企业级物联网系统安全如何做?

简介:

000、前言

最近因为工作关系接触到很多新兴物联网企业。各个企业对自身物联网安全没有一个整体的概念,同时对于解决方案提供商来说,物联网厂商对他们有很重的安全方面的要求。要么自研或者寻找现成的安全解决方案,在这样的背景下,想谈谈自己的观点,说明一下企业级物联网安全如何做。在传统安全走向业务安全的今天,IoT物理网安全也是一个重要发展方向。那么,根据其业务形态可以分为:

(1)工业控制物联网

(2)车载物联网

(3)智能家居物联网

(4)。。。

他们对安全的需求也不尽相同:

工业控制物联网:涉及到国家安全、再加上目前工业控制网络基本是明文协议很容易遭受攻击。所以很早就有很多安全公司看到这块蛋糕:威努特、匡恩网络等已经完成市场布局。主要产品形态:工控防火墙、工控漏洞挖掘、主机白名单产品。安全需求也不难看出,基本是传统安全的一套思路。

车载物联网:涉及到驾车人生命安全。但是目前是争标准的时代,据我了解,目前国内厂商也只有360在这方面有所建树。当然在标准没有确定之前,安全厂商都想做升级版的OBD,嵌入安全硬件。国外相关安全厂商产品形态大致是OBD防火墙、云端大数据分析异常监控等。安全需求还是集中在车载核心物联网硬件安全上。

智能家居:涉及到个人家庭隐私安全。这一块的安全投入,比较少。但是大的家电企业相对来说会多一点。这也是安全厂商的机会。

001、安全需求

要想做物联网安全,那么首先我们要了解企业级物联网架构。

工业控制物联网:

这个互联网上很多,就不在这描述了,大致就是工业物联网内外隔离。由一台安装ICS控制软件的计算机上传物联网所需要的数据。

车载物联网:

一般是由云端、APP、车机(android、Linux ARM)、高级OBD(Linux ARM)组成。

屏幕快照 2016-11-24 下午1.41.19.png

  智能家居:

屏幕快照 2016-11-24 下午1.41.27.png

  002、安全需求抽象

1.物联网通讯协议安全(XMPP、MQTT、自有协议)

需要物联网厂商提供提供协议访问API接口,以及访问证书,这样可以更全面的监控物联网设备,更好判断异常现象。针对MQTT协议,如果是XMPP,建议不要使用这种不支持TLS的物联网协议,协议本身就缺乏安全考虑。自有协议,建议是站在巨人的肩膀上做事情,因为你自己造的轮子可能有很多缺陷。其实也不建议用。如果出于成本的考虑,那在协议本身增加部分安全性限制。

2.物联网设备安全问题

2.1、IoT设备弱口令问题

有条件的做一次一密,不允许把密码固化到软件或者物联网设备固件中。否则你的物联网设计就是物联网僵尸中的一员(Mirai)。

2.2、IoT操作系统安全问题

通用系统漏洞检测,特别是那些可以提权的涉及到ARM的CVE-2015–569、CVE-2015–570、CVE-2015–571。

2.3、安全芯片到底能不能解决安全问题

个人觉得不是一个好的方向,intel收购Mcafee就是一个例子,最终安全技术没有整合到SoC中,还是ARM的天下。国际巨头都这下场,初创公司不适合做这块。

2.4、固件更新

有关固件更新的漏洞就更多了,升级没有签名检查、版本降级限制、内容未加密、无法验证来源等。

2.5、数据泄露

2013年,Target用户数据泄露事件,起因就是通过HVAC供应商物联网系统开始的。

3.云管端安全

3.1、安全边界设定混乱

由于App与IoT技术结合,目前很多物联网和现实当中的App网络互通,导致入侵的可能性。

3.2、API安全

传统Web安全漏洞同样影响物联网云端Web接口。

003、企业级IoT安全解决方案

1.传统安全防御解决方案

针对传统的连接互联网的网络以及传统的云端架构还是需要使用传统边界防护解决方案。

1)带防火墙模块硬件IPS:可以限制App访问的端口,以及做通过签名方式对传统的SQLi、XSS等做检测。

2)WAF:web应用防火墙:主要是通过上下文语义关联对OWASP Top 10攻击类型做检查和阻断。

3)定期对后端web应用、数据库服务器、物联网大数据分析平台等做操作系统、中间件、数据库漏洞扫描。当然建议配合一下渗透测试服务。这样会发现更多问题。

2.IoT安全解决方案

调研了各个物联网安全公司,大致的解决方案如下:

