0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

对自动化物联网安全威胁/风险分析和合规性的研究

王璐 来源:theoks 作者:theoks 2022-07-21 16:10 次阅读

风险管理是一项永无止境的任务。安全工程师必须不断评估威胁、漏洞和风险,以满足合规要求并领先于攻击者。分析师必须能够分析几乎每天的漏洞报告并计算它们对系统的影响。这可能导致过度工作和疲劳,因为漏洞报告永远不会停止。自动化对于帮助组织理解威胁情报数据、动态更新策略和实现系统内的持续合规性至关重要。机器可读性是启用自动化威胁和风险分析流程所必需的。

本文研究了当今可用的一些自动化威胁和漏洞管理选项,并讨论了如何调整这些方法以实现物联网安全和维护近乎实时的合规性和风险状态视图的目标。之前的一篇文章更广泛地讨论了对帮助开发人员更有效地在物联网产品中构建安全性的工具的需求。

为了实现物联网部署的自动化风险管理,分析系统从众多不同来源获取数据并自动分析该数据以清晰地描绘最新风险。理想情况下,数据源包括物联网产品本身,这些产品应设计为报告设备软件和硬件组成以及第三方或开源组件。安全运营团队运行的固件分析工具扫描最新部署的固件并报告弱点。威胁情报源为威胁提供上下文,包括攻击者配置文件和能力。所有这些数据都应该以机器可读的格式提供,以便可以将其提供给经过训练的机器学习算法,以计算每个设备的风险概况。维护每种设备的持续更新的风险概况为分析安全权衡决策提供了坚实的基础。图 1 显示了用于自动和持续威胁和风险分析的框架。

pYYBAGLXUZ6AVEwvAAF9hE2qSPg297.png


图 1:数据收集为自动化风险分析提供依据(来源:VDOO)

可以自动化的首批领域之一是威胁情报共享。威胁情报提供有关最新攻击者配置文件和与危害指标 ( IoC ) 相关的上下文的持续数据。今天,有许多可用的自动化威胁情报共享工具。结构化威胁信息表达(STIX) 就是一个例子。STIX 由 MITRE 和 OASIS 创建,允许共享威胁信息,包括动机、能力和建议的响应。STIX 还提供与受损指标相关的数据以及在受损时采取的适当响应/行动方案。STIX 2.0 可从 OASIS 获得,旨在作为独立的共享标准或与可信的自动情报信息交换 (TAXII) 规范一起工作。

TAXII也由 OASIS 定义。TAXII 是一个基于 REST 的 API,通过 HTTPS 运行。该规范定义了如何共享标准化的威胁情报信息。可以使用基本的发布/订阅模型配置通道,允许生产者与消费者共享威胁情报数据。在物联网模型中,支持设备产品的云安全服务将充当威胁情报数据的消费者,使服务能够自主评估与设备相关的最新威胁环境。定义了三个服务:

发现服务允许对等方/订户了解支持的服务。

集合管理服务允许订阅数据集合。

收件箱服务允许节点接收内容,而轮询服务指定如何请求内容。

TAXII 中定义了三种共享模型:Hub and Spoke、Source/Subscriber 和 Peer to Peer。

STIX 和 TAXII 都是机器可读的。将此类服务设计为机器可读是启用自动分析和响应最新威胁的先决条件。这些威胁情报源提供了有用的信息,但必须在与物联网产品相关的独特漏洞的背景下进行分析——为此,需要额外的数据源。例如,必须提供最新的安全咨询数据。机器可读的漏洞源允许物联网安全服务在上下文中分析威胁,为其产品提出真正基于风险的评分模型。例如,Cisco 定义了OpenVuln API以实现其思科特定安全建议的自动化。安全内容自动化协议 (SCAP) 为机器提供与供应商无关的能力来使用 CVE 数据。SCAP 已经存在十多年了,它提供了已知安全漏洞、软件配置问题和相关产品名称的列表。

