物聯網安全大勢:構建物聯網安全共同體

2021-02-25 物聯網智庫


物聯網智庫 原創

物聯網智庫 整理髮布

轉載請註明來源和出處

-   【導讀】   -

各個時代,安全問題都不可避免。在萬物互聯新時代背景下,安全挑戰更是前所未有!構建物聯網安全共同體勢在必行

物聯網這張有史以來最大的「網」,時刻都在融入新的技術:雲計算、大數據分析、人工智慧等橫向能力不斷豐富著雲端服務;NB-IoT、Lora、Sigfox等網絡技術亦完善著網絡層的連接服務能力;各類傳感器在智能晶片的加持下,猶如人類的「五官」及皮膚,感知能力更是超乎想像!

隨著社會的進步,人類追求科技的步伐邁得也越來越快。過去,只能在電影中看到的「黑科技」,如今,在現實生活中隨處可見。智能家居、車聯網、智慧城市、智能工廠等應用場景的出現,離不開物聯網的快速發展!

物聯網感知層、網路層、應用層三層架構逐漸明晰,各行業巨頭爭相布局物聯網市場。底層晶片提供者、通信設備提供商、網絡運營服務商、各行應用解決方案集成商無一不選擇大手筆布局物聯網業務。

市場研究機構Gartner預測,到2020年,全球所使用的物聯網裝置數量將成長至208億個,其中有135億個為消費者裝置、44億個為跨產業裝置,29億個為垂直產業裝置。

物聯網市場容量龐大,但各項標準卻尚未統一。面對挑戰大企業攻堅克難,面對機遇創業公司緊追不捨,物聯網迎來了大爆發的黃金時代。

然而,在物聯網發展初期,由於市場發展迅速,各企業只管快速開發、拓展物聯網業務,卻忽視了任何一個時代都應該注意的問題——信息安全!

與網際網路、移動網際網路安全相比,物聯網安全防護更加複雜。物聯網安全在感知層、網絡層、應用層的防護都呈現各自不同的特點,對安全防護技術提出了更高的要求。其次物聯網設備種類多,涉及百行百業,一個「意想不到」的安全漏洞就可能導致整個網絡的崩塌。因此,加大物聯網安全投入是物聯網企業的必經之路。

近日,在與全球安全服務領跑者梆梆安全董事長闞志剛博士的交流中了解到,物聯網安全發展可分為三大階段:檢測階段、方案階段、基線產品階段。值得注意的是今年下半年物聯網安全的發展將會從檢測階段進入方案階段,而物聯網安全基線產品或將於明年上半年出現。

闞志剛提出:「技術永遠是冪次級向前發展的,經過了網際網路時代的安全技術積累,物聯網安全技術發展將會更快」。在物聯網安全的第一階段裡,人們共同面對的問題都是物聯網系統安全漏洞檢測。例如梆梆安全在服務於家電廠商和車企時,首要做的事情就是幫助其查找物聯網系統安全漏洞。而到了物聯網安全的第二階段,人們開始針對漏洞問題給出各自的安全解決方案。這個階段,每家服務商都會結合自身技術優勢給出不同的方案,百花齊放之勢一觸即發!及至第三階段,物聯網安全解決方案經過實戰洗禮逐漸成熟,基線產品將開始形成。

物聯網安全在經歷了以上三個階段後,會形成一條比較成熟的產業鏈。從目前來看,可以從兩個角度對物聯網安全產業鏈條進行劃分。第一,從IT角度來看,可劃分為從雲端到網絡通道再到智能終端的三層防護物聯網安全產業鏈。第二,從物聯網安全公司業務角度來看,每家公司會採用已有安全防護手段為物聯網提供安全防禦措施:有的公司做設備安全管理,有的公司做硬體防火牆,有的公司做物聯網網關、有的公司做程序安全防護等等。

IT角度的物聯網安全產業鏈


物聯網有著不可計數的感知終端、複雜的信息通信渠道、龐大的數據存儲與處理中心。抽象來看,物聯網正是一個十分標準的「終端-傳輸管道-雲端」架構。要做好物聯網安全就必須實現對每個物聯網環節的安全保護,進而針對每一環節的保護產生一條相對比較完善的物聯網安全產業鏈。

