在遵循法規(guī)的同時,企業(yè)必須為采用物聯(lián)網(wǎng)設備制定自己的安全措施。企業(yè)必須確定物聯(lián)網(wǎng)設備的安全性,使用的每一臺設備都必須具有可以很好管理的唯一標識,這是至關重要的,并且構成后來采用的許多安全措施的基礎。
物聯(lián)網(wǎng)設備和應用程序如今廣泛應用于人們的工作和生活中,無論是家庭、辦公室還是汽車中,幾乎所有物體都將變得智能化,以便能夠利用連接到全球互聯(lián)網(wǎng)的好處。物聯(lián)網(wǎng)世界正在快速蓬勃發(fā)展。
根據(jù)ABI研究公司進行的一項研究,到2020年,全球將有超過400億臺設備連接到網(wǎng)絡中。這些設備產(chǎn)生的大量數(shù)據(jù)通過網(wǎng)絡進行傳輸。雖然企業(yè)IT系統(tǒng)駐留在云平臺中,但大部分物聯(lián)網(wǎng)基礎設施駐留在邊緣。邊緣設備和工作負載的數(shù)量比在數(shù)據(jù)中心可能發(fā)現(xiàn)的設備數(shù)量要高出幾個數(shù)量級,而且它們在本質上是非常分散的。
雖然在早期,網(wǎng)絡威脅主要針對企業(yè)IT設施,但在現(xiàn)代世界中,網(wǎng)絡威脅變得更加廣泛和頻繁。在討論物聯(lián)網(wǎng)采取安全措施之前,需要了解圍繞物聯(lián)網(wǎng)的一些網(wǎng)絡威脅向量。
物聯(lián)網(wǎng)的常見威脅向量
威脅向量是指網(wǎng)絡犯罪分子可以訪問企業(yè)在網(wǎng)絡中運行的核心系統(tǒng)的路徑或手段。物聯(lián)網(wǎng)中連接了大量的設備,最常見的一些威脅向量是:
(1)沒有物理邊界
物聯(lián)網(wǎng)設備超越了傳統(tǒng)的網(wǎng)絡邊界,并且更加開放。限制訪問設備的傳統(tǒng)安全方法不再適用。這些物聯(lián)網(wǎng)設備在需要時轉移到任何新位置,并且可以訪問網(wǎng)絡。
物聯(lián)網(wǎng)中的Wi-Fi和藍牙配置對數(shù)據(jù)泄漏構成了主要威脅。弱加密方法可能允許網(wǎng)絡攻擊者在網(wǎng)絡中傳輸數(shù)據(jù)期間竊取憑據(jù)。此外在大多數(shù)情況下,采用密碼不是為每臺設備唯一設置的,如果只有一臺設備受到網(wǎng)絡攻擊和威脅,就會為未經(jīng)授權的訪問留下空隙。
(3)物理訪問物聯(lián)網(wǎng)設備
網(wǎng)絡攻擊者獲得物聯(lián)網(wǎng)設備和工作負載的物理訪問權,這是所有威脅向量中最糟糕的一種。通過這種訪問,網(wǎng)絡攻擊者可以輕松獲得物聯(lián)網(wǎng)設備內(nèi)部信息及其內(nèi)容,而使用Bus Pirate、Shikra或Logic Analyzers等工具,他們也可以讀取網(wǎng)絡中的所有通信流。通過物理訪問,網(wǎng)絡攻擊者可以提取密碼、修改其程序或替換為他們控制的其他設備。
物聯(lián)網(wǎng) vs. IT
雖然很多物聯(lián)網(wǎng)設備位于邊緣,但IT基礎設施位于云端。對物聯(lián)網(wǎng)安全的威脅可能會導致網(wǎng)絡攻擊者通過物聯(lián)網(wǎng)威脅向量獲得對核心IT網(wǎng)絡的訪問權限。以下是一些現(xiàn)實生活中發(fā)生的網(wǎng)絡攻擊事件。
(1)通過暖通空調(HVAC)系統(tǒng)進入網(wǎng)絡導致數(shù)據(jù)泄露
Target公司是美國10大零售商之一,根據(jù)媒體的報道,黑客竊取該公司4000萬個信用卡號碼,這是全球規(guī)模最大的數(shù)據(jù)泄露事件之一。黑客竊取了第三方HVAC供應商的憑證,進入HVAC系統(tǒng),然后獲得了對企業(yè)網(wǎng)絡的訪問權限。
(2)Subway PoS遭遇黑客攻擊
