关注ITValue,看企业级最新鲜、最价值报道!

5G时代,万物皆互联。在数据流动性空前增强、攻击表面急剧扩大的5G时代,物联网呈现出“爆炸式”的发展态势,如何有效保障物联网安全已经成为当务之急。

8月5日上午,第八届互联网安全大会(简称“ISC 2020”)正式拉开帷幕。本届ISC首次采用云端峰会的形式进行,联结世界范围内的顶级安全智囊、专家、学者及政要,聚焦5G时代“数字产业化,产业数字化”新形势下网络安全领域的新对话、新探讨与新碰撞。

期间,360智慧生活集团软件中台部总经理孙浩发表了关于物联网安全的主题演讲,并表示,物联网安全不仅需要与使用场景高度结合,更需要良好的研发规范和安审流程作保障。

众所周知,近年来随着智能电视、智能音箱、智能扫地机器人等智能家居设备的普及,物联网安全已经变得和每个人息息相关。从漠不关心到密切关注,物联网设备的安全性甚至已经成为很多用户购买决策的关键因素之一。

---????????????---

摄像机网络安全问题凸显

作为覆盖范围最广、联网率最高、数据敏感性最强且具备一定运算能力的物联网产品,摄像机的安全问题非常具有代表性。今年6月,澎湃新闻连发三篇报道,揭示了偷拍相关黑色产业链,在此之前,央视也报道了大量摄像机被破解,IP地址被公开叫卖的问题。

统计数据显示,2019年新增暴露的摄像机IP数量已经超过1500万——这还仅仅是部分扫描数据。从变化趋势来看,近两年的摄像机公网暴露情况是直线增长的,随着C端智能摄像机的进一步普及,这个数据还将维持高增长趋势。可以说,摄像机的安全问题已经得到了整个社会的广泛关注。

“公网暴露和开放的端口数量,是摄像机网络安全风险的一个基础。”孙浩表示,围绕摄像头常见的安全漏洞可以分为三大类:

| 第一类 是命令注入漏洞,可以借此执行系统命令或者运行任意程序,2016年10月,美国东海岸甚至因此造成了持续数小时的大规模断网;

| 第二类 是授权问题,可以访问未授权或者通过某个隐藏入口直接访问对应的设备;

| 第三类是服务器存在访问控制缺陷,例如2018年4月HK云服务器发现访问控制缺陷,任意人可以通过该漏洞实现查看摄像、回放录像、添加账户共享等操作。

然而,影响最大的安全漏洞还要数弱密码问题。孙浩表示,“弱密码之前在摄像机、路由器上都很常见,摄像机上尤其突出,因为多数用于公共安防的摄像机需要和NVR等设备做集成部署,所以多数摄像机都是使用的默认密码,在互联网上只要搜索一下就能够得到主流设备厂商的默认用户名和密码。如果摄像机暴露在公网,通过弱密码一碰,很容易就能够控制摄像机,压根不需要什么复杂的操作。”

由于弱密码这类漏洞的破解技术含量非常低,这类的网络攻击已经大规模的工具化、产业化。售卖破解工具、售卖已经破解的IP地址和密码、将已经破解的设备做成一个可以在线查看的APP,诸如此类违法黑产行为,甚至已经形成了一条完整的产业链。在此基础上,摄像机安全漏洞,尤其是弱密码带来的风险,已经愈演愈烈。

---????????????---

安全渗透服务

是物联网安全的最后一道防线

“由于安全意识不够或者嫌麻烦,而未对核心数据传输进行加密处理,就可能会被不法分子利用。”孙浩表示,“漏洞的产生还与写程序的人有关,为了调试方便在开发时开个特殊端口,然而量产的时候忘记关了,这就可能成为一个常见的授权漏洞。”

“我们的每一款新硬件、每一个固件在发版前,都需要按照流程做安全渗透审查。”孙浩指出,安全渗透服务是物联网安全的最后一道防线。

目前,360的安全渗透审查大致分为五个方面:

首先是硬件安全,查看有无遗留的物理接口——这里主要是调试接口、产测接口,能不能防物理攻击,比如之前门锁的小黑盒,需要能防电磁冲击,做好屏蔽和ESD防护;

再者是系统安全,查看有无危险的端口遗留,OTA更新对固件有无校验,有无系统漏洞等;其次是应用层安全,查看应用安装、运行通信有无风险;

然后是通信安全,主要针对各种协议进行分析,检查有无身份验证和数据传输问题;最后是云端安全,主要检查有没有遭受注入攻击的风险,确保认证安全和业务安全。

“当然,内部的安全审查只是一方面,我们深刻的认识到未知攻,焉知防,所以我们也在积极的将我们的IoT产品放到更大的平台上接受挑战、攻击。”

