在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

物聯網設備的六種攻擊面及其應對方案

電子設計 ? 來源:電子設計 ? 作者:電子設計 ? 2020-12-25 19:16 ? 次閱讀

Gartner的最新報告指出,近20%的企業機構在過去三年內至少觀察到一次基于物聯網的攻擊。為了應對這些威脅,Gartner預測全球物聯網安全支出將在2018年達到15億美元,相比2017年的12億美元增加了28%。

針對物聯網設備的安全問題,需要提高黑客攻擊物聯網設備的成本,降低物聯網設備的安全風險。我們將從六個攻擊面對設備進行安全評估分析,并給出應對措施。

攻擊面一:硬件接口

物聯網終端設備的存儲介質、認證方式、加密手段、通訊方式、數據接口、外設接口、調試接口、人機交互接口都可以成為攻擊面。很多廠商在物聯網產品中保留了硬件調試接口。例如可以控制CPU的運行狀態、讀寫內存內容、調試系統代碼的 JTAG接口、可以查看系統信息與應用程序調試的串口。這兩個接口訪問設備一般都具有系統較高權限,造成重大安全隱患。除此之外還有I2C、SPI、USB傳感器、HMI等等。還有涉及硬件設備使用的各種內部、外部、 持久性和易失性存儲,如SD卡、USB載體、EPROM、EEPROM、FLASH、SRAMDRAMMCU內存等等都可能成為硬件攻擊面。

應對措施:物聯網設備在設計之初就需要考慮安全,保證攻擊者無法獲取以及篡改相關資源,目前Arm公司借鑒在移動終端的可信執行環境TEE成功做法,將TrustZone技術移植到Cortex-M系列芯片平臺中,這是從芯片層面考慮的安全從源頭保證設備安全。

攻擊面二:暴力破解

目前大部分物聯網終端都是單CPU+傳感器架構+通訊模塊,軟件設計大多只強調滿足級別功能即可。但我們說啟動安全和根密鑰安全是一切設備安全的基礎,一切業務邏輯、設備行為都是基于這兩個安全功能,黑客極有可能對設備進行暴力破解,獲取設備信息、通訊數據,甚至對遠程對設備鏡像進行替換,偽裝成合格終端。

應對措施:安全啟動和根密鑰的安全,可以通過使用安全芯片SE來進行保證。這也是技術層面解決物聯網安全、形成安全合規的物聯網終端的最有效方式。

攻擊面三:軟件缺陷

軟件缺陷主要表現在軟件bug、系統漏洞、弱口令、信息泄露等等。

比如,目前物聯網設備大多使用的是嵌入式linux系統,攻擊者可以通過各種未修復漏洞進行系統漏洞利用,獲取系統相關服務的認證口令。

比如,弱口令的出現一般是由廠商內置或者用戶口令設置不良的習慣兩方面造成的。這個在移動互聯網時代是一樣的道理。

比如,多數物聯網設備廠商不重視信息安全,導致泄露的信息極大方便了攻擊者對于目標的攻擊。例如在對某廠商的攝像頭安全測試的時候發現可以獲取到設備的硬件型號、硬件版本號、軟件版本號、系統類型、可登錄的用戶名和加密的密碼以及密碼生成的算法。攻擊者即可通過暴力破解的方式獲得明文密碼。

比如,開發人員缺乏安全編碼能力,沒有針對輸入的參數進行嚴格過濾和校驗,導致在調用危險函數時遠程代碼執行或者命令注入。

應對措施:軟件缺陷,一方面需要加強產品開發過程中的安全開發流程,一方面是安全管理流程。產品開發過程中需要遵循安全編碼規范,減少漏洞產生,降低潛在風險,物聯網設備需要以全局唯一的身份接入到物聯網中,設備之間的連接需要可信認證,在物聯網設備中確保沒有后門指令或者后門代碼。針對用戶認證,需要設計成在第一次配置和使用設備時由用戶進行自行設置并需要設置強口令策略。在發行版本中去除調試版本代碼,去除JTAG接口和COM口,同時關閉例如SSH,telnet等不安全的服務。

攻擊面四:管理缺陷

管理缺陷導致的問題是安全的最大和最不可防范的問題。雖然是反映在技術上,比如弱口令、比如調試接口、比如設備LOG信息泄露等等但無一例外都是安全開發管理缺陷導致。

比如,產品設計的時候就沒有考慮到授權認證或者對某些路徑進行權限管理,任何人都可以最高的系統權限獲得設備控制權。

比如,開發人員為了方便調試,可能會將一些特定賬戶的認證硬編碼到代碼中,出廠后這些賬戶并沒有去除。攻擊者只要獲得這些硬編碼信息,即可獲得設備的控制權。

比如,開發人員在最初設計的用戶認證算法或實現過程中存在缺陷,例如某攝像頭存在不需要權限設置session的URL路徑,攻擊者只需要將其中的Username字段設置為admin,然后進入登陸認證頁面,發現系統不需要認證,直接為admin權限。

