91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

設備商在向潛在客戶推銷產品時是否滿足網絡安全需求?

lhl545545 ? 來源:物聯(lián)網智慧城市D1net ? 作者:物聯(lián)網智慧城市 ? 2020-06-14 11:21 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

雖然物聯(lián)網設備和工具有很多用途,可以讓人們的工作和生活變得更輕松,但許多設備和工具可能有一些安全漏洞。

物聯(lián)網是一把雙刃劍。從配備智能門鎖的智能家居到通過Wi-Fi自動煮沸早茶的水壺,物聯(lián)網技術讓人們的生活變得簡單得多,但其成本也可能要高得多。在物聯(lián)網安全中,存在一些安全性權衡因素,并且可能弊大于利。

在物聯(lián)網技術進入企業(yè)、家庭以及日常生活之前,人們需要了解表明安全重要性的一些例子。

物聯(lián)網安全性:物聯(lián)網設備使人們容易受傷害

黑客可以通過網絡上的設備進入企業(yè)的網絡。網絡安全服務商Darktrace公司首席執(zhí)行官Nicole Eagan介紹了一起物聯(lián)網設備安全事例,該事例發(fā)生在美國一家未透露名稱的賭場,網絡攻擊者能夠通過該賭場的一個水族館智能溫度計的漏洞訪問其數據庫。

在討論物聯(lián)網設備安全性指南之前,人們需要了解一些物聯(lián)網安全漏洞的例子。

家用消費類智能設備的安全漏洞

如果看過有關Alexa和Google Home智能助理中的安全漏洞是如何被欺詐并竊聽用戶的調查報告,那么人們對物聯(lián)網設備安全性的擔心是對的。盡管亞馬遜公司和谷歌公司每次都會采取應對措施,但他們仍被更新的網絡攻擊技術所挫敗。

除此之外,三星公司推出的智能冰箱也有安全漏洞,由于其顯示屏與用戶的Gmail日歷集成在一起,即使已部署SSL來確保Gmail集成的安全,冰箱本身也無法驗證SSL/TLS證書,這為黑客進入其所在網絡并竊取登錄憑據打開了大門。

值得稱贊的是,三星公司在軟件更新中修復了該錯誤,但當這個知名品牌都會遭到網絡攻擊并導致破壞時,這將讓大量用戶感到不安。這揭示了一個幾乎不可避免的事實,即功能性往往優(yōu)先于安全性,對于知名廠商更是如此。更重要的是,2015年,三星集團還表示將在其智能電視中收集和使用用戶的數據:如果用戶的口令包含個人信息或其他敏感信息,則這些信息可能通過使用語音識別技術捕獲并傳輸給第三方。

例如全球知名的蘋果公司在遭遇網絡攻擊方面也難以幸免。2019年2月,用戶在蘋果公司的FaceTime應用程序中發(fā)現(xiàn)了一個嚴重漏洞,網絡攻擊者可以在接受或拒絕來電之前訪問某人的iPhone攝像頭和麥克風。

隨著網絡攻擊者找到巧妙的方法來逃避安全控制以竊取數據,造成的破壞或許只是一種破壞性的行為,但是,如果這樣的事例發(fā)生在智能家居設施,那么將會發(fā)生什么?

物聯(lián)網設備被Mirai公司等大型僵尸網絡利用

Mirai是一種以物聯(lián)網為中心的惡意軟件,它以弱憑據來感染物聯(lián)網設備,將其轉變?yōu)檫h程控制的僵尸或機器人網絡。盡管Mirai的創(chuàng)建者已被抓獲,但他們已對外發(fā)布了該惡意軟件的源代碼(可能是為了混淆和分散注意力),現(xiàn)在它具有多個變體。

僵尸網絡已被用來發(fā)起多種DDoS攻擊,其中一種攻擊是針對羅格斯大學的網絡攻擊,另一種針對為Netflix和Twitter等知名廠商提供域名服務的Dyn公司的攻擊。

