《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 從建立完整資產(chǎn)清單到設(shè)備加固 減少物聯(lián)網(wǎng)攻擊風險的6種方法

從建立完整資產(chǎn)清單到設(shè)備加固 減少物聯(lián)網(wǎng)攻擊風險的6種方法

2022-11-11
來源:安全419
關(guān)鍵詞: 物聯(lián)網(wǎng)攻擊

  近幾年物聯(lián)網(wǎng)應(yīng)用規(guī)模的急速擴張,令攻擊者將其視作為一個絕佳的目標,由于物聯(lián)網(wǎng)設(shè)備的安全屬性此前并未受到足夠的重視,因此當前所運轉(zhuǎn)的大量設(shè)備中所潛藏的除了基本的安全問題之外,還有許多高風險的漏洞,而它們正越來越頻繁地被攻擊者利用,甚至也成為了國家背景黑客組織的攻擊目標。

  據(jù)工業(yè)網(wǎng)絡(luò)安全企業(yè)Claroty表示,與2021年下半年相比,2022年上半年在擴展物聯(lián)網(wǎng)(XIoT)產(chǎn)品中發(fā)現(xiàn)的漏洞增長了57%。同時,來自另外一家物聯(lián)網(wǎng)安全企業(yè)Phosphorus根據(jù)其部署在企業(yè)環(huán)境中的數(shù)百萬IoT設(shè)備的分析中,發(fā)現(xiàn)其存在高風險和關(guān)鍵漏洞的情況非常普遍,有差不多50%的物聯(lián)網(wǎng)設(shè)備存在8分(CVSS評,下同)以上的漏洞,有20%的設(shè)備則存在9-10分的關(guān)鍵漏洞,而與此同時,這些設(shè)備在密碼保護和固件管理方面也存在有較大的安全問題。

  由此可見,物聯(lián)網(wǎng)風險形勢已經(jīng)愈發(fā)嚴峻,但需要指出的是,正如很多行業(yè)、場景一樣,我們雖然無法消除所有的風險,但至少可以降低,在經(jīng)過整理后,我們認為以下六種方法將會有利于幫助企業(yè)降低自身物聯(lián)網(wǎng)設(shè)備的攻擊面。

  1 建立完整的資產(chǎn)清單并及時更新

  對于安全來說,任何時候最基礎(chǔ)的工作就是做好資產(chǎn)發(fā)現(xiàn)、梳理工作,“你沒辦法保護你看不到的東西。”這句話在幾乎所有的安全領(lǐng)域中都適用。

  根據(jù)Phosphorus的報告顯示,有近八成的企業(yè)安全團隊無法識別他們網(wǎng)絡(luò)中的多數(shù)物聯(lián)網(wǎng)設(shè)備,這個數(shù)字的確非常驚人,在這樣的條件下還有什么安全可言?這意味著攻擊者入侵成功后在其設(shè)備間可以肆意地橫向移動甚至波及IT網(wǎng)絡(luò)。

  當然, 物聯(lián)網(wǎng)設(shè)備的資產(chǎn)清點并不容易,因為傳統(tǒng)的IT資產(chǎn)發(fā)現(xiàn)工具從來都不是為了物聯(lián)網(wǎng)而設(shè)計的,由于物聯(lián)網(wǎng)的流量大多都是加密的,因此傳統(tǒng)的網(wǎng)絡(luò)行為檢測系統(tǒng)難以識別,

  更好的方法是通過查詢設(shè)備所使用的本機語言發(fā)現(xiàn)物聯(lián)網(wǎng)設(shè)備,這將允許組織創(chuàng)建一個包含物聯(lián)網(wǎng)設(shè)備詳細信息的清單,如設(shè)備版本、型號、固件版本、序列號、運行服務(wù)、證書和憑據(jù),這使得企業(yè)除了發(fā)現(xiàn)他們之外,還有利于發(fā)現(xiàn)問題并在必要時對風險進行補救。

