国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

物聯網設備的六種攻擊面及其應對方案

電子設計 ? 來源:電子設計 ? 作者:電子設計 ? 2020-12-25 19:16 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Gartner的最新報告指出,近20%的企業機構在過去三年內至少觀察到一次基于物聯網的攻擊。為了應對這些威脅,Gartner預測全球物聯網安全支出將在2018年達到15億美元,相比2017年的12億美元增加了28%。

針對物聯網設備的安全問題,需要提高黑客攻擊物聯網設備的成本,降低物聯網設備的安全風險。我們將從六個攻擊面對設備進行安全評估分析,并給出應對措施。

攻擊面一:硬件接口

物聯網終端設備的存儲介質、認證方式、加密手段、通訊方式、數據接口、外設接口、調試接口、人機交互接口都可以成為攻擊面。很多廠商在物聯網產品中保留了硬件調試接口。例如可以控制CPU的運行狀態、讀寫內存內容、調試系統代碼的 JTAG接口、可以查看系統信息與應用程序調試的串口。這兩個接口訪問設備一般都具有系統較高權限,造成重大安全隱患。除此之外還有I2C、SPI、USB傳感器、HMI等等。還有涉及硬件設備使用的各種內部、外部、 持久性和易失性存儲,如SD卡、USB載體、EPROM、EEPROM、FLASH、SRAMDRAMMCU內存等等都可能成為硬件攻擊面。

應對措施:物聯網設備在設計之初就需要考慮安全,保證攻擊者無法獲取以及篡改相關資源,目前Arm公司借鑒在移動終端的可信執行環境TEE成功做法,將TrustZone技術移植到Cortex-M系列芯片平臺中,這是從芯片層面考慮的安全從源頭保證設備安全。

攻擊面二:暴力破解

目前大部分物聯網終端都是單CPU+傳感器架構+通訊模塊,軟件設計大多只強調滿足級別功能即可。但我們說啟動安全和根密鑰安全是一切設備安全的基礎,一切業務邏輯、設備行為都是基于這兩個安全功能,黑客極有可能對設備進行暴力破解,獲取設備信息、通訊數據,甚至對遠程對設備鏡像進行替換,偽裝成合格終端。

應對措施:安全啟動和根密鑰的安全,可以通過使用安全芯片SE來進行保證。這也是技術層面解決物聯網安全、形成安全合規的物聯網終端的最有效方式。

攻擊面三:軟件缺陷

軟件缺陷主要表現在軟件bug、系統漏洞、弱口令、信息泄露等等。

比如,目前物聯網設備大多使用的是嵌入式linux系統,攻擊者可以通過各種未修復漏洞進行系統漏洞利用,獲取系統相關服務的認證口令。

比如,弱口令的出現一般是由廠商內置或者用戶口令設置不良的習慣兩方面造成的。這個在移動互聯網時代是一樣的道理。

比如,多數物聯網設備廠商不重視信息安全,導致泄露的信息極大方便了攻擊者對于目標的攻擊。例如在對某廠商的攝像頭安全測試的時候發現可以獲取到設備的硬件型號、硬件版本號、軟件版本號、系統類型、可登錄的用戶名和加密的密碼以及密碼生成的算法。攻擊者即可通過暴力破解的方式獲得明文密碼。

比如,開發人員缺乏安全編碼能力,沒有針對輸入的參數進行嚴格過濾和校驗,導致在調用危險函數時遠程代碼執行或者命令注入。

應對措施:軟件缺陷,一方面需要加強產品開發過程中的安全開發流程,一方面是安全管理流程。產品開發過程中需要遵循安全編碼規范,減少漏洞產生,降低潛在風險,物聯網設備需要以全局唯一的身份接入到物聯網中,設備之間的連接需要可信認證,在物聯網設備中確保沒有后門指令或者后門代碼。針對用戶認證,需要設計成在第一次配置和使用設備時由用戶進行自行設置并需要設置強口令策略。在發行版本中去除調試版本代碼,去除JTAG接口和COM口,同時關閉例如SSH,telnet等不安全的服務。

