物聯(lián)網(wǎng)設備太脆弱 物理安全成為關(guān)鍵因素
物聯(lián)網(wǎng)(IoT)的領(lǐng)先媒體品牌IoT Evolution發(fā)表了一本書(shū),概述了物聯(lián)網(wǎng)行業(yè)150多個(gè)主題趨勢,題為“物聯(lián)網(wǎng)時(shí)代:物聯(lián)網(wǎng)的不斷發(fā)展趨勢”由IoT Evolution編輯總監Ken Briodagh撰寫(xiě),旨在探索塑造最近發(fā)展中的行業(yè)的因素,并利用這些因素來(lái)預測將推動(dòng)下一個(gè)增長(cháng)時(shí)期的趨勢。通過(guò)案例研究或產(chǎn)品審查來(lái)闡述和說(shuō)明每個(gè)趨勢,以支持每個(gè)職位。
本文引用地址:http://dyxdggzs.com/article/201705/359458.htm第18章:加密
趨勢:需要教育
連接的設備安全對至61%的消費者是一個(gè)謎
最近對1,000多名消費者的調查顯示,物聯(lián)網(wǎng)在消費者中的傳播,但也指出了一些嚴重的安全隱患。移動(dòng)和互聯(lián)網(wǎng)安全提供商BullGuard的調查顯示,大約四分之一的消費者計劃在未來(lái)12個(gè)月內購買(mǎi)IoT設備。 BullGuard發(fā)現,58%的消費者對相關(guān)設備的潛在黑客和數據竊取“非常關(guān)心”或“高度關(guān)注”,37%的用戶(hù)已經(jīng)經(jīng)歷了安全事件或隱私問(wèn)題。根據調查,68%的受訪(fǎng)者擔心像病毒,惡意軟件和黑客等安全風(fēng)險,65%的受訪(fǎng)者表示擔心設備制造商收集的數據被不當利用或被盜。
物聯(lián)網(wǎng)行業(yè)尚未在設備之間建立共同的安全標準。智能設備制造商傾向于采用自己的安全方法,同時(shí)更新以確保設備安全性對于消費者來(lái)說(shuō)往往太技術(shù)和復雜,即使是技術(shù)熟練的人也是如此。這項研究顯示,24%具有先進(jìn)技術(shù)技能的消費者對于保持連接設備安全的能力無(wú)信心。
這些漏洞已被世界各地的情報機構所認可。美國國家情報總監詹姆斯·克拉普(James Clapper)在最近向美國參議院提供的證詞中表示:“將來(lái),情報部門(mén)可能會(huì )使用[物聯(lián)網(wǎng)]進(jìn)行識別,監視,監控,位置跟蹤或訪(fǎng)問(wèn)網(wǎng)絡(luò )或用戶(hù)憑據“。
BullGuard首席執行官Paul Lipman說(shuō):“我們大多數人一直在使用互聯(lián)網(wǎng)連接的設備,如電腦,智能手機和平板電腦一段時(shí)間,但是物聯(lián)網(wǎng)正在改變我們對于我們自己和我們的數據的個(gè)人安全感。那些認為自己“技術(shù)挑戰”的人不僅僅是那些有這些擔憂(yōu)的技術(shù)人士,技術(shù)精湛的用戶(hù)也是這樣說(shuō)的。
當被問(wèn)及他們如何評價(jià)他們的計算機技能時(shí),大多數受訪(fǎng)者將自己描述為“中級或高級”。超過(guò)80%的人表示能夠設置自己的路由器,但是當被問(wèn)及是否更改了路由器密碼時(shí),幾乎被拒絕了。第三個(gè)承認他們不知道如何,60%不知道如何配置路由器來(lái)保持家庭網(wǎng)絡(luò )安全。
Lipman說(shuō):“消費者顯然沒(méi)有能力處理連接設備提供的無(wú)數安全隱患。 “由于安全攝像機,報警系統和門(mén)鎖等設備現在已連接到互聯(lián)網(wǎng),物理安全性正在成為消費者作為數據安全性的考慮因素。保持這些設備安全是絕對必要的。“
