当前位置:首页 > 物联网 > 物联网技术文库
[导读]   物联网在内的网络互联服务为社会发展创造了机会和利益,而物联网自身的安全却跟不上创新和部署的快速步伐。如今,网络连接设备无处不在,物联网的增长和普及大大方便了人们的生活,而随

 

物联网在内的网络互联服务为社会发展创造了机会和利益,而物联网自身的安全却跟不上创新和部署的快速步伐。如今,网络连接设备无处不在,物联网的增长和普及大大方便了人们的生活,而随着国家关键基础设施更多的网络物联应用,个人和国家面临的安全威胁越来越严重,而物联网的安全问题也接踵而来,恶意攻击、信息泄露、业务中断、大规模网络攻击······网络驱动生活,物联网安全事关国家安全。


 

美国国土安全部发布《物联网安全指导原则》,本报告向物联网设备和系统相关开发商、生产商、管理者及个人提供了一组安全规则建议,以供参考。

1 在设计开发阶段考虑安全问题

任何网络连接设备都应考虑安全问题,在设计阶段的安全建设,避免了后期因安全问题带来的潜在业务中断和高昂重建成本。而通过注重网络设备安全性,也能为生产商和服务商提供市场分化机遇。建议:

》以独特的方式设置难以破解的默认用户名密码。用户从来不会修改由生产商提供的默认用户名密码,很容易被破解。僵尸网络操作者正是利用这些默认密码信息扫描IoT设备,进行攻击感染。当然,强壮的安全控制应该是让用户具有修改禁用某些功能的权限。

》使用技术过关和经济可行的主流操作系统。许多IoT设备内置使用了一些老版本的Linux系统,造成更新不及时,带来严重安全隐患。

》使用安全集成硬件以加强设备和安全和完整性防护。例如,在处理器中嵌入安全集成芯片,并提供加密和匿名功能。

》在设计中考虑系统和操作中断因素。只有了解造成设备故障的原因,才能制订有效的安全策略,甚至在某些可行情况下,为了减缓故障的严重性,开发商应该为设备设计一种安全无损的失效模式。 2 加强安全更新和漏洞管理

即使在设计阶段考虑了安全性,但在产品使用后还是会发现一些漏洞,这些漏洞可以通过更新和漏洞管理策略来进行缓解。对于这些缓解策略的制订者来说,应该充分考虑设备故障造成的影响、设备运行持续性和预期维修成本。而对于生产商来说,在漏洞威胁日趋严重的网络环境中,如果没有部署或设置安全更新能力,可能就会面对昂贵地召回或在遗弃不管的选择。建议:

》考虑通过网络或其它自动化方式对设备进行安全加固更新。理想情况下,补丁应该通过加密和完整性验证方式来自动化更新。

》考虑协调第三方供应商来进行软件更新,以解决和改进漏洞管理模式,确保消费者使用设备具有一整套的安全防护措施。

》开发漏洞自动化处理更新机制。例如,在软件工程领域,建立来自安全研究者和黑客社区的漏洞报告实时信息获取机制,这对软件开发人员或后期维护人员来说都能得到及时的信息反馈和响应。

》制订一个漏洞协调披露和处理政策。该政策应该涉及开发商、生产商、服务商和应急响应组织(CSIRT),通过应急响应组织,如US-CERT、ICS-CERT提供的漏洞报告进行定期的漏洞分析和预警。

》针对物联网设备制订一个使用期限策略。IoT设备不可能进行无限期的更新和升级,开发人员应了解生产商和消费者期望,考虑设备使用期限问题,并明确超出使用期限带来的安全风险。 3 建立一套公认的安全操作方法

许多针对传统IT和网络安全的操作实践可以应用于IoT领域,这些方法可以帮助识别漏洞、检测合规性、响应预警和快速恢复。建议:

》实践基本的软件安全和网络安全做法,并通过适配、灵活和创新的方式应用于IoT生态系统。

》参考相关部门的具体实践指导。一些联邦部门制订有相关安全实践条例,如国家高速公路交通安全管理局(NHTSA)发布的《现代汽车网络安全最佳实践指南》、FDA发布的《医疗设备网络安全的售后管理》。

》执行深度防御。开发商和生产商应该采用分层防御和用户级别威胁考虑的整体安全防护策略,当某些更新升级失效时,这能很好地发挥作用。

》加入漏洞信息共享平台,积极通报漏洞,及时接收第三方安全预警。信息共享平台是提高安全风险意识的关键工具。如DHS和其下属的国家网络安全通信协调中心(NCCIC)等。 4 优先考虑造成潜在影响的安全措施

不同的IoT系统有着不同的风险模型,如工业用户和零售用户所考虑的风险不同,而且不同用户设备造成的安全故障后果也不尽相同,而破坏、数据泄露、恶意攻击等行为将导致潜在的严重后果,应该给予重视。建议:

》了解设备的预期用途和使用环境。这将有助于开发商和生产商考虑IoT设备的技术特点、运行机制和必要的安全措施。

》以黑客和攻击者视角建立“红队”操作模式,针对应用层、网络层、数据层和物理层进行安全分析测试,由此产生的最终结果和相关缓解策略有助于优先针对某些薄弱地方增加安全措施。

》对接入网络的设备进行识别认证,尤其是针对工业和商业领域。引入安全认证功能,将使关键和重要领域用户对其组织架构内的设备和服务进行有效控制管理。 5 促进整个物联网生命周期的透明度

