我的智能家居設備是否容易受到駭客攻擊,有無方法可以確保我的私人生活不受侵犯?
智能家居設備在我們日常生活中扮演著越來越重要的角色。從智慧燈光、可調溫度的恆溫器,到智能冷氣與家用攝影機,這些設備能夠大大提升生活品質,並增強家中的安全性。然而,這些連網設備同時也面臨著安全性的隱憂。
首先,許多智能家居設備使用預設或簡單的密碼,如"admin"、"1234"等,很容易被駭客猜中。一旦密碼被破解,駭客就能輕易入侵並控制這些設備,並竊取個人資料或甚至入室盜竊。即便設備使用了較為複雜的密碼,只要在設置、網路安全、設備選擇中任何一環有漏洞,駭客仍有機會繞過安全措施。以下是容易遭受入侵的原因:
1.缺乏數據保護措施
物聯網設備可能會收集用戶的敏感數據,但是缺乏足夠的隱私保護措施,使得這些數據更容易被攻擊者竊取或者滲透,可能會被不當的、 未經授權的使用。
2.缺乏安全漏洞通報機制
由於設備可能長時間運行在特定環境中,或者缺乏固件更新的機制,因此可能無法及時修補已知的安全漏洞,使得設備容易受到已知攻擊手法的攻擊。
3.缺乏身分識別
4.開放的通訊協議和埠號
舉例-智能冷氣
智能冷氣可能包含遠程控制、自動調節、故障檢測、預測性維護、能源管理與電器忘關提醒等功能,如果在遠程控制這個環節被入侵了,可能會使冷氣被刻意開關,而能源管理相關數據如果被竊取,也可能被用來分析用戶是否在家,進而導致居家安全問題。
如何確保智能家居設備不會侵犯我們的隱私和安全?
首先,選購設備時要注意查看製造商的安全性評價,並優先選購有資安標章的產品。如英國的AIot產品,有 PSTI 規定,能夠防堵預設密碼問題、US Cyber Trust Mark 認證過的產品,有較好的資安措施,FIDO的 FDO標準 提供自動驗證機制,降低人為操作風險,並定期檢查設備是否有軟體更新,可保持安全防護系統(防火牆、入侵偵測系統IDS/入侵防禦系統IPS等)的最新狀態,及時安裝也能修補安全漏洞。
此外,採用零信任機制,將智能家居設備與重要的個人資料或系統隔離,避免駭客透過這些設備來窺探隱私。對於家中的攝影機和錄影設備,也要定期檢查是否有異常情況,例如:不使用時是否有燈號閃爍、產品是否不正常運作 、異常資料傳輸等異常情況,以確保不會被他人監視。
補充說明
PSTI《產品安全暨電信基礎設施法》
源自英國的法案,規範對象為所有可連網的消費性智慧裝置,能夠提高消費者可連接產品的安全性,並強制規規範目標對象符合新網路安全標準。
目標對象:
- 英國的產品製造商或根據市場定制產品的製造商。
- 在英國代表產品製造商或進口產品。
- 分銷商,包括在英國境內分銷產品的在線賣家。
- 禁止使用通用、默認密碼。
- 產品製造商必須提供通報產品安全性問題的聯絡資訊。
- 產品製造商必需以明確且透明的方式,將產品生命週期的資訊公布給消費者。
違反該法案情節嚴重者將被處以巨額罰款(1000萬英鎊,或全球營業額4%)
US Cyber Trust Mark網路安全信任標誌
源自於美國(FCC)
的提案,主要針對在美國銷售的智慧裝置,目的在於協助美國消費者在選購連網裝置時,可以依該標章選購安全性較高、對抗駭侵攻擊韌性較強的產品。
目前提案上規定,如果要要獲得 Cyber Trust Mark 標章的產品,必須符合 美國國家標準暨技術研究院(National Institute of Standards and Technology, NIST)提出的資安規範標準,包括預設使用強式密碼、資料保護、軟體或韌體更新、事故偵測能力等標準。

圖源:FCC
FDO標準(FIDO Device Onboard)
源自於FIDO聯盟(Fast IDentity Online),主要針對物聯網設備所公布的IoT開放標準協定。
標準內定義了簡易與安全的身分識別方式,IoT裝置無論連至雲端或企業內部網路的後端管理平臺,均可適用這樣的驗證方式。
資料來源
羅正漢,2024-05-07,【資安月報】2024年4月(ithome)
羅正漢, 2022-06-23,FIDO聯盟推IoT設備身分識別FDO標準,紅帽RHEL、Fedora開始支援(ithome)
陳曉莉,2023-07-19,美國FCC將針對智慧裝置祭出US Cyber Trust Mark安全標章(ithome)
資安人科技網編輯部,2021-06-01,避免智慧家電被駭,資安檢測不可少(資安人科技網)
Cynthia,2024-04-15,智慧家居很方便 保護家庭免受駭客攻擊的實用指南(technice.com.tw)
i-Ctrl AC冷氣智能遙控器( smart ac remote) - AIFA Technology 艾法科技
台灣網路資訊中心(TWNIC)電子報,2023-07-28,美國計畫針對安全性較高的智慧裝置推出網路安全認證標章「Cyber Trust Mark」(TWNIC)
TÜV SÜD 南德意志集團,英國(PSTI)產品安全和電信基礎設施法案(TÜV SÜD)