  2 做好設(shè)備密碼管理,避免初始密碼用一生

  物聯(lián)網(wǎng)設(shè)備還有一個非常普遍的不安全特征,那就是初始密碼,相信有大量已在運行的物聯(lián)網(wǎng)設(shè)備仍在使用初始密碼,因此針對它們的攻擊就很容易實施。根據(jù)數(shù)家物聯(lián)網(wǎng)安全企業(yè)發(fā)布近幾年發(fā)布的報告數(shù)據(jù)綜合來看,在運行的物聯(lián)網(wǎng)設(shè)備中,仍使用初始密碼的比例大約在50%,如果是在一些特定類別的設(shè)備(如一些音視頻類的物聯(lián)網(wǎng)設(shè)備)中,這一比例甚至還會更高一些。而即便是不使用初始密碼,在其整個設(shè)備使用的生命周期中,大多也只修改過一次密碼,是的,就是剛開始使用時變更設(shè)置的那一次。

  在理想情況下,所有的物聯(lián)網(wǎng)設(shè)備都應(yīng)該有自己唯一且復(fù)雜的密碼,還要做到每一個月、一個季度進行一次更改,對于那些只能支持4位密碼的老式物聯(lián)網(wǎng)設(shè)備,更改的頻率最好還要更密集一些。當然,如果成本不是太高,還是建議使用更新且支持復(fù)雜密碼的設(shè)備對那些老式設(shè)備進行替換,因為從安全的角度衡量,如果因這些老設(shè)備的弱口令問題導(dǎo)致安全事件發(fā)生,其帶來的損失可能還會遠遠高于更換設(shè)備的成本。

  3 做好設(shè)備的固件管理

  固件也是物聯(lián)網(wǎng)設(shè)備面臨安全風險的一大入口,而與其相關(guān)的漏洞時常都會被發(fā)現(xiàn),證明這是一個普遍性問題。固件漏洞是令設(shè)備容易遭受攻擊的常見弱點,包括惡意軟件、后門程序、遠程

  大多數(shù)物聯(lián)網(wǎng)設(shè)備運行在過時的固件上,這帶來了重大的安全風險,因為漏洞非常普遍。固件漏洞使設(shè)備容易受到攻擊,包括商用惡意軟件、復(fù)雜的植入和后門、遠程代碼執(zhí)行、數(shù)據(jù)竊取、勒索軟件甚至物理破壞等等,在一般情況下,一個設(shè)備的固件壽命大概是6年左右,超過這個時間之后,供應(yīng)商一般不會在提供支持維護。

  同所有連接網(wǎng)絡(luò)的軟硬件設(shè)備一樣,物聯(lián)網(wǎng)設(shè)備也應(yīng)及時使用供應(yīng)商提供的最新固件版本和安全補丁進行更新,但不可否認,這的確可能是一個挑戰(zhàn),特別是在大型組織中,它們會有數(shù)十萬到數(shù)百萬個這樣的設(shè)備。可即便如此,越是大型企業(yè)就越是必須采取措施來保證網(wǎng)絡(luò)的安全。

  此外,需注意的是有時設(shè)備固件可能會采取降級的措施以保障安全,而不是更新,偶爾當一個漏洞被廣泛利用,而沒有可用的補丁(物聯(lián)網(wǎng)供應(yīng)商發(fā)布補丁的時間間隔通常比傳統(tǒng)IT設(shè)備供應(yīng)商更久),那么暫時將設(shè)備降級到不包含該漏洞的較早固件版本反而是可取的。

  4 實施嚴格的訪問控制

  并切斷與設(shè)備運轉(zhuǎn)非必需的網(wǎng)絡(luò)連接

  很多物聯(lián)網(wǎng)設(shè)備都具備很多種連接網(wǎng)絡(luò)的方式,如有線和無線網(wǎng)絡(luò)連接、藍牙、telnet等等,這種混雜多樣的網(wǎng)絡(luò)連接就很容易被外部攻擊者所利用。因而對企業(yè)來說,像對待IT網(wǎng)絡(luò)那樣去對系統(tǒng)進行加固就非常重要,包括關(guān)閉一些無用的端口和不必要的功能,比如既然使用了有線以太網(wǎng)連接,那就無須開啟WiFi,藍牙功能如不常用也應(yīng)關(guān)閉。

  限制物聯(lián)網(wǎng)設(shè)備的互聯(lián)網(wǎng)接入將減輕依賴于安裝命令和控制惡意軟件類(如勒索軟件和數(shù)據(jù)竊取)的攻擊。