2.1、Agentless IoT设备资产管理

1)快速发现连接到您网络IoT设备

2)已经连接的IoT设备可视化

3)配置检测、基线检测。

2.2、快速安全响应

1)快速监测到异常终端

2)隔离可疑应用程序和停止攻击扩散到IoT网络

2.3、通过大数据分析IoT事件,预测其安全状态、给出预防建议。

2.4、IoT设备上安装状态防火墙、保证通讯协议安全。

004、安全解决方案实践

了解物联网安全厂商的思路后,其实我们可以总结一下,如果物联网项目本身周期很短,那么可以委托安全公司开发一套针对物联网安全监管平台。传统安全的老三样,其实购买就好。但是针对IoT设备端的安全目前还没一个很好的解决方案,国外的东西买来直接用风险太大。

那么,确定了思路后,那么IoT端的安全核心问题在哪里呢?其实不难看出,主要是针对物联网协议的解析和反控。所以,这部分的解决方案必须支持MQTT、XMPP等物联网协议。同时对IoT设备做到资产管理、MQTT协议审计和安全应急响应。

那么部署方式如何?

为了不干扰正常的物联网业务操作,建议通过端口镜像的方式部署设备。

屏幕快照 2016-11-26 上午10.07.45.png

  那么,物联网安全管理设备有哪些功能呢?个人建议如下:

一、资产管理

1.列举硬件设备

(1)业务分组、硬件UUID、固件型号、GPS、软件资产

2.列举网络拓扑

(1)HUB

(2)Client

3.硬件软件生命周期跟踪

(1)软件升级管理

(2)漏洞管理

4.风险评估(基线扫描)

(1)PKI使用检测

(2)TLS证书检测

(3)应用消息和控制数据包的完整性检测

(4)设备防篡改检测

(5)客户端证书检测

二、MQTT协议审计

1.物联网访问流量审计

(1)重复认证尝试(暴力破解)

(2)尝试发送或订阅许多主题

(3)发送无法送达的邮件

(4)连接但不发送数据的客户端

2.外部流量审计 -App、互联网访问

三、安全应急响应

1.自动客户端断开机制

2.动态访问控制列表(例如IP地址或客户端GUID)

3.速率限制和/或阻塞(例如IP地址)

005、总结

本文抛砖引玉和大家聊聊物联网安全,各大安全厂商也在布局物联网安全,几年前就听说梆梆安全已经布局物联网安全。但是不了解是否做有关协议安全相关的事情。有了解的话,大家相互讨论一下。

本文转自d1net(转载)