产品漏洞信息必须延伸到产品中使用的组件。开源软件 (OSS) 和第三方库在物联网产品中发挥着至关重要的作用。客户组织必须能够在部署的物联网产品中识别这些库,以准确计算风险。为了解决这个问题,美国国家电信行业协会 (NTIA) 正在开展软件组件透明度计划,该计划将产生机器可读的软件材料清单 (SBOM)。

SBOM 将使客户组织能够查询产品中使用的库和组件,并在自动分析程序中使用数据。这支持轻松识别必须修补的易受攻击的组件,并允许开发 API 在产品生命周期内跟踪这些组件的状态。然而,物联网产品供应商需要时间来开始整合这一新功能。

在此期间,安全运营团队可以使用VDOO Vision ™ 等工具来扫描连接到网络的物联网产品,报告漏洞并清点其物联网设备中存在的所有第三方库。此信息用于更准确地计算风险并确定必须快速部署哪些特定库补丁。VDOO 的嵌入式运行时代理 ( ERA™ ) 等工具) 甚至可以在物联网产品上快速编译,以比开发人员修补所需要的速度更快地缓解已识别的固件风险,从而为安全运营团队提供了一种平衡的缓解方法。ERA 支持 LinuxAndroid,并在 MIPS、ARM 和 X86_64 架构上运行。它旨在最大限度地减少对设备要求的影响,例如代码大小、延迟。例如,ERA 仅引入了 1MB 的存储开销和不到典型 IoT CPU 开销的 1%。安全工程师会根据 VDOO Vision 扫描结果了解量身定制的 ERA 保护措施。

安全运营团队应开始为其物联网部署设计自动化风险管理流程。例如,在国防部 (DoD) 中,网络安全领导者已开始在其持续合规计划的成功基础上,开始启用更全面的自动化风险管理计划。安全团队可以通过评估多个数据馈送来自动量化风险,从而更好地了解漏洞的上下文,而不是简单地计算证明部署遵守一组政策或法规的合规性记分卡。这需要全面了解系统中当前的漏洞以及威胁的影响和可能性。

所有这些自动数据馈送都可以让产品安全工程师开始考虑对最新风险的自动响应。我们可以查看云防火墙行业的威胁信息自动响应示例。今天的云防火墙集成了 API,这些 API 可以根据最新的威胁情报(例如已知的恶意 IP 地址或 DNS 记录)自动修改规则。

物联网产品应该开始在设备和云服务级别整合基本的安全自动化功能,允许在发现新威胁或威胁的可能性或影响增加时更新策略和规则集。NIST 的国家网络安全卓越中心 (NCCOE) 等组织也在定义新的方法,例如制造商使用描述MUD,允许在云中生成和存储设备配置文件。这些配置文件向生态系统发出设备的有效通信配置文件的信号。使用这种方法,物联网设备配置文件可以为物联网部署的自动化风险分析提供额外的输入。

随着行业在启用自动化风险管理技术方面不断取得进展,物联网产品供应商应采用这些功能来支持其客户快速评估风险和自动部署缓解措施的能力。

审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网安全
    +关注

    关注

    1

    文章

    111

    浏览量

    17126
  • 风险分析
    +关注

    关注

    0

    文章

    3

    浏览量

    5939
收藏 人收藏

    评论

    相关推荐

    危机四伏,2024如何开展网络安全风险分析

    你是否考虑过,企业网络上所用到的每台设备,小到电脑、平板、电话、路由器,大到打印机、服务器,都可能潜藏网络安全风险威胁企业的信息安全和业务?部门企业的业务开展所赖以支撑的物
    的头像 发表于 04-19 08:04 169次阅读
    危机四伏,2024如何开展网络<b class='flag-5'>安全</b><b class='flag-5'>风险</b><b class='flag-5'>分析</b>

    知语云智能科技揭秘:无人机威胁如何破解?国家安全新防线!

