潜伏着的物联网风险

至今,仍有人认为物联网是将来的事情。实际上,物联网设备已经在保健、政府、制造、金融和其它行业崭露头角。据权威机构IDC预计,在未来的五年内物联网在未来的五年内必将进入所有行业,并且在未来的两年内大多数IT网络将遭到与物联网有关的攻击。

还有研究表明,与物联网有关的风险和漏洞正在企业中出现,这是因为企业缺乏物联网的设备管理,例如缺少监视和打补丁的机制。而且,大量的企业还没有实施任何控制,无法防止未获得授权的设备连接到公司网络。

物联网漏洞现在已经存在,而且连接到公司网络和访问公司数据的新设备可谓日益剧增。

本文将探讨与物联网有关的安全问题,并提供相关策略和建议,探究如何做好准备应对这些威胁。

物联网风险

当今企业的网络连接几乎包括从雇员设备到空调、照明系统等一切对象。设备类型千差万别。例如,医院内部那些不可管理的或未被管理的连网设备与炼油厂、污水处理厂、生产车间的连网设备就有很大不同。一般说来,设备属于IT基础架构的范畴,因为IT部门拥有、管理、控制着IP地址、以太网、无线连接设备,以及运营的基础设施(如传感器和连接器等)。从安全的意义上说,物联网并不是只有一种问题,而是成千上万,而且每种新增加的设备类型都代表着黑客可以攻击的一个具体机会。

与物联网有关的安全风险包括基于Web的恶意软件、ICS固件、经由受攻击的网络而实施的OT攻击、鱼叉式网络钓鱼、内部人员威胁、错误的软件补丁,还有通过无线系统对设备实施的攻击。从黑客的观点看,他可以访问包括从视频摄像机、生产机器、位置传感器、连网的空调系统、控制系统,或是与网络相联的传输组件,等等。

可能产生的影响

在将物联网设备添加到基础架构中时,企业应当从一开始就考虑安全性。例如,企业要判定设备中是否整合了安全性,并考虑此设备如何适应企业的安全环境。此外,还要知道如今的安全问题已经不仅仅是网络管理员的问题了,而是要涉及到设备的制造者,而且每个物联网设备的制造商都应当解决安全问题。此外,分层安全(从设备到操作系统,从应用程序到网络的基础架构)也很重要。对于操作系统,企业最好通过沙箱技术来隔离应用程序。同时,企业还要对通信的基础架构进行加密和保障安全性。

同样,物联网也迫使规划人员对于未知的和未加管理的设备制定策略,在有些情况下,需要加密网络。还有,IT可能需要对减轻威胁的边缘(防火墙、入侵防御系统等)进行扩展,使其可以覆盖物联网设备。

从行业的观点看,物联网的基础部分包括设备、传感器、系统、场系统,或是由网络和通信所连接的其它设备,以及由SCADA(数据采集与监视控制系统)网络控制的其它系统。“传感器到企业”的连接方式打开了企业这座宝藏。为保障宝藏的安全性,应确保严格的安全策略、培训要求、基于角色的控制面板、持续的威胁检测和管理,等等。虽然网络安全意识在一些领域已经很强了,但并非每一个行业都如此。笔者建议重新评估和设计传统的策略,防止未来发生不可挽回的破坏。

企业现在就应当开始为与物联网有关的安全问题做好准备,因为攻击者知道这些设备可以连接到其它的系统和机器,并开始将其作为攻击目标。安全管理员可能还未认识到此问题,但有的管理员已经开始考虑与物联网有关的威胁,因为企业中已经安装了物联网设备,例如,移动雇员可以轻松地访问连网的打印机。最大问题在于几乎每时每刻都有新的物联网设备,这些设备就成为了新的攻击点或入口。

与此类似的是,制造业历年来都在使用机器、设备、传感器、系统等,但直到近来才使设备的连接和协作成为可能。互联网连接打开了制造商的后门和前门的一些漏洞。很明显,黑客占有优势,因为工业易遭受攻击。因而,为实现及时响应和防御威胁,企业需要实时且不断地监视这些连网的系统,并能够在发现威胁时及时发出警告。

心动不如行动

安全厂商和供应商在与物联网有关的不同领域发展,例如,在硬件和软件方面实现嵌入式安全(认证、访问控制、加密)。有些设备制造商正在将安全性作为设备的一个设计标准,而且现有的安全厂商正在构建在物联网环境下的网络解决方案,而新厂商应当为物联网环境开发新方案。

总体说来,从企业方面看,强健的物联网安全需要从以下三方面入手。

首先是调查。企业IT首先要现场调查,要理解当前有哪些网络连接,如何连接,为什么连接,等等。

其次是评估。IT要判定这些设备会带来哪些威胁,如果这些设备遭受攻击,在遭到破坏时,会发生什么,有哪些损失。

最后是增加网络安全。企业要依靠能够理解物联网的设备、协议、环境的工具,这些工具最好还要能够确认和阻止攻击,并且能够帮助企业选择加密和访问控制(能够对攻击者隐藏设备和通信)的解决方案。

作者:赵长林

来源:51CTO

时间: 2024-07-30 20:12:51

潜伏着的物联网风险的相关文章

借助人工智能与机器学习技术 强化物联网安全防护

Mirai可怕之处,在于只要任何物联网设备疏于变更帐密,就可能成为黑客囊中物,或成为DDoS攻击帮凶,或让采用该装置的企业,直接遭到入侵导致机密外泄.来源:Cyber Investigative Services 毋庸置疑,说到物联网(IoT)或万物联网(IoE),都是近年来炙手可热的议题,也成为厂商亟欲抢攻的商机滩头堡:但人们在享用物联网IoT高度连结效益,继而让工作与生活变得更具智慧便利之余,似乎也承受较以往更大的隐私与安全威胁. 在去年底(2016),一支名为Mirai的僵尸病毒,酿成多起

