自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

增強(qiáng)物聯(lián)網(wǎng)安全性的7個(gè)步驟

安全 物聯(lián)網(wǎng)安全
確保物聯(lián)網(wǎng)的安全是一項(xiàng)多方面的努力,需要大動(dòng)作和小調(diào)整,以確保網(wǎng)絡(luò)、系統(tǒng)、數(shù)據(jù)和設(shè)備得到保護(hù)。以下是你可能沒有考慮過的7種安全措施。

確保物聯(lián)網(wǎng)的安全是一項(xiàng)多方面的努力,需要大動(dòng)作和小調(diào)整,以確保網(wǎng)絡(luò)、系統(tǒng)、數(shù)據(jù)和設(shè)備得到保護(hù)。以下是你可能沒有考慮過的7種安全措施。

[[334968]]

物聯(lián)網(wǎng)(IoT)最大的問題之一是確保網(wǎng)絡(luò)、數(shù)據(jù)和設(shè)備的安全。物聯(lián)網(wǎng)相關(guān)安全事件已經(jīng)發(fā)生,IT、安全和網(wǎng)絡(luò)管理人員擔(dān)心類似事件會(huì)發(fā)生是有道理的。

安全標(biāo)準(zhǔn)和保證公司HITRUST的標(biāo)準(zhǔn)和CISO副總裁Jason Taule說:“除了最嚴(yán)格的環(huán)境之外,在所有環(huán)境中,你都將擁有物聯(lián)網(wǎng)設(shè)備。”“問題在于您將如何允許這些設(shè)備連接到您的網(wǎng)絡(luò)、系統(tǒng)和數(shù)據(jù)并與之交互。”

組織可以做些什么來增強(qiáng)物聯(lián)網(wǎng)的安全性?有很多選擇,包括一些可能不那么明顯的做法。

運(yùn)行物聯(lián)網(wǎng)源代碼安全測(cè)試

研究和咨詢公司ITIC的負(fù)責(zé)人Laura DiDio說,為了在IoT中建立更好的安全性,組織應(yīng)該從其網(wǎng)絡(luò)基礎(chǔ)結(jié)構(gòu)中最小的組件開始。

“大多數(shù)物聯(lián)網(wǎng)設(shè)備都非常小,”DiDio說。“因此,源代碼往往是用通用語言——C、C++和C#語言編寫的,這些語言經(jīng)常會(huì)成為內(nèi)存泄漏和緩沖區(qū)溢出漏洞等常見問題的受害者。這些問題就相當(dāng)于網(wǎng)絡(luò)上的感冒。”

DiDio說,就像普通感冒一樣,它們令人討厭且持久。她說:“在物聯(lián)網(wǎng)環(huán)境中,它們會(huì)激增并成為一個(gè)經(jīng)常被忽視的安全大問題。” “這里最好的防御方法是測(cè)試、測(cè)試和重新測(cè)試。” DiDio說,市場(chǎng)上有許多用于物聯(lián)網(wǎng)設(shè)備的備受好評(píng)的測(cè)試工具。

DiDio說,安全和IT管理員也可以使用堆棧cookie。這些是隨機(jī)數(shù)據(jù)字符串,應(yīng)用程序?qū)ζ溥M(jìn)行了編碼,以將它們寫入指令指針寄存器之前的堆棧中,如果發(fā)生緩沖區(qū)溢出,則數(shù)據(jù)將溢出到堆棧中。她說:“如果確實(shí)發(fā)生緩沖區(qū)溢出,則堆棧cookie將被覆蓋。” 應(yīng)用程序?qū)⑦M(jìn)一步編碼,以驗(yàn)證堆棧cookie字符串將繼續(xù)與最初編寫代碼的方式匹配。如果堆棧cookie不匹配,則應(yīng)用程序終止。