开发商和生产商应该了解其组织外部供应链使用或提供的软硬件相关漏洞情况。大多数时候,因为在开发和生产过程中忽略了供应链过程和产品的安全评估,一些代成本、易使用的软硬件会为IoT设备带来很大的安全隐患。另外,由于一些不明的开源软件会应用于IoT设备的开发过程,更增加了由此产生的风险威胁。提高安全意识可以帮助制生产商和工业消费者识别、应用安全措施或建立冗余策略。根据不同产品、开发商、生产商和服务商的可能产生的风险,设置适当的威胁缓解和漏洞处理措施,如更新、产品召回或客户咨询。建议:

》进行内部或第三方供应商的端到端风险评估。为了增加安全透明度,开发商、生产商、供应商和服务商都应参风险评估过程。另外,当供应链环节发生改变时,相应的安全措施也应该进行改变或调整。

》考虑建立一个关于漏洞报告的公开披露机制,如漏洞众测模式的赏金计划等。

》在供应商和生产商之间采用明细的设备部件使用清单,以共建信任机制。一份明细清单对IoT生态系统的风险管理和威胁处理非常有用。 6 谨慎接入互联网

在工业环境和其它关键应用领域的物联网用户,应审慎考虑是否需要把IoT设备接入网络,并清楚由此导致的中断和其它安全风险。在当前复杂的网络环境中,任何物联网设备在其生命周期内都有可能会遭到破坏,物联网设备开发商、生产商和消费者应该了解相关设备被破坏和中断对主要功能和业务运营造成的影响。建议:

》建议IoT用户明确任何网络连接性质和目的。如工业控制等一些关键环境使用的IoT设备没必要接入网络。

》配置替代性连接方案。为了加强深度防御策略,在不接入互联网的情况下,可以选择配置接入本地网络进行关键信息收集和评估。具体参考: https://ics-cert.us-cert.gov/recommended_practices

》在一些选择性连接方案中,允许生产商、服务商和用户禁用特定端口和连接功能。针对不同IoT设备用途,设置用户端指导和控制方案。


 

2016年12月2日第由电子发烧友网举办的第三届物联网大会IoT软硬件平台分论坛,来自ARM、ST、Cypress、华为海思、Ablecloud、青莲云的专家将会开讲物联网的解决方案、云平台、安全性话题,速度戳这里报名来和专家一起交流物联网安全设计难题吧!
本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

随着每家每户联网设备数量的不断增加,管理无线干扰(尤其是 2.4 GHz 频段)的挑战也随之而来。根据国际专业服务机构德勤(Deloitte)的数据,2022 年每个家庭的平均联网设备数量为 22 台,随着消费者在家中部...

关键字: Wi-Fi 智能家居 物联网

nRF Cloud现在提供一整套服务,包括设备管理、定位和安全,为物联网客户提高了灵活性和可扩展性

关键字: 物联网 传感器

【2024年5月13日,德国慕尼黑和斯图加特讯】随着汽车行业向软件定义汽车和新E/E架构过渡,市场对高性能硬件和强大网络安全解决方案的需求也逐渐增加。为满足这一需求,全球功率系统和物联网领域的半导体领导者英飞凌科技股份公...

关键字: 微控制器 半导体 物联网

2024年5月11日 – 提供超丰富半导体和电子元器件™的业界知名新品引入 (NPI) 代理商贸泽电子 (Mouser Electronics) 是Digi International Inc.的全球授权代理商,Digi...

关键字: 物联网 M2M 调制解调器

基于米尔-全志 T527设计一个简易的物联网网关,该网关能够管理多台MQTT设备,通过MQTT协议对设备进行读写操作,同时提供HTTP接口,允许用户通过HTTP协议与网关进行交互,并对设备进行读写操作。

关键字: 物联网 开发板 网关

全球通信技术公司Tata Communications 于今日推出了 Tata Communications CloudLyte,这是一款全自动边缘计算平台,旨在帮助面向未来的企业在数据驱动的世界中蓬勃发展。

关键字: 边缘计算 5G 物联网

【2024年5月9日,德国慕尼黑讯】信息安全与功能安全在汽车行业发挥着日益重要的作用,即便在低端微控制器应用中也不例外。与此同时,汽车制造商正在用触摸表面取代机械按钮,实现简洁的驾驶舱和方向盘。因此,电子电路的空间受到很...

关键字: 物联网 电子电路 微控制器

深圳2024年5月6日 /美通社/ -- 从4月23日的一场大会开始,到24-26日的IOTE会展节,我们共同见证了物联网领域的最新技术、产品和解决方案的集中展示,感受到了AIoT释放数字经济潜力的巨大能量。今天以展商满...

关键字: IoT 物联网 TE AIOT

北京,2024年5月7日——负责监管蓝牙技术的行业协会蓝牙技术联盟(Bluetooth Special Interest Group,SIG)发布年度报告《2024年蓝牙市场最新资讯》。该报告介绍了蓝牙技术在各个行业和市...

关键字: 蓝牙 物联网 智能家居

【2024 年 5 月6日,德国慕尼黑和台湾新北市讯】全球电源供应器制造商及电力电子行业领导者群光电能 (Chicony Power; TWSE:6412)(以下简称群电) 宣布其年度合作伙伴奖项得主,全球功率系统和物联...

关键字: 氮化镓 物联网 电源
关闭
关闭