0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

物联网即将全面改变网络安全

电子工程师 2018-03-17 15:53 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

网络安全可能会让组织很头痛。2016年,资料外泄让企业付出了大约40亿美元的代价,平均每次事件外泄了24,000份纪录。2017年,数据外泄的数量预期将会成长36%。持续不断的威胁和攻击已经变成主流,因此在2018年,企业预计将投资超过930亿美元在网络防卫上。甚至美国国会也加速通过法律,希望能够改善这种情况。

虽然网络安全市场的支出和创新都日益增加,但所有迹象都显示,情况只会继续恶化。每天链接上网络的未受管理装置,数量正大幅增加, Gartner预测,到了2020年,使用未受管理的装置数量会高达200亿个。传统的安全解决方案将无法有效处理这些装置,也无法保护它们免于受到黑客攻击,这应该是警讯,因为2017年上半年,物联网(IoT)设备受到的攻击就增加了280%。其实,Gartner公司预计,到了2020年会有三分之一的黑客攻击目标是物联网和影子信息科技(shadow IT;编按:这是指公司人员在内部建置使用、但未经公司正式核准使用的信息系统)。

这种新的威胁局面,正在改变网络安全的攻守情势。高阶主管若是准备运用他们一直以来采取的相同心态和工具,来处理未来网络安全的挑战,将会面临持续失败。

网络安全训练的错误万灵药

对于网络安全与认知训练的成效,目前有许多争论主要集中在两项相互竞争的观点上:人类可能是安全链当中最有效或是最薄弱的环节。但不可否认的是,随着社群工程攻击(social-engineering attack)增加和愈来愈多未受管理的装置,仰赖以人为基础的策略是否有成效,实在令人怀疑。如果你考虑到像PhishMe这类安全服务供货商最近公布的报告,这个说法就更有道理了;那份报告指出,80%已经完成网络安全训练的员工,仍然容易受到网络钓鱼的攻击。

只要点击一下连结,就会导致下载WannaCry和Petya这类恶意软件,引发一连串的全球网络安全事件。单是这个例子,应该就可视为一项绝对的证据,证明人们一直都会是企业防卫的弱点所在。

连结第一,安全第二

目前,企业员工正在使用链接装置,来推动能创造获利的活动。它们的实用与便利,为物联网设备在企业里建立了立足点,包括在办公室、医院、发电厂、制造工厂等许多地方。我们最近发现,我们82%的企业客户都在使用智能语音助理“亚马逊Echo”,而且几乎都是在高阶主管办公室里。这类装置是设计来聆听和传递信息,可能可以提高生产力,但也会带来无法量化的风险。我们最近的研究显示,亚马逊Echo容易受到隔空攻击。亚马逊已经修补了这些漏洞,可是这项发现显示,易受攻击的设备是多么容易导致机密信息外泄。

链接装置成长的速度飞快,信息科技部门和网络安全团队都跟不上。链接装置的制造很少受到监督或法规控管,而且都具备Wi-Fi蓝牙功能,可以立刻链接。把它们引进到企业环境中的人,是不具备真正安全知识或专业技能的个人使用者,这是一大风险。用户可能考虑到生产力目标,但你根本无法指望员工会在可接受的安全准则范围内,使用链接装置。物联网的训练和认知计划,绝对没有帮助,那么,正确答案是什么?

重塑人与安全的关系

现在该是时候减轻你的相关人员(员工、合作伙伴和顾客等)的网络安全重担了。持续实施安全认知计划,可能是审慎且必要的做法,但如果你希望有任何成功的机会,就必须更仰赖智慧科技和自动化。

若要排除人为风险,表示你必须调整你对于员工、链接装置和企业整体网络防卫之间关系的看法。你必须接受这个想法:物联网和其他安全问题并不是使用者互动的问题,而是装置和系统的互动问题。物联网装置的特性就是“紧密连结”,这表示它们持续处在通讯的状态,能够散布恶意软件,而且不必与人互动就能够在系统之间迅速转换,这些全都超出了目前安全解决方案的处理范围。网络安全威胁正在跟你的工作人员相互较量:员工仍然受到自动网络钓鱼电邮的攻击,而拥有大量网络安全分析人员的组织,根本无法管理新的链接装置和软件中出现的众多安全漏洞。新的物联网攻击途径(attack vector,或称“攻击向量”)出现的速度,比它们能够被处理的速度还要更快;这类攻击的例子像是BlueBorne和KRACK,它们会在人们周遭感染各种装置和网络。

