物联网设备漏洞不断增加 五大安全层面随时检视

随着物联网(iot)设备陆续进入市场后,相关安全问题也受到重视。有鉴于日前曾发生物联网设备遭骇事件,凸显物联网设备方便之余,如何确保用户与业者数据安全绝对不容忽视。

据物联网 Tech News报导,专家在2017年初曾预估,物联网漏洞将导致关键基础设施被破坏、竞争情报与知识产权遭窃,甚至分布式阻断服务(DDoS)攻击增加后也会瘫痪Dyn DNS系统,进而造成许多重要网域瘫痪。

Gartner提出可从五大物联网安全层面加以检视:

第一,目前每天至少有600万个新的物联网设备出现在网络上,代表新的漏洞也会不断出现。例如2016年在美国Defcon资安年会上,研究人员从来自21个制造商共23个物联网设备发现47个新漏洞。

物联网设备漏洞是由几个因素造成,包括制造商缺乏足够经验确保其产品获得可靠保护、运算与磁盘容量限制安全机制范围、复杂的软件更新程序以及用户对物联网设备带来的威胁缺乏意识。

第二,物联网设备在黑客眼中是属于非常有吸引力、强大与无所不在的环境。2015年TrapX Security工程师连接NEST自动调温器的mini-USB埠,并发动中间人攻击(Man-In-The-Middle attack;MITM),过程中让应用程序快速收集地址解析协议(ARP)地址。

黑客可利用MITM攻击来控制系统通信信道的一端或两端,包括企业网络。透过对家庭或组织中的物联网网络进行控制,黑客不仅可窃取数据,还可能危及生命、健康和财产。

第三,物联网是取得大量用户个资的信道。用户数据透过在物联网上被收集,以便帮助公司利用所有用户的偏好与功能的数字代表性来提供目标性的营销。但攻击者却可透过窃取并组合来自不同来源的数据,来了解用户的兴趣与习惯,以便能获取密码及对秘密问题的答案。

第四,智慧自动化设备监控管理(SCADA)与工业系统管理透过物联网后,可能造成更广泛的破坏性攻击。当基于物联网的工业控制系统连接到网络时,公用事业与电力系统等基础设施受攻击程度越高。例如近期欧洲能源设施遭攻击,造成数万人无电可用

第五,开放的物联网将让黑客对任何代理人、服务或企业进行同时攻击,黑客可打造大型殭尸网络,同时利用DDoS攻击瘫痪各种基础建设。

评论指出,要确保智慧自动化设备监控管理与传统工业控制系统安全很难,由于工业控制系统具有高可用性要求,意味不允许非必要更新。在理想状态下,该系统必须与网络隔离。

本文转自d1net(转载)

时间: 2025-01-02 14:24:06

物联网设备漏洞不断增加 五大安全层面随时检视的相关文章

物联网设备漏洞频出 企业该如何应对?

今天,当越来越多的物联网(Internet of Things,IoT)设备出现在人们身边之时,却无形中为企业网络的正常运维带来了相当大的不安因素.正如近期有机构调研表示,2015年针对Android设备的勒索软件攻击活动日益增加,而根据其发布的报告预测,未来物联网设备.智能汽车等更会成为勒索攻击的新目标. 虽然目前接触到的物联网设备多数小巧玲珑,不过实际上它们与人们熟知的电脑一样,也是由硬件+操作系统构成,因此它们同样会受到传统漏洞和攻击的威胁,加上由于物联网设备多以不同形态示人,导致人们普遍

记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞

本文讲的是记一枚可能被夸大的"数百万物联网设备远程劫持"漏洞, 安全研究人员发现,主流互联网设备制造商使用的开源组件开发库存在一个严重级别的远程命令执行漏洞(CVE-2017-9765),可使数百万物联网设备陷入危险之中,容易受到攻击. IoT安全公司Senrio在gSOAP开发库(SOAP:简单对象访问协议)中发现了这个漏洞,gSOAP开发库存在缓存区堆栈溢出漏洞,攻击者可以利用漏洞远程崩溃SOAP WebServices进程,并在受影响设备上执行任意代码.gSOAP开发库是一个跨平

12年前的SSH漏洞还能用?物联网设备的安全令人堪忧

概述 根据国外媒体的最新报道,Akamai公司的安全研究专家在这周发现了一种新型的攻击方式.根据安全专家的描述,攻击者可以使用一个存在了十二年之久的SSH漏洞,并配合一些安全性较弱的证书来攻击物联网设备和智能家居设备.在获取到这些联网设备的控制权之后,攻击者就可以将它们作为代理并窃取第三方Web应用的凭证了. 由此看来,对于网络攻击者而言,联网设备的作用已经不仅仅局限于用来发动分布式拒绝服务攻击(DDoS)了. 攻击分析 这种被称为"Credential Stuffing"(凭证填充)

