360谭晓生:智能硬件安全要从芯片设计抓起

    

过去,IT与OT是两个世界。二者互不相通,搞信息技术的与搞工控的也互不了解,各网络中存在的安全问题状况也不尽相同。OT网络相对封闭,没有太多的攻击者,厂商考虑更多的是“物理安全”,即生产过程的安全性。

现在二者已融为一体。万物互联,从硬件生产厂商到用户个人,无处不存在智能化,安全威胁的攻击面也被扩大。攻击者可以从厂商生产到销售的任何一个环节中下手,对厂商的生产经营活动产生影响,在扰乱生产秩序的同时,还会增加厂商的生产成本。如:

一些流程工业的工厂,阀门都是电控阀门,旋转多少完全是通过网络控制,攻击者入侵后,很容易扰乱阀门的操作程序。而阀门的寿命通常很有限,来回折腾,阀门很快就会报废,更换成本则是上万美金。

可以说,IOT时代,安全变成了一种挑战。上周,雷锋网(公众号:雷锋网)采访到了360首席安全官谭晓生,跟他聊了聊智能硬件厂商安全相关的问题,以下是采访问答整理。

Q:360似乎在智能硬件方面有着自己的野心,并一直关注IOT安全问题,在您看来,IOT时代的安全问题发生了哪些新变化?

A:IOT时代的安全问题分个人与厂商两种情况。个人使用的家居用品、摄像头、空调、冰箱、洗衣机,包括门锁现在都智能化了。如果摄像头被入侵,就可能面临着“被”直播,如果门锁有漏洞,没有经过授权门就可以“被”打开。面对这些安全隐患,用户个人会将问题抛给厂商,他们会考虑自己买的智能硬件产品是否相对安全。智能硬件厂商会选择跟安全厂商合作,让安全厂商来进行产品安全评估,并提供解决方案。

但厂商不同。厂商的智能化,主要体现在生产机械方面。如果车床的螺丝钉需要更换,机械手可以自动化挨个进行更换。更换任务是通过生产管理系统下达的。生产管理系统就是IT网络,而IT网络的安全问题解决方案有很多。

Q:对于企业来说,IOT是个机遇。但对于攻击者,IOT其实提供了更多的攻击途径,现在常见的攻击方式有哪些,该如何避免?

A:智能硬件需要通过网络设备与其他设备产生通信,通信协议是第一类攻击点。智能硬件需要通过第三方设备或平台来进行管理,如手机、iPad等,这些平台或设备就是第二类攻击点。手机或iPad上可以控制正能硬件的App,或App与控制平台之间的协议,是第三类攻击点。

对于这些攻击并没有什么灵丹妙药,只能从产品安全做起。从产品设计阶段就要考虑到可预见的攻击类型,协议是否安全,固件更新机制是否有问题。保证产品生产出来就是相对安全的,并要在今后的运营生命周期里进行监测。

Q:目前安全厂商可以做的有哪些?

A:拿360来说,我们现在的主要策略是做安全研究,发现问题,根据需求提出改进建议,帮助用户建立一个安全运营体系。如,我们是国内最早搞摄像头安全研究的,会将研究结果提供给厂商,告诉他们摄像头有什么样的漏洞,该如何改进。其次,通过出安全研究报告的方式,会对行业起到一种警示作用,让厂商意识到安全威胁的严重性。每年ISC的HackPwn上大家会看到许多的智能硬件被破解,通过这种曝光会引起厂商们的注意,推动他们对安全问题进行改进。

Q:有没有可能知道智能硬件厂商存在一些共性的安全问题,在它生产之前就能够提供一套比较标准的解决方案,帮助它防范?