智能网络安全系统

为了管理目前的网络安全,你的系统必须具备智能,能够在没有人为监督的情况下运作,知道何时应采取主动或防御的行动,以及如何采取这类行动。

至于链接装置,未来在企业中使用的数量会非常大,因此不可能让员工自己或者人员不足的信息科技部门和安全团队,自行分辨和停止有风险的活动。若要能辨识出具有威胁性的装置和行为模式,你的物联网安全系统就必须要具备足够智慧,能够做到下列事项:发现所有的链接装置,以及它们引进的安全漏洞;批准和拒绝网络的权限;从不断演变的情况中学习,以便经过一段时间之后变得更有成效。

智能产品能够学习,了解链接装置上安全和不安全的活动样貌的模式;若只是检视手机、喇叭或网络摄影机,是无法辨识那些模式的。我曾经看过被黑客入侵的平板计算机把影像从董事会的会议室里,传输到某个未公开的位置。那个平板计算机并未显现出被骇的迹象,既有的传统安全解决方案也没有发现这项活动。只有透过辨识它的行为和传输模式,我们才能够看出这个风险。智能系统就能够立即辨识出这种可疑的讯息传输行为。

最后,智能系统能够采取行动。一旦系统学会如何辨识可疑行为,就能够立即停止某项装置被恶意使用。例如,它可以完全关闭僵尸网络(botnet)的攻击,防止它链接其他装置,或是限制它能够造成的损害。如果你能够控制链接装置,就可以维持只有一个装置被感染,而不会让整个网络都被黑客接管,这两种情况的后果非常不一样。

设计来防卫其他威胁的安全科技也是如此。无法自行辨识和阻挡攻击的反网络钓鱼技术,基本上迟早都会碰到灾难。手动修补流程也没有什么价值。

新的现实

企业受到的攻击来自所有方向,透过所有管道,而物联网创造了更庞大的攻击面。高阶主管要为绩效负责,或者说为缺乏安全绩效负责,而企业则会面临一连串的后果,从品牌损失、恢复原状的成本,一直到资料外泄导致顾客流失。目前,保护你的系统和网络所牵涉到的风险,比过去更高,而新的物联网现实情况,又让事情更加复杂。我们过去仰赖的解决方案,例如训练员工,无法减少企业面临的庞大安全挑战。物联网的影响范围过于复杂,传统的安全团队很难用旧有的解决方案来管理。现在正是时候,应该将员工从讨论中排除,迈向更有智慧、也更安全的未来。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2951

    文章

    48273

    浏览量

    419731
  • 网络安全
    +关注

    关注

    11

    文章

    3537

    浏览量

    63637
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    @WAN SASE 1.0 全新起航,重新定义企业网络安全边界

    前言在AI应用全面加速的今天,移动办公常态化、业务全面上云、分支机构全球扩张已成为企业发展的基本常态。然而,传统的网络安全架构早已跟不上业务形态的快速迭代,"边界式"的网络安全
    的头像 发表于 05-22 10:56 611次阅读
    @WAN SASE 1.0 全新起航,重新定义企业<b class='flag-5'>网络安全</b>边界

    边缘网关网络安全

    在万互联的浪潮中,边缘网关作为连接物理世界与数字世界的核心枢纽,其网络安全已从“加分项”跃升为“生命线”。它处理着海量敏感数据,控制着关键设备,一旦失守,后果不堪设想。
    的头像 发表于 05-20 16:08 109次阅读
    边缘网关<b class='flag-5'>网络安全</b>

    汽车网络安全TARA分析全指南:从基础原理到落地实操

    网络安全风险,拆解攻击路径,量化评估风险等级,最终输出可落地的风险处置措施 ,实现网络安全风险的全生命周期可控。 简单类比:TARA 分析就像给车辆做一次全面的 “网络安全防盗体检”
    发表于 04-27 15:32

