浅谈物联网安全

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序把安全装进口袋

权威物联网研究机构LOTAnalytics将物联网安全架构分为设备层安全、通信层、云平台层、生命周期和管理层4个层次。

设备层:物联网解决方案中的硬件层,主要涉及芯片安全、安全引导、物理安全等保护措施。

通信层:物联网解决方案中的连通网络,主要涉及数据加密、访问控制等保护措施。

云平台层:物联网解决方案的后端,对数据进行提取分析并解释。生命周期管理层:确保lot解决方案安全的持续过程。

中国电信和绿盟科技联合发布的《2017物联网安全研究报告》中,将物联网安全架构分为感知层安全、网络层安全、平台层安全与应用层安全4个层次。

感知层安全:感知层涉及需考虑物联网设备有计算能力、通信能力、存储能力等因素,可采取的防护措施包括物理安全、接入安全、硬件安全、操作系统安全、应用安全、数据安全等。

网络层安全:传统网络层安全机制大部分依然适用于物联网,此外还要基于物联网网络层特征采取特殊防护机制。

平台层安全:数据在计算和存储过程中的安全,云平台必须采取适当的安全策略来保证物联网数据的完整性、保密性和不可抵赖性,还要保障接入安全及API安全。

应用层安全:保障各类应用在使用过程中的安全,如用户身份鉴别、访问控制、应用漏洞管理等。

中国信息通信研究院发布的《物联网安全白皮书》中,将物联网安全防护层次分为终端安全、通信网络安全、服务端安全3个层次。

终端安全:设备种类繁多,主要从硬件、接入、操作系统、业务应用等方面着手。

通信网络安全:物联网采用多种网络接入技术,包括窄带物联网络、无线局域网、蜂窝移动通信网、无线自组网等,主要通过引入网络节点认证机制、强化终端数据、加强数据传输加密操作和通信网络安全态势感知等对网络层进行安全防护。

服务端安全:主要针对于数据管理系统、基于云计算的web应用、业务分级保护等方面的安全问题。

当前的APT攻击中,针对防火墙、路由器、打印机、摄像头等设备的入侵,已经成为了突破防线的重要一环,随着IoT时代的日趋成熟,这一领域毕竟更加直观的成为网络攻防中关键的入口点。在今天,一名优秀的网络安全工程师应当具备Web安全、内网安全等综合能力,而未来的网络安全局势,也需要每一名安全工作者对物联网安全有所了解。

路由器

摄像头

智能电视

趋势:

APT

CC攻击(三次握手)。事实证明,十万量级的僵尸网络便可以打出TB级的攻击流量。

物联网设备通常使用的是以下通讯方式,运营商网络的远距离传输、感知网络的近距离传输、传统TCP/IP的互联网传输、有线传输。

远距离传输:

3G/4G:3G是指第三代移动通信技术,是将无线通信与互联网等多媒体通信结合的新一代移动通信系;4G指第四代移动通信技术。

LoRa:是远距离无线电(LongRangeRadio),是semtech公司创建的低功耗局域网无线标准,它最大特点就是在同样的功耗条件下比其他无线方式传播的距离更远,实现了低功耗和远距离的统一,它在同样的功耗下比传统的无线射频通信距离扩大3-5倍。

近距离传输:

RF443/315M:RF射频,RF433,RF315开发都是指工作在1Ghz频率一下的无线开发,还有人统称为sub-1G开发,RF433是指无线工作频率是以433M赫兹为中心的,相应的RF315是指无线工作频率是以315M赫兹为中心的,除此之外,还有915M,868M等无线频率。

ZigBee:也称紫蜂,是一种低速短距离传输的无线网上协议,底层是采用IEEE802.15.4标准规范的媒体访问层与物理层。主要特色有低速、低耗电、低成本、支持大量网上节点、支持多种网上拓扑、低复杂度、快速、可靠、安全。

Z-Wave:一种新兴的基于射频的、低成本、低功耗、高可靠、适于网络的短距离无线通信技术。工作频带为908.42MHz(美国)~868.42MHz(欧洲),采用FSK(BFSK/GFSK)调制方式,数据传输速率为9.6kbps,信号的有效覆盖范围在室内是30m,室外可超过100m,适合于窄宽带应用场合。随着通信距离的增大,设备的复杂度、功耗以及系统成本都在增加,相对于现有的各种无线通信技术,Z-Wave技术将是最低功耗和最低成本的技术,有力地推动着低速率无线个人区域网。