梆梆安全董事長闞志剛博士表示:「其中終端側最為複雜。總結起來,物聯網終端的安全體系架構包括三大層面:硬體層、固件層和應用軟體層。」物聯網終端安全架構首先要保證硬體的安全性,打造硬體級的可信平臺。其次,作為設備安全的基礎,通過安全的硬體綁定安全的作業系統,提供容器隔離和安全增強的方案。最後,安全的作業系統綁定安全的應用軟體,打造增強應用安全解決方案。這樣層層綁定確保可信的數據處理和智能服務的提供。

1、硬體晶片安全方面,晶片商紛紛在新一代MCU、MPU、SoC,增加各種驗證機制與硬體加解密功能,強化嵌入式系統的硬體防護能力。為避免物聯網可能產生的大量防護漏洞,眾晶片商如ARM、英特爾、意法半導體、德州儀器、恩智浦、英飛凌、盛群、新唐、Maxim和芯科實驗室等,早已替旗下產品添置加解密算法,期望更加鞏固自家晶片的安全壁壘。

2、固件安全方面,由於物聯網設備有的採用Linux系統、有的採用Android系統,有的則用自主開發作業系統,很難進行統一,需要有相應業務公司的安全防護方案。

3、應用軟體安全方面,開發者眾多,應用數量更是枚不勝數,軟體安全等級亦是魚龍混雜,軟體安全防護需求在物聯網時代將更加強烈。

然而,無論三個層面如何複雜,存在怎樣的行業壁壘,算法程序始終都是其運作核心,保護程序代碼安全在每個環節都至關重要。

作為物聯網傳輸信息的管道,通訊協議安全的防護也同樣不容忽視。物聯網數據傳輸所使用的網絡包含有線網絡、移動通信網絡、Wi-Fi、藍牙、ZigBee、低功耗廣域網絡、電力載波等多種異構網絡,其所面臨的安全問題也相當複雜。在物聯網數據傳輸層面,會湧入一片諸如網絡安全防護牆、物聯網安全網關的產業服務。例如,智能家居設備聯網會同時用到藍牙、ZigBee、Wi-Fi 等通信方式,如何保證通信不被幹擾、設備不被虛假信息劫持?對通信連接接口起到保護作用的物聯網安全網關就派上了用場。此外,汽車領域的CAN總線通信網絡也在時刻面臨被惡意侵入的威脅。梆梆安全研究院院長盧佐華表示:「物聯網通信協議安全的保護,說到底還是代碼程序的保護。」

如果將物聯網終端比作人的五官和皮膚,通信網絡比作神經系統,那麼雲端就等同於人的大腦。人的大腦受到攻擊,整個系統無異於「植物人」。保護雲端數據,保護雲端安全是安全廠商思考的重點,也必將成為物聯網安全產業鏈中的重要一環。

承上啟下 回歸安全本質

無論產業鏈如何劃分,尋找安全本質才是安全企業的終極目標。在最近一次交流中,我們了解到梆梆安全作為全球最大的移動應用安全服務提供商,一直在探索安全的本質,並從安全本質角度解決問題。隨著物聯網時代的到來,梆梆安全本著將移動網際網路安全技術拓展延伸到物聯網領域的初衷,在不斷探索物聯網安全市場。梆梆安全一方面保護著物聯網的終端固件,另一方面還在保護著固件上運行的應用程式。闞志剛博士認為技術應該是逐漸演變的,唯有演變才能更好的傳承。因此,梆梆安全依然在從程序保護的角度做物聯網安全,持續探索物聯網時代的網絡安全本質。

物聯網安全產業鏈十分豐富,全球近150家上市的安全服務企業,沒有一家企業能夠做全產業鏈的服務。面對物聯網龐大的終端數量,林立的網絡標準,千差萬別的應用類別,如何提供一個完善的物聯網安全服務?打造物聯網安全生態,構建物聯網安全共同體已是箭在弦上……

