《物聯(lián)網(wǎng)信息安全》PPT課件.pptx
《《物聯(lián)網(wǎng)信息安全》PPT課件.pptx》由會員分享,可在線閱讀,更多相關(guān)《《物聯(lián)網(wǎng)信息安全》PPT課件.pptx(52頁珍藏版)》請在裝配圖網(wǎng)上搜索。
1、物 聯(lián) 網(wǎng) 信 息 安 全2017-09-02 物 聯(lián) 網(wǎng) 信 息 安 全 主 要 體 現(xiàn) 在 哪 幾 個 方 面1. 傳 感 網(wǎng) 絡(luò) 是 一 個 存 在 不 確 定 因 素 的 環(huán) 境廣 泛 存 在 的 傳 感 智 能 節(jié) 點 本 質(zhì) 上 就 是 監(jiān) 測 和 控 制 網(wǎng) 絡(luò) 上 的 各 種 設(shè) 備 , 它 們 監(jiān) 測 網(wǎng) 絡(luò) 的 不 同 內(nèi) 容 、 提 供 各 種 不 同 格 式 的 事 件 數(shù) 據(jù) 來表 征 網(wǎng) 絡(luò) 系 統(tǒng) 當(dāng) 前 的 狀 態(tài) 。 然 而 , 這 些 傳 感 智 能 節(jié) 點 又 是 一 個 外 來 入 侵 的 最 佳 場 所 。 從 這 個 角 度 而 言 , 物 聯(lián) 網(wǎng)
2、感 知 層 的 數(shù) 據(jù) 非 常復(fù) 雜 , 數(shù) 據(jù) 間 存 在 著 頻 繁 的 沖 突 與 合 作 , 具 有 很 強 的 冗 余 性 和 互 補 性 , 且 是 海 量 數(shù) 據(jù) 。 它 具 有 很 強 的 實 時 性 特 征 ,同 時 又 是 多 源異 構(gòu) 型 數(shù) 據(jù) 。 因 此 , 相 對 于 傳 統(tǒng) 的 TCP/IP網(wǎng) 絡(luò) 技 術(shù) 而 言 , 所 有 的 網(wǎng) 絡(luò) 監(jiān) 控 措 施 、 防 御 技 術(shù) 不 網(wǎng) 絡(luò) 安 全 和 其 他 相 關(guān) 學(xué) 科 領(lǐng) 域 面 前 都將 是 一 個 新 的 課 題 、 新 的 挑 戰(zhàn) 。2. 被 感 知 的 信 息 通 過 無 線 網(wǎng) 絡(luò) 平 臺 進 行 傳
3、輸 時 , 信 息 的 安 全 性 十 分 脆 弱當(dāng) 物 聯(lián) 網(wǎng) 感 知 層 主 要 采 用 RFID技 術(shù) 時 , 嵌 入 了 RFID芯 片 的 物 品 不 僅 能 方 便 地 被 物 品 主 人 所 感 知 , 同 時 其 他 人 也 能 進 行 感 知 。 如 何在 感 知 、 傳 輸 、 應(yīng) 用 過 程 中 提 供 一 套 強 大 的 安 全 體 系 作 保 障 , 是 一 個 難 題 。3. 在 物 聯(lián) 網(wǎng) 傳 輸 層 和 應(yīng) 用 層 也 存 在 一 系 列 安 全 隱 患 只 是 在 這 兩 層 可 以 借 鑒 TCP/IP網(wǎng) 絡(luò) 已 有 技 術(shù) 的 地 方 比 較 多 一 些
4、, 與 傳 統(tǒng) 的 網(wǎng) 絡(luò) 對 抗 相 互 交 叉 。 綜 上 所 述 , 物 聯(lián) 網(wǎng) 除 了 面 對 傳 統(tǒng)TCP/IP網(wǎng) 絡(luò) 、 無 線 網(wǎng) 絡(luò) 和 移 動 通 信 網(wǎng) 絡(luò) 等 傳 統(tǒng) 網(wǎng) 絡(luò) 安 全 問 題 之 外 , 還 存 在 著 大 量 自 身 的 特 殊 安 全 問 題 , 并 且 這 些 特 殊 性 大 多 來 自感 知 層 。 物 聯(lián) 網(wǎng) 目 前 存 在 的 問 題1. 物 聯(lián) 網(wǎng) 概 念 不 統(tǒng) 一 , 需 要 定 義 和 規(guī) 范 ;2. 物 聯(lián) 網(wǎng) 產(chǎn) 業(yè) 發(fā) 展 戰(zhàn) 略 尚 不 明 晰 , 需 要 加 強 頂 層 設(shè) 計 和 戰(zhàn) 略 規(guī) 劃 ;3. 核 心 技 術(shù) 亟
5、待 突 破 , 需 要 高 度 重 視 知 識 產(chǎn) 權(quán) 和 產(chǎn) 業(yè) 標 準 化 ; 4. 產(chǎn) 業(yè) 鏈 亟 待 健 全 和 整 合 , 需 要 培 育 龍 頭 企 業(yè) ; 5. 商 業(yè) 模 式 尚 不 明 晰 , 有 待 積 極 探 索 ;6. 亟 需 加 快 國 家 法 律 法 規(guī) 和 相 關(guān) 配 套 政 策 制 定 ;7. 網(wǎng) 絡(luò) 信 息 安 全 問 題 應(yīng) 引 起 足 夠 重 視 。由 于 物 聯(lián) 網(wǎng) 是 基 于 各 種 信 息 傳 感 設(shè) 備 , 如 傳 感 器 、 射 頻 識 別 ( RFID) 技 術(shù) 、 全 球 定 位 系 統(tǒng) 、 紅 外 感 應(yīng) 器 、 激 光 掃 描 等 , 實
6、 時 采集 任 何 需 要 監(jiān) 控 、 連 接 、 互 動 的 物 體 或 過 程 , 是 與 互 聯(lián) 網(wǎng) 結(jié) 合 形 成 的 一 個 巨 大 網(wǎng) 絡(luò) 。 軟 件 的 安 全 永 遠 不 可 忽 視 , 所 以1. 國 家 安 全 : 中 國 大 型 企 業(yè) 、 政 府 機 構(gòu) , 如 果 與 國 外 機 構(gòu) 進 行 項 目 合 作 , 如 何 確 保 企 業(yè) 商 業(yè) 機 密 、 國 家 機 密 不 被 泄 漏 ? 這 不 僅 是 一 個 技 術(shù) 問 題 , 而 且 還 涉 及 到 國 家 安 全 問 題 , 必 須 引 起 高 度 重 視 。2. 個 人 隱 私 : 在 物 聯(lián) 網(wǎng) 中 ,
7、RFID是 一 個 很 重 要 的 技 術(shù) 。 在 RFID中 , 標 簽 有 可 能 預(yù) 先 被 嵌 入 任 何 物 品 中 , 比 如 人 們 的 日 常 生 活物 品 中 , 但 由 于 該 物 品 ( 比 如 衣 物 ) 的 擁 有 者 , 不 一 定 能 夠 覺 察 該 物 品 預(yù) 先 已 嵌 入 有 電 子 標 簽 以 及 自 身 可 能 不 受 控 制 地 被掃 描 、 定 位 和 追 蹤 , 這 勢 必 會 使 個 人 的 隱 私 問 題 受 到 侵 犯 。 因 此 , 如 何 確 保 標 簽 物 的 擁 有 者 個 人 隱 私 不 受 侵 犯 便 成 為 射 頻識 別 技 術(shù)
8、 以 至 物 聯(lián) 網(wǎng) 推 廣 的 關(guān) 鍵 問 題 。3. 不 同 企 業(yè) 的 軟 件 兼 容 問 題 , 如 果 互 不 開 放 , 持 有 戒 心 , 則 很 難 形 成 一 個 真 正 的 大 的 網(wǎng) 絡(luò) 。 物 聯(lián) 網(wǎng) 安 全 存 在 的 問 題 在 互 聯(lián) 網(wǎng) 上 , 互 聯(lián) 網(wǎng) 安 全 行 業(yè) 通 過 一 系 列 的 安 全 機 制 保 護 我 們 免 受 互 聯(lián) 網(wǎng) 的 非 法 入 侵 。 這 些 “ 內(nèi) 嵌 的 ” 安 全 方 案 ” 包 括 相互 認 證 , 加 密 , 安 全 協(xié) 議 和 信 任 。 但 是 關(guān) 于 在 現(xiàn) 實 世 界 中 是 什 么 ? 對 于 物 聯(lián) 網(wǎng)
