı üzerinden yönetilen kameralar ve akıllı kilitler için bu ayar, çalınan bir parolanın tek başına yetmemesini sağlar. Uygulama mağazasından indirdiğiniz eşlik eden uygulamanın izinlerini de kurulumdan hemen sonra gözden geçirin.

Cihaz seçerken üreticinin güvenlik geçmişine bakmak da işe yarar bir alışkanlıktır. Düzenli yama yayınlayan, gizlilik politikası şeffaf olan markalar tercih edilmeli. Yıllardır güncelleme almayan ucuz bir kamera uzun vadede daha pahalıya patlar; çünkü ele geçirildiğinde hem veri kaybına hem de itibar riskine yol açar.

Yönlendiricinin kendi güvenliği

Ev ağındaki en kritik cihaz aslında IoT ürünlerinin hiçbiri değil, yönlendiricinin kendisidir. Tüm trafik oradan geçer. Yönlendiricinin admin paneline giriş parolasını cihaz kurulumunun ilk gününde değiştirmek gerekir. Pek çok kullanıcı yalnızca Wi-Fi şifresini değiştirip admin panel parolasını fabrika ayarında bırakır; bu da saldırgana tüm ağın kontrolünü tek bir panelden teslim eder.

Admin panel parolasını değiştirme adımları çoğu marka için benzer sırayı izler:

1. Tarayicidan yonlendirici IP adresine gidin (genelde 192.168.1.1 veya 192.168.0.1)
2. Fabrika admin kullanici adi ve parolasiyla giris yapin (cihaz etiketinde yazar)
3. Sistem / Yonetici Ayarlari bolumune girin
4. Admin parolasini en az 12 karakter, harf-rakam-sembol karisik olacak sekilde degistirin
5. Wi-Fi Ayarlari bolumunden WPS (Wi-Fi Protected Setup) secenegini KAPATIN
6. Firmware / Yazilim Guncelleme sekmesinden guncel surumu kontrol edin ve uygulayin
7. Degisiklikleri kaydedip yonlendiriciyi yeniden baslatin

WPS, tek tuşla cihaz eşleştirmeyi kolaylaştırır ama PIN tabanlı doğrulaması kaba kuvvet saldırılarına açıktır. Bu yüzden kapalı tutulması önerilir. Yönlendiricinin firmware'ini güncel tutmak da en az bağlı cihazlarınki kadar önemlidir; çünkü yönlendirici açığı tüm ağı aynı anda etkiler. Üreticinin resmi destek sayfasını yılda birkaç kez ziyaret edip yeni bir firmware sürümü çıkıp çıkmadığına bakmak yeterlidir.

Ağ segmentasyonu ile IoT cihazlarını izole etme

En etkili tek önlem muhtemelen ağ segmentasyonudur. Fikir basittir: IoT cihazlarını, bilgisayar ve telefonlarınızın bulunduğu ana ağdan ayrı bir ağda tutmak. Bir kamera ele geçirilse bile saldırgan dizüstü bilgisayarınıza oradan geçemez.

Ana ev ağı ile IoT cihazlarının ayrı bir misafir ağında izole edilmesini gösteren ağ segmentasyonu şeması

Bunu uygulamanın en kolay yolu, yönlendiricinizin misafir ağı özelliğini kullanmaktır. Çoğu modern yönlendirici bunu birkaç tıkla açar:

Yönlendirici paneli -> Kablosuz Ayarlari -> Misafir Agi -> Etkinlestir
SSID: ev-iot (ana agdan farkli bir isim verin)
Izin: "Yerel aga erisime izin ver" secenegini KAPALI birakin

Daha teknik kullanıcılar için VLAN tabanlı segmentasyon daha güçlü bir izolasyon sağlar. OpenWrt çalıştıran bir yönlendiricide örnek bir VLAN ve güvenlik duvarı kuralı şöyle görünür:

# IoT VLAN arayuzu olusturma (OpenWrt ornegi)
uci set network.iot=interface
uci set network.iot.proto='static'
uci set network.iot.ipaddr='192.168.30.1'
uci set network.iot.netmask='255.255.255.0'
uci commit network

