浅谈物联网安全威胁与挑战

    • 一:物联网行业发展现状
    • 二:物联网安全挑战分析
    • 2.1 传统产业参与多,安全基础薄弱
    • 2.2 设备能力差异大,安全防护有短板
    • 2.3 连接规模海量化,攻击影响易放大
    • 2.4 业务场景多样化,安全管理难覆盖
    • 2.5 产业合作链条长,安全责任难厘清
    • 2.6 数据采集范围广,安全保护难度大
  • 三:IoT安全问题总结
    • 3.1 数据存储不安全
    • 3.2 服务端控制措施不当
    • 3.3 传输过程中没有加密
    • 3.4 手机客户端的注入
    • 3.5 身份认证措施不当
    • 3.6 密钥保护措施不当
    • 3.7 会话处理不当
    • 3.8 敏感数据泄露
  • 4 总结
一:物联网行业发展现状

万物互联时代,5G、大数据、人工智能等新技术为物联网(Internetof Things,IoT)带来了创新活力,物联网与个人及家庭生活、工业生产深度融合,为全社会带来深刻变革。我国“十三五”规划将物联网作为战略性新兴产业的重要组成内容,世界各主要国家也纷纷将物联网上升到国家战略高度。全球物联网正进入跨界融合、集成创新和规模化发展的新阶段。

物联网面临着错综复杂的安全风险。从管理角度看,物联网应用涉及国家重要行业、关键基础设施,产业合作链条长、数据采集范围广、业务场景多,各类应用场景的业务规模、责任主体、数据种类、信息传播形态存在差异,为物联网安全管理带来挑战。从技术角度看,物联网涉及通信网络、云计算、移动 APP、WEB 等技术,本身沿袭了传统互联网的安全风险,加之物联网终端规模巨大、部署环境复杂,传统安全问题的危害在物联网环境下会被急剧放大。

二:物联网安全挑战分析


随着物联网与个人生活及各行各业的深度融合,物联网呈现出与传统网络不同的特性。首先,终端连接数量非常巨大,且终端形态多样,有各类摄像头、传感器等;在通信层面,终端的接入方式多样化,包括 2/3/4/5G、WiFi、蓝牙、Zigbee、LoRa、NB-IoT 等多种无线接入技术;此外,物联网的业务种类繁多,根据具体业务的不同,短信、数据、语音等不同功能进行组合以满足物联网业务需求。新特性带来新挑战,物联网面临复杂的安全风险与挑战。

2.1 传统产业参与多,安全基础薄弱

大量传统行业,包括交通、电力、家居、物流和安防等,借助物联网技术达成产业升级。这些传统行业的 ICT 系统起步较晚,安全保障能力较难应对物联网安全风险挑战。具体来说,安全风险主要集中在平台侧(服务端)。物联网业务系统和平台使用的基础环境及组件包括虚拟机、云平台、数据库、各类中间件、web 应用等,由于软件本身设计或业务处理流程存在漏洞,存在认证失效、非授权访问、篡改数据、远程控制、服务中断等安全风险。

2.2 设备能力差异大,安全防护有短板

大部分IoT设备的计算资源较低,使得很多适用于通用计算设备的安全防护功能无法实现,抗攻击能力较差。其次,物联网终端物理位置分散,很多设备均处在户外,无人值守,难于统一管理,容易遭受物理攻击,导致设备非法移动、人为破坏、感知节点丢失甚至无法工作。此外,由于物联网终端数量大、部署分散,升级成本高,用户升级意愿低等因素,导致众多物联网终端长期“带病”运行,易被恶意控制。

2.3 连接规模海量化,攻击影响易放大

物联网终端规模巨大,且以集群的方式存在,攻击者容易通过暴力破解、中间人攻击、利用已知漏洞等方式控制物联网终端,构建僵尸网络,发动 DDoS 拒绝服务攻击,导致网络拥塞、瘫痪、服务中断。由于终端数量庞大,这种攻击造成的危害被急剧放大。

2.4 业务场景多样化,安全管理难覆盖

随着物联网与各行业的深度融合,物联网业务种类多,业务场景和逻辑更加复杂多样,存在业务滥用、防护不足等安全风险。物联网重要业务与普通业务在平台、网络方面未实现分级安全防护,业务防护能力不足,易导致业务系统被攻击。此外,在消费者物联网等领域,物联网终端如智能家居设备、智能穿戴设备等贴近终端销售者和用户,易出现机卡分离,易发生物联网卡被滥用于发送垃圾短信、违规获利等,催生黑色产业链。

2.5 产业合作链条长,安全责任难厘清

物联网业务涉及到的合作伙伴多,合作链条长,涉及到用户、设备制造商、网络运营商、服务提供者等多个利益方,一旦出现安全问题,安全责任界面难以划分。例如,若厂家生产的设备存在安全隐患,则直接影响网络及业务平台的安全,同时联网终端大部分属于广大用户,由用户管理,安全管理要求难以要求用户落实,一旦发生安全事件,存在终端用户、运营商、平台厂商责任不清的风险。