9、( IOT) , 在 大 多 數(shù) 情 況 下 都 沒 有 類 似 的 內(nèi)置 安 全 架 構(gòu) , 這 引 起 了 很 多 安 全 的 隱 患 。 由 于 物 聯(lián) 網(wǎng) 通 過 裝 置 的 人 機 界 面 影 響 到 現(xiàn) 實 世 界 , 在 不 太 穩(wěn) 定 和 安 全 的 互 聯(lián) 網(wǎng) 上 來 連 接 物 聯(lián) 網(wǎng) 設(shè) 備 不 僅 不 方 便 而 且 更 加 危險 。 比 如 在 建 筑 和 智 能 家 居 行 業(yè) , 將 通 過 智 能 傳 感 器 來 管 理 關(guān) 鍵 的 日 常 任 務(wù) , 如 開 燈 , 檢 測 空 氣 和 水 質(zhì) 的 威 脅 , 以 及 管 理供 暖 和 通 風(fēng) 等 。 增 加
10、了 互 聯(lián) 網(wǎng) 功 能 的 安 全 網(wǎng) 絡(luò) 硬 件 是 保 護 隱 私 的 一 個 非 常 關(guān) 鍵 的 方 式 。 現(xiàn) 在 很 多 智 能 家 居 傳 感 器 和 控 制 器連 接 到 互 聯(lián) 網(wǎng) 卻 沒 有 意 識 到 威 脅 。 如 果 沒 有 具 備 安 全 運 行 所 需 的 基 礎(chǔ) 安 全 架 構(gòu) , 一 般 普 通 的 攻 擊 都 頂 不 住 。 傳 統(tǒng) 互 聯(lián) 網(wǎng) 的安 全 性 仍 然 是 物 聯(lián) 網(wǎng) 發(fā) 展 的 關(guān) 鍵 , 但 安 全 性 遠 遠 不 夠 。 設(shè) 計 適 當(dāng) 的 認 證 , 授 權(quán) , 計 費 , 加 密 , 入 侵 檢 測 , 軟 件 簽 名 和 信 任 模
11、型 來 保 障 在 線 設(shè) 備 之 間 的 交 互 是 非 常 重 要 的 , 比 如 智能 烤 箱 , 智 能 門 鎖 這 些 智 能 家 居 設(shè) 備 , 一 個 安 全 漏 洞 能 夠 帶 來 用 戶 很 大 的 人 身 威 脅 。 研 究 人 員 曾 經(jīng) 做 過 實 驗 , 使 用 的 網(wǎng)絡(luò) , 低 分 辨 率 攝 像 機 在 購 物 廣 場 收 集 刷 卡 數(shù) 據(jù) 用 于 解 鎖 Android手 機 , 一 半 以 上 都 能 成 功 解 鎖 。 重 要 的 是 , 這 些 攻 擊 并 非 特 殊 復(fù) 雜 的 入 侵 方 式 。 通 過 這 種 傻 瓜 攻 擊 方 式 , 攻 擊 者
12、 可 以 訪 問 所 有 用 戶 的 個 人 數(shù) 據(jù) , 包 括 家 庭 自 動 化 , 汽 車 防 護 和 健 康監(jiān) 測 系 統(tǒng) 等 相 關(guān) 物 聯(lián) 網(wǎng) 信 息 。 所 以 , 第 一 , 增 加 安 全 意 識 , 不 要 貪 小 便 宜 或 者 貪 圖 方 便 去 執(zhí) 行 關(guān) 鍵 的 操 作 。 第 二 , 確 保 你的 設(shè) 備 是 硬 件 安 全 的 , 千 萬 不 要 相 信 純 軟 件 的 安 全 性 。 物 聯(lián) 網(wǎng) 趨 勢 下 信 息 安 全 面 臨 的 挑 戰(zhàn) 和 機 遇挑 戰(zhàn) :平 臺 太 多 、 涉 及 到 的 環(huán) 節(jié) 太 多 、 安 全 基 礎(chǔ) 太 差 、 風(fēng) 險 更 高
13、 、 基 礎(chǔ) 架 構(gòu) 不 同 導(dǎo) 致 現(xiàn) 有 的 技 術(shù) 手 段 大 多 數(shù) 會 失 效 。機 遇 :因 為 風(fēng) 險 大 , 所 以 被 保 護 資 產(chǎn) 的 價 值 也 更 大 , 從 過 去 保 護 虛 擬 資 產(chǎn) , 到 了 物 聯(lián) 網(wǎng) 和 工 業(yè) 網(wǎng) 時 代 , 保 護 的 已 經(jīng) 是 實 體 安 全 了 ( 例 如智 能 門 鎖 、 智 能 汽 車 、 智 能 電 廠 等 ) 。 物 聯(lián) 網(wǎng) 時 代 出 事 , 可 能 會 是 要 命 的 。計 算 機 因 為 安 全 基 礎(chǔ) 差 , 所 以 可 以 做 的 事 情 很 多 , 而 且 比 較 容 易 看 出 效 果 。 因 為 現(xiàn) 有
14、 的 成 熟 技 術(shù) 很 多 會 失 效 , 因 此 會 出 現(xiàn) 大 量 的創(chuàng) 新 機 會 。 設(shè) 備 數(shù) 量 的 規(guī) 模 估 計 是 移 動 互 聯(lián) 網(wǎng) 的 十 倍 甚 至 上 百 倍 , 以 中 國 為 例 , 手 機 是 人 手 1-2個 , 但 是 物 聯(lián) 網(wǎng) 設(shè) 備 可 以 高 達 每人 十 幾 個 甚 至 上 百 個 ( 想 想 家 里 的 家 用 電 器 數(shù) 量 和 其 他 所 有 可 以 被 采 集 的 家 具 、 快 遞 、 服 裝 等 等 ) , 這 意 味 著 整 個 信 息 安 全 市 場會 擴 大 數(shù) 十 倍 。 IoT之 外 , CPS來 勢 洶 洶說 到 控 制
15、就 離 不 開 CPS( Cyber Physical System) 網(wǎng) 際 空 間 物 理 系 統(tǒng) , CPS是 工 業(yè) 4.0的 靈 魂 , 也 將 是 物聯(lián) 網(wǎng) 繼 續(xù) 成 長 的 最 大 推 動 力 , 它 如 同 一 個 魔 法 師 , 通 過 3C技 術(shù) 實 現(xiàn) 將 現(xiàn) 實 世 界 鏡 像 到 數(shù) 字 化 世 界 , 并 且 達 到 現(xiàn) 實 世 界 和 數(shù) 字 化 世 界 的實 時 感 知 、 動 態(tài) 控 制 、 循 環(huán) 反 饋 以 及 互 動 。將 手 機 當(dāng) 成 公 交 卡 來 刷 卡 乘 坐 公 共 交 通 , 其 實 是 通 過 讀 取 手 機 ID與 網(wǎng) 絡(luò) 匹 配 ,
16、 從 而 從 中 扣 除 費 用 , 它 不 會 產(chǎn) 生 對 現(xiàn) 實 世 界 的 深 度控 制 , 這 就 是 物 聯(lián) 網(wǎng) 的 典 型 應(yīng) 用 。 在 沒 有 供 暖 的 南 方 城 市 , 你 下班 時 通 過 阿 里 智 能 APP將 家 里 帶 WiFi控 制 模 塊 的 取 暖 器 打 開 , 這是 物 聯(lián) 網(wǎng) 的 簡 單 控 制 應(yīng) 用 。正 如 王 堅 博 士 在 10月 份 杭 州 云 棲 大 會 所 講 , 世 界 上 最 遙 遠 的 距 離是 紅 綠 燈 和 交 通 攝 像 頭 的 距 離 , 但 是 在 CPS深 入 發(fā) 展 的 未 來 , 通過 AI賦 能 , 智 能 紅