應對措施:信息網絡安全需要在產品的各個流程中進行,包括公司管理流程,在設備上市前進行專業的產品安全測試,降低物聯網設備安全風險。

攻擊面五:通訊方式

通訊接口允許設備與傳感器網絡、云端后臺和移動設備APP等設備進行網絡通信,其攻擊面可能為底層通信實現的固件或驅動程序代碼。

比如,中間人攻擊一般有旁路和串接兩種模式,攻擊者處于通訊兩端的鏈路中間,充當數據交換角色,攻擊者可以通過中間人的方式獲得用戶認證信息以及設備控制信息,之后利用重放方式或者無線中繼方式獲得設備的控制權。例如通過中間人攻擊解密HTTPS數據,可以獲得很多敏感的信息。

比如,無線網絡通信接口存在一些已知的安全問題,從攻擊角度看,可對無線芯片形成攻擊乃至物理破壞、DOS、安全驗證繞過或代碼執行等。

比如,以太網設備接口如wifi接口等都存在一些底層TCP/IP通信漏洞、硬件實現漏洞和其它攻擊向量。

比如,無線通信Bluetooth (and BLE)、ZigBee、Zwave、NFCRFIDLoRA、Wireless HART,等等。

應對措施:物聯網終端設備種類繁多,具體應用場景豐富,通信方法多種多樣,而且在不斷變化過程中,這是物聯網安全最薄弱和最難以克服的問題。可以內置安全機制,增加漏洞利用難度,廠商可以通過增量補丁方式向用戶推送更新,用戶需要及時進行固件更新。

攻擊面六:云端攻擊

近年來,物聯網設備逐步實現通過云端的方式進行管理,攻擊者可以通過挖掘云提供商漏洞、手機終端APP上的漏洞以及分析設備和云端的通信數據,偽造數據進行重放攻擊獲取設備控制權。

應對措施:建議部署廠商提供的整體安全解決方案。比如目前的IFAA技術方案如果應用在物聯網上可以進行安全的身份認證,同時保護數據安全。再比如阿里主導下的ICA聯盟在這方面也作出了一些有益的工作。

審核編輯:符乾江
聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • RFID
    +關注

    關注

    388

    文章

    6180

    瀏覽量

    238188
  • 物聯網
    +關注

    關注

    2911

    文章

    44824

    瀏覽量

    375117
  • 無線通訊
    +關注

    關注

    5

    文章

    586

    瀏覽量

    40194
收藏 人收藏

    評論

    相關推薦

    聯網就業有哪些高薪崗位?

    聯網就業有哪些高薪崗位? 聯網行業迎來了全面爆發式的發展,眾多高薪崗位吸引著人們的目光。聯網
    發表于 01-10 16:47

    八大聯網設備安全威脅與應對策略,助力智能環境防護

    隨著聯網(IoT)技術的飛速發展,越來越多的設備和系統通過網絡連接實現數據交換和自動化管理,IoT設備已無處不在,然而也帶來了安全挑戰。它們成為了網絡
    的頭像 發表于 12-19 09:46 ?523次閱讀
    八大<b class='flag-5'>物</b><b class='flag-5'>聯網</b><b class='flag-5'>設備</b>安全威脅與<b class='flag-5'>應對</b>策略,助力智能環境防護

    藍牙AES+RNG如何保障聯網信息安全

    指定地點,對魚缸所在企業造成較大經濟損失以及其他損失。因此物聯網數據安全尤為重要。藍牙通信協議常作為聯網通信協議,應用到各大
    發表于 11-08 15:38

    芯科科技如何應對聯網安全挑戰

    任何連接到互聯網的東西都可能在某一時候面臨攻擊攻擊者可能會試圖遠程破壞聯網設備,以竊取數據,
    的頭像 發表于 11-08 14:44 ?399次閱讀

    六種dcdc變換器特點是什么

    DC-DC變換器是將一個電壓值的直流電源轉換成另一個電壓值的直流電源的電子設備。它們在電源管理、電池充電、便攜式電子設備等領域中非常重要。以下是六種常見的DC-DC變換器及其特點的介紹
    的頭像 發表于 09-30 16:27 ?666次閱讀

    聯網產品的電池電壓自動采集的研發測試方案

    設備提供穩定電源的重要選擇。然而,在聯網產品的研發階段,如何準確測試電池電量一直是一個亟待解決的關鍵問題。本方案正是為了應對這一挑戰而精心
    的頭像 發表于 09-29 11:10 ?509次閱讀
    <b class='flag-5'>物</b><b class='flag-5'>聯網</b>產品的電池電壓自動采集的研發測試<b class='flag-5'>方案</b>

