Większość osób, myśląc o cyberbezpieczeństwie, wyobraża sobie zaawansowane firewalle, szyfrowanie danych oraz systemy monitorujące infrastrukturę organizacji. Tymczasem wiele incydentów bezpieczeństwa ma swój początek w urządzeniach, które na pierwszy rzut oka wydają się niezwiązane z IT.
Drukarka sieciowa, kamera monitoringu, inteligentny ekspres do kawy czy nawet termometr w akwarium mogą stać się elementem większego scenariusza ataku. Nie dlatego, że sama technologia jest niebezpieczna, ale dlatego, że urządzenia podłączone do internetu często pozostają poza standardowymi procesami zarządzania bezpieczeństwem.
Wraz z rozwojem Internetu Rzeczy (Internet of Things, IoT) organizacje zyskały nowe możliwości automatyzacji i zbierania danych. Jednocześnie pojawiły się nowe wyzwania związane z kontrolą, widocznością oraz oceną ryzyka.
Atak przez akwarium – historia, która wydarzyła się naprawdę
Historia kasyna w Ameryce Północnej pokazuje, jak urządzenia IoT mogą stać się punktem wejścia dla cyberprzestępców. W tym przypadku atakujący wykorzystali inteligentny termometr podłączony do sieci organizacji.
Urządzenie monitorowało temperaturę wody w akwarium znajdującym się w lobby obiektu. Było podłączone do sieci organizacji, jednak nie zostało odpowiednio odseparowane od pozostałych zasobów infrastruktury.
Atakujący wykorzystali słabe zabezpieczenia urządzenia, uzyskując dostęp do wewnętrznej sieci. Następnie przeprowadzili dalsze działania rozpoznawcze i wykorzystali uzyskany dostęp jako punkt wyjścia do kolejnych etapów ataku.
Ta historia pokazuje ważną zasadę: cyberatak nie zawsze rozpoczyna się od systemu, który organizacja uznaje za najcenniejszy. Czasami najsłabszym ogniwem staje się urządzenie, którego organizacja nie uwzględniła w inwentaryzacji aktywów ani analizie ryzyka.
Dlaczego urządzenia IoT stanowią ryzyko?
nternet Rzeczy obejmuje urządzenia, które komunikują się z siecią, zbierają dane lub współpracują z innymi systemami. W środowisku biznesowym coraz częściej wykorzystywane są nie tylko komputery i serwery, ale również inteligentne urządzenia wspierające codzienne procesy.
Problem pojawia się wtedy, gdy takie urządzenia nie są uwzględniane w analizie ryzyka. Jeżeli organizacja nie zna wszystkich elementów swojego środowiska, nie jest w stanie skutecznie nimi zarządzać ani odpowiednio ich chronić.
Potencjalnym źródłem ryzyka mogą być między innymi:
- drukarki sieciowe posiadające własną pamięć i system operacyjny,
- kamery IP, które przy niewłaściwej konfiguracji mogą stać się punktem wejścia do sieci,
- inteligentne urządzenia biurowe komunikujące się z zewnętrznymi usługami,
- czujniki i urządzenia automatyki wykorzystywane w infrastrukturze organizacji.
Każde urządzenie podłączone do sieci zwiększa powierzchnię ataku, czyli liczbę potencjalnych miejsc, które mogą zostać wykorzystane przez cyberprzestępcę.organizacji.
Problem nie leży w technologii, ale w zarządzaniu ryzykiem
Historia termometru w akwarium pokazuje, że cyberbezpieczeństwo nie polega wyłącznie na wdrażaniu kolejnych narzędzi ochronnych. Technologia jest tylko jednym z elementów całego systemu bezpieczeństwa.
Równie ważne są procesy, procedury i decyzje podejmowane przez organizację.
Najczęstsze problemy związane z urządzeniami IoT to:
- brak pełnego rejestru urządzeń podłączonych do sieci,
- brak segmentacji sieci i odpowiedniej izolacji urządzeń IoT,
- pomijanie nieoczywistych aktywów podczas analizy ryzyka,
- brak określenia właściciela biznesowego urządzenia,
- akceptowanie ryzyka bez świadomej decyzji organizacji.
Jeżeli organizacja nie wie, jakie urządzenia funkcjonują w jej środowisku, trudno oczekiwać, że będzie potrafiła skutecznie zarządzać związanym z nimi ryzykiem.
Rola audytu i zarządzania ryzykiem
Bezpieczeństwo informacji nie jest jednorazowym projektem IT. To ciągły proces identyfikowania zagrożeń, oceny zabezpieczeń oraz podejmowania decyzji dotyczących poziomu akceptowanego ryzyka. W tym obszarze istotną rolę odgrywa audyt wewnętrzny, który pozwala spojrzeć na środowisko organizacji z szerszej perspektywy.
Audyt może pomóc:
- zidentyfikować rzeczywiste aktywa i związane z nimi zagrożenia,
- ocenić skuteczność istniejących zabezpieczeń,
- wskazać różnice pomiędzy obecnym poziomem ochrony a oczekiwaniami organizacji,
- zweryfikować, czy proces zarządzania ryzykiem obejmuje również urządzenia IoT.
Celem audytu nie jest wyłącznie wskazanie błędów. Jego rolą jest dostarczenie informacji, które pomagają organizacji podejmować bardziej świadome decyzje.
Bezpieczeństwo zaczyna się przed audytem
Historia urządzenia w akwarium pokazuje również znaczenie podejścia security by design. Bezpieczeństwo nie powinno być dodawane dopiero wtedy, gdy pojawi się problem lub rozpocznie się kontrola.
Już na etapie wyboru rozwiązania warto uwzględnić:
- sposób aktualizacji urządzenia,
- mechanizmy uwierzytelniania,
- zakres przetwarzanych danych,
- możliwość izolacji sieciowej,
- odpowiedzialność za utrzymanie urządzenia.
Dobre zarządzanie ryzykiem zaczyna się wtedy, gdy organizacja zadaje pytania jeszcze przed wdrożeniem technologii.
Podsumowanie
Historia termometru w akwarium pokazuje, że w cyberbezpieczeństwie nie ma urządzeń całkowicie nieistotnych. Ryzykiem nie jest sam termometr, drukarka czy kamera. Ryzykiem jest brak świadomości, że takie urządzenie może stać się elementem większego łańcucha ataku.
W świecie, w którym coraz więcej przedmiotów łączy się z internetem, bezpieczeństwo zaczyna się od prostego pytania: Czy naprawdę wiemy, co znajduje się w naszej sieci i jakie ryzyko tworzy?
źródło: https://www.cisa.gov/resources-tools/resources/internet-things-iot, https://www.forbes.com/sites/leemathews/2017/07/27/criminals-hacked-a-fish-tank-to-steal-data-from-a-casino/ (dostęp 02.08.2026 r.)

AI analiza bezpieczeństwa aplikacje i programy automatyzacja bezpieczeństwo informacji bezpieczeństwo IT bezpieczeństwo obronne bezpieczeństwo ofensywne cyberbezpieczeństwo cyberbezpieczeństwo bezpieczeństwo informacji cyberzagrożenia zarządzanie ryzykiem bezpieczeństwo IT cyberzagrożenia definicje inżynieria bezpieczeństwa języki kodowania kariera linux podstawowe narzędzia podstawowe narzędzia sieciowe protokoły systemy operacyjne sztuczna inteligencja teoria sieci testowanie typowe ataki ubezpieczenia usługi sieciowe wiadomości windows zadania zarządzanie i regulacje zarządzanie ryzykiem zarządzenia i regulacje zasady bezpieczeństwa