17、 綠 燈 可 以 通 過 交 通 攝 像 頭 等 傳 感 設(shè) 備 清 晰 感 知 每 個 路 口 的 車 流 情 況 并 且 和 周 圍 路 口 交 換 信 息 , 自 適 應(yīng) 調(diào) 節(jié) 紅 綠燈 轉(zhuǎn) 換 周 期 , 并 向 所 有 汽 車 傳 遞 加 減 速 信 號 , 從 而 來 保 證 路 口 的最 大 吞 吐 量 , 這 就 是 CPS的 魅 力 。 避 無 可 避 的 數(shù) 字 化 威 脅有 機 構(gòu) 預(yù) 測 到 2020年 , 全 球 IoT設(shè) 備 將 達 到 200億 , 這 是 一 個 很 大 的 數(shù) 字 , 而 隨 著 CPS技 術(shù) 和 IoT的 深 度 融 合 , 這 個 數(shù) 字
18、 估 計 會 大 幅 增 加 。相 信 大 伙 還 記 得 10月 底 導(dǎo) 致 美 國 互 聯(lián) 網(wǎng) 大 面 積 癱 瘓 的 DDoS攻 擊 事 件 , 向 Dyn公 司 位 于 美 國 東 部 的 DNS服 務(wù) 器 發(fā) 起 攻 擊 的 一 支 主 力 軍 就 是感 染 了 Mirai僵 尸 網(wǎng) 絡(luò) 的 IoT設(shè) 備 ( 網(wǎng) 絡(luò) 攝 像 頭 ) , 傻 瓜 式 的 IoT設(shè) 備 都 有 如 此 大 的 破 壞 力 , 如 果 比 IoT設(shè) 備 強 大 無 數(shù) 倍 的 CPS系 統(tǒng) 遭 到黑 客 控 制 , 后 果 會 有 多 大 , 誰 都 無 法 想 象 。簡 單 點 說 , 傳 統(tǒng) IoT設(shè)
19、 備 可 能 僅 僅 會 影 響 到 日 常 生 活 起 居 , 比 如 熱 水 器 只 出 冷 水 , 電 飯 煲 煮 不 熟 飯 , 空 調(diào) 制 冷 變 成 制 熱 等 , 而 隨 著 工業(yè) 4.0、 兩 化 融 合 、 智 慧 城 市 和 中 國 制 造 2025等 戰(zhàn) 略 的 大 力 推 進 , 無 處 不 在 的 CPS技 術(shù) 伴 隨 著 數(shù) 字 化 革 命 會 讓 黑 客 有 了 更 多 的 可 乘 之 機 。智 能 家 居 、 交 通 控 制 、 安 防 、 過 程 控 制 、 環(huán) 境 控 制 、 關(guān) 鍵 基 礎(chǔ) 設(shè) 施 控 制 ( 電 力 、 灌 溉 網(wǎng) 絡(luò) 、 通 信 系 統(tǒng)
20、 ) 、 機 器 人 、 防 務(wù) 系 統(tǒng) 、 制 造 業(yè) 、智 能 構(gòu) 造 和 智 能 醫(yī) 療 , 這 些 應(yīng) 用 場 景 與 每 個 人 都 息 息 相 關(guān) , CPS在 賦 予 它 們 智 能 生 命 的 同 時 , 也 將 它 們 本 身 的 脆 弱 性 無 限 放 大 。所 以 在 再 次 討 論 IoT安 全 的 時 候 , 請 記 得 加 上 CPS的 放 大 作 用 , 基 于 這 點 背 景 , 我 們 回 來 說 道 說 道 IoT威 脅 趨 勢 。 IoT威 脅 趨 勢 積 重 難 返 , IoT設(shè) 備 存 在 各 種 漏 洞 和 后 門IoT設(shè) 備 開 放 著 各 種 不
21、 安 全 的 網(wǎng) 絡(luò) 服 務(wù) , 采 用 了 不 安 全 的 Web接 口 和 明 文 通 信 協(xié) 議 , 當(dāng) 然 還 有 廠 商 預(yù) 留 的 維 護 后 門 , 這 些 歷 史 遺 留 問 題在 IoT領(lǐng) 域 還 是 太 多 太 多 。 數(shù) 以 億 計 , IoT設(shè) 備 成 DDoS攻 擊 主 力 軍看 看 你 家 里 的 那 些 智 能 冰 箱 、 洗 衣 機 、 網(wǎng) 絡(luò) 攝 像 頭 、 空 調(diào) 、 榨 汁 機 、 電 熱 毯 、 豆 漿 機 、 行 車 記 錄 儀 、 烤 箱 等 等 , 再 看 看 你 公 司 里 的 各種 攝 像 頭 、 門 禁 設(shè) 備 、 打 印 機 和 智 能 終
22、 端 , 還 有 那 些 生 產(chǎn) 車 間 里 數(shù) 字 化 生 產(chǎn) 設(shè) 備 , 這 些 都 是 發(fā) 起 各 種 DDoS的 洪 荒 之 力 源 泉 , 等 待 著 僵尸 網(wǎng) 絡(luò) 的 召 喚 。 天 生 脆 弱 , IoT廠 商 缺 少 安 全 基 因IoT設(shè) 備 越 做 越 小 、 越 做 越 聰 明 , 但 是 卻 沒 有 越 做 越 安 全 , 數(shù) 量 繁 多 的 IoT廠 商 除 了 一 門 心 思 來 提 高 銷 量 降 低 成 本 之 外 , 沒 有 任 何 有 關(guān)設(shè) 備 安 全 功 能 的 想 法 , 更 別 談 安 全 能 力 的 積 累 , 因 此 我 們 就 看 到 黑 客 攻
23、 擊 心 臟 起 搏 器 取 人 性 命 和 遠 程 控 制 汽 車 制 造 車 禍 的 案 例 發(fā) 生 。 重 蹈 覆 轍 , IoT需 要 再 踩 一 遍 傳 統(tǒng) 安 全 的 坑通 信 方 面 , 如 何 確 保 通 信 模 塊 與 云 端 連 接 及 手 機 APP之 間 的 安 全 通 信 ; 數(shù) 據(jù) 安 全 方 面 , 如 何 保 證 數(shù) 據(jù) 在 采 集 、 傳 輸 和 存 儲 時 不 被 泄 露 ;配 網(wǎng) 模 式 方 面 , 如 何 避 免 簡 單 的 配 網(wǎng) 模 式 導(dǎo) 致 設(shè) 備 信 息 泄 漏 , 從 而 引 發(fā) 設(shè) 備 遭 受 攻 擊 ; 還 有 開 發(fā) 環(huán) 境 和 密 碼
24、 算 法 等 等 , 就 不 一 一 贅 述 。 一 體 兩 面 , CPS技 術(shù) 加 劇 網(wǎng) 絡(luò) 和 實 體 空 間 的 威 脅 傳 遞CPS的 數(shù) 字 化 鏡 像 控 制 反 饋 能 力 , 提 升 了 黑 客 攻 擊 對 實 體 數(shù) 據(jù) 的 竊 取 能 力 , 增 加 了 黑 客 攻 擊 轉(zhuǎn) 化 為 實 體 空 間 后 果 的 概 率 , 無 論 是 工 業(yè)控 制 領(lǐng) 域 的 震 網(wǎng) 病 毒 攻 擊 事 件 , 還 是 美 國 互 聯(lián) 網(wǎng) 癱 瘓 案 例 , 這 些 都 是 血 淋 淋 的 教 訓(xùn) 。 IoT大 勢 , 安 全 是 新 剛 需看 看 Gartner在 2016年 發(fā) 布
25、的 十 大 安 全 發(fā) 展 趨 勢 預(yù) 測 , IoT榜 上 有 名 。Gartner預(yù) 測 : 從 現(xiàn) 在 開 始 到 2018年 , 超 過 半 數(shù) IoT設(shè) 備 制 造 商 將 由 于 薄 弱 的 驗 證 實 踐 方 案 而 無法 保 障 產(chǎn) 品 安 全 。 因 此 企 業(yè) 需 要 利 用 一 套 框 架 來 檢 測 各 種 IoT設(shè) 備 類 型 的 風(fēng) 險 , 并 對 其 加 以 有效 控 制 。關(guān) 于 這 點 , 筆 者 認 同 阿 里 云 高 級 安 全 專 家 鄔 怡 在 2016世 界 物 聯(lián) 網(wǎng) 大 會 上 分 享 的 阿 里 云 IoT安 全態(tài) 勢 感 知 解 決 方 案
