改进物联网安全 我们能够做到的是……

信息技术在演进中,而安全未能保持同步。从汽车到工控系统再到冰箱,所有事物互联起来,它们发送或接收着来自移动应用与云服务的数据,计算机技术的应用在我们的日常生活中变得更为普遍。而我们需要整体安全方案来跟上成长中的物联网(IoT)。

尽管一次针对智能调温器的攻击似乎微不足道,但涉及7千多万客户信息泄露的Target数据泄露事件,正是由于公司门店的加热与通风管理控制系统安全性较 差所致。而其他引人注目的物联网攻击也已浮出水面,从Carna嵌入式设备僵尸网络与TRENDnet网络摄像头攻击代码,到Linux.Darlloz 蠕虫,以及由Proofpoint发现的Thingsbot攻击。Proofpoint是一家安全即服务(SaaS)提供商。

安全缺失

物联网设备的多样性急剧增加攻击代码及恶意软件的攻击面。HP安全研究的一份报告提供了10大消费者设备名单,并发现了数量惊人的漏洞(未进行传输加密、不安全的Web界面、授权与软件防护问题)及隐私问题。

糟糕的物联网安全主要由两个问题导致:

· 新设备抢占市场意味着其设计阶段未包含安全、或安全考虑存在严重局限性,或糟糕的实现。

· 制造或运输等领域的旧有嵌入式系统,其开发者没有考虑安全控制,因为这些系统最初是与IP网络隔离的且采取了气隙安全措施。随着工业控制系统日益网络化以及可远程管理,这些物理隔离正在快速消失。

HP研究表明,即使是已经教育了20多年的基本安全原则,如使用强密码,也没有用于产品开发周期中。为改进物联网安全,我们可以做什么?

新的安全模型和标准对物联网防护至为关键。我们现有PC及智能手机的安全模型不适用物联网设备。大多数物联网设备处理和存储能力有限。工业控制系统通常安 装在关键的运营环境中。许多”智能”产品在消费者手中落入”安装即忘记”的搁置状态。我们现有的定期更新安全补丁、安装和更新防病毒软件以及配置主机防火 墙等安全模型,对这些类型的物联网设备而言都不可行。

除了新的安全模型,新的标准对于确保物联网设备的安全性及互操作性也至关重要。消费者物联网市场监管松散并且缺乏安保与安全标准。诸如医药、制造、汽车以 及运输等其他市场已有的安保与安全标准都必须更新,将物联网设备补充进去。有几个小组正在探索物联网标准,包括工业互联网联盟、Thread、 AllJoyn,以及开放互联联盟。开放互连联盟由Broadcom、戴尔、英特尔和三星等企业创建于7月。未来哪项标准将占到上风且最为广泛使用将是有 趣的话题。

物联网安全措施

在新的安全模型和标准出现之前,物联网设备最低限度应实施以下安全实践:

使用安全开发实践。OWASP物联网Top 10提供了良好的安全控制基线。如强认证与安全的Web界面等基本控制,原本应可以解决HP Foritfy在消费者物联网设备中识别到的众多安全问题。

保护数据。物联网领域,数据是移动的而网络边界是模糊的。为确保隐私,必须对静止的和传输过程中的数据都加以保护。

披露对个人身份信息(PII)的处理机制。厂商应该披露正收集和共享的PII,以及对它是如何进行保护的。

加密、加密还是加密。加密是物联网安全的关键部件。当数据遍历于设备间、设备与移动应用间以及移动应用间或设备与诸如云这样的其他网络间时,必须对之加密。此外,对设备的软件更新也应该进行加密处理。

进行安全评估。IT安全人员应该进行他们自己的产品安全评估,检查设备、应用及通信是否安全。

组织如何能改进物联网安全?目前新的标准和安全模型以及安全设备尚在开发中,有这样一些措施可供安全专家用于改进现有物联网设备的安全:

· 风险管理以及持续监控战略中应包括物联网设备

· 将用于网络与移动设备的相同安全方法充分利用于保护物联网设备

· 为那些由防火墙保护及入侵防御系统监控的设备以及一个已划分的网络,创建一份资产清单

· 通过更改默认设置、创建强密码,尽可能多的启用端点安全

· 对新设备执行主动扫描

· 为物联网设备创建补丁策略

使用消费者物联网设备的员工,应该启用可用的安全特性,如加密、更改默认设置以及启用强密码。

企业应该购买安全内置的产品,包括那些对数据及软件更新进行加密的产品。我们的计算需求正在发生变化,而安全必须是主动的而非被动的。尽管某些物联网设备比较新奇,但许多设备对人、财产和资源的安全至关重要。一旦出现缺口,生命和安全处于风险中,那就说什么都太晚了。

原文发布时间为: 2014年10月30日 

时间: 2024-09-20 04:09:00

改进物联网安全 我们能够做到的是……的相关文章

美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复

本文讲的是美国政府拟立法改进物联网安全:禁止硬编码密码.已知漏洞必须修复,美国参议院四位参议员Warner.Gardner.Wyden和Daines最近提交一项名为<物联网安全改进法案>(the Internet of Things Cybersecurity Improvement Act of 2017,简称IoT-CIA)的草拟法案,旨在加强物联网厂商对设备安全性的投入. 这项法案不是针对所有物联网设备,只是适用于美国政府内部使用的设备,因此不大可能会有大的反对意见,通过立法几率很大.而