物联网时代:你需要考虑的安全策略问题

物联网是新一代信息技术的重要组成部分,物联网时代已经来临,你的安全计划部署到位了吗?如果还没有,现在是时候开始进行规划了. 物联网不仅仅是关于汽车.钟表和咖啡机,而是全新前沿的联网设备,这些设备直接和间接地影响着企业安全.最近企业的讨论焦点一直围绕在一般企业网络是否能够处理物联网的带宽要求,这是值得思考的问题,但相较而言,不可避免的安全问题似乎来得更为重要. 企业一直在艰难地保持其传统网络系统的安全性,很多人不知道其系统的位置,特别是敏感数据的位置.还有一些人则不清楚其当前安全状态或者在特定 时

“物联网”在食品服务领域的洞察

当英国技术专家凯文·阿什顿(Kevin Ashton)在1999年创造了"物联网"这个术语时,指的是一个网络不仅连接人们,而且连接着他们周围的日常用品,这也是一个幻想和未来的概念.现在将近二十年,物联网已经有望成为全球统治地位. 真正的价值不在于设备本身,而是将数据转换为有用的信息. 仅仅四年前,全球物联网市场已经达到惊人的886亿美元.今年这个数字预计将超过一万亿美元,到2019年,预计将增长到超过1.7万亿美元,以涵盖全球超过42亿个连接设备的网络. 虽然消费电子产业自然拥有物联网

Fortinet Security Fabric 架构将安全保护扩展至物联网

本文讲的是 Fortinet Security Fabric 架构将安全保护扩展至物联网,Fortinet宣布扩展后的"Security Fabric"可以帮助企业防御呈指数级增长的物联网网络威胁.Fortinet 的"Security Fabric"架构能够提供可见.可控.弹性可集成的部署,有效防御日益普及的物联网设备带来的复杂攻击. Security Fabric 架构是防御源自物联网巨量攻击的关键 最近发生的物联网攻击事件表明,数以亿计的设备可以被轻松用作武器

Fortinet Security Fabric架构将安全保护扩展至物联网

Fortinet全球领先的高性能网络安全解决方案供应商今日宣布扩展后的'Security Fabric'可以帮助企业防御呈指数级增长的物联网网络威胁.Fortinet 的'Security Fabric'架构能够提供可见.可控.弹性可集成的部署,有效防御日益普及的物联网设备带来的复杂攻击. 'Security Fabric'架构是防御源自物联网巨量攻击的关键最近发生的物联网攻击事件表明,数以亿计的设备可以被轻松用作武器,扰乱数字经济乃至整个国家.由于许多物联网设备缺乏基本的安全特性和管理功能,更

企业BC/DR勿忘IoT风险管理

从近期的新闻报道中我们会看到,伴随着大量智能化设备今天可以经由互联网与其它设施通讯,这使得人们在不经意间被窥探,从而可能会招致令人厌恶的结果.例如今天的汽车可以通过内置的智能化设备与网络连接,以实现远程控制. 这便是我们谈到的物联网(IoT),它连接起具有嵌入式智能和通讯功能的一切.本文将探讨这方面的发展将会对你所在的企业带来哪些影响,为何说需要建立起物联网风险管理策略,以及如何调整业务连续性(BC)和灾难恢复(DR)规划来应对这些问题. 先来看两种工具:风险评估(Risk Assessment

以竞价的方式获得出口份额,有利于中国出口企业盈利能力的提高

摘要: ■ 一家之言 以竞价的方式获得出口份额,不仅有利于中国出口企业盈利能力的提高,还有利于中国光伏企业的优胜劣汰.而且可以避免企业利用政策套利.然后产能过剩.社会资金遭 ■ 一家之言 以竞价的方式获得出口份额,不仅有利于中国出口企业盈利能力的提高,还有利于中国光伏企业的优胜劣汰.而且可以避免企业利用政策套利.然后产能过剩.社会资金遭到极大浪费的现象再次出现. 8月6日,中国光伏产业出口光伏产品到欧盟开始执行双方达成的临时协议,其中价格不低于0.56欧元/瓦.所有中国输入欧盟内的光伏产品的量不

内地可能出现源头不明甲型流感本土病例

□广外大学生同车厢4人染病□病毒已在国内潜伏,社区传播风险增大 本报讯(记者/陈枫)省卫生厅昨晚通报,昨日,我省新增报告4例甲型H1N1流感确诊病例,全部为广州市报告.其中有2例分别是广东首例大学生病例---广东外语外贸大学财经学院学生吴某的同火车车厢乘客.同宿舍同学. 至此,与吴某一起乘坐成都至广州的1222/1223列车同车厢的人员中,共报告4名确诊病例,包括吴某.广州新报告的女乘客.海南报告的22岁女大学生.贵州报告的37岁女乘务员.但这4人之间到底是谁传染给谁的,目前很难确定,甲流病毒传

O2O虽然热门,虽然是传统企业进行转型升级的突破口

O2O虽然热门,虽然是传统企业进行转型升级的突破口,但是还是要提醒企业:O2O有风险,进入需谨慎.不是吓唬你们,真的是有风险,且听我来八卦八卦: 第一个风险是企业.企业对O2O的期望值太高,规划框架太宏伟,导致不可落地,不可执行,成为空中楼阁水中花月. 第二个风险是政府.政府监管是最大的风险之一,比如政府一说支付安全,咔嚓二维码支付就停掉了:政策一变,马上就好事变不可能,比如电商卖火车票,刚刚卖没几天,铁道部来一纸公文就咔嚓死掉.所以要紧跟新闻联播,而不是焦点访谈. 第三个风险是渠道.O2O势必