A:有可能。可以出一些安全参考设计,比如摄像头,厂商应该考虑哪些因素使你的摄像头相对安全,安全厂商可以给出一些参考方案或安全组件建议。但这会涉及到厂商商业利益的问题。智能硬件的制造,控制成本很重要。安全设计方案可能会提高制造成本。厂商是否从你提供的安全解决方案中获得利益,这种商业模式还没有被创造出来,所以目前这样做的还比较少。

Q:除了与安全厂商合作,智能硬件生产者还可以怎么做?

A:生产者应该重视IOT安全问题。还是拿360来说,我们从电路板的设计就开始考虑安全问题。比如我们的摄像头造出来,安全人员拆开看过后说不行,电路板的设计有安全问题,就重新再改。其次,我们会考虑部件如何能够做到安全的升级,如何防止在升级过程中不被篡改。再次,我们会考虑通信协议接口与后台管理平台的安全性。在产品最终发布之前,安全人员会不断进行漏洞测试,还会邀请白帽子来进行众测。

Q:智能硬件升级通常会带来一些新的问题,厂商对升级也有抵抗心理,该如何看待这种现状?

A:如果开始做设计时,把升级机制考虑好,升级带来的风险是可控的,还可以通过提前做实验等方式来避免。但一些IOT设备升级操作的门槛非常高,可保证性也比较低,比如厂商把手环卖给了上亿人,现在需要升级其中的固件,就有着一定的操作难度。一些升级可能还会带来额外成本。这是现实,没有什么特别好的解决方法。

Q:IOT安全在企业安全中占有怎样的角色?

A:IOT安全问题,目前对企业来说,并不是最主要的安全威胁。就像我们要把一个容器填满,会先扔石头,最后灌沙子。因为最占空间的是石头,企业安全问题也是一样,把一些最基础的活干好,就能解决大部分的问题。漏洞管理、用户身份管理、网段划分管理、数据备份这些都是构筑安全防线长城中最基础的事情,把这些做好,就会大大增加攻击者的攻击难度。

  

 

  本文作者:张丹

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-11-23 04:52:55

360谭晓生:智能硬件安全要从芯片设计抓起的相关文章

RSA2017:360谭晓生阐述处置高级威胁的行业趋势

RSA Conference 2017已于美国时间2月13日盛大开幕.360企业安全集在本届RSA大会上展示360全球网络扫描实时监测系统.360威胁情报中心.360上网行为管理.360天眼.360云守.360 Total Security.360 Security等多个产品.360公司副总裁谭晓生还针对高级威胁发表了演讲,表示威胁情报是近几年业界关注的重点,越来越多的安全厂商开始将业务扩展到这一领域,威胁情报是网络安全防御能力提升的一大利器.   图:360公司副总裁谭晓生现场发表演讲 各类高

谭晓生:360推出网站安全服务是双赢举措

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 近日,国内最大的互联网安全服务商360公司在京宣布与知名IDC服务商西部数码达成战略合作.360旗下360网站卫士产品将为西部数码的30余万家网站提供永久免费的网站安全服务.会上,360副总裁谭晓生表示,360网站卫士服务对360运营成本的增加有限,但却能够给网站提供很好的安全保障服务,同时也会为360带来商誉,所以这次合作对双方来说是一件双

CNCC 人物专访 谭晓生(上)| 360 首席隐私官谈大数据与个人隐私的博弈

     现任奇虎 360 科技有限公司首席隐私官,2013 中国互联网安全大会主席. 2009 年 7 月加盟北京奇虎科技有限公司担任副总裁,负责公司网站技术.技术运维.数据分析与挖掘.云查杀.云存储等业务的技术团队管理. 1992 年毕业于西安交通大学计算机科学与工程系计算机应用专业.2003 年 1 月至今先后任 3721 技术开发总监.雅虎中国技术开发总监.雅虎中国 CTO.阿里巴巴-雅虎中国技术研发部总监.还曾任 MySpace CTO 兼任 COO. 目前还担任 CCF 副秘书长,Y

