Drone
Dronearkitektur og tillitsgrenser
Fremtidig plass for et ryddig diagram over Pixhawk-basert dronearkitektur og trådløse tillitsgrenser.
IoT / OT-sikkerhet
En IOS3100-case basert på IoT- og OT-sikkerhet, der arbeidet kombinerte trusselmodellering, risikoanalyse og sikkerhetsvurdering av sammenkoblede systemer. Prosjektet omfattet dronearkitektur, MQTT-basert kjølekjedemonitorering og vurdering av innebygde enheter med webgrensesnitt.
IoT/OT-sikkerhetsanalyse var et akademisk prosjekt i IOS3100 som kombinerte teori, systemdesign og strukturert sikkerhetsanalyse. Arbeidet handlet om å forstå hvordan sensorer, enheter, radiolinker, nettverk og skykomponenter henger sammen i moderne tilkoblede systemer.
Prosjektet viser praktisk og analytisk arbeid med IoT/OT-sikkerhet, ikke bare teori. Det viktigste var å identifisere komponenter, tillitsgrenser, protokollvalg, risiko og relevante tiltak på tvers av hele systemet.
IoT- og OT-systemer kobler digital logikk til fysiske prosesser. Når slike systemer feiler eller kompromitteres, kan konsekvensene påvirke tilgjengelighet, dataintegritet, sikkerhet, produksjonsflyt og tillit.
Industrielle miljøer og IoT-løsninger involverer ofte begrensede enheter, eldre protokoller, begrenset patching og komplekse tillitsgrenser. Derfor må sikkerhetsanalyse se på arkitektur, kommunikasjon, enhetsatferd og operasjonell effekt samtidig.
Jeg analyserte IoT- og OT-scenarier ved å bryte systemer ned i komponenter, identifisere tillitsgrenser og vurdere hvordan trusler kunne påvirke funksjonalitet, data og drift.
Arbeidet inkluderte STRIDE-basert trusselmodellering, DREAD-inspirert risikovurdering, analyse av MQTT-kommunikasjon og QoS-avveininger, vurdering av mulige svakheter og tydelig dokumentasjon av funn og tiltak.
Threat modelling
En sentral del av prosjektet var analyse av en typisk Pixhawk-basert dronearkitektur. Systemet ble brutt ned i komponenter som flight controller, GPS/kompassmodul, telemetriradio, RC-sender/mottaker, ESC-er og motorer, batteri/powermodul, kamera/gimbal/video-link og tablet eller bakkestasjon.
Analysen fokuserte på tillitsgrenser mellom drone, sensorer, trådløse linker og operatørgrensesnitt. STRIDE ble brukt for å strukturere trusler, mens DREAD-lignende vurdering hjalp med å prioritere utvalgte scenarioer basert på risiko og konsekvens.
System design
Prosjektet inkluderte et MQTT-basert scenario for monitorering av vaksinelagring. Systemet tok utgangspunkt i temperaturmåling og registrering av døraktivitet for å beskytte vaksineintegritet og gi revisjonsspor.
Arkitekturen bestod av en IoT-monitor eller sensorkomponent, MQTT-broker, server eller skyaggregering, database og en bruker- eller mobilklient som kunne vise historisk temperatur og døraktivitet. Analysen vurderte både kommunikasjon, dataintegritet og driftspålitelighet.
Embedded systems
En annen del av prosjektet analyserte et Arduino/ESP32-lignende åpen kildekode-prosjekt med nettverkstilgjengelig webserver. Målet var å vurdere hvordan embedded-enheter får angrepsflate når nettverkstjenester og webgrensesnitt aktiveres.
Vurderingen brukte MITRE EMB3D-lignende tenkning rundt enhetsegenskaper, trusler og mulige mitigeringer. Fokuset var ikke å publisere sårbar kode, men å beskrive hvordan eksponerte grensesnitt, svak autentisering og konfigurasjonsvalg kan påvirke risiko.
Prosjektet brukte etablerte modeller og sikkerhetsrammeverk for å gjøre analysen strukturert. Hensikten var å unngå løse observasjoner og heller knytte trusler til komponenter, tillitsgrenser, risiko og konkrete forbedringer.
IoT/OT-sikkerhet handler om mer enn å sjekke én enhet. Tillitsgrenser, trådløse linker, broker-konfigurasjon, dataintegritet og operasjonelle konsekvenser må vurderes sammen.
I cyber-fysiske og industrielle miljøer kan tilgjengelighet og sikker drift være like viktig som konfidensialitet. Derfor må tiltak være praktiske, lagdelte og tilpasset systemkonteksten.
En viktig utfordring var å holde oversikt over flere komponenter og grensesnitt samtidig. IoT/OT-analyse krever at man skiller mellom vanlig IT-risiko, enhetsrisiko og operasjonell risiko.
Prosjektet styrket forståelsen min av IoT/OT-systemer som sammenkoblede arkitekturer. Det viste hvor viktig det er å analysere komponenter, kommunikasjon, tillitsgrenser og operasjonell konsekvens samlet.
IoT/OT-sikkerhetsanalyse demonstrerer erfaring med strukturert analyse av tilkoblede systemer, trusselmodellering, risikovurdering, MQTT-basert systemforståelse, embedded device assessment og sikkerhetsdokumentasjon.
Som portfolio-case viser prosjektet hvordan jeg jobber med sikkerhetsresonnement i systemer der digital risiko kan påvirke fysiske prosesser, drift og tillit.
Visuelle plassholdere
Plassholderne viser hvor fremtidige arkitekturdiagrammer, trusselmodeller og risikotabeller kan legges inn.
Drone
Fremtidig plass for et ryddig diagram over Pixhawk-basert dronearkitektur og trådløse tillitsgrenser.
STRIDE
Fremtidig plass for en oversikt over trusler knyttet til komponenter, sensorer og kommunikasjonslinker.
DREAD
Fremtidig plass for en trygg, forenklet risikotabell som viser vurderingslogikk uten sensitive detaljer.
MQTT
Fremtidig plass for systemdesign med sensor, broker, server, database og brukerklient.
Embedded
Fremtidig plass for en strukturert vurdering av webgrensesnitt, eksponering og mitigeringer.
Mitigation
Fremtidig plass for en kobling mellom trusler, risiko og praktiske sikkerhetstiltak.