植入式醫(yī)療器械的安全漏洞

在科技領域,幾乎沒有什么設備能逃脫網絡罪犯的控制,其中包括醫(yī)療設備。

在2018年召開的一次黑帽會議上,WhiteScope公司的Billy Rios和QED Secure Solutions公司的Jonathan Butts展示了黑客如何通過遠程控制技術攻擊可以挽救患者生命的植入式醫(yī)療器械,并可能進行操縱對患者造成傷害。兩位安全研究人員演示了如何禁用胰島素泵并控制美敦力公司生產的心臟起搏器系統(tǒng)。作為回應,美敦力公司將這個漏洞清除,但并未承認這種情況的嚴重性,甚至在這個漏洞警報提交給他們570天之后,該公司仍沒有積極解決這個問題。

人們?yōu)榇丝赡芡茰y,由遠程控制的物聯(lián)網設備組成的網絡如何被用來摧毀電網(或用于供水系統(tǒng)的監(jiān)控與數據采集系統(tǒng),或控制天然氣管道等),或者嬰兒監(jiān)護儀可能被黑客攻擊,這些設想會令人感到不安。但仍然可以肯定的是物聯(lián)網設備的漏洞將會繼續(xù)存在。因此,如果要避免危機,物聯(lián)網設備制造商需要更加注意其中的安全風險,高級持續(xù)性威脅(APT)更加危險。

物聯(lián)網最大的安全風險是什么?

盡管人們對物聯(lián)網面臨的最大安全風險沒有太多發(fā)言權,但可以在某種程度上通過采取一些安全措施來保護物聯(lián)網設備。開放式網絡應用程序安全項目(OWASP)基金會是一個全球性的非營利性組織,旨在提高企業(yè)對網絡應用程序安全性、移動設備安全性等領域中的安全風險的意識,以便組織和個人可以做出明智的決定。

下表列出了開放式網絡應用程序安全項目(OWASP)基金會于2014和2018年在智能設備中發(fā)現(xiàn)的十大物聯(lián)網漏洞:

企業(yè)保證物聯(lián)網安全的十大技巧

如果企業(yè)的智能設備配備了不可更改的憑據或任何類型的身份驗證/授權機制,那么不要購買和使用。從開放式網絡應用程序安全項目(OWASP)列出的2018年十大物聯(lián)網漏洞列表中可以看出,不安全的生態(tài)系統(tǒng)(Web接口和云平臺接口等)、數據安全性和物理安全性等一些問題在2014年以前一直保持前10位。這使人們對物聯(lián)網設備安全性發(fā)展的方向和速度有了一個清晰的認識。它還提出了有關物聯(lián)網安全解決方案的有效性和采用率的相關問題。

然而,由于物聯(lián)網正成為人們日常生活中不可或缺的一部分,必須盡最大努力保護聯(lián)網設備、數據和網絡。以下是一些可以采用的措施和方法。

1.了解采用的網絡及其連接設備

當企業(yè)的設備連接到全球互聯(lián)網時,這些連接會使企業(yè)的網絡容易受到攻擊,并且如果設備沒有得到足夠的安全保護,網絡攻擊者也可以使用這些設備。由于越來越多的設備配備了網絡接口,因此企業(yè)工作人員很容易忘記哪些設備可以通過網絡訪問。為了確保安全,企業(yè)IT人員必須了解其網絡、網絡上的設備,以及容易泄露的信息類型(尤其是具有社交共享功能的應用程序)。

網絡攻擊者使用諸如位置和個人詳細信息等來跟蹤人員的情況,這可能會轉化為現(xiàn)實中的危險。

2.評估網絡上的物聯(lián)網設備

在知道哪些設備連接到網絡后,需要對設備進行審核以了解其安全性。可以通過從制造商的網站上安裝安全補丁和更新,檢查具有更強安全功能的更新設備等措施來實現(xiàn)物聯(lián)網安全。此外,在購買設備之前,需要了解該品牌設備的安全性。企業(yè)采購和應用人員需要問自己一些問題:

?其產品是否報告了導致危害的安全漏洞?

?設備商在向潛在客戶推銷產品時是否滿足網絡安全需求?

?如何在其智能解決方案中實施安全控制?

