物联网网络信息安全问题浅析观点数据观中国大数据产业观察

1、各类垂直应用领域受到物联网安全问题影响

物联网应用涉及国民经济和人类社会生活的方方面面,然而近年来多领域发生安全事件:在智慧城市领域,2014年西班牙三大主要供电服务商超过30%的智能电表被检测发现存在严重安全漏洞,入侵者可利用该漏洞进行电费欺诈,甚至关闭电路系统。在医疗健康领域,早在2007年时任美国副总统迪克切尼心脏病发作,调查部门怀疑缘于他的心脏除颤器无线连接功能遭暗杀者利用,这被视为物联网攻击造成人身伤害的可能案例之一。在工业物联网领域,安全攻击事件则危害更大,2018年台积电生产基地被攻击事件、2017年的勒索病毒事件、2015年的乌克兰大规模停电事件都使目标工业联网设备与系统遭受重创。

2、物联网安全问题给隐私保护带来严重威胁

二、物联网网络的安全风险分析

当前,物联网逐渐形成了以“云、管、端”为主的3层基础网络架构,与传统互联网相比较,物联网的安全问题更加复杂。

(一)“端”——终端层安全防护能力差异化较大

终端设备在物联网中主要负责感知外界信息,包括采集、捕获数据或识别物体等。其种类繁多,包括RFID芯片、读写扫描器、温度压力传感器、网络摄像头、智能可穿戴设备、无人机、智能空调冰箱、智能汽车……体积从小到大,功能从简单到丰富,状态或联网或断开,且都处于白盒攻击环境中。由于应用场景简单,许多终端的存储、计算能力有限,在其上部署安全软件或者高复杂度的加解密算法会增加运行负担,甚至可能导致无法正常运行。而移动化作为物联网终端的另一大特点,更是使得传统网络边界“消失”,依托于网络边界的安全产品无法正常发挥作用。加之许多物联网设备都部署在无人监控场景中,攻击者更容易对其实施攻击。

(二)“管”——网络层结构复杂通信协议安全性差

物联网网络采用多种异构网络,通信传输模型相比互联网更为复杂,算法破解、协议破解、中间人攻击等诸多攻击方式以及Key、协议、核心算法、证书等暴力破解情况时有发生。物联网数据传输管道自身与传输流量内容安全问题也不容忽视。目前已经有黑客通过分析、破解智能平衡车、无人机等物联网设备的通信传输协议,实现对物联网终端的入侵、劫持。在一些特殊物联网环境里,传输的信息数据仅采用简单加密甚至明文传输,黑客通过破解通信传输协议,即可读取传输的数据,并进行篡改、屏蔽等操作。

(三)“云”——平台层安全风险危及整个网络生态

物联网应用通常是将智能设备通过网络连接到云端,然后借助App与云端进行信息交互,从而实现对设备的远程管理。云平台能够对物联网终端所收集的数据信息进行分析与管理,以及对网络的安全管理,如对设备终端的认证,对攻击的应急响应和监测预警,以及对数据信息的保护和安全利用等。物联网平台未来多承载在云端,目前云安全技术水平已经日趋成熟,而更多的安全威胁往往来自内部管理或外部渗透。如果企业内部管理机制不完善、系统安全防护不配套,那一个小小的逻辑漏洞就可能让平台或整个生态彻底沦陷。而外部利用社会工程学的非传统网络攻击始终存在,一旦系统成为目标,那么再完善的防护措施都有可能由外至内功亏一篑。

三、影响物联网行业安全的主要因素

多方面的因素导致了物联网已经逐步成为网络信息安全“重灾区”,其中既有物联网技术本身技术特点逐步累积形成的特性,也有新兴行业在高速发展过程中存在的通病。

一是产业结构复杂。物联网在发展过程中逐渐形成了较为完整的生态体系,但在三层架构的基础上更涉及了众多产业链环节,导致参与角色众多、结构复杂。从终端层的硬件芯片、传感器、无线模组,到网络层各通信运营商,再到平台应用层的软件开发、系统集成、平台服务,这其中各个环节都在整个产业链中不可或缺。这就需要各个环节紧密配合、统一认识才能确保不出现大的安全问题。

