随着越来越多设备连接到互联网,专家们担心嵌入式系统将给企业带来严重安全风险,而很多企业还没有意识到这种风险或者无法缓解这种风险……

随着越来越多设备连接到互联网,专家们担心嵌入式系统将给企业带来严重安全风险,而很多企业还没有意识到这种风险或者无法缓解这种风险……

有些人担心非传统联网设备的增加可能意味着为攻击者提供更多潜在切入点来入侵企业。同时,很多这些设备都属于嵌入式系统范畴,该领域的专家担心,从嵌入式技术令人担忧的历史来看,这种技术可能给企业带来最严重的安全风险。

传统上来看,嵌入式设备包含很小的芯片组,并有“精简版”操作系统—这通常是Linux。企业中最常见的嵌入式设备是U盘——该设备曾用来加载臭名昭著的Stuxnet恶意软件,以及联网打印机,甚至还有现在的硬盘驱动器固件——最新曝光的Equation间谍软件就存在其中。

然而,物联网的出现让该类别的设备正迅速增加,物联网将网络功能扩展到广泛的设备中,这些设备以前从没有过这种功能,例如恒温器和冰箱等办公设备。这样一来,企业可能很快就会发现他们网络中出现更多新的攻击点,并且,专家并不确定这些新一代嵌入式设备是否已经解决了前一代的安全漏洞。

根据安全咨询公司Chosen Plaintext Partners首席技术官Benjamin Jun表示,嵌入式系统历来都会使用大量专有组件,并没有与其他系统共享太多共同电路,这意味着当发现漏洞时,由于成本或资源限制,漏洞不太可能得到修复。

Jun称,现代嵌入式系统已经不再是这种模式,它们开始与其他流行移动设备共享一些相同的内部系统组件(例如ARM芯片),但嵌入式设备通常必须在几年甚至几十年受到支持,这又会导致一些新的问题。

“手机更新换代很迅速,但嵌入式系统往往会使用更长时间,”Jun称,“手机快速迭代的过程并没有出现在持续使用10年到20年的嵌入式设备中,调试这些设备的团队会继续向前发展,所以安全过程很有限。”

Jun表示,除了嵌入式系统需要的支持水平,即使有可用的软件更新,企业可能都会忽视这些设备,因为从支持和升级方面来看每节点成本更低。

“笔记本电脑成本相当高,但这些成本是合理的,因为你知道更多笔记本电脑会带来更高的生产效率。但是打印机或者智能温控器呢?”Jun称,“对于增量价值被认为很低的东西,你愿意花多少成本来确保其安全性?”

根据Jun表示,最常被忽略的嵌入式威胁之一是VoIP会议电话和其他有麦克风的设备,其中麦克风可以在不被察觉的情况下打开来记录敏感信息。

这仅仅只是个开始。物联网的普及意味着企业将面对更广泛类型设备带来的安全问题。也就是说,除了U盘和打印机,可穿戴设备和其他尖端设备都可能会进入企业网络,而且通常它们没有内置安全控制。

同样地,智能恒温器或冰箱等设备将带来新风险,并且,这些设备的支持责任可能很模糊,因为它们可能属于物业管理者,而不在企业IT部门的职权范围。

安全的设计

专家指出目前还不知道在长期来看新的嵌入式设备是否将比过去嵌入式系统得到更好的支持,但保护嵌入式设备的关键是在一开始就安全地设计设备。

“你必须在一开始设计硬件和固件时,就确保它们可以防止恶意软件访问或物理篡改,”Imation公司分公司IronKey工程和产品管理副总裁Ken Jones表示,“固件可以在现场进行升级来修复漏洞和安全漏洞,这非常常见,但在你进行这个过程时如果没有全面思考,你将制造更多问题。”

根据Jones表示,安全的设计包括防止对设备的物理篡改、加密以及固件数字签名。

很多老旧的嵌入式系统需要在现场执行更新,相比之下,企业应该更喜欢使用数字签名固件的系统,这些固件不仅在安装之前会检查安全性,在第一次运行之前也会进行检查。但这可能很困难,所以企业可能需要改变嵌入式设备政策。

“从企业的角度来看,这是关于允许什么连接到网络,使用端点保护来阻止除白名单产品以外的设备,”Jones称,“这应该会让企业非常严格地明确哪些可以连接到网络,我认为我们将会看到企业开始限定允许联网的设备。”

Wind River Systems公司IoT解决方案高级主管Alexander Damisch同意这种说法。Damisch建议企业安全地设计自己的基础设施,这可能包括在发送或接收企业网络的数据之前对设备进行身份验证;因为很难检测嵌入式固件中的恶意软件,监控流量是关键。

“这就是说,企业需要在一定程度上管理个人设备,这是用户不喜欢的事情,”Damisch称,“但另一种选择是,让用户根本就没有访问权限。最关键的不是阻止个人设备,而是让用户知道系统被设计成这样,这可以帮助员工更容易地接受这种做法。”

Damisch还主张,对网关背后或虚拟系统中的易受攻击嵌入式系统进行隔离,这通常是更具成本效益的做法,并允许更新网关规则来阻止新的威胁,毕竟嵌入式系统可能会变化,因为它们没有被设计为经常更新。

“重新设计很困难,因此,你应该找到安全薄弱的地方,要么把它放在虚拟系统,或者在前面部署网关,从而监控和加密其中的所有流量,”Damisch称,“安全应该是从开发过程就开始考虑的因素。”

转载于:https://www.cnblogs.com/zlhff/p/5460763.html

物联网兴起 嵌入式系统安全日益受关注相关推荐

  1. 物联网兴起 让“多跳网络”受关注

    随着物联网的迅猛发展,技术人员正在尝试用新的网络架构来处理连接设备数量增加而带来的数据激增.一种方法就是"多跳网络(mesh networking)". "多跳网络&qu ...

