行业资讯

细思极恐,智能的背后涌动着一股“黑暗”的力量

2020-07-13 09:37:20 david 3

5G时代的来临,智能设备丰富多样的功能,正在为不同产业及环境带来了改善的无限契机。尽管物联网(IoT,Internet of Thing)设备为家庭、工厂、城市带来了各种好处,但其设备中隐藏的漏洞也形成了安全上的盲区和风险。智能设备的漏洞会让网络容易遭到“黑暗势力”黑客的猛烈攻击,而且会削弱整个网络的安全性。所以,当人们越来越离不开“智能”的同时,安全威胁也就离我们近了一些,当然,我们离这股“黑暗势力”也就更近了。


图片关键词


近日,研究人员就在Treck开发的TCP / IP软件库中发现了19个新的零日漏洞。名为Ripple20,这些漏洞具有允许控制联网设备的潜力。我国相关安全机关已要求各应急单位"对Treck公司TCP/IP协议系列高危漏洞进行网络安全专项排查防护工作"。黑客可以利用其中的一些漏洞通过网络远程执行代码展开攻击,或在设备中隐藏恶意代码,可彻底损坏入侵设备。


图片关键词

为何IoT设备会有漏洞?





IoT设备之所以有漏洞,大部分是因为设备缺乏内置安全机制来对抗威胁。除了技术层面的因素之外,使用者的“不良习惯”也是这类设备容易遭到攻击的原因。智能设备之所以出现漏洞不外乎以下几项原因:




  • 有限的运算能力和硬件限制。由于这些设备大多有其特定的用途,因此仅具备有限的运算能力,无法内置严格的安全机制和数据防护。

  • 传输技术各异这类设备大多使用不同的传输技术,如此一来就很难建立标准防护措施与通信协定。

  • 这些设备的元件也有漏洞。设备内部基础元件的漏洞可能影响数百万已经在使用中的智能设备。

  • 使用者缺乏安全意识。使用者如果缺乏安全意识,很可能会让智能设备暴露在外,使得黑客有机会攻击设备漏洞。


由于设备的漏洞可能成为网络犯罪攻击的管道,所以设备设计之初就应具备安全性,这一点显得更加重要。

图片关键词

设备漏洞对使用者有何影响?



从一些较知名的攻击案例就可看出IoT设备漏洞对使用者可能造成什么影响。不法分子可利用设备漏洞在内部网络四处游走,进而找到关键的攻击目标。此外,黑客也可利用漏洞来入侵设备,将设备变成黑客发动大型攻击的帮凶,或者利用被骇的设备在网路上散布恶意程序。

IoT僵尸网络就是设备漏洞如何遭到网络犯罪集团利用的最佳示例。2016年,有史以来最恶名昭彰的IoT僵尸网络恶意程序Mirai动员了数万台遭到入侵的家用IoT设备,发动了大规模的分布式阻断服务(DDoS)攻击,瘫痪了全球许多大型网站。



图片关键词


从企业的角度来看,IoT让企业安全与家庭安全之间的界线变得更加模糊,尤其是在家办公的情境。家庭导入IoT设备会让原本就缺乏严格安全管制的家庭环境多了一个新的入侵管道,使得员工暴露于恶意程序与黑客攻击的风险,甚至危及企业网络。这是企业在实施个人自备设备(BYOD)与在家上班政策时需考察的一项重要因素。

不仅如此,黑客也可利用含有已知漏洞的IoT设备来入侵企业内部网络。企业可能遭遇的威胁包括:可让黑客自内部网络搜寻并窃取信息的DNS重新绑定攻击,以及一些经由新式管道的攻击,例如专门攻击家用和企业智能设备的红外线激光诱导攻击。

由于设备漏洞对使用者与网络造成影响的案例屡见不鲜,而且未来仍将不断出现。因此使用者务必小心这些常见漏洞,并采取必要措施来防范漏洞攻击。

图片关键词

谁该肩负起IoT设备安全的责任?





IoT漏洞与安全问题潜在的连锁效应,严重影响网络的整体安全。而确保这些设备的安全,是所有相关单位的共同责任。




制造商必须在未来产品当中解决已知的漏洞,并释出修补更新给现有产品使用,同时也要淘汰一些老旧产品。此外,IoT设备制造商还必须从设计之初就考察到安全性,并利用渗透测试来确保其生产的系统与设备没有潜在的漏洞。同时,厂商也应建立一套系统来接收外部机构针对其产品所发出的漏洞通报。

至于使用者则必须更了解这些连网设备的风险,知道自己该如何确保这些设备的安全,例如:变更预设密码、更新固件、选择安全的设定等等都有助于防范风险。

随着IT和OT的融合,让物联网设备来自网络的安全隐患日益凸显。亚信安全建议,企业用户应该建立以身份为基础、以攻防为视角、以联动为策略、以运维为关键,构建从实战出发的多层次防御体系。在安全运营能力建设方面,用户可以从“侦测、分析、响应、防御”这四个阶段入手,打造统一的安全管理平台,以适应防护变化的要求,及时洞悉安全威胁的产生与传播,并作出及时响应,防止信息资产被非法访问或外泄。


文章来源:亚信安全

首页
产品
新闻
联系