趨勢:設備太脆弱
IoT設備在安全性方面仍然很糟糕
在最近的一項研究中,安全公司ForeScout已經(jīng)表明,劫持許多常見(jiàn)的企業(yè)IoT設備需要不到三分鐘的時(shí)間。這一深入分析顯示了企業(yè)IoT設備構成的危險,似乎揭示了大多數可以作為進(jìn)入關(guān)鍵企業(yè)網(wǎng)絡(luò )的點(diǎn)。這個(gè)“IoT企業(yè)風(fēng)險報告”是基于白帽子黑客Samy Kamkar的研究。
“物聯(lián)網(wǎng)在這里停留,但這些設備在企業(yè)中的普及和普及正在創(chuàng )造一個(gè)更大的攻擊面 - 一個(gè)為黑客提供易于訪(fǎng)問(wèn)的入口點(diǎn),”ForeScout Technologies總裁兼首席執行官Michael DeCesare說(shuō)。 “解決方案從設備即時(shí)連接的實(shí)時(shí),持續可見(jiàn)性和控制開(kāi)始,您無(wú)法確保您看不到的內容。”
Kamkar的研究重點(diǎn)是七個(gè)常見(jiàn)的企業(yè)IoT設備:IP連接的安全系統,智能HVAC和電能表,視頻會(huì )議系統和連接的打印機等。根據他從物理測試情況的觀(guān)察和同行評審的行業(yè)研究分析,這些設備對企業(yè)構成重大風(fēng)險。這種風(fēng)險主要是因為它們中的大多數并沒(méi)有嵌入式安全性。在確實(shí)有一些安全協(xié)議的少數設備中,Kamkar表示,許多設備正在使用危險的過(guò)時(shí)固件。
發(fā)現的一個(gè)漏洞是通過(guò)實(shí)體黑客Kamkar進(jìn)行,讓他訪(fǎng)問(wèn)企業(yè)級的基于網(wǎng)絡(luò )的安全攝像頭。相機完全未經(jīng)修改,并從制造商運行最新的固件,并且仍然很脆弱,最終允許種植可以在網(wǎng)絡(luò )外控制的后門(mén)入口。
報告的主要發(fā)現:
識別出的七個(gè)IoT設備可能在短短三分鐘內被黑客入侵,但可能需要幾天或幾周的時(shí)間才能進(jìn)行修復。如果任何這些設備被感染,黑客可以生產(chǎn)后門(mén)來(lái)創(chuàng )建和啟動(dòng)自動(dòng)化的物聯(lián)網(wǎng)僵尸網(wǎng)絡(luò )DDoS攻擊,就像上周發(fā)生的一樣。網(wǎng)絡(luò )犯罪分子可以利用干擾或欺騙技術(shù)來(lái)攻擊智能企業(yè)安全系統,使他們能夠控制運動(dòng)傳感器,鎖和監視設備。使用VoIP電話(huà),利用配置設置來(lái)逃避身份驗證可以打開(kāi)窺探和記錄呼叫的機會(huì )。通過(guò)連接的HVAC系統和電能表,黑客可以迫使關(guān)鍵房間(例如服務(wù)器室)過(guò)熱關(guān)鍵基礎設施,最終造成物理?yè)p壞。
由于像這里所揭示的漏洞,惡作劇者現在很容易使用不安全的設備來(lái)獲取安全網(wǎng)絡(luò ),最終其他企業(yè)系統也充滿(mǎn)了美味的銀行帳戶(hù)信息,人事檔案和專(zhuān)有商業(yè)信息。
趨勢:好的加密可能是一個(gè)答案
密碼學(xué)啟用連接設備的交鑰匙安全