从2017年开始,360推出了“IoT安全守护计划”,每年的黑客马拉松挑战赛中,都将360 IoT产品攻防作为重要参赛题目。

国际方面,360于2018年在拉斯维加斯的DEFCON大会上举办了“黑客踢馆赛”——摄像机、门锁、路由器等均作为参赛项目接受挑战,3天吸引了全球百余名黑客前来疯狂破解,但最终所有的参赛设备以“0”漏洞完美收官。

事实上,自2014年起,360 IoT产品还参与过不少非360举办的黑客比赛,其防护能力经受住了重重考验。

不过,孙浩也坦承,“即便我们的产品本身没有安全问题,但是因为简单好用,被不法分子用于非法用途,这其实也是目前面临一个非常突出的问题。作为厂商,我们目前正在积极行动,通过专门的优化和部署,尽可能的保障设备被合法使用。”

以360摄像机为例,360实施了以下举措:一是针对家人分享功能,设定10人的分享上限,超出需求的特殊场景需要人工确认审批;对频繁分享、取消的异常行为也进行了识别,做二次验证或者禁止。

另外,为了避免账号共用,目前360计划借鉴金融平台的设备安全认证能力,打通内部数据,完善账号的异地登录、可信设备管理等功能。

“物联网最大的特点是万物互联,设备互联互通,单个设备的数据维度是有限的,所以物联网安全需要多维度的数据融合。”

为此,360在去年发布了新一代家庭防火墙·路由器——内置BNI流解析引擎,可以识别联网设备,并对设备行为进行识别,能够通过特征标识识别设备和应用行为,通过协议识别、特征提取等判断设备的安全情况。

此外,去年10月,360基于设备识别引擎,还上线了摄像机检测功能,通过手机就可以识别检测同网络下的摄像机设备,目前累计使用已经超过2000万次。

总结起来,孙浩认为就是一句话:“物联网安全是一种能力,更是一种态度,这不仅需要良好的研发规范和安审流程做保障,更需要与使用场景进行深入结合。”

其实,这也是360公司董事长兼CEO周鸿祎“用户至上、体验为王”产品理念的一种体现——做产品一定要先分析用户是怎么想的,然后想方设法满足用户的需求,唯有如此才能给用户带来惊喜感,使之真切感受到产品背后的价值。

事实上,360智慧生活集团战略管理部总经理张修路也曾提出类似的观点,强调要用产品说话,全方位满足用户的实际需求和潜在需求。无论是摄像机、路由器,还是智能门铃、儿童手表、扫地机器人等硬件产品,360智慧生活所秉持的都是以用户为中心的理念,想用户所想,急用户所急,做用户所需。

目前,ISC 2020依然在如火如荼进行中。我们看到,互联网、大数据、人工智能等新一代信息技术,在不断创新聚变的同时,也对物联网安全的宏观环境、业务需求有了进一步挑战,共同建设物联网安全生态已经成为IoT厂商共识。未来,相信360将携手客户、生态企业及业界专家,共同把物联网生态安全建设推进到新的高度。

往期精彩内容

行业

华为余承东:麒麟芯片或将绝版,因美国第二轮制裁丨钛快讯

Zoom在中国暂停直销,或与TikTok“同因”

观察

估值万亿美金,这些超级平台型企业的诞生逻辑是什么?

Arm中国换帅风波始末 | 钛媒体深度

趋势

Gartner发布《2020年中国ICT技术曲线图》:新冠疫情推动了RPA的普及率

Gartner:2020年IT支出或将大幅下降3000亿美元

360孙浩:物联网安全需要良好的研发规范和安审流程保证相关推荐

  1. 孙浩北大计算机,周耀山工作简报第53期——清华北大高材生黎明、孙浩在白河高级中学学法座谈会成功举行...

    清华北大高材生黎明.孙浩在白河高级中学学法座谈会成功举行 在秦焕新.黄振和刘晓锋三位组长的认真组织下,我校首次邀请清华.北大学生与我校学生进行的学习方法座谈会在博观楼四楼大厅成功举行. 7月22日,我 ...

  2. P02014252 孙浩宸 信息论课程问答题作业

    3.在通信系统中,除了常见的高斯白噪声还有哪些噪声会对我们无线传输造成影响? 答:还有窄带高斯噪声,正弦信号加窄带高斯噪声,白噪声,高斯噪声等噪声会对我们无线传输造成影响 1)窄带高斯噪声 一个均值为 ...