# IoT agindan LAN'a erisimi engelleme
uci add firewall rule
uci set firewall.@rule[-1].src='iot'
uci set firewall.@rule[-1].dest='lan'
uci set firewall.@rule[-1].target='REJECT'
uci commit firewall
service network restart
service firewall restart

Bu yapılandırma, IoT cihazlarının internete çıkmasına izin verirken ana ağdaki cihazlara erişimini keser. Kurulumu biraz uğraştırıcıdır ama evde onlarca bağlı cihaz varsa yatırıma değer. Segmentasyon kurulduktan sonra her yeni cihazı doğrudan IoT ağına bağlamak tek adımlık bir alışkanlık hâline gelir.

Segmentasyon yöntemiKurulum zorluğuKoruma seviyesi
Misafir ağı (SSID ayrımı)KolayOrta
VLAN + güvenlik duvarı kuralıOrta-zorYüksek
Ayrı fiziksel yönlendiriciKolayYüksek
Segmentasyon yok-Düşük

Gizlilik ayarları ve veri toplama kontrolü

IoT cihazları güvenlik açığı dışında, sürekli veri toplama sorunu da taşır. Akıllı hoparlörler sesli komutları, kameralar hareket kayıtlarını, termostatlar kullanım alışkanlıklarınızı sunucuya gönderir. Bu verinin nereye gittiğini ve ne kadar süre saklandığını uygulama ayarlarından kontrol etmek gerekir.

Router yönetim panelinde bağlı cihaz listesi ve firmware güncelleme seçeneğinin gösterimi

Cihaz kurulumunda istenen izinleri gözden geçirin ve gerçekten gerekmeyenleri reddedin. Bir akıllı priz uygulamasının konum izni istemesi, çoğu zaman işlevsel bir zorunluluk değil, veri toplama amaçlıdır. Benzer şekilde bir robot süpürge uygulamasının mikrofon erişimi istemesi ya da bir kamera uygulamasının kişi rehberinize erişmek istemesi, cihazın temel işleviyle ilgisiz bir talep olarak değerlendirilmelidir. Mobil uygulamanın ayarlar menüsünden "veri paylaşımı" veya "analitik" seçeneklerini kapatmak, toplanan veriyi azaltır.

Sesli asistan geçmişini periyodik olarak silmek de basit ama etkili bir alışkanlıktır. Çoğu üretici, hesap ayarlarından ses kayıtlarını otomatik silme süresi belirlemenize izin verir. Bu süreyi mümkün olan en kısa aralığa çekmek makul bir varsayılandır. Kamera görüntülerini bulutta değil yerel bir depolama biriminde tutmayı destekleyen modeller de gizlilik açısından tercih sebebidir.

Artık kullanmadığınız cihazları da ağdan çıkarmayı ihmal etmeyin. Yıllarca ağa bağlı kalan eski bir kamera ya da akıllı priz güncelleme almayı bırakmış olabilir ve sessizce bir güvenlik açığı hâline gelir. Kullanılmayan cihazları hem uygulamadan hem yönlendirici üzerinden ağdan kaldırmak, saldırı yüzeyini küçültür.

Cihazın ömrünü tamamlaması ve güvenli imha

Her IoT cihazının bir üretici destek süresi vardır ve bu süre dolduğunda cihaz artık güvenlik yaması almaz. Bu tarihi öğrenmenin en pratik yolu, ürün modelini üreticinin resmi destek sayfasında aramaktır; sayfada "end of life" ya da "end of support" ibaresi varsa cihaz artık yama listesinde değildir. Bazı üreticiler bu bilgiyi ürün kutusunda ya da satın alma sayfasında hiç belirtmez. Bu yüzden kurulumdan sonra bir kez kontrol etmek faydalıdır.

