为何黑客特别爱用IoT?管理权限划分不易是主因

发布者:Huanle666最新更新时间:2017-03-21 来源: ithome 关键字:IoT 手机看文章 扫描二维码
随时随地手机看文章

趋势科技全球消费市场开发协理许育诚近日在台湾资安大会上表示,许多企业内部关于IoT装置的管理权责往往划分不易,难以认定该归于IT人员管或是属于维运人员负责,以致于造成自家后门大开,有了让黑客趁机而入的大好机会。


黑客锁定IoT装置攻击事件发生今年将会更加频繁,趋势科技全球消费市场开发协理许育诚也估计,今年下一波可能受到攻击的国家,很可能会是以IoT装置制造为主的几个国家,如中国和东南亚等国家。 「这也印证了IoT装置安全已经到了刻不容缓,急须要被解决的地步。 」他说。

高达1.2Tbps流量DDoS攻击、250万个IoT殭尸大军、5亿个IP发动DNS查询请求、全球75家大型影音、社交网站沦陷、近百万台德国电信家用路由器停摆,这些统计数字是去年下半横行全球的殭尸网络Mirai所带来巨大IoT安全风险挑战。 趋势科技全球消费市场开发协理许育诚近日在台湾资大会上,也针对了现今越来越严重的IoT装置安全提出了他的解决之道,他认为企业要缓解IoT装置攻击威胁,应先建立IoT安全风险的正确心态。



许育诚表示,去年Mirai僵尸病毒在全球引爆一连串大规模DDoS攻击事件,罪魁祸首就是一大群嵌入Linux操作系统的IoT装置,如IP摄影机、CCTV摄影机、路由器等,作为殭尸网络的兵力。 甚至在这之后,他们还进一步发现,IoT装置受骇灾情今年有持续扩大迹象,不少以前较少被大量操控的IoT装置都开始被感染变成傀儡装置的一员,如连网汽车的影音系统、智能电视、网络储存设备NAS等,甚至这些受IoT装置攻击的国家,不再以美国为主,也开始在波兰、土耳其等地传出灾情。

黑客锁定IoT装置攻击事件发生今年将会更加频繁,许育诚也估计,今年下一波可能受到攻击的国家,很可能会是以IoT装置制造为主的几个国家,如中国和东南亚等国家。 「这也印证了IoT装置安全已经到了刻不容缓,急须要被解决的地步。 」他说。

许育诚指出,当传统的嵌入式装置开始成为连网装置后,也代表着安全开始出现漏洞。 他解释,这是因为IoT装置是由多层的不同技术架构而成,IoT装置从最底层到最上层通常包含了传感器、数据处理、数据连接、软件信息、 智能应用以及智能服务,每一层都存在不同程度的潜在安全风险,而从资安的角度来看,当漏洞越来越多,就会越危险,而影响企业及消费者的使用安全。

许育诚也表示,他和资安团队经过研究分析后发现IoT装置一般存在有5大安全弱点,因而容易遭黑客所利用,分别是(1)IoT装置本身已存在潜在可利用的漏洞、(2)使用不安全的网络协议、云端及行动App服务,或是提供不安全的软件、韧体更新、(3)仍保留不安全的网络端口、(4)允许未授权的系统变更,以及(5)授权/ 认证强度不够及缺乏足够安全的加密机制。



许育诚也坦言,面对IoT装置攻击威胁不断,IoT厂商终究防不胜防,但即使如此,他认为,IoT厂商针对IoT安全至少必须设下最后一道防线,即是必须提供软/韧体更新机制,以便于即使事后发现漏洞时,还可以紧急发布更新将漏洞修补,以避免影响范围扩大。

然而,许育诚也发现到,许多IoT装置制造商虽然都宣称有提供装置更新功能,但很多时候更新时并未提供韧体完整性检查(Firmware Integrity Check),以确保数据内容不会被未经授权者所篡改,以致于韧体反而变成了黑客当作入侵企业发动攻击前寻找漏洞的最佳分析目标,如从韧体分析中, 找出企业服务器藏身的地方或是如何进行基础设施部署等。

为何黑客特别爱用IoT装置当作攻击跳板。 许育诚解释说,这有几个主要原因,例如这些IoT装置本身可以全天24小时连网、跟PC相比较无安全保护机制所以进入门坎低,或是任何人都可以黑市便宜价格取得IoT攻击工具,更重要的是,他说,许多企业内部关于IoT装置管理的权责往往划分不易,难以认定该归于IT人员管或是属于维运人员负责,以致于造成自家后门大开,有了让黑客趁机而入的机会。