  5 確保證書有效

  確保安全授權(quán)、加密和數(shù)據(jù)完整性的物聯(lián)網(wǎng)數(shù)字證書經(jīng)常會出現(xiàn)管理不善、過時的情況,這個問題有時甚至?xí)l(fā)生在一些關(guān)鍵的網(wǎng)絡(luò)設(shè)備上,如無線網(wǎng)絡(luò)接入點等等,這意味網(wǎng)絡(luò)的初始接入點就沒有得到足夠的保護。因此,要驗證這些證書的狀態(tài)并管理起來,這方面可以有一些證書管理類的解決方案可以利用,有利于糾正可能發(fā)生的風險,如TLS版本、過期日期等。

  6 設(shè)備加固后要關(guān)注后期可能會出現(xiàn)的各種變化

  一旦物聯(lián)網(wǎng)設(shè)備被安全加固,確保它們保持這種加固狀態(tài)是很重要的。設(shè)備的設(shè)置和配置可能會隨著時間的推移而改變,因為包括固件更新、操作錯誤或人為破壞等多種可能性導(dǎo)致設(shè)備出現(xiàn)問題。

  這方面尤其是要注意關(guān)鍵設(shè)備可能會出現(xiàn)的重要更改,比如權(quán)限的設(shè)定、因設(shè)備重置導(dǎo)致密碼恢復(fù)為初始默認的狀態(tài)等,還包括可以的賬戶口令修改、固件調(diào)整以及突然重啟等一些不安全的行為。

  數(shù)字化進程的加速在推動發(fā)展的同時,眾多行業(yè)、領(lǐng)域的攻擊面也在加速擴大,雖然形勢都非常嚴峻,但至少目前看并非缺少應(yīng)對之策,重點是在于這些對策是否在執(zhí)行,而且是在有效執(zhí)行,否則就等同于將企業(yè)的大門主動向攻擊者打開。物聯(lián)網(wǎng)安全領(lǐng)域目前面臨的挑戰(zhàn)的確比傳統(tǒng)IT領(lǐng)域更多,但IT領(lǐng)域在安全方面的成功經(jīng)驗依然可以借鑒,比如文中提到的資產(chǎn)清單、密碼管理以及固件管理等等,都被證明是有效的,雖然它們無法阻擋住所有的攻擊,但在收斂攻擊面,降低遭受攻擊的可能性方面仍能發(fā)揮巨大作用,值得參考和運用。