二是安全意识淡薄。Gartner发布的数据显示,到2020年,全球物联网市场规模将达1.9万亿美元。而在产业高速发展、规模急剧扩张的背后,是物联网厂商安全意识淡薄,安全投入不足的现状。一方面,物联网设备数量庞大、价格低廉,很多厂商为压缩成本对安全投入严重不足。Gartner预测,2018年全球物联网安全支出将达到15亿美元,年增长率保持在27%左右,这跟市场规模相比甚至不足1‰,差距较大。另一方面,多数物联网设备和硬件制造商无法像互联网企业一样重视安全,缺乏安全意识和人才储备。AT&T对全球5000多家企业调查发现,85%的企业正在或打算部署物联网设备,而仅10%企业表示有信心保护设备免受黑客攻击。

四、关于进一步加强物联网网络信息安全的对策建议

在监管层面,加强监管落实,推动物联网领域的安全标准制订。建议加强整体行业安全管理,建立安全性合规性检测机制,提高行业准入门槛,约束发展乱象,从安全框架体系、安全测评、风险评估、安全防范、安全处置方案等方面推动标准规范制订和落地。

在产业层面,推动构建物联网全生命周期立体防御体系。在硬件、操作系统、通信技术、云端服务器、数据库等各个模块之间做好统一的安全体系建设,从开发到制造、集成,把安全设计融入到物联网产品生命周期每个步骤,从芯片到硬件、软件、系统,将安全防护作为物联网每个环节必要的配套手段,推动整个产业对安全需求从被动转为主动,让安全紧跟产业发展步伐。

在宣传层面,普及信息安全知识,提高安全意识。建议企业树立正确的发展观念,同步重视网络信息安全,同时对物联网从业人员进行安全知识普及和技术培训,提高从业人员的安全意识和知识技能。此外,建议提高用户网络信息安全意识,在挑选使用物联网产品的同时注重安全防范。

【作者简介】

张昊星,中国信息通信研究院安全研究所信息安全研究部工程师,长期从事互联网信息安全管理政策标准研究、信息安全管理技术手段研究以及物联网等融合网络信息安全管理技术研究工作。