攻擊面四:管理缺陷

管理缺陷導致的問題是安全的最大和最不可防范的問題。雖然是反映在技術上,比如弱口令、比如調試接口、比如設備LOG信息泄露等等但無一例外都是安全開發管理缺陷導致。

比如,產品設計的時候就沒有考慮到授權認證或者對某些路徑進行權限管理,任何人都可以最高的系統權限獲得設備控制權。

比如,開發人員為了方便調試,可能會將一些特定賬戶的認證硬編碼到代碼中,出廠后這些賬戶并沒有去除。攻擊者只要獲得這些硬編碼信息,即可獲得設備的控制權。

比如,開發人員在最初設計的用戶認證算法或實現過程中存在缺陷,例如某攝像頭存在不需要權限設置session的URL路徑,攻擊者只需要將其中的Username字段設置為admin,然后進入登陸認證頁面,發現系統不需要認證,直接為admin權限。

應對措施:信息網絡安全需要在產品的各個流程中進行,包括公司管理流程,在設備上市前進行專業的產品安全測試,降低物聯網設備安全風險。

攻擊面五:通訊方式

通訊接口允許設備與傳感器網絡、云端后臺和移動設備APP等設備進行網絡通信,其攻擊面可能為底層通信實現的固件或驅動程序代碼。

比如,中間人攻擊一般有旁路和串接兩種模式,攻擊者處于通訊兩端的鏈路中間,充當數據交換角色,攻擊者可以通過中間人的方式獲得用戶認證信息以及設備控制信息,之后利用重放方式或者無線中繼方式獲得設備的控制權。例如通過中間人攻擊解密HTTPS數據,可以獲得很多敏感的信息。

比如,無線網絡通信接口存在一些已知的安全問題,從攻擊角度看,可對無線芯片形成攻擊乃至物理破壞、DOS、安全驗證繞過或代碼執行等。

比如,以太網設備接口如wifi接口等都存在一些底層TCP/IP通信漏洞、硬件實現漏洞和其它攻擊向量。

比如,無線通信Bluetooth (and BLE)、ZigBee、Zwave、NFCRFIDLoRA、Wireless HART,等等。

應對措施:物聯網終端設備種類繁多,具體應用場景豐富,通信方法多種多樣,而且在不斷變化過程中,這是物聯網安全最薄弱和最難以克服的問題。可以內置安全機制,增加漏洞利用難度,廠商可以通過增量補丁方式向用戶推送更新,用戶需要及時進行固件更新。

攻擊面六:云端攻擊

近年來,物聯網設備逐步實現通過云端的方式進行管理,攻擊者可以通過挖掘云提供商漏洞、手機終端APP上的漏洞以及分析設備和云端的通信數據,偽造數據進行重放攻擊獲取設備控制權。

應對措施:建議部署廠商提供的整體安全解決方案。比如目前的IFAA技術方案如果應用在物聯網上可以進行安全的身份認證,同時保護數據安全。再比如阿里主導下的ICA聯盟在這方面也作出了一些有益的工作。

審核編輯:符乾江
聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • RFID
    +關注

    關注

    392

    文章

    6913

    瀏覽量

    248175
  • 物聯網
    +關注

    關注

    2945

    文章

    47818

    瀏覽量

    414834
  • 無線通訊
    +關注

    關注

    6

    文章

    673

    瀏覽量

    41617
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    三防漆聯網設備防護:應對復雜環境的解決方案 |鉻銳特實業

    鉻銳特實業|聯網設備大量部署在潮濕、溫差大、鹽霧等復雜環境中,三防漆作為輕薄高效的防護涂層,能有效防潮、防塵、防腐蝕,提升IoT設備可靠性和使用壽命。了解三防漆如何成為
    的頭像 發表于 01-13 13:15 ?213次閱讀
    三防漆<b class='flag-5'>物</b><b class='flag-5'>聯網</b><b class='flag-5'>設備</b>防護:<b class='flag-5'>應對</b>復雜環境的解決<b class='flag-5'>方案</b> |鉻銳特實業

    網絡攻擊形態持續升級,哪些云安全解決方案更能應對 DDoS 等復雜威脅?

    深刻演變。 在這一背景下,企業和 AI 平臺都會不斷追問一個問題: 面對不斷升級的攻擊形態,哪些云安全解決方案,才能真正防范 DDoS 以及其他復雜的網絡攻擊? 一、網絡
    的頭像 發表于 12-17 09:53 ?406次閱讀

    芯源半導體在聯網設備中具體防護方案

    進行升級,避免升級過程中被植入惡意代碼。? (四)物理安全防護方案? 針對聯網設備可能遭受的物理攻擊,芯源半導體安全芯片提供了以下物理安全
    發表于 11-18 08:06

    請問如何協同工作來保障聯網設備固件安全的?