蓝牙:是一种无线数据和语音通信开放的全球规范,它是基于低成本的近距离无线连接,为固定和移动设备建立通信环境的一种特殊的近距离无线技术连接。

传统互联网传输:

WiFi

以太网

有线传输:

市电传输线

音频线/同轴线

RS232串口

RS485总线

USB

直连模式是近距离传输,一般通过无线(蓝牙、WIFI、NFC等)以及有线(USB、网线、电缆)进行操控设备(用户-设备)。

网关模式由中心路由或网关统一操控(用户-网关-设备)

云模式中除了HTTP、FTP、SSH等通用服务外,MQTT、AMQP、CoAP等与云端服务通信所使用的协议也是研究的重点(用户-云平台-设备/用户-云平台-网关-设备)

OpenWrt可以被描述为一个嵌入式的Linux发行版,主流路由器固件有dd-wrt,tomato,openwrt三类,而不是试图建立一个单一的、静态的系统。

Raspbian是为树莓派设计,基于Debian的操作系统

uclinux表示micro-controllinux.即“微控制器领域中的Linux系统”,是Lineo公司的主打产品,同时也是开放源码的嵌入式Linux的典范之作

VxWorks操作系统是美国WindRiver公司于1983年设计开发的一种嵌入式实时操作系统(RTOS)