柳青,中国信息通信研究院安全研究所信息安全研究部主任工程师、高级工程师,长期从事互联网安全管理、技术保障措施以及物联网等融合网络信息安全解决方案等方面的研究。

THE END
1.国家互联网信息办公室互联网内容管理 “清朗”系列专项行动 国家网信办集中整治网上金融信息乱象 中央网信办部署开展“清朗·同城版块信息内容问题整治”专项行动 网信部门公开曝光第五批涉公共政策、突发案事件、社会民生领域网络谣言典型案例 网络安全 数据治理 第八届“强网杯”全国网络安全挑战赛正式启动 https://www.cac.gov.cn/
2.信息安全:守护数字时代的生命线浅论信息安全的现状及意义一、信息安全的重要性 二、信息安全面临的挑战 三、信息安全的防护措施 四、信息安全的未来发展趋势 一、信息安全的重要性 (一)对个人的意义 在个人层面,信息安全关系到我们的生活安宁、财产安全和隐私保护。如今,我们的生活高度依赖互联网和各种数字设备。我们在网上购物、社交、办理银行业务等,这些活动都会产生大量https://blog.csdn.net/qrsds/article/details/141872324
3.网络安全包括哪5个方面?深度解析五大关键领域应用安全是指确保软件和应用程序在开发阶段和运行阶段的安全性。随着移动互联网的普及和云服务的兴起,应用程序的安全性问题日益突出。软件中的漏洞和恶意代码可能成为攻击者的入口,给企业和个人带来严重损失。 为了保证应用安全,我们需要从软件开发的全生命周期入手。在编写代码时,开发人员应遵循安全编码的原则和最佳实践http://hq.xz0350.cn/html/2024/gjwlaqzhq_0830/33056.html
4.互联网信息安全(精选十篇)互联网信息安全 篇1 当然, 任何事都有两面性, 亦网络是一把双刃剑, 握得好, 利己;握不好, 损己。在现实生活中, 我们会面对很多网络安全事件, 比如核心信息泄露、垃圾邮件、黑客攻击、网络政治攻击、网络经济犯罪、非法信息传播、病毒侵袭、网络欺诈等一系列信息安全问题, 给用户了带来困扰和危害。这就出现了网https://www.360wenmi.com/f/cnkeya9i5on3.html
5.互联网信息安全管理办法互联网信息安全管理办法 第一条 为了规范互联网信息服务活动,促进互联网信息服务健康有序发展,制定本办法。 第二条 凡客户通过北京国研网络数据有限公司提供上网从事互联网信息服务活动的,必须遵守本办法。 本办法所涉及的互联网信息服务,是指通过互联网向上网用户提供信息的服务活动。 http://www.sritidc.cn/index.php?c=article&id=303&tid=22
6.互联网信息安全的重要意义.这些看起来是普通致极的事情,却将我们个人的财产安全与人身安全暴露在危险之中。单从我个人经历讲讲网络信息安全的重要性。 大一还未开学之时,我看到知乎上有免费领取CPA资料的链接,于是填写了个人信息,我想反正不吃亏, 说不定还真的给我送来呢。结果,可想而知,不断的接二连三的电话打来咨询我考试,我真的烦https://www.jianshu.com/p/b10d7b321225
7.我国互联网个人信息安全的立法现状浅析法》《数字隐私法》,1998年颁布的《儿童在线隐私保护法》等,《健康保险流通和责任法案》《格翰姆 —布莱利法》还对医疗数据收集,金融机构数据共享方面进行了法律约束,还积极推行行业自律与立法规范相结合的安全港模式[5][6][7],这些专门针对互联网个人信息安全的法律和行动,较为全面地保护了公民的互联网信息安全。https://www.chinacourt.org/article/detail/2015/04/id/1577452.shtml
8.互联网个人信息安全保护指南政策法规为有效防范侵犯公民个人信息违法行为,保障网络数据安全和公民合法权益,公安机关结合侦办侵犯公民个人信息网络犯罪案件和安全监督管理工作中掌握的情况,组织北京市网络行业协会和公安部第三研究所等单位相关专家,研究起草了《互联网个人信息安全保护指南》,供互联网服务单位在个人信息保护工作中参考借鉴。 http://netsafe.ncu.edu.cn/zcfg/52617.htm
9.互联网安全频道资料下载动态资讯产品选型信息安全频道为您提供海量的工业信息安全,网络信息安全,信息安全管理,信息安全技术/软件,防火墙,网闸,网络安全整机,安全管理型交换设备的产品介绍、应用案例、操作维修、选型型号、品牌厂家、产品报价等信息,更多信息安全信息尽在中国工控网。http://www.gongkong.com/safety1/
10.网络信息安全培训PPT网络信息安全培训ppt模板下载蓝色科技感企业事业单位电脑互联网信息安全培训安全管理ppt模板 内容型 蓝色简约商务风新员工网络信息安全意识培训PPT模板网络安全 蓝色商务科技感新员工网络信息安全意识培训PPT网络安全 内容型 蓝色微粒体风几何形状数据安全网络信息安全培训动态PPT 内容型 紫色简约风网络安全PPT模板网络信息安全培训 https://www.51miz.com/so-ppt/1937469.html
11.陈长松:《互联网个人信息安全保护指南》若干要点解读AET互联网个人信息安全保护这个主题,或者说个人信息安全保护这个事情,最近这些年应该来说大家都相当的关注,从国外的GDPR到我们国家相关法律的出台,以及标准的出台。这里今天给大家分享一个主题主要就是公安部出台的一个《互联网个人信息安全保护指南》,这个指南的编制背景和基本概述,对指南里面的内容做一些要点的解读,最后给http://www.chinaaet.com/article/3000108010
12.信息安全技术及应用11篇(全文)信息安全问题涉及到国家安全、社会公共安全,世界各国已经认识到信息安全涉及重大国家利益,随着互联网在各个领域的广泛应用,信息安全技术已成为目前面临的迫切需求。相信在21世纪,网络信息安全技术会有更大的提高,信息安全得到更大的发展。 参考文献 [1]刘益和.基于角色管理的安全模型[J].计算机应用研究,2007(05). https://www.99xueshu.com/w/ikeyk91p9i5c.html
13.我国互联网近年信息安全事件回顾新华网北京8月27日电(记者高亢、张辛欣)中国互联网网络安全报告显示,去年国家互联网应急中心(CNCERT)共接收境内网络安全事件报告30684起,较2012年增长71.2%。从数据不难看出,随着互联网的飞速发展,我国网络信息安全正面临严峻的挑战。以下是我国近年来关注度较高的网络信息安全事件: https://www.yysweb.com/show/79-648.html
14.广东省互联网协会副会长林鹏出席“2019网络信息安全发展论坛”并林鹏表示,随着5G商用的加速到来,互联网信息安全也成为关注的一个重点。目前我国在网络安全领域的投入占整个 IT 比重仅约 2%,远低于欧美国家10%左右的水平,潜在市场空间将达千亿级别。互联网、移动互联网技术快速发展使得数据出现几何级数增长,对信息安全的需求将大幅提升,加强大数据场景下的网络数据保护已成为政策重点https://www.iimedia.cn/c700/66599.html