  3. 【微访谈】挖坑的热情似火,填坑的想方设法——对话中讯网联•孙浩

    小e的话: eSDK微访谈终于在万众期待下上线啦!在这里,你可以倾听IT人分享经验.职场心得,在这里,你也可以了解华为更丰富的产品.eSDK更广泛的应用:在我们的访谈中,"加班". ...

  4. NB-IOT:物联网【无码化】体验NB-loT全流程

    物联网[无码化]体验NB-loT全流程 无 码化编解码插件开发.一键式插件部署.南向设备模拟器,您可以通过简便的操作就来体验整个NB-IoT全流程.对于大多数NB-IoT开发者来说,如果能在正式开发之 ...

  5. 中国电信CTWing物联网平台接入指南(一)之开发流程

    近期研究了下电信NB设备接入平台这一块,整理下电信的物联网平台的接入开发的流程,仅作为经验分享,流程梳理之用,不足之处欢迎指正. 中国电信CTWing物联网平台接入指南(一)之开发流程 中国电信CTW ...

  6. 周鸿祎:360将发力物联网,解决老百姓的家庭安全问题

    月28日,360集团董事长兼CEO周鸿祎在360IOT春季发布会上宣布:360家庭安全大脑即将正式发布,并强调,在万物互联时代,360将会发力IoT(物联网),利用IoT产品连接用户,解决老百姓现实生 ...

  7. 2021-3-31孙浩宇学习笔记

    计算机系统基础 移码的取值范围 偏置常数为128时+0和-0移码不一样 偏置常数为127时[-126,127] 补码的表示范围比原码的大 因为他的定义是2^8 - 原码 ,+0为0,-0为1七个0,所 ...

  8. LTC咨询LTC培训经验分享:华为系智谋帮许浩明老师辅导上市公司欧菲光科技进行基于LTC流程的能力提升

    华为管理变革与流程再造是怎么做的?对其他企业有何参考价值? –智谋帮管理咨询辅导上市公司欧菲光科技进行基于LTC流程的能力提升 这个时代,能够称为标杆的企业中,华为算是最有份量的一个.华为从2万元的小 ...

  9. DevData Talks | 张乐、茹炳晟、应阔浩、任晶磊:研发效能实践的2022年复盘和展望

    跌宕起伏的 2022 年已经成为过去时.在这一年,我们既看到外部环境变幻莫测,也看到研发效能行业沉下心来稳步发展,从宏大的概念和价值,转向具体的问题,和务实.可行动的解决方案. 在新一年的开端上回望, ...

最新文章

  1. java的问题_Java的问题
  2. DM368开发 --IPNC 设置过程
  3. JavaScript常用事件(1)
  4. dragstart drag dragend dragenter dragover dragleave drop
  5. mysql 5.6 同步_mysql 5.6 半同步主从安装
  6. 黑马程序猿————OC在Foundation框架结构和字符串
  7. 学习NA,Dynamips实验环境(工大瑞普)下载地址
  8. 穿越计算机的迷雾--读书笔记二
  9. 错落有致——集团企业信息化规划原则
  10. Linux编译DuiLib库报error: no matches converting function ‘ItemComareFunc’ to type ‘__compar_d_fn_t错误解决
  11. matlab车牌自动定位,超级实用的车牌定位matlab程序
  12. 计算机应用中格式刷怎么用,如何连续使用格式刷【搞定手段】
  13. android killer java_android killer无法查看java源代码的解决方法
  14. 泉信毕业生论文信息汇总-2019届-2020届-2021届
  15. 这些故事你尽管听,不奇葩算我输!
  16. jdbc连接mysql(基础)
  17. python+selenium自动化软件测试(第2章)
  18. idea 父文件_IDEA中Maven项目父子工程依赖
  19. 【谷歌学术】使用指南
  20. K8S!之Pod概念与网络通讯方式详解!

热门文章

  1. Instance Segmentation入门总结
  2. Antd的Upload+fetch+FormData上传Excel文件请求方式?
  3. 问题解决:execjs._exceptions.ProgramError: TypeError: 缺少对象
  4. pdf.js详细解析
  5. python串口类_Python中serial的使用
  6. 硬件设计26之镜头参数
  7. [TDSC 2022] A Multi-shuffler Framework to Establish Mutual Confidence for Secure Federated Learning
  8. 计算机网络基础—WEB服务器的配置和管理
  9. 第20届光博会上,我们看到了哪些自动驾驶的“眼睛”?
  10. 电脑中毒,所有exe文件打不开的处理方法