    聯網灌溉設備遠程監控系統方案

    隨著科技的飛速發展,聯網(IoT)技術正深刻改變著傳統農業的面貌,其中聯網灌溉設備遠程監控系統作為智慧農業的重要組成部分,正引領著農業灌
    的頭像 發表于 09-21 10:56 ?471次閱讀

    Commvault分析正在改變網絡威脅局勢的大趨勢

    對于網絡不法分子來說,如今這個時代可謂前所未有的“便利”。他們能夠利用各種各樣的工具,發起愈發復雜的攻擊,而企業的攻擊面卻還在不斷擴大。
    的頭像 發表于 08-21 09:30 ?324次閱讀

    什么是聯網技術?

    什么是聯網技術? 聯網技術(Internet of Things, IoT)是一通過信息傳感設備
    發表于 08-19 14:08

    聯網應用場景及其解決方案

    聯網應用場景的多樣化和廣泛性為各行各業帶來了許多創新和便利。智能家居、智慧城市、工業聯網、農業聯網
    的頭像 發表于 08-06 15:51 ?3127次閱讀
    <b class='flag-5'>六</b>大<b class='flag-5'>物</b><b class='flag-5'>聯網</b>應用場景<b class='flag-5'>及其</b>解決<b class='flag-5'>方案</b>

    IP地址與聯網安全

    聯網(IoT)迅速發展大量的設備接入網絡,使得我們的生活獲得極大的便利。那么你了解聯網嗎?本文將探討IP地址在
    的頭像 發表于 07-15 10:26 ?544次閱讀

    家里聯網設備每天遭受10次攻擊聯網安全制度建設需加速推進

    近日,安全解決方案廠商NETGEAR和網絡安全軟件供應商Bitdefender聯合發布了一份關于聯網設備安全形勢的報告,該報告研究了
    的頭像 發表于 07-11 08:05 ?286次閱讀
    家里<b class='flag-5'>聯網</b><b class='flag-5'>設備</b>每天遭受10次<b class='flag-5'>攻擊</b>,<b class='flag-5'>物</b><b class='flag-5'>聯網</b>安全制度建設需加速推進

    水冷液冷負載系統的六種基本類型

    您可以選擇六種基本類型的冷卻系統,以滿足負載的冷卻需求。每個人都有其優點和缺點。本文旨在識別不同類型的冷卻系統并確定它們的優缺點,以便您可以根據自己的需求做出明智的選擇。
    的頭像 發表于 07-08 07:35 ?551次閱讀
    水冷液冷負載系統的<b class='flag-5'>六種</b>基本類型

    快速搞懂GPIO控制器的六種模式

    六種常見模式,我們特地整理了這篇文章。。快速搞懂GPIO控制器的六種模式我們拿STM32芯片舉例,下圖是GPIO控制器的簡單框圖:通過框圖可以分為輸入和輸出兩個
    的頭像 發表于 05-18 08:04 ?1572次閱讀
    快速搞懂GPIO控制器的<b class='flag-5'>六種</b>模式

    工業聯網解決方案有什么用

    工業聯網解決方案 工業聯網(IOT)作為當今工業領域的熱門話題,正以其獨特的魅力和潛力引領著工業生態的智能化革新。通過將互聯的感測器、儀
    的頭像 發表于 05-17 17:05 ?431次閱讀
    主站蜘蛛池模板: 特毛片| 免费看 s色| 天天视频观看| 五月天婷婷网址| 日韩美女影院| 国产精品福利视频手机免费观看| 国产午夜a理论毛片在线影院 | 男女一进一出抽搐免费视频| 欧美日本一区二区三区生| 日本人的xxxxxxxxx69| 欧美18性欧美丶黑吊| 亚洲成人精品| 亚洲黄色成人| 欧美丝袜一区| 7086bt伙计 福利一区| 天堂资源在线官网| 欧美日韩亚洲国产一区二区综合| 色视频在线| 免费网站毛片| videosgratis欧美另类老太| 国产精品激情综合久久| 亚洲好骚综合| 4tube高清性欧美| 俺去鲁婷婷六月色综合| 天天拍天天操| 8天堂资源在线| 51vv福利视频在线精品| 中国胖女人一级毛片aaaaa| 中国一级毛片aaa片| 九九免费久久这里有精品23| 婷婷久月| 性夜影院午夜看片| 美女黄色在线| 午夜视频免费在线观看| 天天综合色天天综合| 国产精品久久久久久久久久免费 | 免费在线黄网| 无遮挡很爽很污很黄的网站w| 国产亚洲一区二区三区在线| 上课被同桌强行摸下面小黄文| 黄色日本网站|