0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

嵌入式设备仍然容易受到勒索软件威胁

王飞云 来源:小新1999 作者:小新1999 2022-07-14 16:26 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

OT 系统是勒索软件的既定目标,其中的关键设备也是如此。公共和私营部门必须采取更全面的方法来保护这一层。

2021 年发生的大量引人注目的事件应该可以消除恶意行为者使用勒索软件以工业控制系统 (ICS) 为目标的任何怀疑。

对这些系统的攻击起源于数据密集型企业/IT 级别以及运营核心的控制室。随着全球冲突在 2022 年提高世界各国政府和行业的威胁水平,威胁可能已经升高。

不幸的是,在 ICS 中提供足够的安全控制方面,我们仍在追赶。现有最关键的差距在于设备级别:使我们的电网保持在线的执行器、传感器、安全设备和电子控制单元 (ECU)、快速和安全的电信网络以及在安全状态下运行的制造工厂。

缺乏设备上的勒索软件保护可能会导致单个设备受到威胁——或通过网络横向传播导致多个设备锁定。虽然我们尚未在现场看到此类攻击的可靠证据,但很明显,活动增加和挥之不去的安全漏洞使我们处于转折点。嵌入式设备现在需要更多的勒索软件保护。然而,将足够的安全性提高到这个级别需要大量的时间和投资——远远超过开发和部署在这个级别有效的勒索软件所需的时间。

去年的行政命令等指令是在多次备受瞩目的攻击之后发布的,有助于提高对 ICS 勒索软件威胁的认识。但我审查过的任何指令或安全标准都远远不够。勒索软件和 ICS、固件和嵌入式设备安全性经常被讨论。但到目前为止,政府和行业领导者尚未将这些部分整合成有效的指导或行动计划。

在攻击者通过将勒索软件降低到 ICS 技术并降低到设备级别来破坏基本系统之前,我们可能还有时间。在攻击者为我们提出理由之前,这三个事实应该提供改善保护的动力:

事实 1:固件不安全是一个严重的问题,尤其是对于嵌入式设备

在企业和控制室级别为设备和网络带来强大的安全控制已经花费了 20 年的大部分时间。我们还没有将类似的控制扩展到直接在 ICS 物理过程中工作的嵌入式设备。

许多这些设备的固件是一个特别值得关注的问题。固件由直接与设备硬件交互的程序和数据组成,对设备的功能至关重要,但通常缺乏强大的保护。

事实 2:嵌入式设备是合法的勒索软件目标

由于嵌入式设备通常包含有限的数据,因此勒索软件攻击似乎违反直觉。但有证据表明,攻击者已将固件本身作为勒索软件负载的目标,并且还将固件用作将勒索软件传播到其他敏感系统的手段。

许多关键的 ICS 设备在公开市场上出售,通常标有四位数的价格标签。虽然需要高级技能来对它们进行逆向工程以发现可利用的漏洞,但恶意行为者已经证明他们有时间和资源来做到这一点,特别是当 ICS 勒索软件攻击的支出达到八位数时。

事实 3:已建立的保护措施不会阻止设备上的勒索软件

大多数嵌入式设备都位于外围防御和访问控制之后,这导致人们在为它们提供基于主机的保护方面有些自满。但这些设备的功能和与用户交互的方式之间存在重要差异。

与对单个 PC 的攻击不同,勒索软件不会在嵌入式设备上激活,因为有人点击了恶意链接或下载了勒索软件有效负载。嵌入式设备入侵很可能是通过针对服务器和策略系统对企业采取大规模方法的攻击的结果 - 这可以允许攻击者直接向端点发送恶意命令而无需任何人工交互。

在最可能的情况下,这些命令将源自受感染的工程工作站或通过供应商监控/更新渠道,然后直接传播,设备到设备,就像蠕虫在 90 年代和 2000 年代所做的那样。

如果勒索软件在授权的通信路径和协议上传播,防火墙、基于角色的访问控制和其他保护措施将无效。一旦设备遭到入侵,他们也无法阻止东/西勒索软件的传播,因为此活动将发生在受保护的范围内。

为了提高安全标准,我们必须突出对嵌入式设备的勒索软件威胁

我担心一年后我们会处于同样的境地,或者更糟的是,为了应对勒索软件攻击,我们将争先恐后地升级设备上的安全性,这些攻击会劫持我们的关键基础设施或使其严重受损。为了避免这种情况,我们需要采取以下步骤:

认识到嵌入式设备面临的更高威胁。在当前的全球动荡中,威胁行为者被鼓励在基本基础设施中发现可利用的弱点。嵌入式设备通常是关键任务,因此是勒索软件和其他网络攻击的合法目标。

在固件工程和安全方面投入更多资金。尽管达到此级别的攻击的潜在严重性,许多行业仍然不愿意对固件的安全化进行深入投资。ICS 运营商必须为更高的安全性提出要求和预算,制造商必须为其产品带来更多的原生保护。

确保供应链手头有足够的替换设备。在此级别的勒索软件攻击后,设备更换很容易成为恢复操作的唯一选择。目前,如果许多设备在一次攻击中失败,供应链不太可能产生足够的替代品。

备份设备配置。并非所有勒索软件攻击都会导致设备完全丢失。最终用户应确保所有设备备份都是最新且可访问的。


审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式设备
    +关注

    关注

    0

    文章

    118

    浏览量

    17648
  • 勒索软件
    +关注

    关注

    0

    文章

    39

    浏览量

    3855
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    做医疗嵌入式软件研发以后好跳槽吗?