许育诚也提出了强化IoT装置安全的最佳实践方式,企业可以遵循Invest Critical Device、Build it secure以及Keep it Secure的作法,以强化IoT装置安全。 他表示,在IoT安全投资方面,企业必须要把投资重点摆在真正该投资的IoT装置上,而不是一味全部投资。 这些IoT装置必须是可能对公司或客户造成影响重大的IoT关键装置。 此外,IoT厂商也应该建立起正确的Build it Secure心态,任何装置只要开始连网就一定会有安全风险,所以产品出厂前就一定要提前做好安全质量的把关,才能够将损害降到最低。

而要建立起Build it Secure的正确心态,许育诚也强调,除了要有公司高层愿意支持外,过程中也必须要定期进行团队训练、采用审计机制,以及与第3方合作厂商的配合,才能逐步建立该有的IoT安全正确观念。 接下来,还要建立一套安全软件开发生命周期 (Security Software Devement Life Cycle )机制,以协助有效缓解IoT装置潜在攻击威胁,如此才能达到基本的IoT装置安全。

在IoT产品售出后,许育诚表示,企业更得做到随时能保持在Keep it Secure的状态。 这就得仰赖资安厂商的协助,在这些持续运作的IoT装置或设备中来提供企业或客户所需的安全防护,包括了IoT装置风险管理、系统保护、OTA定期升级,以及快速事件应变处理机制等。