相关实践学习
钉钉群中如何接收IoT温控器数据告警通知
本实验主要介绍如何将温控器设备以MQTT协议接入IoT物联网平台,通过云产品流转到函数计算FC,调用钉钉群机器人API,实时推送温湿度消息到钉钉群。
阿里云AIoT物联网开发实战
本课程将由物联网专家带你熟悉阿里云AIoT物联网领域全套云产品,7天轻松搭建基于Arduino的端到端物联网场景应用。 开始学习前,请先开通下方两个云产品,让学习更流畅: IoT物联网平台:https://iot.console.aliyun.com/ LinkWAN物联网络管理平台:https://linkwan.console.aliyun.com/service-open
目录
相关文章
|
1天前
|
安全 网络安全 API
构筑安全堡垒:云计算环境中的网络安全策略与实践
【4月更文挑战第23天】 随着企业逐渐将关键业务迁移至云平台,云计算服务的安全性成为不容忽视的重要议题。本文深入探讨了在动态且复杂的云环境中,如何通过一系列创新和实用的策略来强化网络安全防护。我们分析了云计算服务模型(如IaaS、PaaS、SaaS)所面临的独特安全挑战,并提出了相应的防御机制,包括数据加密、身份验证、访问控制、威胁检测与响应等。文章还讨论了信息安全管理的最佳实践,以及如何在保障数据隐私和合规性的同时提高系统的整体安全性。
|
2天前
|
监控 安全 网络安全
云端防御战线:构建弹性云计算与网络安全体系
【4月更文挑战第22天】 随着企业数字化转型的加速,云计算作为支撑现代业务架构的关键技术之一,其安全性已成为不容忽视的重大课题。本文将深入探讨云计算环境下的网络安全挑战,分析云服务模型中存在的安全风险,并提出一系列创新的信息安全策略和解决方案。通过采用最新的加密技术、身份认证机制以及入侵检测系统,我们旨在为组织打造一个既灵活又安全的云计算环境,确保数据与应用的完整性、保密性和可用性得到全面保护。
|
1天前
|
存储 监控 安全
云端防御战线:云计算环境下的网络安全策略与实践
【4月更文挑战第23天】在数字化转型的浪潮中,云计算已成为推动企业敏捷性、可扩展性和成本效率的关键因素。然而,随着数据和服务迁移至云端,传统的网络边界逐渐模糊,给网络安全带来了前所未有的挑战。本文探讨了在多租户云环境中维护信息安全的先进策略和技术,分析了云服务模型(IaaS, PaaS, SaaS)特有的安全风险,并提出了一系列针对性的安全措施和最佳实践。通过深入讨论身份与访问管理、数据加密、入侵检测系统以及合规性监控等关键技术,本文旨在为读者提供一套全面的云计算安全防护框架。
3 0
|
5天前
|
人工智能 监控 安全
构筑安全之盾:云计算环境下的网络安全策略与实践
【4月更文挑战第19天】 在数字化转型的浪潮中,云计算已成为企业IT架构的核心组成部分。然而,随着云服务使用的普及化,网络安全问题亦变得日益复杂和挑战性。本文将深入探讨如何在云计算环境中实施有效的网络安全策略,保障数据的安全性和完整性。我们将从云服务模型出发,分析不同服务模型下的安全威胁,并提出相应的防护措施。文章还将讨论信息安全管理的最佳实践,包括加密技术、身份验证、访问控制以及安全监控等方面,旨在为企业提供一套全面的云计算安全防护框架。
|
16天前
|
监控 安全 网络安全
云端防御:云计算环境中的网络安全新策略
【4月更文挑战第8天】 随着企业加速数字化转型,云计算已成为支撑现代业务架构的关键。然而,云服务的广泛采用也带来了前所未有的安全挑战。本文探讨了在动态和复杂的云计算环境中,如何通过实施创新的安全措施来保护数据和服务。我们将深入分析多种网络威胁,并提出一系列策略性建议,以增强云基础设施的安全性和弹性。
|
19天前
|
人工智能 安全 网络安全
构筑云端堡垒:云计算环境下的网络安全策略与实践
【4月更文挑战第5天】随着企业数字化转型的不断加速,云计算已成为支撑现代业务运行的关键基础设施。然而,云服务的广泛采用也带来了前所未有的安全挑战。本文将深入探讨云计算环境中的网络安全问题,并提出一系列切实可行的策略和措施,以增强数据保密性、完整性及可用性,从而确保云服务在为企业带来便利的同时,不牺牲其安全性。
13 1
|
23天前
|
机器学习/深度学习 安全 网络安全
云端防御战线:构建云计算环境下的多层次网络安全体系
在数字化转型的时代浪潮中,云计算以其灵活性、可扩展性和成本效益成为企业IT架构的核心。然而,随着云服务模式的普及和复杂性的增加,网络安全问题也日益凸显。本文深入探讨了在动态变化的云计算环境中,如何构建一个多层次的网络安全体系,以确保数据安全和业务连续性。我们分析了云服务模型的安全挑战,提出了一系列创新的网络安全策略,并讨论了实现这些策略的技术手段和管理措施。此外,文章还强调了信息安全管理的重要性,以及如何在不断变化的威胁景观中保持敏捷和有效的防御机制。
|
11月前
|
云安全 SQL 运维
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.2 安全防护体系(下)
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.2 安全防护体系(下)
121 0
|
11月前
|
云安全 存储 监控
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.2 安全防护体系(上)
《云上大型赛事保障白皮书》——第五章 安全设计与安全防护——5.2 云上大型赛事安全防护——5.2.2 安全防护体系(上)
|
人工智能 运维 供应链
悬镜云鲨SaaS三大核心能力 构筑下一代积极防御体系
悬镜首创的代码疫苗技术,核心是把安全检测和防护逻辑注入到运行时的数字化应用中,如同疫苗一般与应用融为一体,使其实现对风险的自发现和对威胁的自免疫。在0Day等未知漏洞防御、东西向流量防护、软件供应链投毒免疫等方面,拥有绝对的核心优势。
161 0
悬镜云鲨SaaS三大核心能力 构筑下一代积极防御体系

相关产品

  • 物联网平台