0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何解决物联网设备中隐藏的安全漏洞

ZWxF_iot12345 来源:未知 作者:胡薇 2018-08-20 09:23 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

研究机构Gartner估计,到2020年,全球将有204亿个物联网设备,高于2017年预估的84亿个。波士顿咨询集团2017年的一份报告显示,物联网产品和服务市场预计到2020年将达到2670亿美元。该报告还指出,到2020年,50%物联网支出将由制造、运输和物流以及公用事业(企业和社区基础设施)的关键领域驱动。然而,物联网的采用和增长并没有得到保障。物联网设备中存在大量隐藏的安全漏洞,在我们达到预期增长之前必须解决这些漏洞。

物联网安全的定时炸弹

大多数嵌入式部件和物联网设备固件使用第三方开源代码。通过使用第三方代码,而不是自行开发软件,OEM(代工生产)设备制造商可以降低组装成本,并快速增加创新,从而节省原本需要数月或数年的开发时间。这些组件的较新版本不存在安全漏洞。然而,对于OEM开发团队及其第三方软件供应商来说,几乎不可能准确有效地追踪代码中所有开源软件。尤其是当他们的精力主要集中在开发高阶系统时。普华永道最新研究报告显示,在接受调查的大约9700家公司中,只有35%的公司表示他们已经制定了物联网安全战略。许多公司正在扩大对联网设备和传感器的使用,这些设备和传感器收集操作数据或客户数据,并将其发送回数字业务工具,以推动决策制定。然而,只有28%的公司表示,他们已经开始实施额外的安全措施,以防范物联网造成的网络攻击增多风险。遗憾的是,如果OEM设备制造商和开发人员不愿意有效保护其物联网产品,我们将会面临脆弱的关键企业和社区基础设施,或者对物联网市场增长造成损害。技术、制造、公用事业和政府组织将需要对其系统和基础设施中的设备采取更加谨慎态度。

类似Equifax诉讼可能会阻碍物联网的采用

客户和最终用户对OEM设备制造商提起的高昂诉讼可能导致负面的物联网采用和增长。为什么?因为当绝大多数物联网安全漏洞都是由固件中已知的开源安全问题造成时,OEM设备制造商将很难为自己辩护——这些问题本来可以通过软件补丁或者使用包含补丁的OSS组件最新版本补救。这正是Equifax发生的事情。一个众所周知记录在案的Apache strup安全漏洞未被修补,导致数据泄露,引发了数十亿美元诉讼。

消费者移动设备和客户端“推送更新”模式不适用于大多数物联网实施

十多年来,销售企业客户端和消费者移动设备的OEM设备制造商,通过软件更新来修补操作系统和应用程序上的安全漏洞。像微软和苹果这样的主要公司已经成功实施了这种“修补”模式,保护个人电脑和移动设备免受网络犯罪侵害。其他公司,如特斯拉,已经将这一过程提升到一个新的高度,用补丁更新整个车队,并消除了车主干预的需要。像微软和苹果这样的主要厂商可以保护个人电脑和移动设备免受网络攻击。然而,目前却还没有标准化系统来管理物联网结构的强大安全性,尽管它们大量使用开源组件;同时也没有任何领先玩家能够有效推动 “修补”更新。因此,物联网平台特别容易受到已知安全漏洞的影响。物联网OEM设备制造商必须承担责任,在产品出厂之前,找到并消除固件中所有的已知安全漏洞。很好,但是他们如何才能做到?用正确的工具。考虑到90%或更多的分布式软件包含某种形式开源代码,那么可以通过最有效机制的代码扫描找到和清除物联网安全漏洞。

扫描安全漏洞

大多数OEM设备制造商都会购买固件或第三方代码,以降低开发和采购成本。OEM设备制造商通常以二进制格式获取其全部或部分固件,这使得在没有源代码情况下识别任何潜在安全漏洞变得异常困难。OEM设备制造商和开发人员可以使用很多软件的安全性和合规性分析扫描工具。不幸的是,大多数都只专注于解决源代码中的常见编程错误。虽然现有的开源和商业代码分析工具提供部分二进制扫描,但它们第一步就将二进制代码逆向工程为源代码了。还有更有效的方法来检查二进制代码——即二进制代码扫描工具。他们评估所有原始二进制文件,以确定代码中开源组件和版本,然后,扫描工具将它们的发现与已知安全漏洞已建立的、经常更新的数据库进行比较。二进制扫描工具可以检查以二进制格式排序的其他代码,而不是反汇编。在个人、商业和社会的广泛应用中,物联网设备提供的积极潜力近乎难以想象。新的产业将会出现,其他产业将会彻底转型。但是,除非物联网安全得到有效解决,否则它可能只是一个潜在的积极产品或相关服务。OEM设备制造商及其开发团队应该通过扫描和解决固件中存在的潜在安全漏洞,以寻求实施物联网安全防御的第一道防线。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2950