26、, 企 業(yè) 內(nèi) 部 有 多 少 IoT設(shè) 備 , 都 是 什 么 類 型 , 分 布 在 哪 , 存 在 哪 些 漏 洞 , 有哪 些 異 常 行 為 , 通 過 感 知 先 識 別 出 IoT風(fēng) 險 。這 也 是 阿 里 云 將 安 全 能 力 輸 出 , 賦 能 給 IoT領(lǐng) 域 的 最 佳 實 踐 , 當(dāng) 然 得 益 于 IoT對 云 計 算 的 依 賴 性 ,CSP將 會 在 IoT安 全 領(lǐng) 域 大 放 異 彩 。其 實 Gartner還 有 一 個 說 法 , 到 2020年 企 業(yè) 將 會 發(fā) 現(xiàn) 25%的 攻 擊 與 IoT相 關(guān) , 而 IoT安 全 預(yù) 算 僅 占安 全 預(yù)
27、 算 總 額 的 10%, 這 就 意 味 著 IoT安 全 頻 亮 紅 燈 但 是 預(yù) 算 卻 不 足 , 所 以 另 一 個 新 趨 勢 將 是 IoT的 預(yù) 算 爭 奪 戰(zhàn) 。安 全 規(guī) 范 , 從 無 到 有 。 早 十 年 前 , 業(yè) 內(nèi) 幾 乎 很 少 能 看 到 IoT安 全 標 準 和 規(guī) 范 的 , 大 家 能 找 到 的可 能 只 是 某 些 IoT協(xié) 議 安 全 和 RFID細 分 安 全 規(guī) 范 , 但 是 現(xiàn) 在 不 一 樣 了 , 無 論 國 際 還 是 國 內(nèi) , 具備 可 執(zhí) 行 性 的 IoT安 全 標 準 和 規(guī) 范 已 經(jīng) 有 了 一 些 積 累 , Io
28、T安 全 架 構(gòu) 、 通 信 保 障 和 數(shù) 據(jù) 安 全 指 南 ,IoT安 全 測 試 規(guī) 范 , 像 國 內(nèi) 的 等 級 保 護 2.0, 也 已 經(jīng) 開 始 起 草 物 聯(lián) 網(wǎng) 領(lǐng) 域 的 擴 展 要 求 和 測 評 指 南 。安 全 是 新 剛 需 , 隨 著 IoT的 迅 猛 發(fā) 展 , 相 信 IoT安 全 事 件 在 未 來 會 常 態(tài) 化 , 但 是 IoT的 應(yīng) 用 場 景是 不 允 許 其 自 身 發(fā) 生 高 級 別 安 全 事 件 的 , 過 去 我 們 看 到 最 多 的 是 IoT設(shè) 備 淪 為 僵 尸 網(wǎng) 絡(luò) 攻 擊 別人 , 可 一 旦 發(fā) 生 因 IoT自 身
29、漏 洞 導(dǎo) 致 用 戶 隱 私 泄 露 或 造 成 人 身 傷 害 , 這 對 IoT廠 商 而 言 造 成 致 命打 擊 , 所 以 IoT安 全 從 過 去 的 無 人 問 津 變 成 新 的 剛 需 和 賣 點 。但 是 絕 大 多 數(shù) IoT廠 商 不 具 備 相 應(yīng) 安 全 能 力 和 技 術(shù) 儲 備 , 可 能 接 下 來 我 們 會 看 到 更 多 的 IoT廠 商與 安 全 廠 商 進 行 深 度 合 作 , 建 立 IoT安 全 生 態(tài) , 把 安 全 能 力 通 過 安 全 廠 商 賦 能 給 IoT廠 商 , 通 過云 管 端 三 位 一 體 進 行 全 面 性 的 安
30、全 增 強 , 打 造 從 芯 片 到 云 端 的 安 全 IoT之 路 。 物 聯(lián) 網(wǎng) 安 全在 物 聯(lián) 網(wǎng) 和 工 業(yè) 互 聯(lián) 網(wǎng) 的 趨 勢 下 , 物 聯(lián) 網(wǎng) 的 安 全 備 受 關(guān) 注 , 隨 著 物 聯(lián) 網(wǎng) 技 術(shù) 應(yīng) 用 的 越 來 越 廣 泛 , 物 聯(lián) 網(wǎng) 安 全 是 首 要 考 慮 的 問 題 ,在 工 業(yè) 物 聯(lián) 網(wǎng) 方 面 , 全 面 感 知 、 可 靠 傳 輸 、 智 能 處 理 是 工 業(yè) 物 聯(lián) 網(wǎng) 的 三 個 主 要 特 征 , 通 過 網(wǎng) 絡(luò) 通 信 協(xié) 議 協(xié) 調(diào) 各 模 塊 之 間 的 操 作時 序 , 實 現(xiàn) 系 統(tǒng) 的 自 我 感 知 和 判 斷 、
31、自 我 調(diào) 節(jié) 和 控 制 。 按 各 層 次 結(jié) 構(gòu) 和 業(yè) 務(wù) 可 以 將 工 業(yè) 物 聯(lián) 網(wǎng) 分 為 全 面 感 知 層 、 可 靠 傳 輸 層 、智 能 處 理 層 、 綜 合 應(yīng) 用 層 構(gòu) 成 工 業(yè) 物 聯(lián) 網(wǎng) 的 體 系 架 構(gòu) 。 全 面 感 知 層 的 安 全 風(fēng) 險 全 面 感 知 層 由 感 知 子 系 統(tǒng) 和 控 制 子 系 統(tǒng) 構(gòu) 成 , 主 要 通 過 智 能 嵌 入 式 芯 片 負 責(zé) 從 物 理 世 界 采 集 原 始 信 息 , 并 根 據(jù) 系 統(tǒng) 指 令 改 造 物 理 世 界 , 實 現(xiàn) 對 物 理 世 界 的 標 識 、 感 知 、協(xié) 同 和 互 動
32、。 典 型 的 設(shè) 備 包 括 RFID裝 置 、 各 類 傳 感 器 、 圖 像 采 集 裝 置 、 執(zhí) 行 器 單 元 以 及 全 球 定 位 系 統(tǒng) ( GPS) 。 全 面 感 知 層 可 以 說 是 工 業(yè) 物 聯(lián) 網(wǎng) 中 最 脆 弱 的 部 分 , 它 的架 構(gòu) 特 點 是 本 身 組 成 局 部 傳 感 網(wǎng) , 并 通 過 網(wǎng) 關(guān) 栽 點 與 外 網(wǎng) 連 接 , 因 此 這 一 層 次 可 能 受 到 局 域 網(wǎng) 內(nèi) 部 和 通 過 網(wǎng) 關(guān) 栽 點 的 外 部 兩 方 面 威 脅 , 一 旦 傳 感 層 的 節(jié) 點 ( 普 通 節(jié) 點 或網(wǎng) 關(guān) 栽 點 ) 受 來 自 于 網(wǎng) 絡(luò)
33、 的 數(shù) 據(jù) 攻 擊 ( 例 如 DDoS攻 擊 ) ; 傳 感 層 的 普 通 栽 點 就 有 可 能 被 外 部 攻 擊 者 屏 蔽 , 嚴 重 影 響 傳 感 層 可 靠 性 , 繼 而 導(dǎo) 致 傳 感 層 的 普 通 栽 點 被 外 部 攻擊 者 控 制 , 丟 失 栽 點 密 鑰 ; 最 終 傳 感 層 的 網(wǎng) 關(guān) 栽 點 就 會 被 外 部 攻 擊 者 完 全 掌 控 ; 導(dǎo) 致 接 人 到 物 聯(lián) 網(wǎng) 的 超 大 量 傳 感 栽 點 的 標 識 、 識 別 、 認 證 和 控 制 都 會 產(chǎn) 生 問 題 。 可 靠 傳 輸 層 的 安 全 風(fēng) 險 可 靠 傳 輸 層 保 證 感
34、知 數(shù) 據(jù) 在 異 構(gòu) 網(wǎng) 絡(luò) 中 的 可 靠 傳 輸 , 其 功 能 相 當(dāng) 于 TCP/IP結(jié) 構(gòu) 中 的 網(wǎng) 絡(luò) 層 和 傳 輸 層 , 包 括 信 息 傳 輸 和 識 別 、 數(shù) 據(jù) 存 儲 、 數(shù) 據(jù) 壓 縮 和 恢 復(fù) 。 構(gòu) 成 該 層 的 要素 包 括 網(wǎng) 絡(luò) 基 礎(chǔ) 設(shè) 施 、 通 信 協(xié) 議 以 及 通 信 協(xié) 議 間 的 協(xié) 調(diào) 機 制 。 可 靠 傳 輸 層 的 安 全 主 要 是 傳 統(tǒng) 互 聯(lián) 網(wǎng) 、 移 動 網(wǎng) 、 專 業(yè) 網(wǎng) ( 如 國 家 電 力 數(shù) 據(jù) 網(wǎng) 、 廣 播 電 視 網(wǎng) 等 ) 、 三 網(wǎng) 融 合通 信 平 臺 ( 跨 越 單 一 網(wǎng) 絡(luò) 架 構(gòu)
