0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

对自动化物联网安全威胁/风险分析和合规性的研究

王璐 来源:theoks 作者:theoks 2022-07-21 16:10 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

风险管理是一项永无止境的任务。安全工程师必须不断评估威胁、漏洞和风险,以满足合规要求并领先于攻击者。分析师必须能够分析几乎每天的漏洞报告并计算它们对系统的影响。这可能导致过度工作和疲劳,因为漏洞报告永远不会停止。自动化对于帮助组织理解威胁情报数据、动态更新策略和实现系统内的持续合规性至关重要。机器可读性是启用自动化威胁和风险分析流程所必需的。

本文研究了当今可用的一些自动化威胁和漏洞管理选项,并讨论了如何调整这些方法以实现物联网安全和维护近乎实时的合规性和风险状态视图的目标。之前的一篇文章更广泛地讨论了对帮助开发人员更有效地在物联网产品中构建安全性的工具的需求。

为了实现物联网部署的自动化风险管理,分析系统从众多不同来源获取数据并自动分析该数据以清晰地描绘最新风险。理想情况下,数据源包括物联网产品本身,这些产品应设计为报告设备软件和硬件组成以及第三方或开源组件。安全运营团队运行的固件分析工具扫描最新部署的固件并报告弱点。威胁情报源为威胁提供上下文,包括攻击者配置文件和能力。所有这些数据都应该以机器可读的格式提供,以便可以将其提供给经过训练的机器学习算法,以计算每个设备的风险概况。维护每种设备的持续更新的风险概况为分析安全权衡决策提供了坚实的基础。图 1 显示了用于自动和持续威胁和风险分析的框架。

pYYBAGLXUZ6AVEwvAAF9hE2qSPg297.png


图 1:数据收集为自动化风险分析提供依据(来源:VDOO)

可以自动化的首批领域之一是威胁情报共享。威胁情报提供有关最新攻击者配置文件和与危害指标 ( IoC ) 相关的上下文的持续数据。今天,有许多可用的自动化威胁情报共享工具。结构化威胁信息表达(STIX) 就是一个例子。STIX 由 MITRE 和 OASIS 创建,允许共享威胁信息,包括动机、能力和建议的响应。STIX 还提供与受损指标相关的数据以及在受损时采取的适当响应/行动方案。STIX 2.0 可从 OASIS 获得,旨在作为独立的共享标准或与可信的自动情报信息交换 (TAXII) 规范一起工作。

TAXII也由 OASIS 定义。TAXII 是一个基于 REST 的 API,通过 HTTPS 运行。该规范定义了如何共享标准化的威胁情报信息。可以使用基本的发布/订阅模型配置通道,允许生产者与消费者共享威胁情报数据。在物联网模型中,支持设备产品的云安全服务将充当威胁情报数据的消费者,使服务能够自主评估与设备相关的最新威胁环境。定义了三个服务:

发现服务允许对等方/订户了解支持的服务。

集合管理服务允许订阅数据集合。

收件箱服务允许节点接收内容,而轮询服务指定如何请求内容。

TAXII 中定义了三种共享模型:Hub and Spoke、Source/Subscriber 和 Peer to Peer。

STIX 和 TAXII 都是机器可读的。将此类服务设计为机器可读是启用自动分析和响应最新威胁的先决条件。这些威胁情报源提供了有用的信息,但必须在与物联网产品相关的独特漏洞的背景下进行分析——为此,需要额外的数据源。例如,必须提供最新的安全咨询数据。机器可读的漏洞源允许物联网安全服务在上下文中分析威胁,为其产品提出真正基于风险的评分模型。例如,Cisco 定义了OpenVuln API以实现其思科特定安全建议的自动化。安全内容自动化协议 (SCAP) 为机器提供与供应商无关的能力来使用 CVE 数据。SCAP 已经存在十多年了,它提供了已知安全漏洞、软件配置问题和相关产品名称的列表。