    随着科技的飞速发展,无人机技术已经深入到各个领域,给我们的生活带来了极大的便利。然而,与此同时,无人机也带来了潜在的安全威胁。知语云智能科技作为国内领先的智能科技公司,一直致力于研究无人机威胁
    发表于 02-27 10:41

    桂花网蓝牙网关:功能强大、应用广泛的联网连接设备

    、体育运动、温度监测、蓝牙纸笔、工业联网、智慧校园等。它可以帮助用户实现设备的智能管理、自动化控制和数据采集等功能,提高生产和生活效率。 二、桂花网蓝牙网关的应用场景 智慧医疗:在
    发表于 12-12 16:06

    LabVIEW与Tektronix示波器实现电源测试自动化

    MDO MSO DPO2000/3000/4000系列示波器,开发一个自动化测试项目。该项目旨在自动化执行一系列电子信号的捕获、分析和报告生成,提高测试过程的效率和准确。 项目的核
    发表于 12-09 20:37

    联网专业前景怎么样?

    行业的核心需求。各行各业都需要联网专业人才来推动数字转型和智能发展,因此该领域的就业机会非常丰富。2.行业广泛:
    发表于 10-20 09:48

    MCU是怎么为联网端点设备提高安全性的?

    MCU 是怎么为联网端点设备提高安全性的?
    发表于 10-17 08:53

    基于飞腾派的边缘联网

    使用高级的编码算法和加密技术,确保编码信息的安全性和保密,防止伪造和盗用。协议转换是边缘联网关的重要功能之一,它可以将不同协议和标准的数据转换为统一的协议和标准,以便于数据
    发表于 09-21 16:50

    联网应用之智慧档案馆八防十防一体平台

    、一体、联动自动化、智能、现代等特点。该方案通过将各种系统、设备、功能进行整合和优化设计,实现了资源共享和协同工作,提高了档案馆的
    发表于 09-14 10:33

    面向OpenHarmony终端的密码安全关键技术

    安全性的挑战是对连接设备安全性的长期挑战。现代云服务利用威胁情报来预测安全问题,但由于在联网
    发表于 09-13 19:20

    新唐对应四大联网安全攻击的保护措施

    ,智能家居及娱乐等则会发生个人信息被窃取的风险。因此如何从装置本身就做好安全防护是联网产品在设计规划初期就必须审慎思考的项目。 联网设备
    发表于 08-21 08:14

    浅谈工业联网平台

    联网平台以其广泛的接入和丰富的应用能力,成为数字化工厂、智慧农业、智慧养殖、能源管控等重要组成部分。通过设备连接、数据采集与控制、存储分析和可视行业应用,实现了工业设备和系统的集中管理、监测和控制,提高了工业过程的
    发表于 08-10 15:45

    安全风险分析-Arm A配置文件的Arm固件框架

    本文档描述并模拟了影响Arm A配置文件规范的安全风险分析-Arm固件框架的威胁。在典型产品生命周期的不同阶段,如需求、设计、编码、测试和发布阶段,消除缺陷的成本会迅速增加。此外,修复
    发表于 08-09 07:26

    SystemReady安全接口扩展用户指南

    可以更新UFIFI 系统内部安全数据库的更新。一个用于安全系统更新PPPPM 和测量SIE 安全系统格式的验证保证 BBSR所覆盖的安全接口符合标准。然而, 界面的合
    发表于 08-08 07:44

    Arm平台安全架构固件框架1.0

    )的标准,以确保安全跨一系列安全硬件实现的服务允许并鼓励固件的重用组件。这种重复使用对于可持续地降低安全开发和集成的成本至关重要设备。 本规范版本中定义的接口针对受约束的连接系统进行
    发表于 08-08 07:14

    网络生物安全风险——国家安全和生物经济的潜在威胁

    传统网络安全与生物安全领域的风险相互叠加、渗透,形成新的网络生物安全风险。随着生物学数字化和生物技术自动
    的头像 发表于 05-05 09:50 797次阅读
    网络生物<b class='flag-5'>安全</b><b class='flag-5'>风险</b>——国家<b class='flag-5'>安全</b>和生物经济的潜在<b class='flag-5'>威胁</b>