解决IoT场景下网络安全的“最后一公里”威胁

随着近些年物联网在制造、安防、交通、电力、物流、医疗、环保、农业、能源等关键领域的广泛应用,物联网网络的感知层涉及到大量的传感器等哑终端设备,并且这些设备的物理分布非常广,也意味着安全问题更加难以监管,同时也暴露给攻击者更多攻击面。从国内“数百个非法气象探测站向境外传输数据”事件已经显现,物联网安全问题已严重威胁到国家重要基础行业及社会关键服务领域。

物联网脆弱性分析

物联网应用特点是通过大量的感知设备对业务进行数据采集后由感知层终端设备或数据归集设备汇总后进行上传,最终由云端平台通过数据汇集、分析实现业务的应用支撑,同时云端平台对外提供管理接口与移动APP等实现操作交互。

物联网网络层的安全问题主要是传统安全问题,目前的网络安全体系虽已成熟,但仍存在许多的攻击漏洞。在终端设备接入网络时,可能面临私接、或伪造非法接入等问题,同时可能会面对内部系统的横向攻击、中间人攻击等。另外,由于网络层承载着数据的传输,数据泄露的可能性较大,一旦数据被窃取,攻击者就可以轻松地了解业务模型并进一步实施更高级的攻击。

物联网的应用层包括运用数据处理技术进行的业务逻辑、组织组成和应用程序实现。物联网应用层除了面临基础的弱口令、系统漏洞等威胁,其应用程序也可存在SQL注入、数据窃取、DDOS攻击等风险。

总的来说,物联网在感知层、网络层和应用层等方面都存在着许多脆弱性,需要针对性地采取相应的安全措施来加强其安全性。

物联网安全痛点分析

攻击者可以通过公网进行网络扫描,使用各种攻击手段来入侵设备,例如DDoS攻击、中间人攻击、畸形报文攻击或设备漏洞利用,在工控应用场景下还存在工业控制指令的恶意下发。

物联网应用场景下,业务数据在公网上明文传输,存在数据泄露的风险。公网传输数据,在公有网络环境中难以确保数据安全,也存在数据篡改等风险。

产品定位对比分析

物联网终端数据的上传,目前主要通过DTU/GPRS或传统物联网网关,DTU/GPRS不做数据采集、不支持工业协议的深度解析,业务数据透明传输,面对远端控制场景缺乏防护能力。传统物联网网关只做数据采集、数据转发上传,很少全面的考虑业务安全,缺乏安全防护能力。

传统防火墙应用与物联网终端设备前端,大多数传统防火墙不支持物联网连接(4G物联网卡或WLAN接口),同时由于不具备工业特性也无法适应工业现场的应用。

核心需求分析

物联网场景应用在网络层和应用层的网络安全相对成熟,感知层因设备类型碎片化、部署泛在化和网络异构化等典型特点,需要注重物联网边缘侧的安全保障,从感知层进行安全防护,通过链路冗余、安全接入、访问控制、攻击防护、虚拟专网、加密传输、指令防护、地址隐藏和统一管理等多种安全防护手段,解决IOT网络安全的“最后一公里”威胁。

建设思路

支持通过4G方式接入运营商网络,解决有线网络覆盖面不足的问题。

物联网场景下的loT设备,往往部署在无人场站,对通信可靠性要求高,需要支持有线和无线互为热备的数据传输能力。

在公有网络上组建私有的局域专网,解决网络环境不可信不可靠的问题。

对分布式网络边缘节点处的接入设备做接入控制和访问控制。

通过加密隧道对数据通道做加密有效防止控制指令被篡改和业务数据泄露。

针对各类网络攻击行为,如泛洪攻击、扫描探测、非法指令传输做检查和阻断。

建设方案

通过物联网安全接入网关对感知层终端设备进行安全防护,利用链路冗余、安全接入、访问控制、攻击防护、虚拟专网、加密传输、指令防护、地址隐藏等多种安全防护手段,保障现场侧的接入安全、设备自身安全和数据传输安全。