部署訪問控制

在連接資產(chǎn)、產(chǎn)品和設(shè)備時(shí),在物聯(lián)網(wǎng)環(huán)境中控制訪問是公司面臨的最大安全挑戰(zhàn)之一。這包括控制連接對(duì)象本身的網(wǎng)絡(luò)訪問。

咨詢公司IP Architects的總裁、物聯(lián)網(wǎng)安全專家John Pironti說,組織應(yīng)首先確定物聯(lián)網(wǎng)環(huán)境中的互聯(lián)事物認(rèn)為可以接受的行為和活動(dòng),然后采取控制措施,做到這一點(diǎn),但同時(shí)又不妨礙流程。

Pironti說:“不要使用單獨(dú)的VLAN(虛擬LAN)或網(wǎng)絡(luò)段,這可能會(huì)限制和削弱物聯(lián)網(wǎng)設(shè)備。而是在整個(gè)網(wǎng)絡(luò)中實(shí)施上下文感知的訪問控制,以允許適當(dāng)?shù)膭?dòng)作和行為,不僅在連接級(jí)別,而且在命令和數(shù)據(jù)傳輸級(jí)別。”

Pironti說,這將確保設(shè)備能夠按計(jì)劃運(yùn)行,同時(shí)還限制了其執(zhí)行惡意或未經(jīng)授權(quán)的活動(dòng)的能力。他說:“該過程還可以建立預(yù)期行為的基準(zhǔn),然后可以對(duì)其進(jìn)行記錄和監(jiān)視,以識(shí)別超出預(yù)期行為的可接受范圍內(nèi)的異?;蚧顒?dòng)。”

要求物聯(lián)網(wǎng)設(shè)備滿足安全標(biāo)準(zhǔn)

組織當(dāng)然會(huì)雇傭各種各樣的服務(wù)提供者,在某些情況下,這些服務(wù)是通過放置在客戶場(chǎng)所的設(shè)備提供的。在物聯(lián)網(wǎng)時(shí)代,機(jī)器很有可能被連接起來,因此很容易受到黑客攻擊和其他入侵。

安全咨詢公司SideChannelSec的合伙人,保險(xiǎn)公司漢諾威保險(xiǎn)集團(tuán)(Hanover Insurance Group)的前安全主管布萊恩·豪格里(Brian Haugli)說:“合同是一個(gè)起點(diǎn)。” “您的供應(yīng)商是否將物聯(lián)網(wǎng)作為其服務(wù)或解決方案的一部分推入您的企業(yè)? 如果是這樣,您必須了解它,并了解它是合同/采購的一部分。”

Haugli說,請(qǐng)確保清楚由誰負(fù)責(zé)設(shè)備的更新和生命周期,以及在發(fā)生事故時(shí)你是否能訪問這些設(shè)備。他說:“我看到暖通空調(diào)(heating,ventural,and air conditioning)和打印機(jī)公司沒有放棄接入,導(dǎo)致響應(yīng)工作停滯。”。“這些廠商會(huì)推遲對(duì)操作系統(tǒng)的日常修補(bǔ)責(zé)任或升級(jí)”。

Haugli說,在某些情況下,合同可能不會(huì)明確規(guī)定客戶何時(shí)會(huì)購買帶有支持操作系統(tǒng)的新設(shè)備,而供應(yīng)商可能不愿承擔(dān)成本。因此,一個(gè)不受支持且易受攻擊的設(shè)備可能被允許在網(wǎng)絡(luò)上駐留的時(shí)間遠(yuǎn)遠(yuǎn)超過它應(yīng)該駐留的時(shí)間。

“如果我們不向供應(yīng)商闡明我們的要求,不采取措施確認(rèn)合規(guī)性,也不追究他們的責(zé)任,我們有什么理由期待這些問題得到解決?”Taule說。“正如硬件原始設(shè)備制造商和軟件公司現(xiàn)在都希望承擔(dān)責(zé)任,找出并迅速解決其產(chǎn)品的弱點(diǎn)一樣,為我們提供IP攝像機(jī)、醫(yī)療設(shè)備、打印機(jī)、無線接入點(diǎn)、冰箱的公司也應(yīng)承擔(dān)責(zé)任。”

