Därför är gamla uppkopplade prylar en dold säkerhetsrisk
Gamla uppkopplade prylar kan verka harmlösa, men de kan samtidigt utgöra en betydande säkerhetsrisk i hemmet eller på arbetsplatsen. Routrar, övervakningskameror, smarta högtalare och andra IoT-enheter som inte längre får säkerhetsuppdateringar blir med tiden allt mer sårbara för angrepp. Många användare tänker inte på att en gammal pryl kan fungera som en väg in till andra enheter och känslig information. Därför är det viktigt att förstå varför gamla uppkopplade prylar är en dold säkerhetsrisk och vilka tecken som visar att det är dags att uppdatera, byta ut eller koppla bort enheten innan den blir en svag länk i säkerheten.
Gamla prylar blir snabbt ett säkerhetshål
Gamla uppkopplade prylar fortsätter ofta att fungera långt efter att tillverkaren har slutat utveckla eller underhålla dem. Det är en viktig skillnad mellan att en enhet fortfarande fungerar och att den fortfarande är säker att använda. När säkerhetsuppdateringar upphör kan nya sårbarheter lämnas obehandlade, samtidigt som angripare får mer tid att hitta sätt att utnyttja dem. En gammal router, kamera eller smart högtalare behöver därför inte visa några tydliga problem för att innebära en risk. Tvärtom kan den fungera normalt medan den samtidigt utgör en svag punkt i det nätverk där andra, betydligt viktigare enheter är anslutna.
Säkerhetsuppdateringar har en begränsad livslängd
När en tillverkare säljer en uppkopplad produkt ingår vanligtvis någon form av programvara som hanterar kommunikation, inloggning och olika funktioner. Denna programvara kan innehålla säkerhetsbrister som upptäcks först efter att produkten har funnits på marknaden under en längre tid. Seriösa tillverkare åtgärdar sådana problem genom uppdateringar, men stödet varar inte för evigt. När en produkt når slutet av sin supportperiod kan den fortsätta fungera utan att längre få skydd mot nya säkerhetshot. Det gör åldern på enheten till en viktig faktor vid bedömningen av den digitala säkerheten.
Problemet blir större eftersom användaren sällan märker när säkerhetsstödet upphör. Enheten kan fortsätta starta, ansluta till nätverket och utföra sina vanliga funktioner precis som tidigare. I bakgrunden kan det däremot finnas kända säkerhetsluckor som aldrig kommer att repareras. Om samma modell används av många människor kan information om sårbarheten dessutom vara lättillgänglig för personer som vill angripa den. En produkt som en gång betraktades som modern kan därför gradvis bli en betydligt större säkerhetsrisk utan att användaren själv har förändrat hur den används.

Gamla lösenord kan göra situationen värre
Äldre uppkopplade prylar har också ofta svagare säkerhetsfunktioner än nyare modeller. Det kan handla om föråldrade inloggningsmetoder, bristande stöd för moderna krypteringsstandarder eller fabriksinställda lösenord som aldrig har ändrats. Vissa äldre produkter är dessutom byggda för att vara så enkla som möjligt att installera, vilket historiskt har inneburit att säkerheten fått mindre utrymme. Om en sådan enhet är direkt eller indirekt tillgänglig från internet kan konsekvenserna bli större. Ett dåligt skyddat användarkonto kan ge en angripare möjlighet att ta kontroll över själva prylen.
Även en gammal enhet som bara används sporadiskt kan därför vara värd att kontrollera. Exempel på varningssignaler är:
-
Tillverkaren erbjuder inte längre säkerhetsuppdateringar.
-
Enheten använder fortfarande ett standardlösenord.
-
Det går inte att aktivera modern tvåfaktorsautentisering.
-
Programvaran är mycket gammal eller uppdateras inte längre.
-
Tillverkaren har meddelat att modellen nått slutet av sin livslängd.