关于物联网设备安全漏洞引发大规模网络攻击事件的通报

本文讲的是关于物联网设备安全漏洞引发大规模网络攻击事件的通报,近期,互联网上披露了有关"大量物联网设备存在弱口令漏洞"的相关情况.北京时间10月21日19:10左右,美国主要DNS服务提供商Dyn Inc.的服务器遭到大规模DDoS攻击,该攻击大部分流量来自于受恶意代码感染的物联网设备,导致美国东海岸地区的大量网站无法访问,引发全球范围的高度关注.国家信息安全漏洞库(CNNVD)对此进行了跟踪分析,情况如下: 一.事件概述 此次大规模DDoS攻击事件是由于大量摄像头.DVR以及互联网路

移动设备感染率及物联网设备安全漏洞数量创下历史新高

诺基亚近日发布最新<威胁情报报告>.报告显示,移动设备恶意软件感染率创下历史新高,受攻击智能手机及主要物联网设备安全漏洞的数量出现大幅增长. <诺基亚威胁情报报告>每年发布两次,通过对连接移动及固定网络的设备进行调查,得出恶意软件感染情况的总体趋势与数据. 最新报告显示,2016年全年的移动设备感染率稳步上升,在10月份达到1.35%,为该报告自2012年开始发布以来的历史最高水平.此外,2016年智能手机恶意软件感染率同比激增近400%.在所有感染恶意软件的移动设备中,智能手机在

物联网百科:物联网设备如何影响企业移动化项目

在移动化时代,似乎每天都子在创建首字母缩略词.为了帮助解读这些术语,我们最近与Blue Hill Research合作,创建了企业移动首字母缩写词汇表.以下是我与Blue Hill的创始人兼研究员Ralph Rodriguez和研究员Charlotte O'Donnelly的对话. BI --商业智能:物联网是如何影响BI和企业对于大数据的战略/技术? Charlotte O'Donnelly :过去,BI的挑战是确定最有价值的企业数据,并确保其收集方式能够方便以后使用这些数据.物联网设备生成数

面向未来十年的物联网设备安全评估方法集合

本文讲的是面向未来十年的物联网设备安全评估方法集合, 端对端生态系统方法论 在检查物联网技术时,人们会自然而然的只把那些嵌入式设备作为测试重点并针对这些设备得出一些检查方法,不过对于整个端对端生态系统来说,这其实是非常片面的理解.有效的评估方法应该要考虑整个物联网解决方案,或者是整个物联网产品生态系统.总而言之,对产品的安全测评的每一项均应放到整个物联网产品的生态系统中去考量. 物联网产品的生态系统主要包括四大方面: 1.嵌入式设备和相关传感器接收器.执行器之间的关系 2.移动应用程序和命令控制

物联网设备安全导读

前言 即将到来的物联网时代,会使实际生活和线上生活的界限越来越模糊.在未来,攻击我们的线上空间会威胁到我们的人身安全.按照传统方式,攻击物理设施需要物理上的接触,而互联网突破了这一限制.未来,这一情况将被数百亿连接入因特网的"物"所破坏. 在本书中,我们将采取一种有趣的方式看一看市场上已有的基于物联网的流行设备可能被滥用的情况.我们将探讨简单的攻击如何使LED灯泡永久停电,糟糕的安全策略如何使家庭物理安全和隐私受到侵犯,以及不安全的电动汽车将如何导致生命面临危险. 本书的目的是展示物联

赛门铁克马蔚彦:四大物联网设备最易受到攻击

物联网安全问题正在受到越来越多的关注,不久前,赛门铁克专门针对物联网安全问题举办沙龙,赛门铁克公司大北区安全解决方案技术支持部经理马蔚彦透露,当前至少有四大物联网设备最容易收到攻击. 第一,智能手表与智能手机.这些设备主要是受到勒索软件的攻击.赛门铁克互联网安全报告中提到,去年勒索软件的蔓延速度非常快,增长幅度达到113%.据发现,今年上半年勒索软件的蔓延速度相较去年而言将更为迅猛.报告显示,勒索软件的攻击从PC机蔓延到智能手机,现在已扩展到智能手表.智能手表之所以同样能够受到勒索软件威胁,是因