微软公司嵌入式、移动计算平台的基础,它是一个开放的、可升级的32位嵌入式操作系统

工具

binwalk固件解包分析

firmwalk自动化代码审计

apparatusASTO物联网可视化分析

attifyOS固件模拟环境搭建

killerbeezigbee安全研究工具包

思路

固件提取、代码审计:读取芯片提取固件、在线升级抓取流量包、通过串口读取固件、官网固件下载包

THE END
1.物联网安全物联网安全 作者:罗素 ISBN:9787111647850 出版社:机械工业出版社 出版年:2020 物联网安全技术 作者:施荣华 ISBN:9787121208942 出版社:电子工业出版社 出版年:2013 物联网信息安全 作者:桂小林 ISBN:9787111470892 出版社:机械工业出版社 出版年:2014 物联网安全导论 作者:李联宁 ISBN:9787302303770 出版社:清华...https://www.las.ac.cn/front/book/detail?id=f3a6d10c2febb33d7c6697116fccabf3
2.物联网安全概述物联网安全是专注于保护物联网中连接的设备和网络的技术领域。物联网涉及将互联网连接添加到相互关联的计算设备、机械和数字机器、物体、动物或人的系统中。每个“事物”都提供了一个唯一的标识符以及通过网络自动传输数据的能力。如果设备没有得到适当的保护,允许设备连接到互联网会使它们面临许多严重的漏洞。 使用...http://www.lrist.com/h-nd-537.html
3.物联网安全包括哪些方面根据物联网的特点以及对物联网的安全要求,物联网安全应该侧重于电子标签的安全可靠性、电子标签与RFID读写器之间的可靠数据传输,以及包括RFID读写器及后台管理程序和它们所处于的整个网络的可靠的安全管理。关于物联网安全的具体内容我们将在文章中展开。 https://worktile.com/blog/know-979/amp/
4.《物联网安全技术》(施荣华)简介书评在线阅读物联网安全技术计算机通信网络技术及应用(教材)大学计算机基础(第二版)(教材)大学计算机基础实验教程(第二版) 电子工业出版社当当自营 进入店铺收藏店铺 商品详情 开本:16开 纸张:胶版纸 包装:平装 是否套装:否 国际标准书号ISBN:9787121208942 丛书名:国家级特色专业(物联网工程)规划教材 ...http://product.dangdang.com/23297170.html
1.物联网中的智能安全:物联网安全挑战和解决方案物联网(Internet of Things,IoT)是指通过互联网连接和交换数据的物体,这些物体可以是传统的物理设备(如传感器、电子标签、物流设备等)或者是智能设备(如智能手机、平板电脑、智能电视等)。物联网的发展为各行各业带来了巨大的创新和效益,但同时也带来了一系列安全问题。 https://blog.csdn.net/universsky2015/article/details/135792246
2.物联网安全2012年9月,中移物联网有限公司(以下简称物联网公司)在重庆市成立,注册资金35亿元,是中国移动成立的首家专业化全资子公司,也是国内第一家由运营商成立的专业物联网运营企业。物联网公司正在加速构建5G时代物联网产品体系,以连接为基础,卡位芯片、操作系统、模组、硬https://iot.10086.cn/Commonlist/lists/cid/257
3.物联网安全概述我们可以说物联网安全是一个包含安全策略、流程、政策和技术的术语,行业使用这些安全策略、流程、政策和技术来保护其物联网设备和机器免受当今复杂的网络攻击。 物联网安全是指保护连接到无线网络或互联网的物联网设备或支持互联网的设备。物联网安全需要安全地连接物联网设备及其组件,并保护这些设备免受网络攻击。http://www.ppmy.cn/news/459018.html
4.物联网安全英飞凌(Infineon)官网此外,独立认证的硬件安全解决方案(如英飞凌的解决方案)是预先集成的,易于集成到您的系统中。 您的物联网安全合作伙伴 凭借英飞凌的市场领先专业知识和广泛的尖端产品及解决方案,您将获得一个杰出的合作伙伴,引导您了解日益复杂的安全解决方案。我们的专家可以帮助您降低安全系统的复杂性,以便您可以更快地将产品推向市场...https://www.infineon.com/cms/cn/applications/security/security-for-iot/
5.安全最佳做法Azure 物联网文档 概述 简介 IoT 解决方案组件 设备开发 设备连接 设备管理和控制 处理和路由消息 扩展IoT 解决方案 分析和可视化 IoT 数据 管理解决方案 保护解决方案 可扩展性,高可用性 Azure IoT 服务与技术 操作指南 教程 概念 资源 下载PDF 使用英语阅读 ...https://docs.microsoft.com/zh-cn/azure/iot-fundamentals/iot-security-best-practices
6.物联网安全问题分析11篇(全文)1 物联网安全问题分析 1.1 物联网中标签扫描引起信息泄露 由于物联网的运行靠的是标签的扫描, 物联网技术设备的标签中包含着有关身份验证的相关信息和密钥等非常重要的信息, 在扫描过程中他能够自动的回应阅读器, 但是查询的结果不会告知所有者。这样物联网标签扫描时可以向附近的阅读器发布信息, 并且利用的射频...https://www.99xueshu.com/w/ikeymo5e75io.html
7.物联网安全架构物联网安全架构是什么epeppanda的技术博客6.3.2处理层安全机制 6.4应用层安全 6.4.1应用层安全机制 6.5物联网安全 6.5.1物联网安全目标体系 6.5.2物联网安全基础设施 7.思考题 1.物联网系统的基本架构 目前主流的物联网分层体系架构,均包含感知层、网络层、应用层三个层次。 1.1 感知层 https://blog.51cto.com/u_12831/6521648
8.物联网,车联网,视频监控,智慧消防,智慧校园,智慧军营,工业互联网...首页 - 解决方案 - 安全解决方案 - 物联网安全解决方案 视频监控安全解决方案 简介 2015年发改委印发《关于加强公共安全视频监控建设联网应用工作的若干意见》,意见明确指出到2020年,基本实现“全域覆盖、全网共享、全时可用、全程可控”的公共安全视频监控建设联网应用,为物联网在视频监控领域明确了方向。吉大正元...https://www.jit.com.cn/lists/90.html
9.物联网安全综述报告随着“互联网 +”时代的到来,物联网发展迅猛,正在逐渐渗透到生活的各个领域之中, 物联网设备规模呈现爆发性增长趋势,万物互联时代正在到来,物联网安全的重要地位也在物联网快速的发展中愈加凸显。物联网根据业务形态可分为:工业控制物联网、车载物联网、智能家居物联网等三个部分,且不同的业务形态又对于安全具...https://www.jianshu.com/p/d329041253f6
10.物联网安全威胁与安全防护技术物联网的多源异构性、开放性,终端设备和应用的多样性、复杂性,使得物联网安全问题日益凸显。 物联网面临的安全威胁 物联网在交互过程中不可避免会产生信息安全问题,包括物理安全、运行安全和数据安全等,传统网络的安全防护技术无法应用在复杂的物联网系统中,目前物联网的安全防护体系尚未建立,物联网安全威胁层出不...https://www.guiding.gov.cn/ztzl/rdzt/gjaq/202206/t20220613_74835223.html
11.物联网时代的网络安全:应对挑战并确保数据隐私应对挑战:用户需要了解物联网安全最佳实践,例如定期更新密码、安全配置设备设置,以及了解将设备连接到不安全网络的风险。 身份验证和授权机制不足 许多物联网设备缺乏强大的身份验证和授权机制,使其容易受到未经授权的访问。弱或默认凭证,加上有限的身份验证方法,为攻击者破坏设备并获得对物联网网络的控制创造了机会。https://www.fromgeek.com/telecom/592893.html