产品漏洞信息必须延伸到产品中使用的组件。开源软件 (OSS) 和第三方库在物联网产品中发挥着至关重要的作用。客户组织必须能够在部署的物联网产品中识别这些库,以准确计算风险。为了解决这个问题,美国国家电信行业协会 (NTIA) 正在开展软件组件透明度计划,该计划将产生机器可读的软件材料清单 (SBOM)。

SBOM 将使客户组织能够查询产品中使用的库和组件,并在自动分析程序中使用数据。这支持轻松识别必须修补的易受攻击的组件,并允许开发 API 在产品生命周期内跟踪这些组件的状态。然而,物联网产品供应商需要时间来开始整合这一新功能。

在此期间,安全运营团队可以使用VDOO Vision ™ 等工具来扫描连接到网络的物联网产品,报告漏洞并清点其物联网设备中存在的所有第三方库。此信息用于更准确地计算风险并确定必须快速部署哪些特定库补丁。VDOO 的嵌入式运行时代理 ( ERA™ ) 等工具) 甚至可以在物联网产品上快速编译,以比开发人员修补所需要的速度更快地缓解已识别的固件风险,从而为安全运营团队提供了一种平衡的缓解方法。ERA 支持 LinuxAndroid,并在 MIPS、ARM 和 X86_64 架构上运行。它旨在最大限度地减少对设备要求的影响,例如代码大小、延迟。例如,ERA 仅引入了 1MB 的存储开销和不到典型 IoT CPU 开销的 1%。安全工程师会根据 VDOO Vision 扫描结果了解量身定制的 ERA 保护措施。

安全运营团队应开始为其物联网部署设计自动化风险管理流程。例如,在国防部 (DoD) 中,网络安全领导者已开始在其持续合规计划的成功基础上,开始启用更全面的自动化风险管理计划。安全团队可以通过评估多个数据馈送来自动量化风险,从而更好地了解漏洞的上下文,而不是简单地计算证明部署遵守一组政策或法规的合规性记分卡。这需要全面了解系统中当前的漏洞以及威胁的影响和可能性。

所有这些自动数据馈送都可以让产品安全工程师开始考虑对最新风险的自动响应。我们可以查看云防火墙行业的威胁信息自动响应示例。今天的云防火墙集成了 API,这些 API 可以根据最新的威胁情报(例如已知的恶意 IP 地址或 DNS 记录)自动修改规则。

物联网产品应该开始在设备和云服务级别整合基本的安全自动化功能,允许在发现新威胁或威胁的可能性或影响增加时更新策略和规则集。NIST 的国家网络安全卓越中心 (NCCOE) 等组织也在定义新的方法,例如制造商使用描述MUD,允许在云中生成和存储设备配置文件。这些配置文件向生态系统发出设备的有效通信配置文件的信号。使用这种方法,物联网设备配置文件可以为物联网部署的自动化风险分析提供额外的输入。

随着行业在启用自动化风险管理技术方面不断取得进展,物联网产品供应商应采用这些功能来支持其客户快速评估风险和自动部署缓解措施的能力。

审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网安全
    +关注

    关注

    2

    文章

    112

    浏览量

    17652
  • 风险分析
    +关注

    关注

    0

    文章

    5

    浏览量

    6056
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    SMD 贴片式车铝电解电容 自动化生产 高一致

    SMD贴片式车铝电解电容通过封装革新、全流程自动化工艺及智能检测技术,实现了高一致生产,完全适配新能源汽车自动化产线需求 。具体
    的头像 发表于 12-03 14:47 86次阅读

    执行脱离上下文的威胁分析风险评估

    中,我们将讨论如何开展SAFERTOS安全分析,结合威胁评估与风险评估(TARA)结果,以及这些实践方法的具体实施,最终推动SAFERTOS增强型
    的头像 发表于 11-28 09:11 272次阅读
    执行脱离上下文的<b class='flag-5'>威胁</b><b class='flag-5'>分析</b>与<b class='flag-5'>风险</b>评估

    联网设备面临的多种安全威胁中,数据传输安全威胁和设备身份安全威胁有何本质区别?

