国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

【物聯(lián)網(wǎng)安全】系列之三:物聯(lián)網(wǎng)設(shè)備安全評估的七種武器

安全 應(yīng)用安全 物聯(lián)網(wǎng)安全
針對物聯(lián)網(wǎng)設(shè)備的安全評估,這里總結(jié)七種評估方式,從七個方面對設(shè)備進(jìn)行安全評估,最終形成物聯(lián)網(wǎng)設(shè)備的安全加固方案,提升黑客攻擊物聯(lián)網(wǎng)設(shè)備的成本,降低物聯(lián)網(wǎng)設(shè)備的安全風(fēng)險。

接上篇文章:

物聯(lián)網(wǎng)發(fā)展迅猛,正加速滲透到生產(chǎn)、消費(fèi)和社會管理等各領(lǐng)域, 物聯(lián)網(wǎng)設(shè)備規(guī)模呈現(xiàn)爆發(fā)性增長趨勢,自 2015 年至 2020 年,物聯(lián)網(wǎng)終端年均復(fù)合增長率為 33%,安裝基數(shù)將達(dá)到 204 億臺,其中三分之二為消費(fèi)者應(yīng)用。在聯(lián)網(wǎng)的消費(fèi)者和企業(yè)設(shè)備的投資為 2.9 萬億美元,年均復(fù)合增長率高達(dá) 20%,將超過非聯(lián)網(wǎng)設(shè)備的投資。物聯(lián)網(wǎng)設(shè)備已經(jīng)逐步滲透到人們生產(chǎn)生活的方方面面,為人們及時了解自己周圍環(huán)境以及輔助日常工作帶來便利。但隨著互聯(lián)緊密度的增高,物聯(lián)網(wǎng)設(shè)備的安全性問題也逐漸影響到人們的正常生活,甚至生命安全,物聯(lián)網(wǎng)設(shè)備安全不容小覷。

[[230596]]

由于物聯(lián)網(wǎng)的迅速發(fā)展,以及物聯(lián)網(wǎng)設(shè)備呈現(xiàn)出來的低成本、低安全的趨勢導(dǎo)致黑客將目標(biāo)從傳統(tǒng)的IT設(shè)備轉(zhuǎn)移到物聯(lián)網(wǎng)設(shè)備。

針對物聯(lián)網(wǎng)設(shè)備的安全評估,這里總結(jié)七種評估方式,從七個方面對設(shè)備進(jìn)行安全評估,最終形成物聯(lián)網(wǎng)設(shè)備的安全加固方案,提升黑客攻擊物聯(lián)網(wǎng)設(shè)備的成本,降低物聯(lián)網(wǎng)設(shè)備的安全風(fēng)險。

第一種武器:硬件接口

通過對多款設(shè)備的拆解發(fā)現(xiàn),很多廠商在市售產(chǎn)品中保留了硬件調(diào)試接口。例如一般為10 針、14 針和20 針的可以控制CPU的運(yùn)行狀態(tài)、讀寫內(nèi)存內(nèi)容、調(diào)試系統(tǒng)代碼的 JTAG接口以及一般為4針的可以查看系統(tǒng)信息與應(yīng)用程序調(diào)試的串口,俗稱COM口。通過這兩個接口訪問設(shè)備一般都具有系統(tǒng)最高權(quán)限。例如研究人員可以通過串口訪問LG home-bot的文件系統(tǒng)以及在安全評估,針對這些硬件接口的利用主要是為了獲得系統(tǒng)固件以及內(nèi)置的登陸憑證。

第二種武器:弱口令

目前物聯(lián)網(wǎng)設(shè)備大多使用的是嵌入式linux系統(tǒng),賬戶信息一般存放在/etc/passwd 或者 /etc/shadow 文件中,攻擊者拿到這個文件可以通過John等工具進(jìn)行系統(tǒng)密碼破解,也可搜集常用的弱口令列表,通過機(jī)器嘗試的方式獲取系統(tǒng)相關(guān)服務(wù)的認(rèn)證口令。臭名昭著的Mirai 和 Rowdy惡意代碼中就存在弱口令列表,一旦發(fā)現(xiàn)認(rèn)證通過,則會進(jìn)行惡意代碼傳播。弱口令的出現(xiàn)一般是由廠商內(nèi)置或者用戶不良的口令設(shè)置習(xí)慣兩方面造成的。