Bir cihazın emekliye ayrılması gerektiğini gösteren birkaç işaret vardır. Firmware güncellemesi son bir yıldır hiç gelmiyorsa, eşlik eden mobil uygulama mağazada artık güncellenmiyorsa ya da üretici desteği resmen bıraktığını duyurduysa, o cihazı ana ağdan çıkarmanın vakti gelmiştir. Uygulama üzerinden giriş yapılamayan ya da sürekli bağlantı hatası veren eski cihazlar da genelde bu listenin bir parçasıdır.

Kullanım dışı bıraktığınız bir cihazı çöpe atmadan önce fabrika ayarlarına sıfırlayın; bu işlem üzerinde kalan Wi-Fi parolasını ve hesap bilgilerini temizler. Fabrika sıfırlama genelde cihaz üzerindeki küçük bir düğmenin on saniye kadar basılı tutulmasıyla yapılır. Tam adım cihaz modeline göre değişir ama üretici kullanım kılavuzunda net biçimde yazar. Sıfırlama sonrası cihazı üreticinin ilgili uygulamasından hesabınızdan da kaldırmak, bulut tarafında kalan eşleştirme kaydını temizler.

Elektronik atık olarak imha ederken pil içeren cihazları normal çöpe atmayın; yerel elektronik atık toplama noktalarını tercih edin. Bu hem güvenlik hem çevre açısından doğru bir adımdır. Cihazı ikinci el satacaksanız fabrika sıfırlama bu noktada zorunlu bir adımdır, aksi hâlde alıcı sizin ev ağınıza ait eski yapılandırma bilgilerine erişebilir.

Ev ağınızı düzenli olarak denetlemek

Ev ağınızda kaç cihaz olduğunu bilmiyorsanız, yönlendiricinin "bağlı cihazlar" listesine bakmak iyi bir başlangıçtır. Tanımadığınız bir cihaz görürseniz önce MAC adresini not edin, sonra o cihazı ağdan engelleyip hangi fiziksel cihaza ait olduğunu araştırın. Bu basit kontrolü üç ayda bir tekrarlamak, sızmış ya da unutulmuş cihazları yakalamanın en ucuz yoludur.

Daha kapsamlı bir tarama isteyenler için Fing gibi mobil uygulamalar, ağdaki tüm cihazları listeler ve açık portları gösterir. Nmap gibi bir araçla yerel ağınızı tarayarak hangi cihazların hangi portları açık tuttuğunu da görebilirsiniz:

# Yerel ag uzerindeki cihazlari ve acik portlarini tarama
nmap -sn 192.168.1.0/24
nmap -p 1-1000 192.168.1.50

Bu tarama, beklenmedik biçimde açık kalan bir Telnet ya da FTP portu bulmanıza yardımcı olabilir. Bu tür eski protokoller genelde şifrelenmemiş çalışır ve modern bir ev ağında yeri yoktur. Bulduğunuz her açık portu gerçekten gerekli olup olmadığını sorgulayarak değerlendirin. En pratik alışkanlık, yönlendiricinin admin panel parolasını ve bağlı cihaz listesini takvime not düşüp üç ayda bir gözden geçirmektir; bu tek adım, çoğu ev kullanıcısının hiç yapmadığı ama saldırı yüzeyini en çok küçülten kontroldür.

Celil Uyanikoglu

Yazan Celil Uyanikoglu

Bilgisayar mühendisiyim; 25 yılı aşkın süredir bilgi işlem sektörünün içindeyim. Bu blogu 2020'de, işimde her gün karşılaştığım sorunların çözümlerini bir yere yazmak için açtım: Linux, güvenlik, tarayıcılar, yapay zeka araçları. Yazdığım her rehberi önce kendi bilgisayarımda ya da sunucumda deniyorum; çalıştığını görmediğim adımı yayınlamam. Hatalı ya da eskimiş bir şey görürsen iletişim sayfasından yaz — düzeltirim.

Yorum

Henüz yorum yok.

Sohbete katıl. Yorumlar yayınlanmadan önce moderasyondan geçer.

Yorum yap

E-posta adresin yayınlanmaz. Yorumlar moderasyondan sonra yayınlanır.

Sırada

İlgili notlar