Taule說,公司應(yīng)該將通用安全框架中列出的控制方法應(yīng)用到物聯(lián)網(wǎng)設(shè)備上。例如,在合同中包含安全功能需求;請(qǐng)求最近的漏洞掃描或主張自己進(jìn)行掃描的權(quán)利;供應(yīng)商有義務(wù)提供及時(shí)的更新以解決發(fā)現(xiàn)的缺陷;在固件更新后重新掃描設(shè)備,以確保已發(fā)現(xiàn)的問題已經(jīng)解決,并且沒有引入新的問題。

防御物聯(lián)網(wǎng)身份欺騙

這些年來,黑客和他們的技術(shù)已經(jīng)變得越來越熟練,這可能是物聯(lián)網(wǎng)安全的一大威脅。

“他們不斷像造假者和偽造者一樣提高自己的游戲水平,” DiDio說。“物聯(lián)網(wǎng)設(shè)備的指數(shù)級(jí)增長意味著攻擊面或攻擊媒介呈指數(shù)級(jí)增長。”

因此,企業(yè)及其安全和IT部門必須驗(yàn)證與其通信的IoT設(shè)備的身份,并確保它們對(duì)于關(guān)鍵通信、軟件更新和下載是合法的。

DiDio說,所有物聯(lián)網(wǎng)設(shè)備都必須具有唯一身份。她說,在沒有唯一身份的情況下,組織很容易受到從微控制器級(jí)別到網(wǎng)絡(luò)邊緣到應(yīng)用程序和傳輸層的端點(diǎn)設(shè)備的欺騙或黑客攻擊。

不要讓物聯(lián)網(wǎng)設(shè)備啟動(dòng)網(wǎng)絡(luò)連接

Pironti說,公司應(yīng)該限制IoT設(shè)備啟動(dòng)網(wǎng)絡(luò)連接的能力,而只能使用網(wǎng)絡(luò)防火墻和訪問控制列表連接到它們。

Pironti說:“通過建立單向信任原則,物聯(lián)網(wǎng)設(shè)備將永遠(yuǎn)無法啟動(dòng)到內(nèi)部系統(tǒng)的連接,這將限制攻擊者利用它們作為跳轉(zhuǎn)點(diǎn)來探索和攻擊網(wǎng)絡(luò)段的能力。”。

Pironti說,雖然這并不能阻止對(duì)手攻擊與他們直接建立連接的系統(tǒng),但會(huì)限制他們?cè)诰W(wǎng)絡(luò)內(nèi)橫向移動(dòng)的能力。

Pironti說,企業(yè)還可以強(qiáng)制與IoT設(shè)備的連接通過跳轉(zhuǎn)主機(jī)或網(wǎng)絡(luò)代理。他說:“通過在漏斗點(diǎn)代理連接,組織可以在進(jìn)出IoT設(shè)備之前檢查網(wǎng)絡(luò)流量,并更有效地查詢流量。”這使它能夠確定其承載的流量和有效載荷是否適合于要接收或傳輸?shù)腎oT設(shè)備。

為物聯(lián)網(wǎng)提供自己的網(wǎng)絡(luò)

許多類型的控制設(shè)備(例如恒溫器和照明控件)通過無線連接。 然而,大多數(shù)企業(yè)無線網(wǎng)絡(luò)都需要WPA2-Enterprise / 802.1x,電氣承包商Rosendin Electric網(wǎng)絡(luò)安全和合規(guī)性高級(jí)總監(jiān)James McGibney說。