第三種武器:信息泄漏

多數(shù)物聯(lián)網(wǎng)設(shè)備廠商可能認(rèn)為信息泄露不是安全問題,但是泄露的信息極大方便了攻擊者對于目標(biāo)的攻擊。例如在對某廠商的攝像頭安全測試的時候發(fā)現(xiàn)可以獲取到設(shè)備的硬件型號、硬件版本號、軟件版本號、系統(tǒng)類型、可登錄的用戶名和加密的密碼以及密碼生成的算法。攻擊者即可通過暴力破解的方式獲得明文密碼。

第四種武器:未授權(quán)訪問

攻擊者可以不需要管理員授權(quán),繞過用戶認(rèn)證環(huán)節(jié),訪問并控制目標(biāo)系統(tǒng)。主要產(chǎn)生的原因如下:

  • 廠商在產(chǎn)品設(shè)計的時候就沒有考慮到授權(quán)認(rèn)證或者對某些路徑進(jìn)行權(quán)限管理,任何人都可以最高的系統(tǒng)權(quán)限獲得設(shè)備控制權(quán)。
  • 開發(fā)人員為了方便調(diào)試,可能會將一些特定賬戶的認(rèn)證硬編碼到代碼中,出廠后這些賬戶并沒有去除。攻擊者只要獲得這些硬編碼信息,即可獲得設(shè)備的控制權(quán)。
  • 開發(fā)人員在最初設(shè)計的用戶認(rèn)證算法或?qū)崿F(xiàn)過程中存在缺陷,例如某攝像頭存在不需要權(quán)限設(shè)置session的URL路徑,攻擊者只需要將其中的Username字段設(shè)置為admin,然后進(jìn)入登陸認(rèn)證頁面,發(fā)現(xiàn)系統(tǒng)不需要認(rèn)證,直接為admin權(quán)限。

第五種武器:遠(yuǎn)程代碼執(zhí)行

開發(fā)人員缺乏安全編碼能力,沒有針對輸入的參數(shù)進(jìn)行嚴(yán)格過濾和校驗,導(dǎo)致在調(diào)用危險函數(shù)時遠(yuǎn)程代碼執(zhí)行或者命令注入。例如在某攝像頭安全測試的時候發(fā)現(xiàn)系統(tǒng)調(diào)用了危險函數(shù)system,同時對輸入的參數(shù)沒有做嚴(yán)格過濾,導(dǎo)致可以執(zhí)行額外的命令。

第六種武器:中間人攻擊

中間人攻擊一般有旁路和串接兩種模式,攻擊者處于通訊兩端的鏈路中間,充當(dāng)數(shù)據(jù)交換角色,攻擊者可以通過中間人的方式獲得用戶認(rèn)證信息以及設(shè)備控制信息,之后利用重放方式或者無線中繼方式獲得設(shè)備的控制權(quán)。例如通過中間人攻擊解密HTTPS數(shù)據(jù),可以獲得很多敏感的信息。

第七種武器:云(端)攻擊

近年來,物聯(lián)網(wǎng)設(shè)備逐步實(shí)現(xiàn)通過云的方式進(jìn)行管理,攻擊者可以通過挖掘云提供商漏洞、手機(jī)終端APP上的漏洞以及分析設(shè)備和云端的通信數(shù)據(jù),偽造數(shù)據(jù)進(jìn)行重放攻擊獲取設(shè)備控制權(quán)。例如2015年HackPwn上公布的黑客攻擊TCL智能洗衣機(jī)。

上面總結(jié)了七種物聯(lián)網(wǎng)安全設(shè)備的評估方法,識別出物聯(lián)網(wǎng)設(shè)備的安全弱點(diǎn),最終目的是要通過各種加固方式消除安全隱患。