面對物聯網安全各管一段的分散局面,整合各環節資源成為重中之中。由此,梆梆安全董事長闞志剛博士萌生了「升維競爭」的戰略思想——將競爭對手變為合作夥伴。這是個有趣並具戰略意義的思想轉變。作為全球安全服務領跑者,梆梆安全呼籲在物聯網領域構建安全共同體,並期望在未來的2-3年之內,產業內能有更多的大客戶及中小企業加入聯盟。安全共同體的打造不僅僅是建立一個生態聯盟那麼簡單。闞志剛博士告訴筆者,構建物聯網安全共同體可從五個角度入手:

 從客戶的角度,建立物聯網安全生態聯盟。

 從產品的角度,集合上下遊物聯網安全產品,為客戶提供各類安全服務。

從政策的角度,將安全機制與政府政策法規相結合,打造真正的安全防護。

從社會環境的角度,與「白帽子」(正面黑客)或高端人才,形成共同體。

從安全智庫的角度,利用民間的力量建立網絡信息安全智庫,共同探討安全問題。

除此之外,為了促使安全共同體更加健壯,梆梆安全還計劃打造安全大學,做物聯網安全知識培訓,為企業輸送安全人才。

隨著物聯網各項技術不斷成熟,萬物互聯時代的到來,個人、企業、國家都已全面接入物聯網這張「大網」,這是前所未有的發展機遇,也是空前的安全挑戰。傳統的安全防禦體系已無法應對萬物互聯時代的新型安全問題。任何一個時代都需要注重安全問題,萬物互聯時代更需要變革安全理念、創新安全體系,集聚全部力量共創物聯網安全共同體。

以上是筆者近期與梆梆安全董事長闞志剛博士和梆梆安全研究院院長盧佐華女士短暫交流後,產生的淺顯認知,尚不能道出物聯網安全領域的真知灼見。4月27日13:30 在北京展覽館 5號館正式舉行的北京國際網際網路科技博覽會暨世界網絡安全大會——物聯網安全分論壇將給您一個全面的關於物聯網安全解讀。歡迎點擊「閱讀原文」報名參加!