目前有一些與PoS相關的安全漏洞報告。Subway PoS的漏洞導致1000萬美元損失,Subway 公司至少有150個特許經(jīng)營店成為攻擊目標。美國圖書銷售商Barnes&Noble公司也發(fā)生了一起類似的黑客攻擊事件,其中63家商店的信用卡讀卡器遭到攻擊和破壞。
(3)SamSam勒索軟件
另一個著名的系統(tǒng)漏洞案例是SamSam勒索軟件進行的網(wǎng)絡攻擊,該軟件于2018年襲擊了美國科羅拉多州交通部和圣地亞哥港等管理部門,并突然中止了他們的服務。
物聯(lián)網(wǎng)法規(guī)
盡管一些國家和地區(qū)發(fā)布了一些物聯(lián)網(wǎng)法規(guī),但它們不足以減輕網(wǎng)絡攻擊所涉及的風險。在遏制網(wǎng)絡攻擊方面,加利福尼亞州擁有合理的安全級別法規(guī)。同樣,英國實施了獨特密碼政策,企業(yè)必須為連接到當?shù)豂T基礎設施的物聯(lián)網(wǎng)設備提供明確的聯(lián)系方式以披露漏洞和定期進行安全更新。盡管這些法規(guī)準則受到許多安全評論員的歡迎,但對于誰將執(zhí)行這些政策并不清楚。評論員補充說,他們正在努力了解如何通過現(xiàn)有的監(jiān)管機構執(zhí)行這些規(guī)定。
網(wǎng)絡攻擊者的戰(zhàn)略和措施更新速度要快得多,而這些法規(guī)可能每年或每半年發(fā)布或實施。因此僅依靠監(jiān)管政策很難跟上網(wǎng)絡攻擊者實施的攻擊。
企業(yè)必須采取什么安全措施
在遵循上述法規(guī)的同時,企業(yè)必須為采用物聯(lián)網(wǎng)設備制定自己的安全措施。
首先,他們必須確定物聯(lián)網(wǎng)設備的安全性。使用的每一臺設備都必須具有可以很好管理的唯一標識。這是至關重要的,并且構成后來采用的許多安全措施的基礎。
然后,還需要通過固件、簽名代碼、固件合規(guī)性或工作負載合規(guī)性等措施來保護軟件。所有這些措施都需要建立在身份層之上。
最后,企業(yè)必須擁有最頂層的合規(guī)性,以決定必須運行哪些版本的軟件,或者必須在設備上運行的固件級別。
總而言之,對于物聯(lián)網(wǎng)設備的完整安全解決方案,身份管理應該是所有的核心,其次是固件和軟件的管理,最后需要在其上構建任何類型的合規(guī)性。
責任編輯:haq
-
物聯(lián)網(wǎng)
+關注
關注
2939文章
47279瀏覽量
407246 -
網(wǎng)絡
+關注
關注
14文章
8125瀏覽量
93022
原文標題:為什么物聯(lián)網(wǎng)安全在當今如此重要?
文章出處:【微信號:D1Net01,微信公眾號:物聯(lián)網(wǎng)智慧城市D1net】歡迎添加關注!文章轉載請注明出處。
發(fā)布評論請先 登錄
在物聯(lián)網(wǎng)設備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設備身份安全威脅有何本質區(qū)別?
Vector向量指令集簡介(一)
學習物聯(lián)網(wǎng)怎么入門?
學習物聯(lián)網(wǎng)可以做什么工作?
物聯(lián)網(wǎng)設備識別與規(guī)避蜂窩移動網(wǎng)絡偽基站的技術方案
分享一些工業(yè)用水監(jiān)測物聯(lián)網(wǎng)系統(tǒng)方案的實施經(jīng)驗
物聯(lián)網(wǎng)藍牙模塊有哪些優(yōu)勢?
如何選擇合適的物聯(lián)網(wǎng)藍牙模塊?
物聯(lián)網(wǎng)的應用范圍有哪些?
蜂窩物聯(lián)網(wǎng)怎么選
為什么選擇蜂窩物聯(lián)網(wǎng)
宇樹科技在物聯(lián)網(wǎng)方面
物聯(lián)網(wǎng)就業(yè)有哪些高薪崗位?
物聯(lián)網(wǎng)數(shù)據(jù)采集設備安全:警惕看不見的威脅
八大物聯(lián)網(wǎng)設備安全威脅與應對策略,助力智能環(huán)境防護

圍繞物聯(lián)網(wǎng)的一些網(wǎng)絡威脅向量
評論