奇虎360首席隐私官谭晓生:能文能武 权力很大

在这个最不缺"官"的年代,360公司"崇洋媚外",坚持发明了一个"官"---隐私官,他是做什么的?管什么呢?权力有多大--? 从来就不缺"首席XX官"的互联网行业又现"新官".日前,奇虎360宣布任命公司副总裁谭晓生为首席隐私官,这也是中国互联网行业第一位首席隐私官,一时吸引不少网民热议.那么,到底何为首席隐私官?他每天的工作内容是什么?年薪又是多少呢? 奇虎360宣布任命公司副总裁谭晓生为首席隐私官 隐私

聚友网CTO谭晓生转任奇虎360技术副总裁

11月19日,搜狐IT获悉,原聚友网CTO谭晓生已于今年7月离职,随后转战奇虎360担任技术副总裁. 谭晓生曾先后工作于西安交通大学凯特新技术公司,西安 博通资讯有限责任公司,北京北大方正电子有限公司信息系统工程分公司,深圳市现代计算机有限公司,深圳市豪信科技有限公司等公司.2003年1月起曾先后任3721技术开发总监.雅虎中国技术开发总监.雅虎中国CTO.阿里巴巴-雅虎中国技术研发部总监等职,其后担任聚友网CTO. 相关知情人士称,因为与周鸿祎交往颇深,谭晓生转而加入奇虎360十分正常. 去年

奇虎360任命谭晓生为首席隐私官 负责用户数据等事务

奇虎36015日宣布任命副总裁谭晓生为首席隐私官(CPO),负责规划和制定公司的http://www.aliyun.com/zixun/aggregation/36274.html">隐私政策.处理产品中涉及到用户数据的各项事务. 图为谭晓生 资料显示,谭晓生曾于2003年1月起曾先后任3721技术开发总监.8630.html">雅虎中国技术开发总监.雅虎中国CTO.阿里巴巴-雅虎中国技术研发部总监等职,并曾是聚友网CTO.2009年谭晓生从聚友网离职,加盟360担任技术副

隐私官泄隐私,谭晓生校园演讲坦言360“权利很大”

2012年3月15日,迫于"360安全卫士涉嫌泄露用户隐私"压力,奇虎360公司任命公司副总裁谭晓生为"首席隐私官",负责规划和制定360公司的隐私政策.审核各产品的用户使用协议.监督360用户隐私白皮书的落实等.时隔一年,奇虎360隐私疑云愈演愈烈,而这位中国互联网行业首位隐私官也因为"导演315 Cookies隐私悬案"而深陷泥潭. 3月21日,这位饱受争议的"首席隐私官"终于发声,在一次校园演讲中对360安全卫士.浏览器

奇虎360宣布任命谭晓生为首席隐私官

奇虎360宣布任命谭晓生为首席隐私官.(TechWeb配图)3月15日消息,奇虎360今日宣布任命公司副总裁谭晓生为首席隐私官(CPO),负责规划和制定公司的隐私政策.处理产品中涉及到用户数据的各项事务.360总裁齐向东表示,首席隐私官将负责制定和规划公司的隐私政策.制定<用户隐私保护白皮书>和审核用户使用协议等事务.360方面提供的资料显示,谭晓生于 2009年7月加入奇虎任副总裁,负责公司网站技术.技术运维.数据分析与挖掘等业务的技术团队的管理.360今日发布<用户隐私保护白皮书V2

360副总裁谭晓生:云时代安全挑战更加严峻

12月12日消息,在今天下午的"云世界2011"大会上,奇虎360副总裁谭晓生发表演讲称,云计算的时代会面临更加严峻的安全挑战,因为包括互联网架构.web安全.终端安全在内的根本问题并没有解决. 在今天下午的大会上,谭晓生表示,云计算带来设备的方便性,也给攻击者带来了方便.他认为,在云计算时代,一些根本问题并没有解决,比如作为互联网http://www.aliyun.com/zixun/aggregation/13748.html">基础架构之一的DNS受到的攻击越来越