    固件加密存儲和安全啟動與固件驗證這兩固件安全防護手段,是如何協同工作來保障聯網設備固件安全的?
    發表于 11-18 07:30

    設備身份唯一標識和基于數字證書的身份認證兩方案,在應用場景上有何側重,分別適用于哪些類型的聯網設備

    設備身份唯一標識和基于數字證書的身份認證兩方案,在應用場景上有何側重,分別適用于哪些類型的聯網設備
    發表于 11-18 06:26

    攻擊逃逸測試:深度驗證網絡安全設備的真實防護能力

    。 基于測試結果的持續優化,使雙方共同構建起能夠應對新型威脅的主動防御體系,實現安全防護能力的螺旋式上升。 攻擊逃逸:深度隱匿的網絡安全威脅 攻擊逃逸(Evasion Attack)是網絡安全領域中一
    發表于 11-17 16:17

    盤點連接器的六種鎖定機構

    六種連接器鎖止機構是什么?連接器上有各種鎖定機制,包括插銷鎖、LacthLocking、Lever、推拉式、螺釘和卡入式。這些代表了更常見的樣式,但并非詳盡無遺。連接器的鎖止可以支持多種功能,例如
    的頭像 發表于 10-17 08:02 ?610次閱讀
    盤點連接器的<b class='flag-5'>六種</b>鎖定機構

    學習聯網怎么入門?

    聯網的基本概念和技術是學習聯網的重要第一步。聯網是指互聯網上的物品相互連接,通過網絡實現信息
    發表于 10-14 10:34

    學習聯網可以做什么工作?

    市場需求,制定產品規劃。   系統集成工程師:負責將不同的聯網設備和系統進行整合,實現設備之間的聯通和數據共享。   安全工程師:負責保障
    發表于 10-11 16:40

    聯網設備識別與規避蜂窩移動網絡偽基站的技術方案

    在蜂窩移動網絡中,偽基站已成為聯網設備面臨的重要安全威脅。偽基站通過模擬合法基站信號,利用更高的功率強制聯網
    的頭像 發表于 09-02 16:55 ?1253次閱讀
    <b class='flag-5'>物</b><b class='flag-5'>聯網</b><b class='flag-5'>設備</b>識別與規避蜂窩移動網絡偽基站的技術<b class='flag-5'>方案</b>

    能量收集技術在聯網設備上的應用與解決方案

    應用的熱門發展方向。本文將為您介紹能量收集技術在聯網設備上的應用,以及由Silicon Labs(芯科科技)與合作伙伴所推出的相關解決方案
    的頭像 發表于 08-26 10:15 ?3193次閱讀
    能量收集技術在<b class='flag-5'>物</b><b class='flag-5'>聯網</b><b class='flag-5'>設備</b>上的應用與解決<b class='flag-5'>方案</b>

    聯網藍牙模塊有哪些優勢?

    隨著聯網技術的不斷發展,藍牙模塊作為聯網的重要組成部分,其應用越來越廣泛。那么,聯網藍牙模
    發表于 06-28 21:49

    聯網的應用范圍有哪些?

    情況;網絡通信技術保障數據在不同設備、系統間穩定傳輸,像 4G、5G 甚至未來的 6G 網絡;大數據與云計算技術則對海量的感知數據進行存儲、分析和處理,挖掘其中有價值的信息,為決策提供支持。 聯網
    發表于 06-16 16:01

    基于Nordic nRF52840無線鍵盤、鼠標聯網解決方案

    方案通過BLE藍牙模塊和聯網技術,將傳統的有線鍵盤鼠標升級為無線設備,為用戶帶來更大的自由度和便利性。該方案使用低功耗藍牙技術進行連接,可
    發表于 03-25 17:44

    為什么選擇蜂窩聯網

    的基礎設施。 數據傳輸速率和穩健性: 由于 LPWAN 技術通常用于不頻繁發送/接收數據的設備,因此許多技術都針對這種使用情況進行了優化。然而,某些操作(如遠程固件更新)需要更高的數據傳輸速率。這正是蜂窩聯網的優勢所在,因為它
    發表于 03-17 11:42