2019-07-25 10:27:35分類:行業(yè)資訊4841
在所有物聯(lián)網設備設計和部署中,安全性至關重要。LocatorX公司總裁兼首席執(zhí)行官、首席技術官Billy Meadow和LocatorX公司首席架構師Jeff Kase對物聯(lián)網安全當前和未來的狀況分享了一些見解。
企業(yè)保護物聯(lián)網設備的方法是什么?
互聯(lián)網的歷史可能非常短暫,因為它不是系統(tǒng)地解決安全問題的能力,而是適應惡意用戶能夠具有破壞性的許多方式。第一批Web瀏覽器使用未加密的數(shù)據流與服務器進行通信,對那些沒有意識到“嗅探”互聯(lián)網流量是多么重要的人沒有提供任何保護。起初,大多數(shù)計算機都有自己的互聯(lián)網地址,沒有任何防火墻或黑客保護。這就像一個很大的街區(qū),到處都是未鎖屋門的房子。
如果沒有采用SSL(TLS)保護的通信、用戶憑據和其他安全措施,就不會有電子商務。人們都熟悉瀏覽器欄中的鎖定圖標,這表明有效的證書可以保護正在傳遞的數(shù)據;人們希望輸入用戶名和密碼進行登陸得以識別,而對于智能手機,人們采用密碼進行保護,但更喜歡采用指紋識別或面部識別等安全技術。
人們不能認為物聯(lián)網設備的威脅更小——任何能夠連接到互聯(lián)網的設備都代表著潛在的安全漏洞,特別是如果它具有某種程度的計算能力。人們已經看到智能恒溫器如何被選擇導致計算機損壞,安全性有限的嬰兒攝像機可能被網絡攻擊者所竊取。人們已經看到有多少具有有限計算能力的設備可以組合起來產生DDoS攻擊,以及如何在運動中遠程劫持連接的車輛。
在所有物聯(lián)網設備設計和部署中,安全性至關重要。
人們使用多層安全機制解決了這個問題,與Web瀏覽器不同,但增加了一些措施:
·智能手機、掃描設備和其他通信節(jié)點,可以使用最新的SSL加密技術訪問設備,以與服務器進行通信。
·用戶可以在不輸入憑證的情況下對設備進行某些只讀訪問,但所有敏感讀寫訪問都需要標識。
·所有可與物聯(lián)網設備交互的設備必須使用認證安全模塊,并將嵌入式憑證分配給這些應用程序的注冊軟件開發(fā)人員。
·所有敏感數(shù)據,包括分配給每個物聯(lián)網芯片的數(shù)字出生證明,均使用產品認證機構進行加密。這是目前用于維護加密此數(shù)據的加密密鑰的內部機制。
·在未來將采用一種專利工藝,以物理方式將加密標識寫入芯片本身,并將其用作另一層保護。
物聯(lián)網安全最重要的元素是什么?
物聯(lián)網設備的安全性必須是整體實施計劃架構的一部分,從一開始就要考慮這一點。同時,它必須是一個適應性強的解決方案,這本身就是一個挑戰(zhàn)。在100臺左右的設備上更新固件或安全憑證是一回事,而在數(shù)十萬臺或數(shù)百萬臺設備是另一回事。此外,更新過程本身需要安全實施,因為這是另一個潛在的安全漏洞。
物聯(lián)網設備的安全性如何改變?所看到的物聯(lián)網安全最常見的問題是什么?
它是如何變化的——每個主要供應商都有幾十種不同的專有物聯(lián)網安全架構。人們看不到這些供應商設計用于互操作性的結構。在物聯(lián)網的世界里,許多這樣的設備幾乎沒有安全保障。LocatorX公司正在設計一個既開放又安全的安全體系結構,并使用一個行業(yè)標準的證書頒發(fā)機構來實現(xiàn)互操作性。LocatorX公司的技術可以被任何擁有該設備或產品的人安全地掃描。證書頒發(fā)機構為網頁建立了信任基礎。通過創(chuàng)建產品認證機構,可以為物聯(lián)網中的產品建立信任基礎。
企業(yè)或客戶通過保護物聯(lián)網設備解決了哪些現(xiàn)實問題?
現(xiàn)實世界的使用是能夠在整個生命周期中跟蹤單個物品、箱子或托盤。任何與產品接觸的人都可以使用智能手機掃描項目并對其進行身份驗證,因此可以信任來自該產品的信息。此信息由單個產品證書頒發(fā)機構進行身份驗證。
對物聯(lián)網安全的當前狀態(tài)有什么顧慮嗎?
當今的最佳實踐可以被視為未來的潛在弱點。例如,如果企業(yè)遵循TLS版本和密碼的流失,就會意識到任何修復的時間性。在發(fā)現(xiàn)/利用漏洞之前,SSL一直是標準。然后,TLS 1.0,1.1,1.2和現(xiàn)在的1.3將很快成為標準?;ヂ?lián)網本身就是這種升級的部分原因。任何成功滲透系統(tǒng)的漏洞或方法都可以在幾分鐘內在全球范圍內共享。另一個原因是對強大的計算平臺的訪問繼續(xù)降低成本并提高可用性。TLS密碼和方法只是復雜的數(shù)學算法,因此采用暴力工具意味著破解那些算法更容易。
另一個挑戰(zhàn)是防止“特洛伊木馬”攻擊,即在安全范圍內安裝硬件或軟件。這不是物聯(lián)網設備的問題,但可能是獲取可能用于外部物聯(lián)網攻擊的敏感數(shù)據的另一個來源。
唯一不變的是,大量的攻擊者試圖通過安全墻,而企業(yè)試圖保護的資產越敏感或價值越高,獲得控制或訪問的嘗試就越頻繁。
物聯(lián)網安全的未來是什么?最大的機會在哪里?
如果可以向使用產品的人員證明安全性,那么安全性就是積極的。一旦建立了信任和舒適,就鼓勵使用。已經在亞馬遜和電子商??務行業(yè)看到了這一點,任何物聯(lián)網解決方案的全部潛力只有在安全性不成問題時才能實現(xiàn)。