35、) 等 基 礎(chǔ) 性 網(wǎng) 絡(luò) 的 安 全 , 其 可 能 受 到 的 安 全 威 脅 有 : 垃 圾 數(shù) 據(jù) 傳 播 ( 垃 圾 郵 件 、 病 毒 等 ) ; 假 冒 攻 擊 、 中 間 人 攻 擊 等 ( 存 在 于 所 有 類 型 的網(wǎng) 絡(luò) ) ; DDoS攻 擊 ( 來 源 于 互 聯(lián) 網(wǎng) , 可 擴 展 到 移 動 和 無 線 網(wǎng) ) ; 跨 異 構(gòu) 網(wǎng) 絡(luò) 的 攻 擊 ( 互 聯(lián) 網(wǎng) 、 移 動 網(wǎng) 等 互 聯(lián) 情 況 下 ) ; 新 型 針 對 三 網(wǎng) 融 合 通 信 平 臺 的 攻 擊 等 。 智 能 處 理 層 的 安 全 風(fēng) 險 智 能 處 理 層 由 多 個 具 有 不 同
36、 功 能 的 智 能 處 理 平 臺 組 成 , 并 采 用 網(wǎng) 格 運 算 或 云 計 算 的 方 式 調(diào) 配 、 組 織 這 些 平 臺 的 運 算 能 力 。 智 能 處 理 平 臺 的 處 理 層 會 依 據(jù) 需 求 將 原 始 感 知數(shù) 據(jù) 以 不 同 的 格 式 進 行 處 理 , 從 而 實 現(xiàn) 同 一 感 知 數(shù) 據(jù) 在 不 同 應(yīng) 用 系 統(tǒng) 間 的 數(shù) 據(jù) 共 享 , 同 時 根 據(jù) 感 知 數(shù) 據(jù) 和 應(yīng) 用 層 用 戶 指 令 進 行 智 能 決 策 、 調(diào) 控 子 系 統(tǒng) 內(nèi) 部 的 預(yù) 設(shè) 規(guī) 則 ,改 變 控 制 子 系 統(tǒng) 的 運 行 狀 態(tài) 。 智 能 處 理
37、 層 的 安 全 風(fēng) 險 主 要 包 括 數(shù) 據(jù) 智 能 處 理 失 控 、 非 法 人 為 干 預(yù) ( 內(nèi) 部 攻 擊 ) 、 設(shè) 備 ( 特 別 移 動 設(shè) 備 ) 丟 失 等 , 由 于 將 工 業(yè) 控 制 系 統(tǒng) 引人 到 其 中 , 所 面 臨 的 風(fēng) 險 主 要 有 : 智 能 平 臺 受 到 病 毒 的 威 脅 ; 阻 塞 、 欺 騙 、 拒 絕 服 務(wù) 等 使 控 制 命 令 延 遲 或 失 真 , 導(dǎo) 致 系 統(tǒng) 無 法 進 人 穩(wěn) 定 狀 態(tài) ; 自 動 控 制 平 臺 受 到 攻 擊 導(dǎo)致 失 擬 可 控 性 是 工 業(yè) 安 全 重 要 指 標 之 ) ; 容 災(zāi) 性 差
38、 , 災(zāi) 難 造 成 的 后 果 無 法 有 效 控 制 和 恢 復(fù) 。 綜 合 應(yīng) 用 層 的 安 全 風(fēng) 險 綜 合 應(yīng) 用 層 面 向 終 端 用 戶 提 供 個 性 化 業(yè) 務(wù) , 包 括 身 份 認 證 、 隱 私 保 護 等 , 同 時 面 向 協(xié) 同 處 理 層 , 預(yù) 留 人 機 交 互 接 口 并 提 供 用 戶 操 作 指 令 , 用 戶 通 過 這 些 接 口 可 以 使 用 TV端 、 PC端 、 移 動 端 等 多 終 端 設(shè) 備 對 網(wǎng) 絡(luò) 進 行 訪 問 。 綜 合 應(yīng) 用 層 具 有 多 樣 性 和 不 確 定 性 的 特 點 , 不 同 的 工 業(yè) 現(xiàn) 場 應(yīng)
39、 用 環(huán) 境 對 安 全 有 不 同 的 需 求 , 其 面 臨 的 威 脅 也 呈 現(xiàn) 出 多樣 化 : 超 大 量 終 端 、 海 量 數(shù) 據(jù) 、 異 構(gòu) 網(wǎng) 絡(luò) 和 多 樣 化 系 統(tǒng) 下 的 多 種 不 同 安 全 問 題 , 有 些 安 全 威 肋 、 難 以 預(yù) 測 ; 數(shù) 據(jù) 共 享 是 物 聯(lián) 網(wǎng) 應(yīng) 用 層 的 特 征 之 一 , 但 數(shù) 據(jù) 共 享 可 能 帶 來 數(shù) 據(jù) 隱 私 性 、 訪 問 權(quán) 限 可 控 性 、 信 息 泄 露 追 蹤 等 方 面 的 問 題 ; 應(yīng) 用 場 景 的 不 同 將 決 定 對 安 全 需 求 的 不 同 , 例 如 隱 私 保 護 問
40、題 就 是 在 特 殊 應(yīng) 用 環(huán) 境 中 出 現(xiàn) 的 。 物 聯(lián) 網(wǎng) 安 全其 實 物 聯(lián) 網(wǎng) 涉 及 的 領(lǐng) 域 相 當(dāng) 廣 泛 , 無 論 是 金 融 、 公 共 服 務(wù) 、 制 造 業(yè) 、 零 售 業(yè) , 乃 至 于 與 人 身 安 全 有 關(guān) 的 醫(yī) 療 、 國 家 安 全 有 關(guān) 的 能 源 設(shè) 施 ,都 有 相 關(guān) 的 應(yīng) 用 。 還 有 , 近 年 來 常 見 的 智 能 家 庭 , 也 使 用 了 大 量 的 物 聯(lián) 網(wǎng) 設(shè) 備 。 物 聯(lián) 網(wǎng) 安 全 是 一 整 個 生 態(tài) 圈 的 事 情基 本 上 , 許 多 人 想 到 物 聯(lián) 網(wǎng) 的 安 全 問 題 , 可 能 會 以
41、 為 主 要 是 對 于 設(shè) 備 加 密 , 消 除 漏 洞 等 防 護 措 施 。 但 事 實 上 , 我 們 手 上 的 物 聯(lián) 網(wǎng) 設(shè)備 , 只 是 傳 感 器 ( Sensors) , 背 后 擁 有 一 個 生 態(tài) 圈 , 還 包 含 網(wǎng) 絡(luò) 與 應(yīng) 用 程 序 等 。 但 從 黑 客 攻 擊 的 面 向 來 看 , 則 略 有 不 同 : 大 致 上可 分 成 硬 設(shè) 備 、 連 接 性 ( Connectivity) , 以 及 應(yīng) 用 程 序 3塊 。 物 聯(lián) 網(wǎng) 安 全 是 一 整 個 生 態(tài) 圈 的 事 情硬 件 指 的 不 只 是 物 聯(lián) 網(wǎng) 設(shè) 備 本 身 , 還 包
