当前位置:2018刘伯温心水图库 > 软件风险 >

物联网终端安全风险简析

  毫无疑问,物联网时代已经到来,据Gartner所发布的调查报告显示,2017年全球物联网设备数量大约为84亿,到2020年这个数字将达到200亿。

  然而,与其它的很多行业一样,在物联网迅速发展的同时,安全问题也伴随而生。目前物联网终端面临的安全形势不容乐观,安全事件层出不穷,而且一次比一次规模大,影响深远。那么物联网终端到底面临着哪些安全风险,又有哪些安全解决方案呢?

  作为物联网终端安全系列文章的开篇,本文主要为大家分析介绍一下物联网终端面临的安全风险。在后面的系列文章中,将陆续详细介绍物联网终端安全解决方案。

  硬件风险指的是由于物联网终端硬件攻击面导致的被攻击的风险,即,硬件层面上可能被攻击的薄弱环节所导致的风险,具体包括:硬件设计缺陷、硬件接口未做保护,说明如下:

  由于硬件设计上安全考虑不足,可能导致攻击者长驱直入。比如:如果设备没有防拆功能,攻击者可以拆开设备,并利用工具读取敏感信息;如果硬件没有电磁信号屏蔽机制,攻击者则可能通过侧信道攻击获取密钥。因此硬件安全缺陷,会给物联网终端设备造成极大的安全隐患。

  通常为了便于终端维护,设备生产厂商会预留相应的硬件或者软件调试接口,以便于进行运维过程中单中的本地调试或者远程调试。而如果这些接口没有有效控制和管理的话,可能构成极大隐患。

  软件风险是物联网终端面临的第二大类风险,这类风险是由于物联网终端软件攻击面所导致的,具体包括软件漏洞、缺乏安全有效的更新机制、薄弱的身份认证和授权机制,说明如下:

  物联网设备通常采用通用、开源的操作系统,或直接调用并未做任何安全检测的第三方组件,给物联网智能终端带来了极大的安全风险。比如:“Heartbleed”漏洞就是由于开源的OpenSSL1.0.1版本存在缺陷导致的。

  任何软件的安全漏洞都是无法彻底避免的,物联网终端软件也是一样,因此需要一种快捷、安全地软件更新机制。当然,即使有了软件更新机制,如果软件升级过程中没有完整性和合法性校验,升级过程可能被恶意攻击和利用,这无疑给物联网终端安全带来更大的隐患。

  现在的物联网终端身份认证和授权不足是普遍的问题,大量智能终端还在使用弱密码,或者使用缺省登录帐号和密码,设置一些设备没有设置缺省密码,登录不需要任何认证,黑客很容易就可以获取到这类设备的控制权。

  2016年美国大规模断网事件,就是由于大量采用弱密码的摄像头被黑客攻击利用,并进而发动DDOS攻击所导致的。

  数据风险是物联网终端面临的第三类风险,这类风险是由于物联网终端保存或传输的数据被攻击所导致的,具体包括不安全的通信机制、缺少本地敏感数据保护机制,说明如下:

  目前很多的物联网智能终端在通信过程中,只采用了简单加密方式,甚至直接明文传输,这无疑给攻击者窃取、篡改、伪造数据打开方便之门。

  除了需要在网络上传输的数据面临风险外,物联网终端本地保存的数据如果缺少保护,也会面临着风险,这种敏感数据,最典型的就是密钥、账户信息、配置信息等,这些数据是终端和管理平台进行安全通信的安全基础,一旦泄漏,则终端身份则可以很容易被伪造、控制,造成极其惨重的后果。

  物联网终端面临硬件、软件以及数据方面的安全风险,针对以上的各种安全风险,需要采用针对性的解决方案,才可以对其进行有效的防范。

  Semtech加入行业组织CABA以在智能家居和楼宇领域中推动基于LoRa的解决方案

http://kingkaiju.com/ruanjianfengxian/419.html
点击次数:??更新时间2019-07-03??【打印此页】??【关闭
  • Copyright © 2002-2017 DEDECMS. 织梦科技 版权所有  
  • 点击这里给我发消息
在线交流 
客服咨询
【我们的专业】
【效果的保证】
【百度百科】
【因为有我】
【所以精彩】