物聯(lián)網(wǎng)安全加固方案

為了降低物聯(lián)網(wǎng)設(shè)備受攻擊的概率,可以通過如下的手段進(jìn)行安全加固。

  • 物聯(lián)網(wǎng)設(shè)備在設(shè)計之初就需要考慮硬件、應(yīng)用和內(nèi)容可信,保證攻擊者無法獲取以及篡改相關(guān)資源。
  • 在物聯(lián)網(wǎng)設(shè)備中確保沒有后門指令或者后門代碼。針對用戶認(rèn)證,需要設(shè)計成在第一次配置和使用設(shè)備時由用戶進(jìn)行自行設(shè)置并需要設(shè)置強(qiáng)口令策略。在發(fā)行版本中去除調(diào)試版本代碼,將JTAG接口和COM口進(jìn)行隱藏,同時關(guān)閉例如SSH,telnet等不安全的服務(wù)。
  • 產(chǎn)品開發(fā)過程中需要遵循安全編碼規(guī)范,減少漏洞產(chǎn)生,降低潛在風(fēng)險。
  • 物聯(lián)網(wǎng)設(shè)備需要以全局唯一的身份加入到物聯(lián)網(wǎng)中,設(shè)備之間的連接需要可信認(rèn)證。
  • 在通訊過程中或者數(shù)據(jù)存儲過程中需要使用強(qiáng)加密算法(例如 AES)進(jìn)行數(shù)據(jù)加密和認(rèn)證(例如SHA256 簽名算法)。密鑰使用非對稱加密進(jìn)行傳輸。
  • 在設(shè)備上市前進(jìn)行專業(yè)的產(chǎn)品安全測試,降低物聯(lián)網(wǎng)設(shè)備安全風(fēng)險。
  • 內(nèi)置安全機(jī)制,增加漏洞利用難度,廠商可以通過增量補(bǔ)丁方式向用戶推送更新,用戶需要及時進(jìn)行固件更新。
  • 用戶處建議部署廠商提供的安全解決方案。

【本文是51CTO專欄作者“綠盟科技博客”的原創(chuàng)稿件,轉(zhuǎn)載請通過51CTO聯(lián)系原作者獲取授權(quán)】

戳這里,看該作者更多好文

責(zé)任編輯:趙寧寧 來源: 51CTO專欄
相關(guān)推薦

2022-10-10 12:34:08

物聯(lián)網(wǎng)設(shè)備安全隱患

2023-11-13 11:39:19

2023-11-16 13:15:03

2024-06-07 13:04:02

2022-04-13 13:42:55

物聯(lián)網(wǎng)漏洞安全

2023-05-11 12:17:08

2020-07-23 10:20:28

物聯(lián)網(wǎng)工業(yè)物聯(lián)網(wǎng)技術(shù)

2018-05-27 00:14:09

2018-12-26 09:14:24

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)設(shè)備物聯(lián)網(wǎng)

2018-12-25 08:44:56

2018-10-18 05:29:04

物聯(lián)網(wǎng)設(shè)備物聯(lián)網(wǎng)安全IOT

2020-08-10 00:12:42

物聯(lián)網(wǎng)設(shè)備物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)