42、含 整 個 生 態(tài) 圈 設(shè) 施 , 像 是 網(wǎng) 關(guān) 設(shè) 備 , 或 是 執(zhí) 行 應(yīng) 用 程 序 的 手 機 等 , 黑 客 可 透 過 這 些 設(shè) 備 發(fā) 動 攻 擊 。連 接 性 指 的 是 任 何 連 接 的 階 段 、 過 程 , 包 含 網(wǎng) 絡(luò) 流 量 、 生 態(tài) 圈 通 訊 , 以 及 設(shè) 備 之 間 的 連 接 , 或 是 應(yīng) 用 程 序 之 間 的 API等 。應(yīng) 用 程 序 則 包 含 物 聯(lián) 網(wǎng) 設(shè) 備 本 身 的 軟 件 、 云 端 網(wǎng) 頁 接 口 或 管 理 者 接 口 等 。在 物 聯(lián) 網(wǎng) 硬 件 出 現(xiàn) 的 問 題 中 , 賴 婕 芳 舉 了 RFID卡 Mifare
43、 Classic為 例 , 這 種 卡 片 遭 到 逆 向 工 程 解 析 后 , 被 發(fā) 現(xiàn) 密 鑰 只 有 48 bits, 極 容 易 破 解 , 她 說 , 以 現(xiàn)在 的 角 度 來 看 , 只 要 在 淘 寶 花 5美 元 , 就 能 取 得 相 關(guān) 的 修 改 工 具 。而 對 于 連 接 性 的 問 題 , 像 低 功 耗 藍 牙 通 訊 ( BLE) 來 說 , 在 需 要 溝 通 的 兩 個 設(shè) 備 之 間 , 由 于 像 手 環(huán) 一 類 的 設(shè) 備 沒 有 屏 幕 , 只 能 使 用 配 對 機 制 中 的 Just Work驗 證 方 法 ( 無 密 鑰 ) , 在 這
44、種 情 況 下 就 很 容 易 遭 受 中 間 人 攻 擊 。但 其 實 另 外 一 層 隱 憂 , 則 是 更 多 設(shè) 備 的 BLE通 訊 過 程 完 全 沒 有 加 密 , 以 賴 婕 芳 他 們 測 試 過 的 小 米 手 環(huán) 與 體 重 計 來 說 , 他 們 發(fā) 現(xiàn) 只 是 對 手 機 程 序 進 行 配 對 , 沒有 對 數(shù) 據(jù) 做 保 護 , 因 此 可 將 手 環(huán) 或 是 體 重 計 的 通 訊 內(nèi) 容 , 傳 送 到 非 綁 定 的 行 動 設(shè) 備 。 換 言 之 , 有 心 人 士 可 將 小 米 體 重 計 得 到 某 個 人 的 重 量 信 息 , 同 時 傳 送到
45、多 臺 設(shè) 備 中 呈 現(xiàn) 。相 較 于 上 述 兩 者 , 應(yīng) 用 程 序 是 黑 客 最 常 使 用 的 攻 擊 標 的 , 像 Hitcon在 2015年 舉 辦 的 大 會 中 , 就 展 示 駭 入 Gogoro App并 取 得 憑 證 , 然 后 將 電 動 機 車 成 功 發(fā) 動 。然 而 這 是 應(yīng) 用 程 序 在 設(shè) 計 上 的 問 題 , 將 憑 證 存 放 在 手 機 不 夠 安 全 的 區(qū) 域 導(dǎo) 致 。 2017物 聯(lián) 網(wǎng) 5個 不 可 不 知 的 關(guān) 鍵 趨 勢第 一 , 低 功 率 廣 域 (Low Power, Wide Area, LPWA)網(wǎng) 絡(luò) 將 走
46、向 主 流 , LPWA技 術(shù) 逐 漸 被 重 視 , 特 別 是 NB-IOT(Narrowband IoT)、LTE-M兩 種 傳 輸 協(xié) 議 , 將 會 被 廣 泛 導(dǎo) 入 智 慧 城 市 、 智 能 電 表 等 領(lǐng) 域 , 以 提 供 低 價 、 低 帶 寬 流 量 使 用 , 以 及 低 用 電 量 的 數(shù) 據(jù) 傳 輸 服 務(wù) 。第 二 , 為 了 滿 足 物 聯(lián) 網(wǎng) 多 元 分 歧 需 求 , 大 型 電 信 公 司 雖 然 具 有 市 場 和 技 術(shù) 優(yōu) 勢 , 但 仍 無 法 滿 足 各 種 應(yīng) 用 需 求 , 因 此 產(chǎn) 業(yè) 內(nèi) 將 會 出現(xiàn) 更 多 應(yīng) 用 服 務(wù) 提 供
47、商 , 針 對 各 特 定 領(lǐng) 域 提 供 專 業(yè) 服 務(wù) 。第 三 , 信 息 安 全 成 為 物 聯(lián) 網(wǎng) 首 要 課 題 。 隨 著 物 聯(lián) 網(wǎng) 的 發(fā) 展 與 應(yīng) 用 越 來 越 廣 泛 , 安 全 問 題 層 面 , 以 及 其 防 護 的 廣 度 將 成 為 企 業(yè) 首 要考 慮 。第 四 , 大 數(shù) 據(jù) (Big Data)和 機 器 學(xué) 習(xí) 啟 動 物 聯(lián) 網(wǎng) 新 商 機 。 物 聯(lián) 網(wǎng) 資 料 分 析 轉(zhuǎn) 向 “ 邊 緣 端 ” , 由 終 端 設(shè) 備 就 近 搜 集 匯 整 數(shù) 據(jù) , 同 時 ,發(fā) 展 信 息 流 (streaming data)分 析 工 具 逐 漸 重
48、要 , 物 聯(lián) 網(wǎng) 應(yīng) 用 會 導(dǎo) 入 更 多 機 器 學(xué) 習(xí) 引 擎 (machine-learning engines)與 人 工 智 能(AI)應(yīng) 用 。 第 五 , 物 聯(lián) 網(wǎng) 即 服 務(wù) 商 業(yè) 模 式 持 續(xù) 成 長 , 物 聯(lián) 網(wǎng) 強 調(diào) 應(yīng) 用 , 為 了 方 便 使 用 者 快 速 導(dǎo) 入 , 并 降 低 導(dǎo) 入 成 本 , 平 臺 即 服 務(wù) (Platform as a Service; PaaS)、 軟 件 及 服 務(wù) (Software as a Service; SaaS)的 商 業(yè) 模 式 將 成 主 流 。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情
49、況 分 析 物 聯(lián) 網(wǎng) 設(shè) 備 存 在 安 全 問 題 , 如 弱 口 令 等 網(wǎng) 絡(luò) 空 間 搜 索 引 擎 ( 如 NTI、 Shodan、 ZoomEye) 關(guān) 注 于 IP地 址 以 及 其 所 對 應(yīng) 的 設(shè) 備 、 其 上 運 行 的 服 務(wù) 暴 露 在 國 內(nèi) 互 聯(lián) 網(wǎng) 上 的 路 由 器 以 國 產(chǎn) 品 牌 為 主 , 暴 露 出 來 的 端 口 所 對 應(yīng) 的 協(xié) 議 以 UPnP 和 FTP 協(xié) 議 為 主 國 內(nèi) 有 上 萬 臺 路 由 器 感 染 惡 意 軟 件 Linux.Wifatch 大 部 分 搭 載 操 作 系 統(tǒng) 的 設(shè) 備 未 經(jīng) 更 改 默 認 配 置
50、 就 被 部 署 到 互 聯(lián) 網(wǎng) 上 , 這 也 是 它 們 被 探 測 到 的 主 要 原 因 。 如 : 運 行DD-WRT 的 設(shè) 備 開 啟 的 7924 個 HTTP 服 務(wù) 中 , 有 22.6% 是 由 于 title 中 具 有 “ DD-WRT (buildxxxxx=infopage” 信 息 而 被 暴 露 。 98.6% 運 行 uClinux 的 設(shè) 備 都 會 帶 有 “ Server: uClinux/2.6.28.10 UPnP/1.0 MiniUPnPd/1.3”的 banner 信 息 。 運 行 DD-WRT 和 uClinux 的 具 有 路 由 器 功