更多信息可以來這里獲取==>>電子技術(shù)應(yīng)用-AET<<

二維碼.png


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
在线成人av.com| 亚洲一区二区三区精品在线| 欧美亚一区二区| 欧美第一黄色网| 久久这里只有| 久久久久久自在自线| 欧美在线999| 欧美影院一区| 欧美在线视频在线播放完整版免费观看| 一本一本久久a久久精品牛牛影视| 亚洲欧洲另类| 亚洲人午夜精品| 亚洲精品日韩久久| 91久久精品美女高潮| 亚洲国产精品一区| 亚洲国产一区二区三区a毛片| 亚洲第一主播视频| 久久精品国产一区二区电影| 久久精品国内一区二区三区| 久久国产精品72免费观看| 欧美亚洲免费电影| 欧美影院一区| 亚洲国产精品久久精品怡红院| 久久国产精品久久国产精品| 亚洲第一级黄色片| 亚洲国产综合在线| 99精品国产在热久久下载| 9l视频自拍蝌蚪9l视频成人| 在线亚洲电影| 亚洲欧美日韩高清| 欧美一区二区高清| 久久综合网色—综合色88| 农村妇女精品| 欧美日本在线播放| 国产精品久久97| 国产日韩欧美亚洲一区| 国内精品视频在线播放| 在线观看精品视频| 亚洲欧洲日韩在线| 在线视频精品一区| 亚洲欧美一区二区三区极速播放| 欧美在线免费一级片| 91久久久在线| 亚洲婷婷综合色高清在线| 亚洲欧美日韩国产一区二区| 久久精品一本| 欧美精品一区在线观看| 国产精品a久久久久| 国产日韩欧美综合在线| 极品少妇一区二区三区精品视频| 91久久久一线二线三线品牌| 一区二区三区四区国产精品| 欧美一区二区三区啪啪| 日韩视频在线免费观看| 午夜视频一区二区| 久久综合久久综合久久综合| 欧美日韩国产在线一区| 国产伦精品一区二区三区| 在线欧美三区| 这里只有精品丝袜| 久久不射中文字幕| 一区二区三区高清| 久久蜜臀精品av| 欧美日韩一级大片网址| 国模私拍一区二区三区| 亚洲精品视频免费| 亚洲自拍偷拍视频| 亚洲精品视频啊美女在线直播| 亚洲综合视频网| 免费视频最近日韩| 国产精品萝li| 亚洲日韩视频| 久久岛国电影| 亚洲欧洲av一区二区| 欧美成人影音| 国产欧美日韩高清| 亚洲精品资源美女情侣酒店| 久久精品女人的天堂av| 亚洲新中文字幕| 久久精品免费| 欧美日韩精品高清| 一区视频在线看| 午夜欧美精品| 亚洲主播在线播放| 欧美精品18+| 韩日精品在线| 亚洲综合色自拍一区| 一区二区欧美亚洲| 女女同性女同一区二区三区91| 国产精品一区二区你懂得| 亚洲毛片网站| 亚洲人成网在线播放| 久久精品视频免费| 国产精品美女一区二区| 亚洲精品字幕| 亚洲美女黄色片| 久久综合精品一区| 国产亚洲va综合人人澡精品| 亚洲午夜国产成人av电影男同| 亚洲精品免费在线播放| 老鸭窝亚洲一区二区三区| 国产精品一区二区在线观看网站| 亚洲精品日产精品乱码不卡| 亚洲福利视频一区| 久久久久久噜噜噜久久久精品| 国产精品日日摸夜夜添夜夜av| 99精品福利视频| 日韩视频免费观看| 欧美韩国日本综合| 在线观看亚洲视频| 久久精品国产v日韩v亚洲 | 亚洲一区二区在线看| 欧美啪啪一区| 亚洲理伦在线| 一本大道久久a久久综合婷婷| 欧美mv日韩mv国产网站| 尤物九九久久国产精品的分类| 欧美专区18| 久久免费视频一区| 国模叶桐国产精品一区| 欧美在线视频在线播放完整版免费观看| 欧美一区二区高清| 国产欧美一区二区三区在线老狼| 亚洲午夜久久久| 亚洲欧美一区二区三区久久| 国产精品国码视频| 亚洲一区二区成人| 久久本道综合色狠狠五月| 国产亚洲精品高潮| 欧美在线啊v| 久久免费黄色| 精品福利免费观看| 亚洲精品日韩欧美| 欧美人与性动交cc0o| 99精品国产在热久久下载| 亚洲在线国产日韩欧美| 国产欧美日韩一区二区三区在线观看| 亚洲伊人观看| 久久激情五月激情| 黄色成人片子| 亚洲伦理在线观看| 欧美手机在线视频| 亚洲欧美综合精品久久成人| 久久久综合网| 91久久久在线| 亚洲欧美日韩国产另类专区| 国产婷婷色一区二区三区在线| 久久精品理论片| 欧美黄色一级视频| 亚洲视频www| 久久久久88色偷偷免费| 亚洲高清视频在线观看| 一区二区三区视频在线看| 国产精品久久久久秋霞鲁丝| 欧美在线免费观看| 欧美高潮视频| 亚洲伊人第一页| 久热精品视频| 亚洲乱码国产乱码精品精天堂| 亚洲欧美国产日韩中文字幕| 国产深夜精品| 亚洲久久一区二区| 国产精品一区二区在线| 亚洲盗摄视频| 欧美视频精品在线| 欧美一区二区三区免费观看| 欧美黄色免费| 亚洲欧美清纯在线制服| 蜜桃精品一区二区三区| 在线亚洲精品福利网址导航| 久久久噜噜噜久久狠狠50岁| 亚洲精品网站在线播放gif| 欧美一区午夜精品| 亚洲激情校园春色| 性欧美暴力猛交另类hd| 在线免费日韩片| 午夜伦欧美伦电影理论片| 亚洲国产精品一区二区第一页 | 伊人久久综合| 亚洲欧美成aⅴ人在线观看| 黄色日韩网站视频| 中文欧美字幕免费| 黑丝一区二区三区| 国产精品99久久久久久久久| 国产私拍一区| 亚洲视频一区在线观看| 狠狠狠色丁香婷婷综合激情| 亚洲色图在线视频| 一区二区三区在线不卡| 亚洲欧美中文日韩v在线观看| 亚洲国产精品一区二区www| 欧美专区在线观看| 一本大道久久a久久精二百| 免费成人毛片| 亚洲欧美激情精品一区二区| 欧美日韩国产美| 久久精品三级| 国产伦精品一区二区三| 在线亚洲美日韩| 亚洲国产精品成人va在线观看|