相關焦點

  • 物聯網安全:安全體系
    3、面向需求的物聯網安全體系在物聯網系統中,主要的安全威脅來自以下幾個方面:物聯網傳感器節點接入過程中的安全威脅、物聯網數據傳輸過程中的安全威脅、物聯網數據處理過程中的安全威脅、物聯網應用過程中的安全威脅等。這些威脅是全方位的,有些來自物聯網的某一個層次,有些來自物聯網的多個層次。
  • 安全或將是制約物聯網發展的「短板」,華大電子率先成為物聯網安全領域的「領頭雁」
    比如物聯網設備出廠時只設置簡單的初始密碼,比如廠商只採用了初級的加密手段……僅僅在剛剛過去的2019年裡,物聯網安全大事件就層出不窮,既有數以百萬的物聯網攝像頭被曝出重大漏洞,又有14歲黑客控制多達4000臺物聯網設備的重磅新聞,更有亞馬遜旗下最火安防產品之一——Ring傳出的安全醜聞。
  • 物聯網安全與實戰
    有數據表明,黑客發起此次攻擊,是運用了全球上千萬件感染惡意代碼的物聯網智能設備,例如CCTV閉路監控裝置、數碼攝影設備等。堪稱災難的事件背後,物聯網安全問題不容小覷。儘管目前物聯網的安全威脅相對傳統網際網路仍然只佔到很小部分,但隨著行業的高速發展,針對物聯網的病毒很有可能在未來幾年流行開來,原來能夠阻礙網絡病毒的那些屏障正在一項一項消失。不久的將來,物聯網或將成為網絡安全事件的重災區。
  • 歷時兩年,微軟物聯網安全服務 Azure Sphere 全面上線!
    他去年指出,從 2018 年到 2019 年,微軟的 Azure 物聯網即服務(Azure IoT-as-a-service,SaaS)套件同比增長了近150% ,增加了100多項新功能。「不管你在物聯網領域發展水平如何,我們都將致力於為提供一個可信賴、易於使用的平臺,讓我們的客戶和合作夥伴能夠建立無縫、智能和安全的解決方案。」
  • 物聯網安全基礎知識:安全連接到物聯網雲服務
    不過,對於任何聯網設備來說,威脅依然存在,針對雲連接的典型物聯網應用要求也可能讓物聯網設備和雲服務暴露在新攻擊之下。為了緩解這些威脅,物聯網雲提供商採用特定的安全協議和策略,但若使用不當,它們反而會讓物聯網應用更容易受到攻擊。通過使用預先配置的開發板,開發人員可以快速借鑑主要物聯網雲服務所使用的安全方法,對連接進行身份驗證以及授權使用物聯網設備和雲資源。
  • 物聯網安全:感知層安全
    ID:Computer-network在實際應用中,物聯網安全技術是一個有機的整體,其各部分的安全技術是互相聯繫、共同作用於系統的。感知層安全是物聯網中最具特色的部分。與此同時,感知層是物聯網的信息源,也是物聯網各種拓展應用的基礎,感知層的安全是整個物聯網安全的首要問題。感知節點數量龐大,直接面向世間萬「物」。物聯網相較於傳統通信網絡,其感知節點大多部署在無人監控的環境中,其節點呈現出多源異構性,又因為各個節點所持有的能量及智能化程度有限,所以無法獲得複雜的安全保護能力。
  • 物聯網安全——信任遊戲
    物聯網在不同行業的應用正在擴大,這帶來了一系列潛在的問題,而且這些問題會危及人們對連網設備的信任。主要問題是物聯網本質上容易受到網絡的攻擊。它引發了各種各樣的安全信任遊戲,每個人都想使用物聯網,但與此同時,他們希望自己不會遇到潛在的安全問題。 物聯網的結構是什麼?
  • 物聯網安全:物聯網概述
    ID:Computer-network物聯網(Internet of Things,IoT)是一個融合計算機、通信和控制等相關技術的複雜系統,因此其面臨的信息安全問題更加複雜。顯然,基於USN的物聯網體系結構主要描述了各種通信技術在物聯網中的作用,不能完整反映出物聯網系統實現中的功能集劃分、組網方式、互操作接口、管理模型等,不利於物聯網的標準化和產業化。因此需要進一步探索實現物聯網系統的關鍵技術和方法,設計一個通用的物聯網系統結構模型。圖2給出了一種通用的物聯網四層體系結構。該結構側重物聯網的定性描述而不是協議的具體定義。
  • 青天科技——專注物聯網安全
    2017年4月,公司聯合清華大學珠海研究院創辦物聯網聯合實驗室,於2017年6月獲得微軟孵化器BizSpark Plus高級獎,同年9月成為工信部OASES安全生態聯盟首批安全廠商,公司基於人工智慧的物聯網安全解決方案榮獲「2017鴻山世界物聯網技術應用大賽」最佳創新物聯網信息安全方案。
  • TAITRONICS 2015——DEKRA前瞻展示,助力物聯網與車聯網安全發展