  2. 中兴新支点嵌入式系统技术成物联网发展的驱动力

    物联网技术并不是一个单独的技术,而是多种已有技术的融合:如处理器技术.互联网技术.嵌入式系统技术.传感器网络技术.通信技术.RFID技术等.而且,物联网是新一代信息技术的重要组成部分,是互联网与嵌入式 ...

  3. 小识堂 | 嵌入式系统的11大特点,你知多少?

    今天小编跟大家来讨论一下:嵌入式系统的11大特点,你知多少呢? 不一样的干货,喜欢的记得转载或留言哦*-* 嵌入式系统的11大特点,你知多少? 前言 嵌入式系统是嵌入到对象体系中的专用计算机系统,其用 ...

  4. STM32与树莓派:嵌入式系统开发与教育计算的区别

    STM32和树莓派是两种不同的硬件平台,用于不同的应用领域. STM32:STM32是一系列由STMicroelectronics(意法半导体)生产的32位ARM Cortex-M微控制器.它们被广泛 ...

  5. 物联网正在蚕食嵌入式系统市场

    Barr集团首席技术官MichaelBarr将在会上介绍他的2018年嵌入式系统安全与安全调查结果.对1700名员工的调查发现,61%的嵌入式设计现在至少偶尔会连接到互联网.惊喜:他们并不全是安全的. ...

  6. 嵌入式系统和物联网中的软件安全

    文章目录 您需要了解的嵌入式系统软件的功能安全与信息安全 为什么C与C++对于嵌入式系统软件的功能安全及信息安全很重要 为什么静态分析对于嵌入式系统软件的功能安全及信息安全很重要 为什么编码标准对于嵌 ...

  7. 物联网智能硬件与嵌入式系统

    我们知道,要想让物体"开口", 即具有通信与计算能力,必须要为其嵌入系统.下面就来讲一讲嵌入式技术. 1. 嵌入式技术的发展过程 阶段一:以可编程控制器系统为核心的研究阶段 嵌入式 ...

  8. 嵌入式系统在物联网中的应用及架构

    如果说其他技术涉及到的是物联网的某个特定方向,如感知.计算.通信等.嵌入式系统则是物联网中各种物品的表现形式. 首先要谈一下关于架构 在接触嵌入式之后,就出现了一系列的XX架构之类的狼虎之词,什么物联 ...

  9. 路内停车物联网扫码支付平板车位锁(嵌入式系统的构思)

    路内停车物联网扫码支付平板车位锁(嵌入式系统的构思) 功能需求 性能指标 硬件架构 桥式电机驱动电路 软件架构 RT-Thread 概述 组件和软件包搭配 基本业务逻辑 部分成果演示 系统启动过程 升 ...

最新文章

  1. 《C++ primer》--第三章
  2. python网络爬虫入门小程序_Python 实现网络爬虫小程序
  3. 使用Scrapy框架发送POST请求
  4. C# DataTable的詳細用法
  5. MySQL基本操作指令
  6. 嵌套字典|python_Python | 如果不是,则使用嵌套,根据销售额计算折扣
  7. Office文档上传后实时转换为PDF格式_图片文件上传后实时裁剪_实现在线预览Office文档
  8. php 一直运行页面,为什么浏览器关闭后PHP还会一直执行啊
  9. fragment中文网_Android使用Fragment打造万能页面切换框架
  10. IT痴汉的工作现状16-职业发展
  11. MyCat分布式数据库集群架构工作笔记0018---高可用_单表存储千万级_海量存储_水平分表划分原则
  12. 算法不会,尚能饭否之排序——插入排序法(用链表实现)
  13. 关于Cocos2d-x的粒子系统
  14. Go 编码建议——性能篇
  15. exoplay切换全屏_如何使用rotation-degrees手动旋转(rotate)exoplayer2播放器
  16. 使用SmartUpload的步骤
  17. 再谈留数定理计算实积分
  18. QQ隐藏图原理与C#实现(含源文件)
  19. 二叉树-求叶节点个数
  20. 信息抽取之实体消歧,统一

热门文章

  1. java发送简单邮件_Java程序实现发送简单文本邮件
  2. SpringCloud Alibaba微服务实战(五) - Sentinel实现限流熔断
  3. 通俗易懂word2vec详解词嵌入-深度学习
  4. The listener supports no services
  5. LeetCode简单题之学生分数的最小差值
  6. GPU指令集技术分析
  7. NVIDIA GPU上的Tensor线性代数
  8. 如何部署自动驾驶系统
  9. Python脚本语言写法
  10. Android中出现内存泄露的原因