    联网设备面临的多种安全威胁中,数据传输安全威胁和设备身份
    发表于 11-18 06:41

    硬件加密引擎在保障数据安全方面有哪些优势呢?

    。例如,联网网关与终端设备的会话密钥可由硬件引擎动态生成,每次会话后自动销毁。 4. 算法兼容与合
    发表于 11-17 06:47

    芯源半导体安全芯片技术原理

    联网设备涵盖智能家居、工业控制、智能交通、医疗健康等多个领域,由于其数量庞大、分布广泛、接入方式多样等特点,面临的安全威胁复杂多样。​ 数据传输
    发表于 11-13 07:29

    Chroma 80611 电源时序/安综合分析仪:电器安全与性能的自动化验证专家

    在电器、电源适配器、信息技术设备等产品的生产线末端测试或研发验证中,对其上电时序、关机时序以及安性能进行快速、全面的自动化测试,是确保产品安全性与功能符合的最后一道关键防线。 致茂
    的头像 发表于 11-04 10:25 215次阅读
    Chroma 80611 电源时序/安<b class='flag-5'>规</b>综合<b class='flag-5'>分析</b>仪:电器<b class='flag-5'>安全</b>与性能的<b class='flag-5'>自动化</b>验证专家

    配电运维不用愁?联网重构自动化监控的转型之路

    对电力系统 高效、安全、智能 的需求。 基于联网技术的配电自动化监控系统,通过整合感知终端、无线通信、云平台与智能算法,构建起 实时感知 - 数据互联 - 智能
    的头像 发表于 10-27 16:10 351次阅读

    学习联网可以做什么工作?

    市场需求,制定产品规划。   系统集成工程师:负责将不同的联网设备和系统进行整合,实现设备之间的联通和数据共享。   安全工程师:负责保障联网
    发表于 10-11 16:40

    联网的应用范围有哪些?

    在运输车辆上安装传感器,能实时监控车辆位置、行驶速度、油耗等,提高运输效率,降低物流成本。比如京东的智能仓储物流系统,利用联网实现了货物的自动化管理与高效配送。 交通领域:智能交通是
    发表于 06-16 16:01

    联网未来发展趋势如何?

    技术将为人们带来更加安全、便捷和舒适的居住环境。 工业互联网:工业互联网联网行业中的热门领域。通过将传感器、设备和计算机系统相连接,实
    发表于 06-09 15:25

    联网工程师为什么要学Linux?

    提升开发效率。 2)实时安全性 Linux通过实时补丁(如PREEMPT-RT)可满足工业自动化等场景的实时需求,同时其权限管理、加密机制为设备数据安全提供保障。例如,医疗设备
    发表于 05-26 10:32

    宇树科技在联网方面

    能力。例如,在安防巡逻场景中,机器人可以通过学习历史数据和实时环境信息,自动识别异常行为和潜在的安全威胁,并及时做出相应的决策和报警。 产业生态合作 与上下游企业协同发展:宇树科技在
    发表于 02-04 06:48

    联网就业有哪些高薪岗位?

    架构师: 负责制定联网解决方案,设计联网系统的整体架构,对于整个系统的稳定性、安全性和性能负有重要责任。由于技术要求较高,该岗位通常享有
    发表于 01-10 16:47

    电气安分析仪的原理和应用

    。同时,通过实时监测和数据分析,还可以及时发现潜在的安全隐患,确保生产过程中的安全性。 与信息系统的对接:现代电气安
    发表于 12-24 14:13

    八大联网设备安全威胁与应对策略,助力智能环境防护

    随着联网(IoT)技术的飞速发展,越来越多的设备和系统通过网络连接实现数据交换和自动化管理,IoT设备已无处不在,然而也带来了安全挑战。它们成为了网络攻击的潜在目标。一旦被攻破,不仅
    的头像 发表于 12-19 09:46 3549次阅读
    八大<b class='flag-5'>物</b><b class='flag-5'>联网</b>设备<b class='flag-5'>安全</b><b class='flag-5'>威胁</b>与应对策略,助力智能环境防护