Materi 8 dari 10 · Stasiun 4
Keamanan dasar IoT
Setelah materi ini, kamu bisa:
- Bisa menjelaskan kenapa perangkat IoT kecil tetap menjadi sasaran penyerang.
- Bisa menerapkan praktik dasar, yaitu kata sandi kuat dan unik, enkripsi (TLS), pembaruan, dan pemisahan jaringan.
- Bisa memeriksa proyek sendiri dengan daftar cek keamanan sederhana.
Sebaiknya sudah belajar:
Siapa yang peduli dengan sensor suhuku?
Perangkat IoT jarang diserang karena datanya menarik. Ia diserang karena ia komputer yang tersambung internet, menyala terus, dan sering lupa diamankan.
Pada 2016, botnet (jaringan perangkat yang dikendalikan diam-diam) bernama Mirai mengambil alih ratusan ribu kamera dan router murah yang masih memakai kata sandi bawaan pabrik, lalu memakainya untuk melumpuhkan layanan internet besar. Perangkat kecil, dampak besar.
Pintu masuk yang paling sering
Ketuk satu per satu.
- Kata sandi bawaan
- admin/admin atau kata sandi yang sama dengan contoh di tutorial. Daftar kata sandi bawaan beredar bebas.
- Rahasia di kode
- Kata sandi WiFi atau broker yang tertulis di program lalu diunggah ke GitHub. Ada robot yang memindai GitHub untuk mencarinya.
- Tanpa enkripsi
- MQTT di port 1883 dan HTTP mengirim teks apa adanya, termasuk kata sandi. Siapa pun di jaringan yang sama bisa membacanya.
- Port yang dibuka
- Membuka port router supaya perangkat bisa diakses dari luar berarti mengundang seluruh internet untuk mencoba masuk.
- Tidak pernah diperbarui
- Celah keamanan yang sudah diketahui tetap terbuka bertahun-tahun.
Tebak dulu
- Proyekmu memakai broker MQTT publik gratis tanpa kata sandi, topik rumah/pintu. Apa risikonya?
- Tidak ada, topiknya rahasia karena hanya kamu yang tahu
- Siapa pun bisa berlangganan rumah/# dan membaca, bahkan mengirim perintah ke topikmu
Jawaban
Siapa pun bisa berlangganan rumah/# dan membaca, bahkan mengirim perintah ke topikmu. Di broker publik, siapa pun bisa berlangganan wildcard # (lihat MQTT: protokol khas IoT) dan melihat semua topik. Nama topik bukan kata sandi.
Praktik dasar
Ketuk semuanya. Ini juga daftar cek untuk Proyek akhir: monitor suhu ruangan di HP.
- Kata sandi kuat dan unik
- Untuk WiFi, broker, dan dasbor. Jangan dipakai ulang di tempat lain. Ganti semua kata sandi bawaan.
- Rahasia di luar kode
- Simpan di berkas terpisah (rahasia.h) yang tidak ikut dibagikan, misalnya dengan mencantumkannya di .gitignore (daftar berkas yang tidak ikut diunggah).
- Enkripsi
- Pakai MQTT di atas TLS (port 8883) dan HTTPS. ESP32 mendukung keduanya lewat WiFiClientSecure.
- Hak sekecil mungkin
- Akun sensor hanya boleh publish ke topiknya sendiri. Akun dasbor hanya boleh membaca.
- Jangan buka port
- Biarkan perangkat yang menghubungi server atau broker, bukan sebaliknya.
- Pisahkan jaringan
- Kalau router mendukung, taruh perangkat IoT di jaringan tamu, terpisah dari laptop dan HP.
- Perbarui
- Perbarui perangkat lunak router (firmware), pustaka, dan paket ESP32 di Arduino IDE secara berkala.
Kasus
- Kamu ingin membagikan kode proyek ke GitHub. Apa yang dilakukan dengan kata sandi WiFi?
- Biarkan saja, repositorinya publik tapi jarang dilihat
- Pindahkan ke rahasia.h, masukkan ke .gitignore, dan bagikan contoh rahasia.contoh.h tanpa isi asli
- Ganti dengan kata sandi lain yang mirip
Jawaban
Pindahkan ke rahasia.h, masukkan ke .gitignore, dan bagikan contoh rahasia.contoh.h tanpa isi asli. Robot memindai repositori publik dalam hitungan menit. Kalau terlanjur terunggah, ganti kata sandinya, karena riwayat git tetap menyimpan versi lama.
- Dasbor ingin dibuka dari luar rumah. Cara mana yang lebih aman?
- Buka port router ke komputer di rumah
- Kirim data ke layanan atau broker di internet yang memakai TLS dan kata sandi, lalu buka dasbornya dari sana
Jawaban
Kirim data ke layanan atau broker di internet yang memakai TLS dan kata sandi, lalu buka dasbornya dari sana. Perangkat yang menghubungi keluar jauh lebih aman daripada membuka pintu masuk ke jaringan rumah.
Benar atau salah?
- "Perangkat kecil tidak menarik bagi penyerang."
- Benar
- Salah
Jawaban
Salah. Penyerang tidak mengincar datanya, tapi kemampuannya sebagai komputer yang online terus. Mirai membuktikannya.
- "Nama topik MQTT yang sulit ditebak sudah cukup sebagai pengaman."
- Benar
- Salah
Jawaban
Salah. Wildcard # membuka semua topik di broker yang tidak dijaga. Pakai kata sandi, TLS, dan aturan hak akses.
Selesai
- Perangkat IoT diserang karena ia komputer online yang sering lupa diamankan.
- Ganti kata sandi bawaan, simpan rahasia di luar kode, pakai TLS.
- Jangan buka port, beri hak sekecil mungkin, pisahkan jaringan, perbarui.
Pancingan
Materi ini di luar jalur utama, tapi daftar ceknya dipakai di Proyek akhir: monitor suhu ruangan di HP.
Berikutnya
Referensi
- M. Antonakakis dkk., Understanding the Mirai Botnet, USENIX Security Symposium 2017.
- OWASP IoT Top 10 (2018).
- ETSI EN 303 645, Cyber Security for Consumer Internet of Things, Baseline Requirements.
Draf AI. Belum direview manusia.
Kode materi n8 · versi 0.1 · 2026-10-06