2.6 数据采集范围广,安全保护难度大

物联网采集了大量的个人及行业数据,基于大数据、云计算、AI等技术深挖数据的价值,为个人和行业提供了更高效便捷的服务。数据在物联网时代成为了一项重要的资产。然而,采集的数据不可避免地会包含敏感数据如个人隐私、生产数据、位置信息等,而敏感数据在收集、传输、存储、处理的各个阶段均有被泄露的安全风险。

三:IoT安全问题总结

3.1 数据存储不安全

毫无疑问,移动IoT设备用户面临的最大风险是设备丢失或被盗。任何检到或偷盗设备的人都能得到存储在设备上的信息。这很大程度上依赖于设备上的应用为存储的数据提供何种保护。很多智能硬件手机客户端的开发者对智能硬件的配置信息和控制信息都没有选择可靠的存储方式,可以通过调试接口直接读取到明文或者直接输出至logcat中。用户身份认证凭证、会话令牌等,可以安全地存储在设备的信任域内,通过对移动设备的破解,可达到劫持控制的目的。

3.2 服务端控制措施不当

由于要降低对服务端的性能损耗,现有大多数IoT设备的安全策略是把安全的过滤规则部署在客户端,没有对所有客户端输入数据的输入检查和标准化。使用正则表达式和其他机制可以确保只有允许的数据才能进入客户端应用程序。在设计时并没有实现让移动端和服务端支持一套共同的安全需求。可以通过将数据参数连接提交至云端或客户端APK对参数过滤的限制,达到破解设备功能的目的。

3.3 传输过程中没有加密

IoT设备存在连接开放Wi-Fi 网络的情况,故应设计在此场景下的防护措施,确保所有重要应用数据在传输过程中得到保护(保护要确保机密性和完整性)。重要数据应包括身份认证令牌、会话令牌和应用程序数据等。确保传输和接收所有重要数据时使用SSL/TLS加密。确保你的应用程序只接受经过验证的SSL证书。通过动态测试来验证所有的重要数据在应用程序的操作中都得到充分保护。通过动态测试确保伪造、自签名等方式生成的证书在任何情况下都不被应用程序接受。

3.4 手机客户端的注入

手机客户端和Web应用程序的输入验证和输出过滤应该进循同样的规则。要标准化转换和积极验证所有的输入数据,即使对于本地SQLite/SQLcipher的査询调用,也使用参数化奋询。当使用URL scheme时,要格外注意验证和接收输入,因为设备上的任何一个应用程序都可以调用URL scheme。当开发一个Web/移动端混合的应用时,保证本地的权限是满足其运行要求的最低权限。另外,控制所有UlWebView的 内容和页面,防止用户访问任意的、不可信的网络内容。

3.5 身份认证措施不当

授权和身份认证大部分是由服务端进行控制的,服务端会存在用户安全校验简单、设备识别码规律可循、设备间授权不严等安全问题。目前,可以在分析出设备身份认证标识规律的情况下(如MAC地址、SN号等),批量控制大最设备。

3.6 密钥保护措施不当

有些IoT设备在开发过程中考虑到了安全加密,比如使用AES128位加密作为传输加密的内容,使用MD5加密用户密码。在对于对称性加密方式的处理过程中,密钥的保持方式是至关重要的。在IoT解决方案中,手机客户端发起的请求需要对数据内容进行加密。也就是说,手机客户端内需要有AES的密钥。如果密钥存放的方式不当,可以轻易地将数据还原成明文进行逆向分析,从而进行进一步的攻击。

3.7 会话处理不当

很多IoT设备都会因会话管理措施不当,受到攻击会话劫持,使设备被控制, 所以说永远不要使用设备唯一标识符(如UDID、IP地址、MAC地址、IEME)来标识一个会话。保证令牌在设备丢失/被盗取、会话被截获时可以被迅速重置。务必保护好认证令牌的机密性和完整性,另外,使用可信任的服务来生成会话。

3.8 敏感数据泄露

对于IoT设备的安全研究,可以通过设备泄露出来的数据,进行进一步分析,从而获得控制权限。所以必须保证安全的东西都不放在移动设备上,最好将他们(如算法、专有/机密信息)存储在服务器端。如果安全信息必须存储在移动设备上,尽量将它们保持在进程内存中。如果一定要放在设备存储上,就要做好保护。不要硬编码或者简单地存储密码、会话令牌等机密数据。在发布钱,清理被编译进行二进制数据中的敏感信息,因为编译后的可执行文件仍然可以被逆向破解。

4 总结

物联网时代以来,IoT安全在近几年也引起高度关注。作为IoT研发人员、信息安全从业者应该引起高度重视,结合IoT产业特点和技术栈推动IoT安全攻防体系的建设,保护数百亿设备的安全运行。

参考链接:
[1]:https://bbs.pediy.com/thread-255513.htm
[2]: 《智能硬件安全》

浅谈物联网安全威胁与挑战相关推荐

  1. 51物联卡:浅谈物联网卡在智能安防中的发展前景

    51物联卡消息根据有关报告显示,到2020年全球物联网接入设备将会达到500亿个,并且在全球提供将超19万亿美元的相关就业机会,而中国的物联网技术,早已占在的世界的最前沿. 物联网时代,当科技的发展逐 ...