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    需要做部分活动的零部件: 传统非联网ECU:可能仅需做基础安全需求分析,但需配合OEM的整体TARA 不需要做的零部件: 纯机械部件 无电子控制单元的部件 判断原则:汽车厂商必须确定网络安全与各
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(一)

    的相关项和组件,是覆盖产品全生命周期的网络安全工程,包含ECU、车载网络、车联网模块、OTA 系统、软件、硬件及零部件接口等全链路架构,适用于整车厂(OEM)、一级 / 二级供应商、芯片、软件与硬件提供商
    发表于 04-07 10:37

    国产网络安全整机在工控网络安全上的保护策略

    网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者恶意的原因而遭受到破坏、更改、泄露,确保系统连续可靠正常地运行,网络服务不中断。
    的头像 发表于 01-27 10:27 328次阅读
    国产<b class='flag-5'>网络安全</b>整机在工控<b class='flag-5'>网络安全</b>上的保护策略

    飞利浦荣获DEKRA德凯无线电联网产品DTA Seal网络安全认证证书

    近日,飞利浦旗下PHILIPS AVENT的婴儿视频监控产品通过DEKRA德凯网络安全测试中心的严格评估,成功获得DEKRA德凯无线电联网产品DEKRA Type Approved Seal网络安全
    的头像 发表于 11-07 10:12 804次阅读

    工业互联网架构的安全层是如何保障网络安全

    工业互联网架构的安全层通过构建多层次、立体化的防护体系,结合技术手段与管理策略,全方位保障工业网络从设备层到应用层的网络安全。以下是安全层保
    的头像 发表于 10-18 09:41 687次阅读

    学习联网可以做什么工作?

    市场需求,制定产品规划。   系统集成工程师:负责将不同的联网设备和系统进行整合,实现设备之间的联通和数据共享。   安全工程师:负责保障联网
    发表于 10-11 16:40

    国产“芯”防线!工控机如何筑牢网络安全屏障

    在当今世界,信息化和数字化已经成为全球发展的大趋势,而网络安全则是数字时代最重要的基石之一。在这个防护网络安全的战场上,国产工控机正以自主创新的实力捍卫网络安全屏障,在银行、机关部门、工业互
    的头像 发表于 09-29 17:32 1052次阅读

    华为亮相2025国家网络安全宣传周

    2025国家网络安全宣传周(以下简称“网安周”)在昆明正式开幕。今年大会主题为“网络安全为人民,网络安全靠人民”,网安周以会议、论坛、竞赛、展览等多种形式着力展示创新成果。大会期间,华为众多重磅
    的头像 发表于 09-16 15:12 1383次阅读
    华为亮相2025国家<b class='flag-5'>网络安全</b>宣传周

    IPv6 与零信任架构重塑网络安全新格局

    现如今,网络安全形势日益严峻,传统网络安全架构的局限性愈发凸显。在此背景下,IPv6和零信任架构逐渐成为该领域的焦点,它们的融合正为网络安全防护带来全新变革。IPv6:开启网络新时代I
    的头像 发表于 06-10 13:25 1569次阅读
    IPv6 与零信任架构重塑<b class='flag-5'>网络安全</b>新格局

    DEKRA德凯在网络安全测试与认证领域实现新突破

    首家获此资质的测试实验室,服务范围涵盖工业控制、智能制造、能源、汽车及消费类联网等多个高安全需求行业。这标志着德凯在网络安全测试与认证领域实现新突破,能够为企业提供一站式、符合国际标
    的头像 发表于 06-09 17:45 1594次阅读

    联网未来发展趋势如何?

    ,人们才会更加信任和接受联网技术。 综上所述,联网行业的未来发展趋势非常广阔。智能家居、工业互联网、智慧城市、医疗保健以及数据
    发表于 06-09 15:25

    智慧路灯网络安全监测,为城市联网筑牢安全堤坝

    的加速,这些 “神经元” 连接的设备越来越多,传输的数据越来越重要,其网络安全状况直接关系到城市联网的整体安全。构建完善的智慧路灯网络安全
    的头像 发表于 06-06 22:04 796次阅读
    智慧路灯<b class='flag-5'>网络安全</b>监测,为城市<b class='flag-5'>物</b><b class='flag-5'>联网</b>筑牢<b class='flag-5'>安全</b>堤坝