    做医疗嵌入式软件研发,以后想跳槽一点儿也不难。别看医疗行业门槛高、规矩多,你手里攒下的那套本事,到哪儿都吃得开。嵌入式这东西,甭管在哪个行当里折腾,说到底六个基本部分跑不掉:嵌入式C、
    的头像 发表于 12-03 11:04 211次阅读
    做医疗<b class='flag-5'>嵌入式</b><b class='flag-5'>软件</b>研发以后好跳槽吗?

    CW32嵌入式软件开发的必备知识

    嵌入式软件开发作为计算机科学和电子工程的交叉领域,要求开发人员具备一系列的专业知识和技能。 而基于CW32的嵌入式软件开发必备知识包括以下部分: 1 、编程语言 熟练掌握C(C++
    发表于 11-28 07:48

    嵌入式与FPGA的区别

    ,一是嵌入式软件开发,主要与嵌入式cao作系统、应用软件等有关。第二是嵌入式硬件开发,需要掌握硬件设计、模拟仿真、 PCB设计等技能。 ✅2
    发表于 11-20 07:12

    RT-Thread 2025嵌入式软件大赛重磅来袭

    为激发开发者潜能、促进技术交流,RT-Thread 正式启动2025年度嵌入式软件大赛! 本赛道为嵌入式软件大赛,聚焦嵌入式
    的头像 发表于 09-22 16:40 3251次阅读
    RT-Thread 2025<b class='flag-5'>嵌入式</b><b class='flag-5'>软件</b>大赛重磅来袭

    RT-Thread 2025嵌入式软件大赛重磅来袭

    为激发开发者潜能、促进技术交流,RT-Thread正式启动2025年度嵌入式软件大赛!本赛道为嵌入式软件大赛,聚焦嵌入式
    的头像 发表于 09-20 10:06 1290次阅读
    RT-Thread 2025<b class='flag-5'>嵌入式</b><b class='flag-5'>软件</b>大赛重磅来袭

    新一代嵌入式开发平台 AMD嵌入式软件和工具2025.1版现已推出

    AMD 2025.1 版嵌入式软件和工具是面向新一代嵌入式系统开发而打造的综合平台,全面加速概念构想到部署落地。 2025.1 版嵌入式软件
    的头像 发表于 08-20 09:15 3627次阅读

    AMD 2025.1版嵌入式软件和工具的新增功能

    AMD 2025.1 版嵌入式软件和工具是面向新一代嵌入式系统开发而打造的综合平台,全面加速概念构想到部署落地。
    的头像 发表于 08-15 15:32 1031次阅读

    嵌入式开发入门指南:从零开始学习嵌入式

    开发(设备驱动、内核编译) 4. 推荐的学习资源书籍:《嵌入式系统软件设计基础》《ARM Cortex-M系列嵌入式开发》在线课程:慕课网、B站嵌入
    发表于 05-15 09:29

    嵌入式软件行业增长驱动因素

    嵌入式软件在物联网应用中至关重要,因为它管理设备操作、控制传感器、支持连接并确保数据安全。例如,在智能家居中,恒温器、安全摄像头和灯光等设备使用嵌入
    的头像 发表于 05-09 11:26 665次阅读

    嵌入式应用中常见的安全威胁

    越来越多的嵌入式设备存在互联需求,在安全应用开发中,除功能安全外,应用还需考虑信息安全。
    的头像 发表于 04-28 14:45 992次阅读
    <b class='flag-5'>嵌入式</b>应用中常见的安全<b class='flag-5'>威胁</b>

    嵌入式适合自学吗?

    构、时钟系统、电源管理、存储映射等。 嵌入式必学技术点↓↓↓ 1硬件与软件的结合 2实时性要求与资源限制 3跨领域知识整合 4调试与测试困难 二)缺乏专业指导 1)容易走弯路:自学嵌入
    发表于 04-27 09:54

    嵌入式软件单元测试的必要性、核心方法及工具深度解析

    一、为什么嵌入式软件必须重视单元测试? ‌嵌入式系统的特殊性‌ 在汽车 ECU、医疗设备控制器等场景中,软件直接操控硬件,‌单比特错误可能导
    的头像 发表于 03-21 14:53 958次阅读

    嵌入式软件工程师就业好不好?

    、智能医疗设备等,都离不开嵌入式软件的支持。预计2025年,物联网设备的数量将呈爆发式增长,这将为嵌入式
    发表于 02-20 10:19

    嵌入式机器学习的应用特性与软件开发环境

    设备和智能传感器)上,这些设备通常具有有限的计算能力、存储空间和功耗。本文将您介绍嵌入式机器学习的应用特性,以及常见的机器学习开发软件与开发环境。
    的头像 发表于 01-25 17:05 1210次阅读
    <b class='flag-5'>嵌入式</b>机器学习的应用特性与<b class='flag-5'>软件</b>开发环境

    嵌入式系统开发与硬件的关系 嵌入式系统开发常见问题解决

    嵌入式系统开发与硬件的关系 嵌入式系统是专为特定应用设计的计算机系统,它们通常嵌入在所控制的设备中。这些系统的关键特点是它们与硬件的紧密集成,这意味着
    的头像 发表于 12-09 09:38 1467次阅读