  2. 物联网专业真的把人坑惨了?浅谈物联网的未来发展趋势和未来方向

    转载于:https://blog.csdn.net/weixin_43982452/article/details/120200879?spm=1001.2014.3001.5502 大家好,我是无际 ...

  3. 物联网安全专题 | 浅谈物联网设备安全分析方法 — 软件篇

    ✦前 言✦ • 物联网(Internet of Things,IoT)是互联网的延伸,是智能设备.移动网络及社交网络的结合体,可以给使用者提供更优质的应用体验.物联网时代的到来引入了大量的物联网设备, ...

  4. 浅谈物联网所面对的问题和挑衅

    浅tanwulianwang所面duide问题和挑衅作者:未知 摘 yao:wulianwangde崛起及普遍应用bian化了人们的糊口体式格ju的tong时也同样面对yi些问题和挑衅本文先容了物li ...

  5. 中点物联网_浅谈物联网所面临的六大挑战分析

    无论是智能住宅.联网汽车还是智能工厂,所有智能化技术的核心都是设备间的网络互联,而这正是我们耳熟能详的物联网(IoT). 目前,IoT正处于关键的转型期.有人预计,到2020年,将有500亿个&quo ...

  6. 浅谈人工智能应对数字化转型挑战的5个领域

    根据调研机构IDC公司最近发布的一份<全球人工智能支出指南>,预计全球人工智能预算将在未来四年翻一番,到2024年将达到1100亿美元. IDC公司人工智能计划副总裁Ritu Jyoti指 ...

  7. 资深测试专家陈永康谈物联网下的测试挑战

    陈永康:谢谢大家,我先做个自我介绍,我是陈永康,做了15年的测试,今天很荣幸受Testin邀请,来到北京给大家分享一下物联网测试的一些理解,也欢迎大家一起来交流.希望通过今天半个小时的分享,让大家知道 ...

  8. 浅谈物联网时代智能停车发展趋势

    我国目前是世界上第三大汽车生产国和第二大汽车消费国,随着汽车数目的不断增长,停车场的需求也逐渐增加.到目前为止,停车难是让车主困扰的一大难题.伴随着物联网技术的日益成熟及智慧城市的建设,智能停车场成为 ...

  9. 测试是否支持跨域_浅谈跨域威胁与安全

    WEB前端中最常见的两种安全风险,XSS与CSRF,XSS,即跨站脚本攻击.CSRF即跨站请求伪造,两者属于跨域安全攻击,对于常见的XSS以及CSRF在此不多谈论,仅谈论一些不太常见的跨域技术以及安全 ...

最新文章

  1. Cocos2d-js学习--helloword
  2. 系统架构设计师教程学习随笔 (计算机与网络基础知识--操作系统基础知识)
  3. FFmpeg 4.0版发布
  4. Json model的工作原理 what has happened when you setModel to a view
  5. ●BZOJ 4408 [Fjoi 2016]神秘数
  6. android activity之间传递对象,Android Activity之间的数据传递
  7. LeetCode1139. 最大的以 1 为边界的正方形 (二维滑动窗口待优化)
  8. win7下用docker部署的基于openvino的yolov5算法(一)docker与win文件夹共享
  9. 初创公司MindMaze研发情绪反应VR,让VR关怀你的喜怒哀乐
  10. MySQL 第六次练习(索引)
  11. 二叉树的非递归遍历(转载)
  12. AOV网和AOE网对比
  13. 校验身份证_制作全国身份证号验证及查询系统
  14. 阶段5 3.微服务项目【学成在线】_day01 搭建环境 CMS服务端开发_17-页面查询接口定义-定义模型-需求分析和模型类...
  15. python如何实现简单的宠物管理系统
  16. FFmpeg入门详解之74:FFmpeg转码器Java版之需求规格说明书
  17. php日历天气预报下载安装手机桌面_日历天气预报下载安装app_手机桌面时钟日历天气软件下载 安卓版 V7.5.1 - 罐头安卓网...
  18. SWEBOK软件工程知识体系 - 7.软件工程管理
  19. java 堆栈大小设置_如何增加Java堆栈大小?
  20. 在win7上跑基于任少卿作者代码修改的RPN+BF实验

热门文章

  1. python文档整理,Python官方文档内置函数整理Word版
  2. 消防车从红色变为黄绿色 最初原因竟是这
  3. Java初学多种数据类型接收方法总结
  4. python520的代码_Python520表白神器.py
  5. Calendar中 DAY_OF_MONTH,  DAY_OF_YEAR,  DATE 的区别
  6. 2022新版谷歌站群/谷歌站群源码/谷歌站群系统
  7. 水面无人艇局部危险避障算法研究 第1章 绪论
  8. CCPC-Wannafly Winter Camp Day2 E
  9. 电子和计算机工程密歇根大学,美国密歇根大学迪尔本校区电子与计算机工程系主任 Yi Lu Murphey教授来我校进行学术交流并作学术报告...
  10. 2022年网络运维必备软件和工具推荐