由于Maxim Integrated產(chǎn)品最近發(fā)布的產(chǎn)品,IIoT和連接的嵌入式系統的開(kāi)發(fā)人員現在可以設計更高的信任度,同時(shí)將產(chǎn)品推向市場(chǎng)的速度更快。隨著(zhù)對關(guān)鍵連接基礎設施的網(wǎng)絡(luò )攻擊的增加,系統設計中的安全性不再是事后的想法。電子設計公司最近對2,200名電子工程師進(jìn)行的一項調查顯示,60%的受訪(fǎng)者表示,其產(chǎn)品的安全性非常重要,96%的受訪(fǎng)者認為安全性對產(chǎn)品的重要性或相同程度。
Maxim MAXQ1061設計有一個(gè)集成的綜合加密工具箱,可提供從關(guān)鍵生成和存儲到數字簽名和加密到SSL / TLS / DTLS等廣泛的安全需求的全面支持。它還可以支持大多數主機處理器的安全啟動(dòng)。為了承受極端的工業(yè)環(huán)境,MAXQ1061的測試工作范圍為-40度至109攝氏度,可在TSSOP-14中使用。
“MAXQ1061提供了信任的硬件根源; Maxim Integrated嵌入式安全性執行業(yè)務(wù)經(jīng)理Christophe Tremlet表示,其全面的密碼功能可滿(mǎn)足未來(lái)嵌入式系統的關(guān)鍵安全要求。 “使用MAXQ1061,我們的客戶(hù)擁有一個(gè)值得信賴(lài)的設備,不僅可以保證系統的完整性和真實(shí)性,還可以保證通信安全。”
MAXQ1061嵌入32KB用戶(hù)可編程安全EEPROM,用于存儲證書(shū),公鑰,專(zhuān)用和秘密密鑰以及任意用戶(hù)數據。 EEPROM通過(guò)靈活的文件系統進(jìn)行管理,從而實(shí)現了自定義的安全策略實(shí)施。其加密算法包括ECC(高達NIST P-521),ECDSA簽名生成和驗證,SHA-2(高達SHA-512)安全散列,支持ECB,CBC和CCM模式的AES-128 / -256,和MAC摘要。 MAXQ1061還提供了一個(gè)獨立于SPI的硬件AES引擎,支持AES-GCM和AES-ECB模式,可用于卸載主機處理器進(jìn)行快速流加密。
Icon Labs執行副總裁Ernie Rudolph表示:“MAXQ1061提供理想的硬件安全性,以補充我們的Floodgate Defender Appliance的軟件解決方案,使客戶(hù)能夠輕松地經(jīng)濟地保護其傳統設備。
趨勢:更多的違約意味著(zhù)更多的關(guān)注安全
控創(chuàng )發(fā)布IoT安全平臺
控創(chuàng )最近發(fā)布了一個(gè)新的硬件和軟件安全平臺,用于物聯(lián)網(wǎng)環(huán)境,使用多層加密和實(shí)時(shí)分析來(lái)保護網(wǎng)絡(luò )上的點(diǎn)并檢測流氓設備。 AT&T委托的一份報告最近發(fā)現,近兩年來(lái),物聯(lián)網(wǎng)設備的漏洞掃描增加了458%。 IBM的X-Force是一個(gè)道德黑客團隊,最近闖入了一個(gè)所謂的智能建筑的樓宇自動(dòng)化系統(BAS),該系統由跨美國多個(gè)辦事處的企業(yè)占據。該團隊利用的漏洞將使他們能夠訪(fǎng)問(wèn)公司所有BAS單位及其分公司。作為測試的結果,團隊提出了一個(gè)基本的安全程序清單,例如避免以明文形式存儲密碼,BAS運營(yíng)商應遵循密碼來(lái)減少未來(lái)違規的可能性。
這種競爭性的安全研究對于建立對物聯(lián)網(wǎng)行業(yè)的信任至關(guān)重要,只要我們有電腦,它就成為IT安全領(lǐng)域的一部分。更多的這些黑客黑帽子黑客事件是需要的,他們的成功報道。隨著(zhù)更多的漏洞被修復和修補,新的更難找到,整個(gè)行業(yè)獲得更大的消費者和工業(yè)的信任。因此,它會(huì )增長(cháng)。
評論