    DEKRA作為檢測、驗貨和認證行業的全球專業組織之一,帶來「車聯網,物聯網和智慧家居」的主題展示,展位現場火爆,吸引大批觀眾前來觀摩。展位現場DEKRA專家與觀眾熱烈互動,成為全場焦點,視頻請戳↓ 本次展會,DEKRA攜最近加入 DEKRA 大家庭的三位新成員DEKRA QuieTek, DEKRA iST, DEKRA AT4 wireless,一起向觀眾展示 ONE DEKRA 在物聯網 (loT) 和車聯網
  • 「天府杯」2020國際網絡安全大賽暨2020天府國際網絡安全高峰論壇成功舉辦
    物聯網是數位化新基建的重要基礎網絡設施,5G、數字孿生、邊緣計算、機器學習、AI人工智慧讓物聯網煥發出前所未有的生機和活力。然而在技術迅猛發展的同時,物聯網安全威脅帶來的風險比網際網路安全更加直觀地展現在我們面前。物聯網的安全威脅不僅帶來網絡設備攻擊、隱私洩露,更可能危害民眾生命財產安全,因此物聯網安全成為我們國家在新基建建設過程中必須要解決的問題。
  • 5G與物聯網的「化學反應」?
    那麼,在物聯網時代被寄以滿滿期望的5G究竟將會為物聯網帶來哪些改變?5G與物聯網的結合又會存在哪些風險呢?尚在5G的萌芽時期,許多物聯網設備就已經廣泛存在了。大到智慧城市、無人便利店,小到智能家居、智能手環,物聯網已經開始滲透於我們的生活之中,為我們的生活帶來便利。然而這些應用大多是僅需依託低耗能、小數據的流量通訊,無法實現真正的萬物互聯。
  • 2021年,物聯網安全會發生什麼?
    TCP/IP作為物聯網的動脈系統,承載著作為其生命線的數據,這些漏洞再次證明了為什麼所有組織都需要一個計劃來快速對其物聯網設備執行固件更新——如果他們想從這些漏洞中及時「止血」的話。那麼,在物聯網安全方面,新的一年會帶來什麼?我不能說我的水晶球足夠透亮,但是我願意就2021年的物聯網安全發展做出以下三個預測。
  • 從FIT 2019看物聯網(IoT)安全
    圖:物聯網(IoT)面臨的安全威脅因為物聯網設備的硬體、軟體、通信協議都沒有形成標準化的平臺,每個廠商有不同的方案,所以筆者認為物聯網設備的安全威脅可以從以下三個方面來分析。受到成本的限制,生產廠商也並不重視物聯網設備的安全。
  • 《2019物聯網安全年報》全文
    我們於 2016 年發布《物聯網安全白皮書》,進行物聯網安全的科普介紹;於 2017 年發布《2017 物聯網安全年報》,關注物聯網資產在網際網路上的暴露情況、物聯網設備脆弱性以及相關風險威脅分析;於 2018 年發布《2018 物聯網安全年報》,關注物聯網資產在網際網路上的實際暴露情況,通過將物聯網資產與威脅情報相關聯,得到其面臨威脅的整體情況,並重點對物聯網應用中常見的 UPnP 協議棧的安全性進行了分析
  • 物聯網感知層的信息安全研究
    傳統的網絡中,網絡層的安全和業務層的安全是相互獨立的,而物聯網的特殊安全問題很大一部分是由於物聯網是在現有行動網路基礎上集成了感知網絡和應用平臺帶來的,行動網路中的大部分機制仍然可以適用於物聯網並能夠提供一定的安全性,如認證機制、加密機制等,但需要根據物聯網的特徵對安全機制進行調整和補充。
  • 用人工智慧與機器學習強化物聯網安全
    毋庸置疑,說到物聯網(IoT)或萬物聯網(IoE),都是近年來炙手可熱的議題,也成為廠商亟欲搶攻的商機灘頭堡;但人們在享用物聯網IoT高度連結效益,繼而讓工作與生活變得更具智慧便利之餘,似乎也承受較以往更大的隱私與安全威脅。
  • 2016中國網際網路安全大會主題確立:「協同聯動:共建安全命運共同體」!
    2016中國網際網路安全大會 專家評審會今日在北京舉行確立了ISC2016大會主題「協同聯動:共建安全命運共同體」共建安全命運共同體,「安全」是目的,「命運共同體」是載體,這與習近平總書記提出的網絡空間「命運共同體」說法相呼應,彰顯了跨企業、跨行業、跨領域、跨地區乃至跨國界協同作戰、合力擔當的使命與責任,即命運共同體也意味著責任共同體。
  • 物聯網為什麼需要硬體安全機制
    實現物聯網安全需要依靠成熟的安全原則並警惕不斷變化的威脅,而設計工程師將產品推向市場時面臨一些物聯網安全挑戰。本文分析了為什麼用軟體方法實現物聯網安全性無法達到合格的保障和防護等級,並解釋了為什麼現在硬體方法成為設計和實現物聯網方案的要素。文章還強調了用更全面的方法實現物聯網安全性的好處,鼓勵大家擁抱全新的思維方式。
  • 物聯網作業系統:形式驗證與安全認證
    主要討論(1)物聯網作業系統(OS)為何要做形式驗證和安全認證,(2)國外關鍵領域物聯網OS形式驗證和安全認證的現狀,(3)物聯網OS形式驗證的技術挑戰和我們的總體技術框架,(4)我們取得的系列成果及國內外影響。希望為我國自主可控、安全可靠的物聯網作業系統發展提供一種思路。 目 錄1.