物联网终端安全白皮书(2019),附全文下载

转自:中国通信院,全文下载地址: https://t00y.com/file/22083442-408800610

Pages from 物联网终端安全白皮书(2019).jpg

 

【摘    要】
白皮书主要从物联网终端(含物联网卡)和终端安全发展态势出发,梳理物联网终端的普适架构,分析切实存在的安全风险,提出集“新技术、新手段、新平台”于一体的安全保障体系,并结合实际,对推动物联网终端安全未来发展进行了展望。

【目    录】

  一、物联网终端概述. 1

  (一)物联网终端发展情况. 1

  (二)物联网终端架构及分类. 5

  二、物联网终端安全发展态势. 9

  (一)终端安全能力普遍较低,安全事件频发. 9

  (二)终端安全事件影响较广,覆盖垂直行业. 10

  (三)物联网卡较难实名登记,变身诈骗温床. 12

  (四)终端安全产业扬帆起步,催生多样生态. 13

  三、物联网终端安全风险分析. 15

  (一)  物联网终端安全风险点分析. 15

  (二)  物联网卡安全风险点分析. 17

  四、物联网终端安全保障体系. 19

  (一)  评估安全风险. 20

  (二)  增加安全能力. 22

  (三)  全面监测预警. 28

  五、物联网终端安全未来展望. 28

  (一)明确要求,推动健康发展. 28

  (二)以卡促端,创新管理模式. 29

  (三)鼓励创新,促进产业革新. 30

  (四)产业聚力,构筑共识生态. 31

 


1. 概述
毫无疑问,物联网时代已经到来,据Gartner所发布的调查报告显示,2017年全球物联网设备数量大约为84亿,到2020年这个数字将达到200亿。

然而,和其它的很多行业一样,在物联网迅速发展的同时,安全问题也伴随而生。目前物联网终端面临的安全形势不容乐观,安全事件层出不穷,而且一次比一次规模大,影响深远。那么物联网终端到底面临着哪些安全风险,又有哪些安全解决方案呢?

作为物联网终端安全系列文章的开篇,本文主要为大家分析介绍一下物联网终端面临的安全风险。在后面的系列文章中,将陆续详细介绍物联网终端安全解决方案。

2. 物联网终端安全风险分析
物联网终端面临的安全风险,主要分为如下三大类,即:硬件风险、软件风险以及数据风险。

2.1 硬件风险
硬件风险指的是由于物联网终端硬件攻击面导致的被攻击的风险,即,硬件层面上可能被攻击的薄弱环节所导致的风险,具体包括:硬件设计缺陷、硬件接口未做保护,说明如下:

硬件设计缺陷
由于硬件设计上安全考虑不足,可能导致攻击者长驱直入。比如:如果设备没有防拆功能,攻击者可以拆开设备,并利用工具读取敏感信息;如果硬件没有电磁信号屏蔽机制,攻击者则可能通过侧信道攻击获取密钥。因此硬件安全缺陷,会给物联网终端设备造成极大的安全隐患。

硬件接口未做保护
通常为了便于终端维护,设备生产厂商会预留相应的硬件或者软件调试接口,以便于进行运维过程中单中的本地调试或者远程调试。而如果这些接口没有有效控制和管理的话,可能构成极大隐患。

2.2 软件风险
软件风险是物联网终端面临的第二大类风险,这类风险是由于物联网终端软件攻击面所导致的,具体包括软件漏洞、缺乏安全有效的更新机制、薄弱的身份认证和授权机制,说明如下:

软件漏洞


物联网设备通常采用通用、开源的操作系统,或直接调用并未做任何安全检测的第三方组件,给物联网智能终端带来了极大的安全风险。比如:“Heartbleed”漏洞就是由于开源的OpenSSL1.0.1版本存在缺陷导致的。

缺乏安全有效的更新机制


任何软件的安全漏洞都是无法彻底避免的,物联网终端软件也是一样,因此需要一种快捷、安全地软件更新机制。当然,即使有了软件更新机制,如果软件升级过程中没有完整性和合法性校验,升级过程可能被恶意攻击和利用,这无疑给物联网终端安全带来更大的隐患。

薄弱的身份认证和授权机制
现在的物联网终端身份认证和授权不足是普遍的问题,大量智能终端还在使用弱密码,或者使用缺省登录帐号和密码,设置一些设备没有设置缺省密码,登录不需要任何认证,黑客很容易就可以获取到这类设备的控制权。

2016年美国大规模断网事件,就是由于大量采用弱密码的摄像头被黑客攻击利用,并进而发动DDOS攻击所导致的。
 

 

来源:中国信通院

 

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章