通过工业互联防火墙对接分布式各业务单元节点上的安全接入设备,完成数据接收链路、保障数据传输的安全性;并利用工业互联防火墙的安全防护功能保障企业工业互联网边界安全。

通过统一安全管理平台对分布式各业务单元节点上的安全接入设备集中管控,实现安全接入设备的策略统一管理、资产管理、安全监测、报警分区推送,根据分布式各业务单元的区域划分进行分区运营,收集全网的安全事件,统一分析挖掘更深层次的脆弱性和威胁,提升了企业安全运维的效率。

场景功能落地方案

威努特物联网安全接入网关不仅具备有线数据传输能力,还具备4G无线数据传输能力。通过接入运营商4G网络,产品能够在复杂的大型分布式网络中正常进行数据传输,解决有线网络覆盖面有限的问题。

自学习建立物联网终端设备白名单,同时支持手动编辑,以白名单为基线进行终端设备接入的检测,一旦有未知设备接入网络即产生相应的告警以提醒管理员及时处理。

物联网安全接入网关采用状态检测的机制实现相应的安全控制。接入网关采用状态检测包过滤的技术,是传统包过滤上的功能扩展。在网络层部署状态检测检查引擎,截获数据包并抽取出与应用层状态有关的信息,并以此为依据决定对该连接是接受还是拒绝。这种技术提供了高度安全的解决方案,同时具有较好的适应性和扩展性。

自动学习网络中出现的合法工业控制指令,形成工业协议白名单,支持工业协议深度解析,有效防止网络中传输非法的工业控制指令。

建立虚拟专用数据通信网络,为用户远程访问、外网和内网之间的通信提供了安全而稳定的虚拟专用隧道,将分散在公网上的各节点连接起来,通过加密数据流实现安全数据传输,构建点到点或点到多点的安全网络。

畸形报文防护支持检测Land攻击、Teardrop攻击、PingofDeath攻击,异常流量防护支持检测SYNFlood攻击、PingFlood攻击、UDPFlood攻击等典型DDoS攻击,扫描防护支持TCP、UDP、ICMP异常扫描检测。

通过配置IP/MAC绑定策略,对经过网关的流量进行IP地址和MAC地址匹配校验,当外来设备接入网络时,物联网安全接入网关将拒绝外来设备向上通信,保障场站内接入设备的通信合法性。

通过NAT(网络地址转换)功能可以将工业物联网网络的某个工段或者工作域以特定IP地址对外发布,既可防止设备的真实IP对外暴露,另外也可以节约地址资源,减少对原有网络的影响。

通过统一安全管理平台进行统一配置管理和告警日志收集,所有配置都可以针对具体的某个接入网关。为了方便管理多个具有相同业务的接入网关,系统还引入了分组的概念,可以对同组的设备一次性配置。

2.工业互联防火墙:站好监控中心数据接收岗,保障互联网边界安全

威努特工业互联防火墙支持建立虚拟专用数据通信网络,将分散在各节点的物联网安全接入网关连接起来,通过加密数据流实现安全数据传输,构建点到多点的安全网络。可对连接断开等关键设备内容进行告警,快速定位故障点,及时向网络管理提供设备状态,助力运维。

威努特工业互联防火墙采用一体化安全策略,可针对入侵防御、病毒查杀、攻击防护等内容进行统一管控,使用方便,维护简单。

威努特工业互联防火墙支持主流工控网络协议解析,能全面细致配置指令级访问控制策略。支持智能化机器学习能力,生成策略白名单,实现快速一键式部署。

威努特工业互联防火墙集安全策略、入侵防御、病毒过滤、应用识别、业务可视、安全认证等功能于一体,为物联网场景下企业侧监控中心物联设备的接入提供了一个灵活、高效、全面的网络解决方案。

物联网统一安全管理平台,可以将分散在各物联网节点的物联网安全接入网关进行集中统一管理,能够对物联网安全接入网关的安全策略统一管理、资产管理、安全监测、报警分区推送,统一管理极大地提升了企业安全运维的效率。

物联网统一安全管理平台可对物联网安全接入网关进行安全策略模板配置、安全策略统一下发、安全策略变更可视等安全策略管理,同时提供完善的资产分区管理功能,能够建立资产及分区信息,可结合物联网应用场景进行分区信息建立,方便分区运维。并且可进行资产拓扑展示,并监测物联网安全接入网关在线状态。能够有效检测物联网安全接入网关的通信协议异常、流量异常、连接异常、非法设备接入等安全事件,结合资产的重要程度产生告警,提醒管理员进行安全检查和加固,并可以按区域分组将报警信息通过邮件或短信推送给相应的运维人员。

结语

物联网安全是物联网发展的一个重要组成部分,物联网终端设备数量庞大、安全性参差不齐,面临的安全威胁越来越复杂和严重,应该采取更加有力的措施开展物联网安全建设,在现有主流的网络安全技术上持续性的提升,并切入实际物联网应用场景,构建全面的物联网安全防护体系,提供更加全面的物联网安全保障,更好地促进物联网的健康发展。

北京威努特技术有限公司(简称:威努特)是国内工控安全行业领军者,是中国国有资本风险投资基金旗下企业。凭借卓越的技术创新能力成为全球六家荣获国际自动化协会ISASecure认证企业之一和首批国家级专精特新“小巨人”企业。

威努特依托率先独创的工业网络“白环境”核心技术理念,以自主研发的全系列工控安全产品为基础,为电力、轨道交通、石油石化、市政、烟草、智能制造、军工等国家重要行业用户提供全生命周期纵深防御解决方案和专业化的安全服务,迄今已为国内及“一带一路”沿线国家的6000多家行业客户实现了业务安全合规运行。

作为中国工控安全国家队,威努特积极推动产业集群建设构建生态圈发展,牵头和参与工控安全领域国家、行业标准制定和重大活动网络安全保障工作,始终以保护我国关键信息基础设施安全为己任,致力成为建设网络强国的中坚力量!

THE END
1.保护物联网安全的四种方法物联网设备是物联网网络中最脆弱的部分,因为它们通常使用简单的处理器和操作系统,这些处理器和操作系统可能无法支持高级安全功能。就单位数量以及产品和制造商的多样性而言,它们也是为数最多的。这使得保护数十亿设备的物联网解决方案可能会面临复杂局面。 https://m.elecfans.com/article/1236566.html
2.信息系统等级保护办法(信息系统等级保护对象)上述要求为网络安全等级保护赋予了新的含义,重新调整和修订等级保护1.0标准体系,配合网络安全法的实施和落地,指导用户按照网络安全等级保护制度的新要求,履行网络安全保护义务的意义重大。 随着信息技术的发展,等级保护对象已经从狭义的信息系统,扩展到网络基础设施、云计算平台/系统、大数据平台/系统、物联网、工业控制...http://bzd134679.51sole.com/companynewsdetail_255811182.htm
3.什么是等级保护,等保2.0详解通用要求包括安全通用要求,云计算安全扩展要求,移动互联安全扩展要求,物联网安全扩展要求,工业控制系统安全扩展要求。网络安全等级保护2.0通用要求的核心是优化。 新增重点内容:新型网络攻击防护从内到外、突出运维审计、安全管理中心、独立安全区域、邮件安全防护、运行状态监控、安全审计时间要求、集中日记审计、可信运算要求...https://developer.aliyun.com/article/1244743
4.等保2.0标准介绍2019年5月13日,国家市场监督管理总局、国家标准化管理委员会召开新闻发布会,等保2.0相关的《信息安全技术网络安全等级保护基本要求》、《信息安全技术网络安全等级保护测评要求》、《信息安全技术网络安全等级保护安全设计技术要求》等国家标准正式发布,将于2019年12月1日开始实施。 https://www.jianshu.com/p/a9bb686ab4cc
1.物联网的数据安全:如何保护数据和设备安全物联网数据安全物联网(Internet of Things,简称IoT)是指通过互联网将物体和设备连接起来,使它们能够互相传递数据,以实现更智能化的操作和管理。随着物联网技术的不断发展,越来越多的设备和系统都在连接互联网,这为我们提供了更多的方便和便利。然而,这也带来了数据安全和设备安全的挑战。 https://blog.csdn.net/heike_Ch/article/details/141866031
2.物联网网络安全:保护物理世界和数字世界的融合物联网系统的复杂性:通常,物联网和边缘设备是由不同的参与者制造的,每个参与者都有自己的网络安全标准。 网络安全系统成本高昂:设备安全投资不足是一个常见问题。制造商经常面临成本限制,并且可能会优先考虑其他方面,而不是全面的安全测试。 缺乏监管协调:目前,还没有监管要求来确保生产或部署的所有物联网、边缘设...https://www.fromgeek.com/telecom/602592.html
3.物联网安全:无线传感网络安全威胁及防护安全技术物联网安全:无线传感网络安全威胁及防护 随着物联网技术的发展,无线传感器网络(Wireless Sensor Networks, WSN)在工业、交通、环境、能源、安防等众多领域有着广泛的应用。但是,由于传感器网络规模大、单点能力弱,并且通常部署在无人值守的地方,缺乏物理保护,因此除了一般无线网络所会面临的信息泄露、信息篡改、重放攻击...https://www.bangcle.com/detail/cat_id/27/id/704.html
4.物联网安全:攻击防护防火墙一般由服务访问规则、验证工具、包过滤、应用网关4个部分构成,微观上可以存在于路由器、服务器、PC端等多种设备中,宏观上部署在两个网络环境之间,如内部网络和外部网络之间、专用网络和公共网络之间等。 防火墙在运行时原理上可选的安全认证策略有3种:一种是肯定的,认为只有被允许的访问才可以放行,这可能会造...https://www.51cto.com/article/637975.html
5.信息安全技术网络安全等级保护安全设计技术要求的思路和方法是调整原国家标准GB/T 25070— 2010的内容,针对共性安全保护目标提出通用的安全设计技术要求,针对云计算、移动互联、物联网、工业控制和大数据等新技术、新应用领域的特殊安全保护目标提出特殊的安全设计技术要求。 本标准是网络安全等级保护相关系列标准之一。与本标准相关的标准包括: ...http://www.wanganke.com/web/article/show/687
6.网络安全是钢铁行业工业互联网各个领域和环境的安全保障,包括设备安全、控制安全、网络安全、应用安全和数据安全等。为加速提升工业互联网的应用质量与效果,为我国的经济结构调整、动能转换贡献力量,全面推进“中国制造2025”和“互联网+”行动计划,有必要围绕国家网络安全法和网络安全等级保护制度加强对钢铁行业工业互联网信息...http://www.aii-alliance.org/index.php/index/c156/n1593.html
7.如何规范开展等级保护定级和备案工作等级保护对象是指网络安全等级保护工作中的对象,通常是指由计算机或者其他信息终端及相关设备组成的按照一定的规则和程序对信息进行收集、存储、传输、交换、处理的系统,主要包括基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网(IoT)、工业控制系统和采用移动互联技术的系统等。 https://www.cznis.org/jszn/687.html
8.2020年《网络安全法》配套规定和标准综述围绕《网络安全法》的基本框架,2020年,国家网信办、工信部、公安部、市场监管总局、中国人民银行以及国家标准化管理委员会等部门相继发布了《网络安全法》的相关配套规定和标准。 《网络安全法》作为我国网络安全的基本法,设置了最基本的网络安全制度框架,包括关键信息基础设施保护制度、网络安全等级保护制度、个人信息保护...https://www.wfnetworks.cn/news1/shownews.php?id=789