2018-08-03 16:09:09

2019-04-08 11:18:09

2021-08-06 11:12:58

物聯(lián)網(wǎng)安全設(shè)備

2017-12-04 13:25:48

2023-04-18 15:57:30

2023-05-08 10:32:51

2020-04-30 09:35:41

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)IOT

2016-04-08 10:18:55

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

狠狠色2019综合网| 亚洲美女在线一区| 91精品国产91久久久久久久久| 成年人在线观看网站| 风间由美性色一区二区三区 | 久久99热这里只有精品| 伊人春色在线| 6080午夜不卡| 欧美性孕妇孕交| 97xxxxx| 国内精品久久久久久久影视麻豆| 色妞在线综合亚洲欧美| 18av在线播放| 色综合久久久久综合体| 制服丝袜影音先锋| 91视频com| 18禁裸男晨勃露j毛免费观看| 视频一区二区三区中文字幕| 国产精品久久久对白| 日韩欧美中文| 欧洲日韩成人av| 91精品国产自产精品男人的天堂 | 免费看污污视频| 免费在线播放第一区高清av| 国产精品直播网红| 国产成人精品福利| 九九热精品视频国产| av有声小说一区二区三区| 日韩视频永久免费| 大片免费在线看视频| 欧美色另类天堂2015| 一级毛片免费在线| 亚洲最新视频在线播放| wwwwww99| 一区二区三区四区不卡在线 | 亚洲美女中文字幕| 92久久精品| 亚洲成人黄色在线观看| 在线视频国产区| 日韩欧美激情一区| 2021中文字幕在线| 精品国精品国产| 国产白浆在线免费观看| 亚洲第一福利网站| 免费v片在线观看| 日韩国产一区三区| 三上悠亚一区二区| 久久久91精品国产一区不卡| 国产专区精品| 精品综合久久久久久97| 美女视频亚洲色图| 国产精品影院在线观看| 欧美另类综合| 欧美日韩电影一区二区三区| 久久精品国产精品亚洲精品| 成人免费a级片| 久久嫩草精品久久久久| 国产一级粉嫩xxxx| 欧美在线一二三四区| 欧美草逼视频| 精品国偷自产在线视频| 国产不卡一区| 国产在线一区二区三区欧美 | 国产永久免费高清在线观看| 欧美高清视频在线高清观看mv色露露十八| av片在线免费观看| 日韩经典第一页| 国产亚洲观看| 国产精品女视频| 一本久久知道综合久久| 亚洲天堂av免费在线观看| 波多野结衣在线一区| 色婷婷亚洲十月十月色天| 色就色 综合激情| www视频在线免费观看| 中日韩午夜理伦电影免费 | 精品国产一区二区三区四区vr| 日本色综合中文字幕| 欧洲av无码放荡人妇网站| 亚洲一区视频在线| 成人短视频在线观看| 久久视频国产精品免费视频在线| 日韩在线黄色| 久久偷窥视频| 国产亚洲欧洲一区高清在线观看| 国产三级av在线| 91精品国产综合久久精品app| 欧美黑人疯狂性受xxxxx野外| 久久99亚洲精品| 亚洲精华国产欧美| www.99热这里只有精品| 亚洲第一成人在线| 最近在线中文字幕| 国产97在线|日韩| 美女精品自拍一二三四| 中文字幕在线综合| 日韩午夜在线观看| 日韩欧美激情电影| 国产精品swag| 国产精品免费视频观看| 国产精品久久麻豆| 久久人人爽人人| 亚洲欧美日韩在线观看a三区| 国产精品亚洲二区在线观看 | xx欧美xxx| 成人有码在线播放| 国产成人一区在线| 日本24小时在线高清视频| 日韩经典一区二区三区| 男女啪啪在线观看| 日韩av电影国产| 欧美一区二区三区性视频| 久久久久久久久久久9不雅视频| 国产欧美在线一区| 亚洲视频网站在线观看| 国产农村妇女精品一二区| 久草在线在线| 91中文在线观看| 日韩欧美在线观看视频| 妺妺窝人体色www在线观看| 在线播放国产精品二区一二区四区| 一区二区三区欧美成人| 日韩欧美亚洲日产国产| 91国偷自产一区二区开放时间| 欧美三级在线观看视频| 欧美三级日韩三级国产三级| 亚洲高清影院| 欧美aaaaa喷水| 一区二区三区四区精品在线视频| 亚洲一区资源| 久久精品中文| 国产精品igao视频| 国产一区二区三区在线观看免费| 亚洲图区欧美| 久久久久中文字幕2018| 成人久久视频在线观看| 中文字幕资源网在线观看| 91精品国产综合久久香蕉| 91麻豆产精品久久久久久| 国产福利在线播放麻豆| 成人午夜在线影院| 国产精品青草久久| 久久久久久久性潮| av动漫在线免费观看| 欧美一区二区三区视频| 91久久高清国语自产拍| 色视频网站在线观看| 久久久久久国产精品久久| 不卡的av网站| 成人交换视频| 真实国产乱子伦对白视频| 亚洲国模精品一区| 老牛国产精品一区的观看方式| 日韩精品123| 成人免费视频网址| 天天综合色天天综合| 国产日韩视频在线| 午夜影院观看视频免费| 久久久在线免费观看| 国产视频在线观看一区二区三区| 欧亚一区二区| 日本人体一区二区| 日韩一区二区三区国产| 成人在线视频一区| 日韩精品免费观看视频| www污在线观看| 国产午夜精品美女视频明星a级| 美女尤物国产一区| brazzers在线观看| 亚洲精品天堂成人片av在线播放| 亚洲精品电影在线观看| 精品一区二区三区在线视频| 超碰在线97国产| 一区二区三区免费看| 亚洲人成网站777色婷婷| 国产美女视频91| 成人高清一区| 日韩欧美xxxx| 91av视频导航| 亚洲福利一区二区三区| 一区二区国产在线| 欧美极品另类| 日韩不卡一二区| 美女av一区二区三区 | 欧美精品一区二区三区中文字幕| 91福利免费| 国产日韩av在线播放| 欧美日韩免费观看一区二区三区| 香蕉成人久久| 日本在线视频一区二区| 播九公社成人综合网站| 成人免费毛片高清视频| 国产三级av在线| 亚洲综合中文字幕68页| 欧美一区二区三区思思人| 国产成人在线看| 你微笑时很美电视剧整集高清不卡| 你懂的视频在线观看| 亚洲综合av一区| 久久久噜噜噜久久|