    文章

    48110

    浏览量

    418169
  • 安全漏洞
    +关注

    关注

    0

    文章

    152

    浏览量

    17180

原文标题:如何解决物联网安全的定时炸弹问题

文章出处:【微信号:iot12345,微信公众号:物联之家网】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一个充满可以被攻击者利用的源代码级安全漏洞的环境。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞
    发表于 12-22 12:53

    兆芯亮相第十五届网络安全漏洞分析与风险评估大会

    12月10日,由中央网络安全和信息化委员会办公室、国家市场监督管理总局共同指导,中国信息安全测评中心主办的“第十五届网络安全漏洞分析与风险评估大会(VARA)”在天津梅江会展中心隆重召开。
    的头像 发表于 12-17 17:47 1361次阅读

    Lora基站在联网应用的重要性

    Lora基站在联网应用具有重要的地位。首先,Lora基站可以实现对联网设备的远程监测和控制
    发表于 12-03 07:09

    芯源半导体在联网设备具体防护方案

    控制:结合设备身份认证结果,芯源半导体安全芯片支持细粒度的访问控制。联网系统可以根据设备的身份、权限等级等信息,限制
    发表于 11-18 08:06

    请问如何协同工作来保障联网设备固件安全的?

    固件加密存储和安全启动与固件验证这两种固件安全防护手段,是如何协同工作来保障联网设备固件安全
    发表于 11-18 07:30

    联网设备面临的多种安全威胁,数据传输安全威胁和设备身份安全威胁有何本质区别?

    联网设备面临的多种安全威胁,数据传输安全威胁和设备
    发表于 11-18 06:41

    学习联网可以做什么工作?

    嵌入式软件和硬件,支持联网设备的功能实现。   数据分析师:负责从联网设备和传感器
    发表于 10-11 16:40

    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的安全漏洞 绝大多数缺乏完善的访问控制管理

    成本报告》显示,当前 AI 应用的推进速度远快于其安全治理体系的建设。该报告首次针对 AI 系统的安全防护、治理机制及访问控制展开研究,尽管遭遇 AI 相关安全漏洞的机构在调研样本
    的头像 发表于 08-04 19:25 1.2w次阅读
    IBM调研报告:13%的企业曾遭遇AI模型或AI应用的<b class='flag-5'>安全漏洞</b> 绝大多数缺乏完善的访问控制管理

    联网蓝牙模块有哪些优势?

    之间的互联互通。这使得在联网应用,多个设备可以协同工作,从而提高了系统的整体效率。总之,联网
    发表于 06-28 21:49

    联网设备五大安全认证和标准

    在当今高度互联的世界联网 (IoT) 设备的信息安全能力达到前所未有的重要性。随着工业
    的头像 发表于 06-17 10:07 2252次阅读
    <b class='flag-5'>物</b><b class='flag-5'>联网</b><b class='flag-5'>设备</b>五大<b class='flag-5'>安全</b>认证和标准

    联网的应用范围有哪些?

    与及时维护,提高医院的运营效率。 农业生产:智慧农业利用联网实现精准种植与养殖。在农业种植,传感器收集土壤湿度、养分含量、气象等数据,帮助农民科学灌溉、施肥,提高农作物产量与质量。畜牧养殖
    发表于 06-16 16:01

    华邦电子安全闪存产品守护联网安全

    在 “0” 与 “1” 构建的代码世界里,「安全」始终是无法绕开的核心议题。从智能网联汽车遭遇远程劫持导致车门异常锁止,到关键基础设施因隐私数据泄露而宕机,每一个安全漏洞都可能引发蝴蝶效应。
    的头像 发表于 06-12 09:33 1335次阅读

    联网未来发展趋势如何?

    技术将为人们带来更加安全、便捷和舒适的居住环境。 工业互联网:工业互联网联网行业的热门领
    发表于 06-09 15:25

    联网工程师为什么要学Linux?

    依赖Linux的安全启动机制。 三、职业需求与就业优势 1)岗位技能硬性要求 企业招聘,约70%的联网开发岗位明确要求具备Linux系统编程、内核移植或驱动开发经验。例如
    发表于 05-26 10:32

    YAGEO与Pulse产品在联网设备的应用

    随着联网(IoT)技术的快速发展,设备之间的高效、可靠连接成为关键课题。在联网系统,集成连
    的头像 发表于 04-25 15:00 1271次阅读