51、 能 的 設(shè) 備 , 在 做 了 NAT 的 情 況 下 , 會 使 它 本 身 的 IP 具 有 多 個 設(shè) 備 的 融 合屬 性 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 網(wǎng) 絡(luò) 監(jiān) 控 設(shè) 備 暴 露 的 端 口 很 多 是 默 認 端 口 大 華 監(jiān) 控 設(shè) 備 視 頻 數(shù) 據(jù) 服 務(wù) 的 默 認 端 口 是 37777, 海 康 威 視 數(shù) 據(jù) 服 務(wù) 的 默 認 端 口 是 8000 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 家 用 路 由 器 端 口 分 布 廣 泛
52、, 但 大 多 位 于 1900、 21、 80、 8080 端 口 路 由 器 暴 露 端 口 所 對 應(yīng) 的 協(xié) 議 以 UPnP 和 FTP 協(xié) 議 為 主 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 UPnP( Universal Plug and Play, 通 用 即 插 即 用 ) 協(xié) 議 允 許 應(yīng) 用 程 序 ( 或 主 機 設(shè) 備 ) 自 動 發(fā) 現(xiàn) 前 端 的 NAT 設(shè) 備 , 并 根 據(jù) 需 要 自動 請 求 NAT 設(shè) 備 打 開 相 應(yīng) 的 端 口 , 啟 用 UPnP 后 NAT 兩 端 的 應(yīng) 用 程 序 ( 或 主 機 設(shè) 備 ) 間
53、可 以 自 主 交 換 信 息 , 以 實 現(xiàn) 設(shè) 備 間 網(wǎng) 絡(luò) 的 無縫 連 接 。 當(dāng) 用 戶 使 用 多 人 游 戲 , 點 對 點 連 接 , 實 時 通 信 ( 如 Internet 電 話 、 電 話 會 議 ) 或 遠 程 協(xié) 助 等 應(yīng) 用 程 序 的 時 候 , 可 能 需 要啟 用 UPnP 功 能 。 國 內(nèi) 有 上 萬 臺 設(shè) 備 感 染 Linux.Wifatch Linux.Wifatch 是 一 款 惡 意 軟 件 , 出 現(xiàn) 于 2014 年 11 月 , 它 利 用 遠 程 登 錄 ( Telnet) 和 其 他 協(xié) 議 感 染 使 用 弱 密 碼 或 默
54、認 密 碼 的 設(shè)備 。 一 旦 得 手 , Wifatch 就 禁 用 Telnet, 并 給 出 圖 2.18 所 示 的 banner 信 息 。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 打 印 機 設(shè) 備 的 暴 露 情 況 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 其 中 631 為 CUPS( Common UNIX Printing System) 的 默 認 端 口 , CUPS 是 為 解 決 Unix/Linux 打 印 限 制 的 打 印 機 軟 件 。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 常
55、 見 的 操 作 系 統(tǒng) 和 固 件 , 包 括 : uClinux、 VxWorks、 DD-Wrt、 OpenWrt、 Fuchsia、 Raspbian、 Nucleus、 Tizen、 Raspberry Pi、 MICO、 LEDE、 Contiki、Zephyr、 Brillo 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 基 于 Nucleus OS 的 開 發(fā) 包 名 為 MTK, 現(xiàn) 在 Nucleus 也 被 Mentor Graphics 用 于 硬 件 系 統(tǒng) 的 功 耗 控 制 ( Power Limit) 運 行 “ Nucleus” 的 設(shè) 備
56、 通 常 會 開 啟 HTTP 服 務(wù) 和 FTP 服 務(wù) 。 平 均 每 個 主 機 開 啟 了 1.59 個 端 口 提 供 HTTP 服 務(wù) , 開 啟 21 端 口 的 主 機 占 到 所 有 主 機 總 數(shù) 的75.6%。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 在 開 放 HTTP 協(xié) 議 的 主 機 中 , 具 有 title 信 息 的 總 共 有 513 個 。 這 些 設(shè) 備 不 多 , 僅 供 參 考 , 因 為 空 白 title 就 有 460 個 , 除 去 空 白 項 之 外 , WebPro 占 到了 43.4%, VoIP GateW
57、ay 占 到 了 22.6%。 根 據(jù) 這 些 的 信 息 , 可 以 猜 測 , 在 460 個 空 白 項 中 , 有 一 部 分 是 網(wǎng) 關(guān) 類 產(chǎn) 品 , 如 果 IP 被 設(shè) 置 了 訪 問 限 制 , 知 道 開啟 了 端 口 卻 無 法 訪 問 相 應(yīng) 服 務(wù) 就 很 正 常 , 獲 取 的 title 字 段 自 然 為 空 。 另 外 , 有 441 條 FTP 的 banner 中 出 現(xiàn) 這 樣 的 信 息 : “ 220 Nucleus FTP Server (Version 1.7) ready” , 這 就 意 味 著 這 些 設(shè) 備 存 在 一 定 的 共 性 ,
58、 這 種共 性 或 者 因 為 廠 商 而 存 在 , 或 者 因 為 系 統(tǒng) 本 身 的 特 性 而 存 在 。 60 個 主 機 出 現(xiàn) 這 樣 的 banner: “ Nucleus/4.3 UPnP/1.0” , 而 且 在 圖 3.3 中 找 到 的 SSDP 服 務(wù) 的 數(shù) 量 為 62, 可 以 證 明 一 部 分 主 機 還 開 啟 了 和 UPnP、 SSDP 等 相 關(guān) 的 服 務(wù) 。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 OpenWrt/DD-WRT/LEDE Cisco / Linksys 在 2003 年 發(fā) 行 了 Linksys WRT
59、54G 這 款 路 由 器 , 由 于 公 司 欲 圖 降 低 成 本 而 使 用 了 Linux 內(nèi) 核 , 最 終 迫 于 壓 力 而 公 開 了 源 碼 。 此 后 就 有了 一 些 基 于 Linksys 源 碼 的 第 三 方 固 件 , OpenWrt 和 DD-WRT 就 是 其 中 的 兩 個 , 而 LEDE 是 基 于 OpenWrt 的 一 款 嵌 入 式 Linux 發(fā) 行 版 。 它 們 應(yīng) 用 的 載 體 通常 是 路 由 器 , 其 中 , 也 不 能 排 除 某 些 愛 好 者 將 其 移 植 到 其 他 嵌 入 式 設(shè) 備 ( 如 網(wǎng) 絡(luò) 攝 像 頭 、 機