爱立信牵手微软,加速物联网全球生态

近日,爱立信宣布与微软合作,以帮助垂直领域加快推出蜂窝物联网服务. 根据计划,爱立信的物联网加速器( IoT Accelerator)允许垂直领域使用微软Azure云服务部署其物联网解决方案. 也可以这么理解,这将使采用微软Azure的企业物联网通过爱立信的物联网全球设备连接管理平台(DCP)提供的连接管理服务,直接连接到运营商的生态系统.DCP为爱立信IoT Accelerator的一部分. IoT Accelerator是一个基于云的跨行业解决方案,它横向整合运营商和垂直领域的连接.各种功能

针对云计算服务安全思路的改进:花瓶模型V4.0

问题提出: 随着云计算与物联网的兴起,使得互联网正在日益"城市化",传统的四合院(城域网)正在被摩天大楼(云计算数据中心)取代,刚刚组建不久的"地球村"很快发展成"地球城":物联网正在把"城"中所有的物品信息化,现实世界与虚拟世界正在成为"实时"的对照版. 但云计算服务模式也为信息安全带来新的问题,虚拟化的服务,不同用户的业务"同时"运行在一个服务"容器"内,传统信息

PostgreSQL &quot;物联网&quot;应用 - 1 实时流式数据处理案例(万亿每天)

物联网的一个特点是万物联网,会产生大量的数据.例如 :一盒药,从生产,到运输,到药店,到售卖.每流经一个节点,都会记录它的信息.又如 :健康手环,儿童防丢手表,一些动物迁徙研究的传感器(如中华鲟),水纹监测,电网监测,煤气管道监测,气象监测等等这些信息.股价的实时预测.车流实时数据统计,车辆轨迹实时合并.商场人流实时统计.数据监控实时处理,例如数据库的监控,服务器的监控,操作系统的监控等.等等......传感器种类繁多,采集的数据量已经达到了海量.这些数据比电商双十一的量有过之而不及,怎样才能处

【物联网】 AR9344开发环境的搭建和编译固件

一. 选择Openwrt平台的理由 传统的路由器固件是由官方提供的.这些固件是不开源的,而且这些路由器的功能也比较单一,很难满足日益变化的智能家居需求.因此,在构建物联网核心时,需要考虑第三方固件平台. Openwrt.DD-Wrt以及Tomato是三个最为著名的第三方路由器固件平台.当然还有其他一些更加小众的版本,和很多从这三大固件衍生出来的修改版固件,在此我就不赘述了. 选择Openwrt而不选择DD-Wrt或者Tomato的理由如下: 1. DD-WRT:是三个固件平台中第三方软件支持最为

广域无线平台实现新一代物联网系统

透过智能手机和平板计算机,移动无线通信已经彻底改变了人们的工作方式- 广域无线连接可以从任何地方存取互联网服务器.而下一步是把无线通信的力量传播到机器类型通讯上(MTC).这将在跨越产业的制造.城市管理.交通和能源服务中掀起一场变革. 沿着道路的传感器将交通流量信息传达给往来的车辆,让他们自由地移动.相同的数据可以通知客户货物预计到达的时间.附近其他传感器会追踪水份和空气污染程度,确保空气是新鲜健康的,并且让植物获得足够的水份和营养物质.所有这些传感器将使用无线通信技术与云端服务器保持联系,他们

ARM发布mbed OS操作系统 发力物联网

ARM公司将在近日发布一款名为mbed OS的全新操作系统:它旨在弥合各类计算系统芯片之间的种种差异,从而帮助高层应用程序顺利与传感器以及其它装置实现交互--无论它们使用的芯片来自Atmel.Marvell.ST.Freescale.NXP还是其它同类厂商. 这款软件将在加利福尼亚州圣克拉拉市当地时间本周三上午举办的ARM TechCon 2014大会上正式得到披露,不过该产品尚未真正投放市场.虽然暂时还无法见识其庐山真面目,但我们已经掌握了以下相关信息. 它基本上由两部分构成:从底层角度看,m

苹果依旧强大 物联网领域举足轻重

近几天科技界最火爆的话题就是苹果和谷歌两家公司,一是苹果发布财报,二是谷歌人工智能围棋战胜欧洲冠军以及谷歌母公司Alphabet或将超越苹果,成为世界上市值最大的公司.而在我眼里,未来五年内依然属于苹果.回顾下苹果公司公布的2016财年第一财季业绩,第一财季净营收为758.72亿美元,创下历史新高;净利润为183.61亿美元,依然创下历史新高.iPhone是苹果公司最大收入来源,第一财季共售出7477.9万部iPhone,同时苹果在财报中宣布激活在用设备总数达到了10亿部,几乎都是移动端产品,这

嵌入式操作系统风云录:历史演进与物联网未来.

嵌入式操作系统风云录: 历史演进与物联网未来 何小庆 著 图书在版编目(CIP)数据 嵌入式操作系统风云录:历史演进与物联网未来 / 何小庆著. -北京:机械工业出版社,2016.10 ISBN 978-7-111-55085-3 Ⅰ. 嵌-   Ⅱ. 何-   Ⅲ. 实时操作系统   Ⅳ. TP316.2 中国版本图书馆CIP数据核字(2016)第248216号 本书全面回顾了嵌入式操作系统的演进历史,主流的嵌入式操作系统的技术特点.成长历程以及背后的商业故事,展望了嵌入式操作系统未来的技术路