关键字:IoT 引用地址:为何黑客特别爱用IoT?管理权限划分不易是主因

上一篇:高通将启动品牌、产品命名改造计划
下一篇:威盛拟按持股比例增资上海兆芯3700万美元

推荐阅读最新更新时间:2024-05-03 16:15

物联网时代即将破茧而出 千亿连接量催生新一代巨无霸企业
  9月10日,世界 物联网 博览会在无锡成功召开,截至9月13日进馆参观人数高达17.3万,这是一组依靠大数据实时分析系统给出的精确答案。在当天举行的世界 物联网 峰会上,省委书记李强在致辞中表示:“ 物联网 的发展正处在一个孕育激荡、有待迸发的状态,一个新的物联网时代呼之欲出,即将破茧成蝶。物联网作为全新的连接方式,千亿连接量必定催生新一代的巨无霸企业。”下面就随网络通信小编一起来了解一下相关内容吧。    物联未来前景可观,谁将成为执牛耳者   从参观展馆民众的热情程度和参展企业的科技成果来看,物联的未来是前景远大的。而从以往的科技发展历程来看,在数十亿连接量的语音网时代,产生了AT﹠T这样的百亿美元规模的公司;在数百亿
[网络通信]
国产内核MCU如何助力汽车电子化发展
IoT生态的逐步成熟和汽车的电子智能化,成为MCU发展的双擎。以这两大应用为核心,结合5G、AI等新技术,MCU正在快速渗透进各种细分领域。 在国内市场,国产MCU更是厚积薄发,在各个战场“攻城略地”。在2020年慕尼黑电子展上,国产MCU代表厂商芯旺微就携8位和32位MCU系列亮相,一展国产自主MCU内核“kungFu”的风采。 作为国内较早自主开发内核的MCU芯片厂商,芯旺微已经形成了完整的MCU布局,成功向应用市场推出了KF8F、KF8L、KF8A、KF8TS、KF8S等多种8位MCU产品和KF32A、KF32F、KF32L、KF32LS等32位MCU产品。 就在几天之前,芯旺微电子刚刚收获20
[汽车电子]
国产内核MCU如何助力汽车电子化发展
技术驱动 模式创新 在泛在电力物联网建设中担当作为
——访国网电子商务有限公司(国网雄安金融科技集团有限公司)董事长、党委书记杨东伟 特约记者 寸志清 施红明 记者:国网电商公司作为公司新兴产业单位,如何理解和认识“三型两网、世界一流”战略目标? 杨东伟:“三型两网、世界一流”战略目标充分展现了公司党组强烈的政治担当、深远的战略思维和务实的工作作风,目标明确、决心坚定,具有很强的使命感、责任感。 “三型”从公司产业属性、网络属性、社会属性方面阐述了能源互联网企业的特征,是建设世界一流能源互联网企业的重要抓手。迈入万物互联的数字能源时代,“枢纽型”在推动能源变革、促进低碳高效方面,“平台型”在推动产业协同、放大带动价值方面,“共享型”在释放改革红利、共享资源价值方面
[新能源]
南京长空科技总监黄大庆:无人机+物联网+5G+人工智能
10月25日上午,由南京市浦口区人民政府主办、南京浦口高新技术产业开发区管理委员会和中国高科技行业门户OFweek维科网联合承办的“2019中国(南京)国际无人机系统产业大会”在南京香格里拉大酒店成功举办。知名院士、政府高层、专家学者以及企业高管等业内代表共聚于此,针对无人机产业政策、市场发展趋势、技术革新等产业链上下游的前瞻话题进行了探讨。 其中,南京长空科技有限公司技术总监黄大庆带来了《无人机+物联网+5G+人工智能》主题演讲,深刻解析了物联网、5G以及人工智能技术给无人机产业带来的影响。 南京长空科技有限公司技术总监 黄大庆 民用无人机的分类和特点 据黄大庆介绍,民用无人机最大的特点是可以帮助人类实现难以完成的工作,可
[机器人]
2014年CES展望:物联网与可穿戴技术融合
    导语:美国科技网站CNET今天刊登题为《2014年CES可穿戴技术:惊喜展望》(Wearable tech at CES 2014: expect the unexpected)的文章。基于可穿戴技术2013年的发展,文章预测了2014年拉斯维加斯消费电子展(CES)上可穿戴计算设备的发展。 以下为文章全文: 可穿戴技术目前被认为是消费电子市场的一场公开赛。在明年1月的CES大展上,可穿戴技术将更加疯狂。2013年,市面上出现了多款可穿戴计算设备,但没有任何一款品取得主导地位。因此业内人士预计,未来还会有来自多个领域的公司进军这一潜力巨大,但尚未得到准确定义的市场。 那么什么是可穿戴技术?这样的命名是由于可穿戴设备通常尺寸
[手机便携]
功耗分析测试入手,详谈IOT测试解决方案
2017年被视为物联网商用元年。 窄带物联网标准正式冻结,国内运营商重点布局以及设备制造商的强力推动……自此,物联网规模化商用迈入了快车道。 然而,与传统的智能手机类似,基于NB-IoT技术的物联网设备在设计和生产过程中同样会遇到诸多挑战,有些是类似的,而有些却不同。 Keysight提供优良的测试工具,让“攻城狮”在实验室中就能模拟实际场景并进行精确且可重复的测量,完成一个又一个的Mission Impossible: 可靠性 扩展覆盖 - 物联网设备需能够连续工作数年 - 数量庞大,环境多样,安装维护成本高 - 比传统的其他蜂窝技术(如GPRS)高出20dB - 覆盖半径约是传统蜂窝技术的的 4 倍 - 
[测试测量]
IOTE 2023物联网展-上海站收官!物联网技术再掀风潮
5 月 1 9 日, I OTE 2023 第十九届国际物联网展 ·上海站圆满落幕! 五月的上海,迎来了一场盛大的科技盛宴,5月17-19日三天,IOTE 国际物联网展吸引了世界各地的企业和友人在沪相识,展示了最前沿的物联网技术及应用,成为了物联网人必来的行业盛典。 本届物联网展由深圳市物联网产业协会主办,深圳市物联传媒有限公司、深圳市易信物联网络有限公司承办,以及各地方物联网产业协会和电子纸联盟给予的鼎力支持。展会以“ IoT构建数字经济底座 ”为主题,紧跟建设数字中国核心价值观,在GDP前三强市上海呈现出一场高智能、强连接、深体验的硬核科技展。 IOTE 2023 国际物联网展·上海站 参展商:195家
[物联网]
IOTE 2023<font color='red'>物联网</font>展-上海站收官!<font color='red'>物联网</font>技术再掀风潮
工业物联网撬动万亿市场 边缘计算为云端“减压”
  据GE预测,未来20年中国工业互联网发展至少可带来3万亿美元的GDP增量。而作为工业物联网 分析和处理应用程序的引擎,边缘计算 发展迅猛。未来,工业物联网 市场更大的焦点或落在边缘计算 ,而不是云计算上。 下面就随网络通信小编一起来了解一下相关内容吧。 工业物联网撬动万亿市场 边缘计算为云端“减压”   工业物联网撬动万亿市场 边缘计算为云端“减压”   在消费互联网历经电商、O2O等概念洗礼之后,市场发生巨大变革。云服务、物联网等行业技术正推动工业互联网到来,“工业互联网”成为当下传统制造行业中最火的概念。和物联网相比,工业物联网主要强调在生产和服务方面的应用,而普通物联网更多关注消费领域,如家居方面的应用。   目
[网络通信]
小广播
最新手机便携文章
换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved