Привет! Я Катерина Лапаева, руководитель GIGASCHOOL. Недавно я захотела настроить умный дом и заинтересовалась вопросом его безопасности, это и привело меня к Никите Калязину, он работает в отделе ИБ государственной ИТ‑компании и знает толк в информационной безопасности.

Все уже знают базовые правила ИБ, что желательно пользоваться менеджером паролей и нужно придумывать сложные комбинации из цифр, букв и знаков. В этой статье хотелось посмотреть на домашнюю сеть как на небольшую инфраструктуру. Что происходит, если в ней появляется уязвимая камера? Зачем нужно отделять умные лампочки от ноутбука? И какие настройки роутера следовало бы проверить, даже если вы никогда не занимались информационной безопасностью?
Начнём с кейса, который хорошо покажет нам масштаб проблемы.
Что камеры и роутеры могут сделать с интернетом
Ещё осенью 2016 года героем новостей про информационную безопасность стал Mirai.
Вредоносная программа сканировала интернет в поисках IoT‑устройств и пыталась получить к ним доступ с помощью известных логинов и паролей. Среди целей были камеры, видеорегистраторы и сетевое оборудование. Заражённые устройства объединялись в ботнет, который затем использовался для DDoS‑атак. NIST позже приводил Mirai как показательный пример риска широко известных и жёстко заданных административных учётных данных в IoT.
В октябре ботнет участвовал в атаке на DNS‑провайдера Dyn. Из‑за перегрузки его инфраструктуры пользователи испытывали проблемы с доступом к ряду крупных интернет‑сервисов. Любопытно, что частью инфраструктуры ботнета стали обычные подключённые к сети устройства.
То есть для такой атаки не нужны были какие‑то сверхмощные компьютеры. Хватило сотен тысяч обычных устройств, которые были плохо защищены.
С тех пор IoT сильно изменился, но сама модель риска никуда не исчезла.
Почему взлом лампочки должен меня волновать
В обычной квартире к одному роутеру могут быть подключены ноутбуки, телефоны, телевизор, камера, робот‑пылесос, колонка, розетки, лампы и домашний хаб.
С точки зрения пользователя это один умный дом. С точки зрения сети — набор устройств от разных производителей, с разным программным обеспечением, сроком поддержки и уровнем защищённости.
Тогда возникает неприятная особенность: защищать нужно не только те устройства, на которых лежат ценные данные.
Представим, что камера получила уязвимость и злоумышленник смог взять её под контроль. Но доступ к видео может быть не единственной целью. Если камера находится в той же локальной сети, что ноутбук, смартфон или другие устройства, она становится ещё одной точкой, из которой можно исследовать сеть и пытаться продвинуться дальше.
Поэтому безопасность умного дома логичнее рассматривать не как настройку каждого гаджета по отдельности, а по уровням:
устройство → локальная сеть → роутер → внешние сервисы и аккаунты.
Внешние сервисы и аккаунты — отдельная тема. Здесь же разберём то, что можно контролировать у себя дома, а именно локальную сеть и роутер.
И начинать я бы стал именно с сети.
Шаг 1. Не держим всё в одной сети
Один из самых полезных принципов — отделить IoT‑устройства от техники, на которой находятся рабочие файлы, документы и личные данные.
NIST рекомендует по возможности сегментировать домашние и небольшие офисные сети и держать IoT‑устройства с потенциальными рисками отдельно от обычных компьютеров и других лучше защищённых устройств. Это ограничит последствия компрометации одного гаджета.
Варианты зависят от роутера.
Если он поддерживает отдельные сети или VLAN, можно создать отдельный сегмент для IoT. В более простом домашнем сценарии часть этой задачи может решать гостевая Wi‑Fi‑сеть с изоляцией клиентов.
Например:
Основная сеть
├── ноутбуки
├── смартфоны
└── NAS
IoT‑сеть
├── камеры
├── лампы
├── розетки
├── робот‑пылесос
└── умная колонка
Гостевая сеть
└── устройства гостей
Но есть один нюанс. Некоторые сценарии умного дома требуют локального общения между телефоном, хабом и устройствами. После жёсткого разделения сети обнаружение устройств, трансляция или локальное управление могут перестать работать.
Поэтому после настройки стоит проверить, каким устройствам действительно нужен доступ друг к другу, а каким достаточно выхода в интернет.
Шаг 2. Ищем вообще всё, что подключено к роутеру
Вроде банальный шаг, но его часто пропускают.

Открываем интерфейс роутера и находим список подключённых клиентов. В зависимости от производителя он может называться Connected Devices, Clients, DHCP Clients или что‑то вроде этого.
FTC рекомендует периодически проверять список устройств именно по этой причине, прежде чем защищать домашнюю сеть, полезно понимать, что в ней находится.
Иногда здесь находятся сюрпризы вроде старого телевизора, забытой камеры, Wi‑Fi‑реле, устройств от предыдущих жильцов или чего‑то, что уже несколько лет не получало обновления.
Последняя категория особенно интересна.
Если производитель перестал выпускать обновления безопасности, такое устройство постепенно превращается в технический долг внутри квартиры. NIST рекомендует включать автоматические обновления, а неподдерживаемые устройства по возможности и со временем заменять.
Шаг 3. Проверяем два пароля, а не один
У домашнего роутера обычно есть два секрета:
пароль от Wi‑Fi;
пароль администратора самого роутера.
И второй частенько забывают.
Можно поменять пароль беспроводной сети, но оставить заводские данные для входа в административную панель. Именно известные или слабые административные учётные данные исторически были одним из важных классов проблем у IoT.
Поэтому при первой настройке стоит менять не только пароль Wi‑Fi, но и административные данные роутера, камер, видеорегистраторов и хабов.
Если у вас несколько сетей — основная, гостевая и отдельная для IoT, лучше использовать разные пароли для каждой.
Для учётных записей производителей, через которые управляется умный дом, лучше включить двухфакторную аутентификацию, если она доступна.
Шаг 4. Разбираемся, что включено на роутере для удобства
Некоторые функции домашних роутеров появились для того, чтобы пользователю реже приходилось разбираться в сетях.
Это удобство может стать дополнительной поверхностью атаки.
В настройках я бы в первую очередь проверил три вещи.
Удалённое администрирование. Если вам не нужен удаленный контроль и вы не управляете домашним роутером из интернета, тогда внешний доступ к панели управления может быть не нужен.
WPS. Упрощает подключение устройств к Wi‑Fi. Если вы им не пользуетесь, его можно отключить.
UPnP. Позволяет устройствам автоматически запрашивать сетевые настройки и открывать необходимые им соединения. Это удобно для игр, медиасервисов и части IoT, но если функция не нужна, её также стоит отключить.
FTC рекомендует отключать remote management, WPS и UPnP, если они не используются. Для защиты Wi‑Fi настойчиво рекомендуется WPA3 Personal. Если часть устройств его не поддерживает, можно оставить WPA2 Personal, но он достаточно просто ломается.
Здесь я бы не действовал по принципу найти переключатель и выключить. Если после отключения UPnP перестала работать нужная функция, сначала стоит разобраться, какое соединение использует устройство.
Мы не гонимся за количестве выключенных галочек, основная цель — оставить только необходимые функции.
Шаг 5. Обновляем не только телефон
К обновлениям смартфона и ОС мы уже привыкли. К обновлению прошивки камеры за шкафом — значительно меньше.
А исправления уязвимостей приходят именно через обновления ПО.
NIST рекомендует регулярно обновлять IoT‑устройства и отдельно подчёркивает важность обновлений на протяжении всего жизненного цикла устройства.
Оптимально для безопасности и если производитель позволяет, устанавливать автоматические обновления.
Если же такого функционала нет, имеет смысл хотя бы время от времени проверять:
роутер;
камеры;
домашние хабы;
видеодомофоны;
сетевые накопители;
устройства, доступные из интернета.
И ещё один вопрос, который редко задают при покупке умной лампочки: сколько лет производитель будет её поддерживать?
Для IoT это такая же характеристика продукта, как мощность или совместимость с экосистемой.
Шаг 6. Убираем функции, которыми никто не пользуется
Поверхность атаки можно уменьшать не только патчами.
Если вам не нужен удалённый просмотр камеры — отключите его. Если устройство имеет сервис, которым вы не пользуетесь, не обязательно оставлять его активным. Старое устройство, которое больше не используется, лучше вообще отключить от сети. Такой подход рекомендует и FTC.
Отдельная тема — это микрофоны, камеры и облачные функции.
Здесь речь ещё и о приватности. У голосовых помощников и камер стоит проверить, какие данные сохраняются в облаке, как долго хранятся записи и каким аккаунтам разрешён доступ. NIST рекомендует отдельно просматривать privacy‑настройки умных устройств, а FTC — ограничивать ненужные функции и доступы.
Физическая шторка камеры в этом смысле остаётся удивительно хорошим механизмом контроля, так как её состояние не нужно определять по приложению.
А если не хочется превращать квартиру в маленький дата‑центр?
И не нужно.
Краткое резюме, для большинства домашних сетей я бы начал с пяти действий:
открываем роутер и смотрим на список подключённых устройств;
меняем административный пароль, если там всё ещё заводской;
проверяем WPA2/WPA3 и отключаем ненужные WPS, UPnP и remote management;
выносим IoT в отдельную сеть, если роутер это нормально поддерживает;
проверяем обновления роутера, камер и хабов или настраиваем автоматические.
Да, это не сделает умный дом неуязвимым. Но уберёт сразу несколько классов проблем, которые возникают не из‑за сложных атак, а из‑за конфигурации, о которой однажды забыли.
История Mirai хорошо показывает, что для большой атаки не обязательно искать одну невероятно сложную уязвимость. Достаточно большого количества обычных устройств, которые подключили к интернету и оставили с небезопасными настройками.
В конце хотелось бы задать один вопрос:
На вашем роутере до сих пор стоит заводской пароль администратора?
Если не знаете, с этого и стоит начать проверку домашней сети.