En enda svag enhet kan påverka nätverket
En viktig anledning till att gamla uppkopplade prylar är problematiska är att de sällan arbetar helt isolerat. En smart kamera, skrivare eller mediaspelare kan vara ansluten till samma nätverk som datorer, telefoner och andra enheter. Om en angripare lyckas utnyttja en sårbarhet i den gamla produkten kan den därför potentiellt användas som en utgångspunkt för vidare angrepp. Risken beror på nätverkets konfiguration och produktens funktioner, men principen är enkel: varje ansluten enhet ökar den totala angreppsytan.
Därför är föråldrade IoT-enheter extra sårbara
Internet of Things, ofta förkortat IoT, omfattar prylar som kan kommunicera över nätverk och internet. Det kan vara allt från smarta lampor och termostater till kameror, sensorer och hushållsapparater. Många av dessa produkter är utvecklade med fokus på enkel installation och låg kostnad. Säkerheten kan därför vara mindre omfattande än i exempelvis en modern dator eller mobiltelefon. När produkten dessutom blir äldre uppstår en kombination av teknisk föråldring och minskat supportsstöd. Det kan göra äldre IoT-enheter särskilt attraktiva för automatiserade angrepp.
Enheterna är ofta svåra att övervaka
En dator eller mobiltelefon visar vanligtvis tydligt när en uppdatering behöver installeras. För många IoT-produkter är situationen annorlunda. En smart kamera kan sitta högt på en vägg, en äldre router kan ligga undanstoppad i ett skåp och en uppkopplad apparat kan användas utan att någon tittar på dess programvara under flera år. Bristen på uppmärksamhet gör att säkerhetsproblem kan finnas kvar länge. Användaren kan tro att produkten är säker eftersom den fungerar normalt, trots att programvaran inte längre underhålls eller skyddas mot nya angreppsmetoder.
Äldre IoT-enheter kan dessutom ha begränsad kapacitet. Tillverkaren kanske inte kan lägga till moderna säkerhetsfunktioner utan att påverka prestanda eller kompatibilitet. I andra fall har hårdvaran helt enkelt designats innan dagens hotbild blev vanlig. Det kan exempelvis vara svårt att införa starkare kryptering eller modern autentisering i en produkt som utvecklades för många år sedan. Därför räcker det inte alltid att fråga om en gammal pryl fortfarande kan uppdateras. Det är också relevant att undersöka vilka säkerhetsfunktioner den faktiskt stöder.
Angrepp kan ske utan tydliga tecken
En säkerhetsincident behöver inte innebära att produkten slutar fungera. En angripare kan i vissa fall försöka behålla åtkomsten utan att göra något som omedelbart väcker misstanke. Det gör uppkopplade prylar särskilt svåra att bedöma för vanliga användare. En kamera kan fortsätta visa bild, en skrivare kan fortsätta skriva ut och en smart högtalare kan fortsätta svara på kommandon. Samtidigt kan en komprometterad enhet i vissa situationer användas för andra aktiviteter. Därför är ovanligt beteende inte det enda skälet att kontrollera en gammal enhet.

Tecken som kan motivera en närmare kontroll är bland annat:
-
Enheten startar om utan tydlig anledning.
-
Inställningar ändras utan att användaren har gjort det.
-
Nätverkstrafiken verkar ovanligt omfattande.
-
Administrationskonton eller lösenord fungerar annorlunda än tidigare.
-
Tillverkaren har publicerat säkerhetsinformation om modellen.
Botnät visar varför gamla enheter är attraktiva
Ett känt problem med dåligt skyddade IoT-produkter är att de kan utnyttjas i så kallade botnät. Då infekteras eller tas kontroll över många enheter som därefter kan styras av en angripare. Varje enskild produkt behöver inte vara särskilt kraftfull för att bidra till ett större nätverk av komprometterade system. Just mängden uppkopplade prylar gör IoT intressant ur ett angriparperspektiv. En gammal enhet med svagt skydd kan därför vara attraktiv även om den inte innehåller särskilt värdefull information.