60、器 人 等 ) 上 面 。 運 行 “ OpenWrt/DD-WRT/LEDE” 的 設(shè) 備 中 , 至 少 有 13.0% 沒 有 修 改 默 認 配 置 , 做 端 口 映 射 的 現(xiàn) 象 也 比 較 常 見 。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 一 個 IP 開 啟 了 多 個 相 同 服 務(wù) 的 現(xiàn) 象 在 這 類 設(shè) 備 上 很 常 見 圖 3.7 中 , 某 個 主 機 開 啟 了 6 個 HTTP 服 務(wù) , 這 6 個 服 務(wù) 的 title 信 息 出 現(xiàn) 了 4 種 設(shè) 備 , 由 此 可 見 , 這 一 個 IP背 后 至 少 有 5 臺
61、設(shè) 備 , 其 中 有 兩 臺 VoIP Gateway。 由 此 可 知 , 簡 單 掃 描 是 無 法 確 定 設(shè) 備 類 型 的 , 因 為 NAT 映 射 會 使 得 一 個 IP 具 有 多 個 設(shè) 備 的 融 合 屬 性 。 同 時 , 發(fā) 現(xiàn) 它 們 的 banner 信 息 中 有 這樣 的 字 符 出 現(xiàn) : DD-WRT (build xxxxx=infopage( xxxxx 表 示 5 位 數(shù) 字 , 通 常 是 DD-WRT 固 件 編 譯 版 本 ) , 也 有 這 樣 的 字 符 出 現(xiàn) : R6300 DD-WRT (build 。 所 以 , 以 build
62、為 關(guān) 鍵 字 進 行 字 符 匹 配 檢 索 時 , 發(fā) 現(xiàn) 在 16583 個 服 務(wù) 中 , build 字 段 出 現(xiàn) 了 2148 次 , 約 為 13.0%。 Basic realm=DDWRT字 符出 現(xiàn) 了 817 次 , 約 為 4.9%。 這 說 明 了 一 部 分 人 基 于 DD-WRT 類 固 件 或 者 操 作 系 統(tǒng) 開 發(fā) 時 , 并 沒 有 改 變 路 由 器 的 默 認 配 置 。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 Raspbian/Raspberry Pi Raspbian 是 一 個 基 于 Debian, 為 Raspb
63、erry Pi( 中 文 翻 譯 為 “ 樹 莓 派 ” , 下 同 ) 硬 件 優(yōu) 化 的 免 費 操 作 系 統(tǒng) , 它 提 供 超 過 35,000 個 軟 件 包 。 廣 大 智 能 硬件 愛 好 者 對 這 個 系 統(tǒng) 再 熟 悉 不 過 了 。 與 傳 統(tǒng) 的 嵌 入 式 操 作 系 統(tǒng) 相 比 , Raspbian 只 需 要 由 愛 好 者 通 過 諸 如 Win32DiskImager 這 樣 的 軟 件 , 把 官 方 提 供 的img 系 統(tǒng) 包 直 接 燒 入 到 SD 卡 , 即 可 運 行 在 樹 莓 派 硬 件 之 上 。 許 多 創(chuàng) 客 ( Maker) 都 在
64、 基 于 樹 莓 派 、 Arduino 等 開 源 硬 件 做 一 些 有 意 義 的 事 情 。 運 行 “ Raspbian” 的 設(shè) 備 有 一 個 很 重 要 的 特 征 : 67.9% 的 設(shè) 備 上 , SSH 服 務(wù) 是 對 外 開 放 的 。 根 據(jù) 統(tǒng) 計 情 況 看 , 在 1390 個 主 機 中 , 有 944 臺 主 機 開 放 了 22 端 口 , 占 有 率 高 達 67.9%。 由 于 樹 莓 派 是 一 個 開 源 智 能 硬 件 , 它 的 出 現(xiàn) 主 要 是 方 便 開 發(fā) 者 、智 能 硬 件 發(fā) 燒 友 快 速 制 作 產(chǎn) 品 原 型 , 所 以 大
65、 多 數(shù) 人 并 沒 有 修 改 Raspbian 默 認 配 置 , 保 留 了 SSH 服 務(wù) 。 可 以 說 絕 大 部 分 這 類 設(shè) 備 ( 智 能 硬 件 樹 莓 派 )SSH 服 務(wù) 是 對 外 開 放 的 。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 uClinux 一 開 始 的 uClinux 是 Linux 2.0 內(nèi) 核 的 衍 生 物 , 用 于 沒 有 內(nèi) 存 管 理 單 元 ( MMU) 的 微 控 制 器 , 而 且 Linux 微 控 制 器 項 目 在 處 理 器 架構(gòu) 的 品 牌 識 別 和 覆 蓋 方 面 都 有 所 增 長 。
66、今 天 的 uClinux 作 為 操 作 系 統(tǒng) 包 括 了 2.0、 2.4 和 2.6 的 Linux 內(nèi) 核 版 本 , 以 及 用 戶 應(yīng) 用程 序 , 庫 和 工 具 鏈 的 集 合 。 uClinux 是 嵌 入 式 Linux 領(lǐng) 域 非 常 重 要 的 分 支 , 已 應(yīng) 用 于 路 由 器 、 機 頂 盒 、 PDA 等 領(lǐng) 域 。 98.4% 運 行 “ uClinux” 的 設(shè) 備 都 會 開 啟 SSDP 服 務(wù) 。 2017 國 內(nèi) 物 聯(lián) 網(wǎng) 資 產(chǎn) 的 暴 露 情 況 分 析 縱 向 看 , 協(xié) 議 和 對 應(yīng) 端 口 號 從 數(shù) 量 關(guān) 系 上 基 本 對 應(yīng) , 如 SSDP 協(xié) 議 的 1900 端 口 號 上 傳 輸 數(shù) 據(jù) , 兩 者 數(shù) 量 差 別 不 大 。 橫 向 看 , 特 征就 凸 顯 出 來 了 , 18646 個 主 機 中 有 18348 個 主 機 開 啟 了 1900 端 口 , 約 占 主 機 總 數(shù) 的 98.4%, 幾 乎 全 部 的 SSDP 服 務(wù) 都 在 1900 端 口上 , 而 且 在 banner 信 息
- 溫馨提示:
1: 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
2: 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
3.本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
5. 裝配圖網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 第七章-透射電子顯微鏡
- 群落的結(jié)構(gòu)(課件)
- 焊接基礎(chǔ)知識
- 水文地質(zhì)學(xué)課件
- 某公司員工工傷安全管理規(guī)定
- 消防培訓(xùn)課件:安全檢修(要點)
- 某公司安全生產(chǎn)考核與獎懲辦法范文
- 安全作業(yè)活動安全排查表
- 某公司危險源安全辨識、分類和風(fēng)險評價、分級辦法
- 某公司消防安全常識培訓(xùn)資料
- 安全培訓(xùn)資料:危險化學(xué)品的類別
- 中小學(xué)寒假學(xué)習(xí)計劃快樂度寒假充實促成長
- 紅色插畫風(fēng)輸血相關(guān)知識培訓(xùn)臨床輸血流程常見輸血不良反應(yīng)
- 14.應(yīng)急救援隊伍訓(xùn)練記錄
- 某公司各部門及人員安全生產(chǎn)責(zé)任制