“大多數(shù)這些設(shè)備不支持WPA2-Enterprise,”McGibney說。“開發(fā)一種更安全的設(shè)備將是理想的。但是,如果環(huán)境支持,你可以把這些設(shè)備放在它們自己的無線網(wǎng)絡(luò)上,與生產(chǎn)網(wǎng)絡(luò)隔離開,并且僅允許Internet訪問。”

McGibney說,這將需要?jiǎng)?chuàng)建一個(gè)單獨(dú)的服務(wù)集標(biāo)識(shí)符(SSID)和虛擬局域網(wǎng),并具有通過防火墻路由流量的能力。他說,隔離的無線網(wǎng)絡(luò)將在一個(gè)集中的位置配置和管理。

McGibney說:“我們已經(jīng)對(duì)某些設(shè)備進(jìn)行了此操作,例如需要Internet訪問的自動(dòng)售貨機(jī),我們無法控制這些設(shè)備。”“我們將它們放置在訪客網(wǎng)絡(luò)中,該訪客網(wǎng)絡(luò)與生產(chǎn)隔離。”他說,它在相同的硬件上運(yùn)行,但在單獨(dú)的VLAN上。

將安全性納入供應(yīng)鏈

物聯(lián)網(wǎng)工作通常涉及到供應(yīng)鏈中的多個(gè)合作伙伴,包括技術(shù)供應(yīng)商、供應(yīng)商和客戶,安全性必須考慮到這一點(diǎn)。

Taule說:“如果您還沒有這樣做,請(qǐng)查閱合同,財(cái)務(wù)或組織中管理供應(yīng)鏈的任何其他部門。” “開始對(duì)話并與他們建立關(guān)系,除非獲得安全團(tuán)隊(duì)的同意,否則不批準(zhǔn)任何物聯(lián)網(wǎng)購買。”

Taule說,如果安全部門愿意承擔(dān)分析工作的重?fù)?dān),這些部門會(huì)積極配合。

Taule說,如何最好地增強(qiáng)供應(yīng)鏈供應(yīng)商的選擇過程完全取決于各個(gè)組織,但他建議考慮允許獨(dú)立驗(yàn)證的制造商;提倡在設(shè)備端設(shè)置寫保護(hù)開關(guān),這樣固件就不會(huì)在您不知情的情況下更新;只買正品,不買仿冒品。

 

 

責(zé)任編輯:趙寧寧 來源: 今日頭條
相關(guān)推薦

2018-10-18 05:29:04

物聯(lián)網(wǎng)設(shè)備物聯(lián)網(wǎng)安全IOT

2010-11-24 11:37:51

2019-06-27 06:32:09

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)IOT

2021-03-23 14:30:34

物聯(lián)網(wǎng)IOT物聯(lián)網(wǎng)安全

2023-09-13 15:35:34

2020-05-13 20:35:05

物聯(lián)網(wǎng)安全技術(shù)

2022-10-10 13:22:38

物聯(lián)網(wǎng)安全隱私

2021-10-12 16:25:35

物聯(lián)網(wǎng)物聯(lián)網(wǎng)安全IoT

2021-03-15 14:59:28

物聯(lián)網(wǎng)互聯(lián)網(wǎng)IoT

2020-02-27 14:59:14

物聯(lián)網(wǎng)海上安全性物聯(lián)網(wǎng)應(yīng)用

2020-11-03 15:38:13

物聯(lián)網(wǎng)安全技術(shù)

2020-02-11 10:50:08

物聯(lián)網(wǎng)安全IT

2019-07-31 07:53:23

2022-06-26 06:36:37

物聯(lián)網(wǎng)安全網(wǎng)絡(luò)安全

2011-05-24 09:15:52

SSH

2018-10-26 11:06:14

2020-02-26 08:39:48

物聯(lián)網(wǎng)制造業(yè)IOT

2020-07-23 10:05:00

物聯(lián)網(wǎng)安全醫(yī)療安全物聯(lián)網(wǎng)設(shè)備

2018-10-09 10:20:43

2023-06-01 15:17:17

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)