3.實施強密碼保護企業(yè)的所有設備和帳戶

企業(yè)需要使用不易被猜到的、安全性強的獨特密碼來保護其所有帳戶和設備。不要采用默認密碼或普通密碼(例如“admin”或“password123”)。如果需要,使用密碼管理器來跟蹤所有密碼。確保企業(yè)和其員工不在多個帳戶中使用相同的密碼,并確保定期進行更改。

這些步驟有助于防止其所有帳戶遭到泄露。除了密碼到期日期外,需要確保設置了錯誤密碼嘗試次數的限制,并實施帳戶鎖定策略。

4.為智能設備使用單獨的網絡

企業(yè)為其智能設備使用與家庭或企業(yè)網絡不同的網絡,這可能是提高物聯(lián)網安全性最具戰(zhàn)略意義的方法之一。通過網絡分段措施,即使網絡攻擊者找到了進入企業(yè)智能設備的途徑,他們也無法訪問企業(yè)的業(yè)務數據。

5.重新配置默認設備設置

通常情況下,許多智能設備在出廠時都帶有不安全的默認設置。更糟糕的是,有時無法修改這些設備的配置。企業(yè)需要根據其要求評估和重新配置默認憑據、侵入式功能和權限、開放端口等。

6.安裝防火墻和其他知名的物聯(lián)網安全解決方案以識別漏洞

安裝防火墻以阻止未經授權的網絡流量,并運行入侵檢測系統(tǒng)(IDS)/入侵防御系統(tǒng)(IPS)來監(jiān)視和分析網絡流量。企業(yè)還可以使用自動漏洞掃描程序來發(fā)現(xiàn)網絡基礎設施中的安全漏洞。使用端口掃描程序來識別打開的端口并查看正在運行的網絡服務。確定是否需要這些端口,并檢查它們上運行的服務是否存在已知漏洞。

7.使用強加密并避免通過不安全的網絡連接

如果企業(yè)決定遠程檢查智能設備,則切勿使用公共Wi-Fi網絡或未實施可靠加密協(xié)議的網絡進行檢查。企業(yè)確保自己的網絡設置未在過時的標準(例如WEP或WPA)上運行,而是使用WPA2標準。不安全的互聯(lián)網連接會使企業(yè)數據和設備容易受到網絡攻擊者的攻擊。盡管發(fā)現(xiàn)WPA2本身很容易受到密鑰重新安裝攻擊或KRACK的攻擊,而WPA3容易受到Dragonblood攻擊的影響,但是安裝更新和補丁程序是保持業(yè)務安全運營的唯一途徑,并且可以將風險降至最低。

8.在不使用設備和功能時斷開網絡連接

查看應用程序權限并閱讀這些應用程序的隱私權政策,以了解它們打算如何使用其共享的信息。除非企業(yè)要使用遠程訪問或語音控制等功能來實施更持久的物聯(lián)網安全檢查,否則必須禁用它們。如果需要,可以隨時啟用它們。當企業(yè)不使用設備時,需要考慮將它們與網絡完全斷開。

9.關閉通用的即插即用(UPnP)功能

通用即插即用功能旨在無縫地連接網絡設備,而無需進行配置,但由于UPnP協(xié)議中的漏洞,這些設備也更容易被黑客發(fā)現(xiàn)。即插即用(UPnP)功能在默認情況下會在多個路由器上啟用,因此除非企業(yè)為方便起見而愿意犧牲安全性,否則需要檢查設置并確保已經禁用。

10.通過實施物理安全保護設備安全

盡量不要丟失手機,尤其是當手機中裝有可控制物聯(lián)網設備的應用程序時。如果這樣做,除了在設備上具有PIN/密碼/生物識別保護外,需要確保用戶具有遠程擦除手機數據的功能。需要設置自動備份或有選擇地備份企業(yè)可能需要的任何設備數據。

此外,限制企業(yè)的智能設備的可訪問性。例如冰箱需要USB端口嗎?允許訪問最小數量的端口,并在可行的情況下考慮不進行Web訪問(僅本地訪問)。

物聯(lián)網安全的一些分析工具

除了以上討論的物聯(lián)網安全解決方案之外,企業(yè)還有一些其他工具可用于更好地查看和控制其網絡。Wireshark和tcpdump(命令行實用程序)是兩個開源工具,可以用來監(jiān)視和分析網絡流量。Wireshark更加用戶友好,因為它帶有一個GUI,并且有各種排序和過濾選項。