Det är också därför som ålder bör ses som en säkerhetsfråga och inte bara som en fråga om teknik eller bekvämlighet. När en produkt inte längre får säkerhetsuppdateringar minskar möjligheten att hantera nya sårbarheter. Risken behöver inte vara akut samma dag som supporten upphör, men den långsiktiga säkerheten blir svagare. För organisationer kan detta vara särskilt problematiskt eftersom många äldre enheter kan finnas kvar i nätverket utan att någon längre har ett tydligt ansvar för dem.
Så minskar du risken med gamla uppkopplade enheter
Att identifiera gamla uppkopplade prylar är ett första steg mot bättre säkerhet. Många hushåll och verksamheter har betydligt fler nätverksanslutna produkter än de själva tänker på. Förutom datorer och telefoner kan det finnas skrivare, kameror, spelkonsoler, smarta TV-apparater, högtalare, sensorer och annan utrustning. En enkel genomgång kan därför visa vilka enheter som fortfarande används, vilka som har aktivt säkerhetsstöd och vilka som har blivit kvar trots att de egentligen inte längre behövs. Det är särskilt viktigt att kontrollera produkter som installerades för flera år sedan.
Kontrollera support och programvara
Börja med att ta reda på vilken modell och programvaruversion varje äldre enhet använder. Därefter kan du kontrollera om tillverkaren fortfarande tillhandahåller säkerhetsuppdateringar. Det är bättre att utgå från tillverkarens aktuella information än från enhetens ålder ensam, eftersom olika modeller kan ha olika långa supportperioder. Om en produkt fortfarande får säkerhetsuppdateringar bör de installeras regelbundet. Automatiska uppdateringar är ofta praktiska när funktionen finns, eftersom de minskar risken för att viktiga säkerhetsfixar glöms bort.
Om produkten inte längre stöds bör den inte betraktas som likvärdig med en modern enhet bara för att den fortfarande fungerar. Då kan det vara klokt att ersätta den med en nyare modell. För vissa mindre viktiga produkter kan det även vara möjligt att koppla bort dem från nätverket och använda dem på ett mer begränsat sätt. Att låta en föråldrad enhet vara permanent uppkopplad utan någon säkerhetsplan innebär däremot att en känd svaghet kan finnas kvar under lång tid. Åtgärden bör anpassas efter produktens funktion och risknivå.

Begränsa vad gamla prylar får tillgång till
Om en äldre enhet måste finnas kvar kan nätverkssegmentering minska konsekvenserna av en eventuell kompromettering. Det innebär exempelvis att IoT-produkter placeras på ett separat nätverk från datorer och andra enheter som hanterar känslig information. En angripare som får kontroll över en gammal kamera får då inte automatiskt samma åtkomst till resten av nätverket. Den tekniska lösningen varierar mellan hem och organisationer, men principen är densamma: en osäker enhet bör inte få större nätverksåtkomst än vad den faktiskt behöver.
Även lösenord och behörigheter bör ses över när gamla produkter används. Byt fabriksinställda lösenord, använd unika och starka lösenord där det är möjligt och stäng av funktioner som inte behövs. Om enheten erbjuder fjärråtkomst bör den också granskas noggrant. Följande åtgärder kan vara särskilt relevanta:
-
Byt standardlösenord innan enheten ansluts till nätverket.
-
Aktivera automatiska säkerhetsuppdateringar om funktionen finns.
-
Stäng av fjärråtkomst som inte behövs.
-
Placera äldre IoT-enheter på ett separat nätverk när det är möjligt.
-
Koppla bort produkter som inte längre används.
Byt ut produkter som inte längre kan skyddas
I vissa fall finns det ingen teknisk lösning som gör en gammal uppkopplad pryl långsiktigt säker. Om tillverkaren har avslutat stödet och enheten samtidigt innehåller kända sårbarheter kan ett byte vara den mest rimliga åtgärden. Det gäller särskilt produkter som har åtkomst till kameror, dörrlås, nätverk eller annan funktion som kan påverka fysisk eller digital säkerhet. Kostnaden för att ersätta en gammal pryl behöver då vägas mot konsekvenserna av att behålla en enhet som inte längre kan få säkerhetsfixar.