Shodan、Censys、Thingful和ZoomEye是可以用于物聯(lián)網設備的工具(如搜索引擎)。ZoomEye也許是更適用于新用戶的工具,因為單擊過濾器后會自動生成搜索查詢。

ByteSweep是設備制造商提供的一個免費安全分析平臺,它是測試人員可以在產品出廠之前用來進行檢查的另一個工具。

物聯(lián)網安全的概述

無論風險有多大,物聯(lián)網技術都有著巨大的潛力,這是一個毋庸置疑的事實。物聯(lián)網的連接性證明了它在解決各種環(huán)境和任務方面的有用性。而企業(yè)急于采用一些并不成熟的技術和產品時可能會出現(xiàn)問題,這些企業(yè)或者完全忽略了潛在的安全風險,或者沒有足夠重視。

在開發(fā)安全可靠的產品、提高客戶意識以及推出新設備之前,需要進行嚴格的測試,這可以在很大程度上解決當前許多被忽視的物聯(lián)網安全問題。
責任編輯:pj

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 三星電子
    +關注

    關注

    34

    文章

    15894

    瀏覽量

    183165
  • 物聯(lián)網

    關注

    2947

    文章

    47904

    瀏覽量

    416025
  • wi-fi
    +關注

    關注

    15

    文章

    2437

    瀏覽量

    129686
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    光庭信息通過ISO 21434汽車網絡安全流程認證

    要求的網絡安全流程體系,構筑了企業(yè)網絡安全風險管控能力,保障產品及企業(yè)的網絡安全方面奠定了更為堅實的基礎。
    的頭像 發(fā)表于 03-12 17:35 ?1331次閱讀
    光庭信息通過ISO 21434汽車<b class='flag-5'>網絡安全</b>流程認證

    歐盟《網絡彈性法案》實施在即,你的設備通過IEC 62443標準了嗎?

    (CyberResilienceAct,CRA)》。該法規(guī)不僅變革了網絡安全合規(guī)要求,更可能重塑工業(yè)設備進入歐洲市場的“通行證”。那么,什么是《網絡彈性法案》?你的設備
    的頭像 發(fā)表于 03-03 17:05 ?1167次閱讀
    歐盟《<b class='flag-5'>網絡</b>彈性法案》實施在即,你的<b class='flag-5'>設備</b>通過IEC 62443標準了嗎?

    國產網絡安全整機工控網絡安全上的保護策略

    網絡安全是指網絡系統(tǒng)的硬件、軟件及其系統(tǒng)中的數據受到保護,不因偶然的或者惡意的原因而遭受到破壞、更改、泄露,確保系統(tǒng)連續(xù)可靠正常地運行,網絡服務不中斷。
    的頭像 發(fā)表于 01-27 10:27 ?155次閱讀
    國產<b class='flag-5'>網絡安全</b>整機<b class='flag-5'>在</b>工控<b class='flag-5'>網絡安全</b>上的保護策略

    AutoDrill 推出創(chuàng)新型在線產品配置器,提升客戶體驗

    需求。 在線產品配置器的主要功能:即時產品定制:客戶現(xiàn)在可以預先設計產品確定訂單或
    發(fā)表于 01-26 14:08

    芯盾時代入選CCIA聯(lián)盟第三版網絡安全專用產品指南

    近日,中國網絡安全產業(yè)聯(lián)盟(CCIA)正式發(fā)布了《網絡安全專用產品指南》(第三版)。芯盾時代作為領先的零信任業(yè)務安全產品方案提供,憑借在身
    的頭像 發(fā)表于 01-09 15:02 ?445次閱讀
    芯盾時代入選CCIA聯(lián)盟第三版<b class='flag-5'>網絡安全</b>專用<b class='flag-5'>產品</b>指南

    碎片化網絡安全監(jiān)管正增加移動運營成本與風險

    GSMA今日發(fā)布重大獨立研究報告《網絡安全監(jiān)管對移動運營的影響》,顯示移動運營每年在核心網絡安全活動上的支出已達150至190億美元,預計到2030年這一數字將升至400至420億
    的頭像 發(fā)表于 12-05 15:49 ?680次閱讀

    人工智能時代,如何打造網絡安全“新范式”

    在當今信息化迅速發(fā)展的時代,5G、大數據、云計算、深度學習等新興技術的廣泛應用,帶來了前所未有的網絡安全挑戰(zhàn)。人工智能技術的崛起,為網絡安全領域提供了新的解決方案,尤其威脅識別、告警分析、態(tài)勢感知
    的頭像 發(fā)表于 12-02 16:05 ?500次閱讀

    攻擊逃逸測試:深度驗證網絡安全設備的真實防護能力

    能力能夠動態(tài)適應系統(tǒng)更新與環(huán)境變化; 與此同時,隨著人工智能等新興技術的發(fā)展,攻擊逃逸手法正日趨復雜與多樣化,安全設備制造必須持續(xù)加強攻擊逃逸測試方面的投入與驗證,通過不斷創(chuàng)新測試方法和技術手段,確保其
    發(fā)表于 11-17 16:17

    飛利浦榮獲DEKRA德凱無線電聯(lián)網產品DTA Seal網絡安全認證證書

    近日,飛利浦旗下PHILIPS AVENT的嬰兒視頻監(jiān)控產品通過DEKRA德凱網絡安全測試中心的嚴格評估,成功獲得DEKRA德凱無線電聯(lián)網產品DEKRA Type Approved Seal
    的頭像 發(fā)表于 11-07 10:12 ?578次閱讀

    是德科技獲得歐盟通用標準網絡安全計劃認證

    是德科技(NYSE: KEYS )正式獲得歐盟通用標準網絡安全認證計劃(EUCC)認證,成為IT安全評估機構(ITSEF),可依據歐盟網絡安全認證開展產品評估。該認證使是德
    的頭像 發(fā)表于 10-28 15:04 ?670次閱讀

    制造利用人工智能加強網絡安全防護

    作為工業(yè)自動化、信息化和數字化轉型領域的全球領先企業(yè)之一,羅克韋爾自動化發(fā)布了第十版年度《智能制造現(xiàn)狀報告》的網絡安全調研結果。該報告匯集了來自全球 17 個主要制造業(yè)國家和地區(qū)的 1,500 多位
    的頭像 發(fā)表于 09-19 15:46 ?672次閱讀

    華為亮相2025國家網絡安全宣傳周

    2025國家網絡安全宣傳周(以下簡稱“網安周”)昆明正式開幕。今年大會主題為“網絡安全為人民,網絡安全靠人民”,網安周以會議、論壇、競賽、展覽等多種形式著力展示創(chuàng)新成果。大會期間,華
    的頭像 發(fā)表于 09-16 15:12 ?1151次閱讀
    華為亮相2025國家<b class='flag-5'>網絡安全</b>宣傳周

    恩智浦通過全球醫(yī)療健康網絡安全認證

    現(xiàn)代醫(yī)療保健行業(yè)已全面擁抱數字化變革。如今,醫(yī)院和臨床環(huán)境高度依賴互聯(lián)醫(yī)療設備,實現(xiàn)高效的診斷、監(jiān)測和治療。然而,這種廣泛的連接也增加了攻擊面。醫(yī)院網絡中新增的每一臺設備,都是潛在
    的頭像 發(fā)表于 09-12 17:46 ?2219次閱讀

    DEKRA德凱產品網絡安全全球準入深圳研討會順利舉行

    隨著全球網絡安全監(jiān)管政策不斷趨嚴,尤其是歐盟無線電設備指令(RED)的網絡安全要求已于2025年8月1日正式強制實施,網絡安全已經成為全球產品
    的頭像 發(fā)表于 08-28 15:50 ?678次閱讀

    芯片代理與現(xiàn)貨價值解析

    直接服務數量龐大、地域分散、需求各異的中小客戶。代理建立了廣泛且深入的銷售網絡,幫助原廠將產品高效觸達終端
    發(fā)表于 06-24 09:13