IoT安全:风险→收益

物联网(IoT)正在飞速重塑人类与技术的互动模式。它是由内置电子元件、软件与传感器的物理实体构成的网络,这些实体能够接入现有互联网基础设施实现联网通信,小到智能电表,大到心脏监测植入设备,都属于物联网设备的范畴。

如今,数百万人每天都会在家中、办公室乃至公共场合使用各类联网设备,且这一规模还在持续快速扩张。据高德纳咨询公司预测,到2027年,全球联网设备数量将逼近290亿台。随着市场不断拓展、新型联网设备广泛普及,物联网对人们日常生活与企业经营活动的影响也将愈发深刻。

不过,对企业而言,全面普及物联网就一定是安全的选择吗?对于政府、金融这类受严格监管的行业来说,物联网可能会让机构面临网络攻击、数据窃取等重大风险。如今的人类本身就像一个不断扩张的数据集群,人们在与同事、合作方、亲友交互时产生、处理和传递的信息,都需要得到妥善保护,才能避免引发严重的隐私与安全问题。


物联网存在的风险

基于恶意软件发起的攻击是物联网设备面临的重大威胁。主流安全企业近期发现多款专门针对物联网设备研发的恶意软件,它们能够篡改设备的运行状态。由受感染物联网设备组成的僵尸网络,可被用来群发垃圾信息,或是发起分布式拒绝服务攻击(DDoS攻击)——通过向目标服务海量发送访问请求,致使服务瘫痪无法正常使用。这类攻击的典型场景是:不法分子利用设备本身或设备配置中存在的漏洞,破坏设备的正常运行。

数据泄露同样是物联网最严峻的风险之一:

1. 人为蓄意泄露:攻击者能够监听物联网设备网络内的通信数据,以此窃取个人与机构的敏感信息;

2. 非人为泄露:智能设备配置错误,同样可能导致物联网设备存储的敏感信息外泄,比如政府工作人员的智能手机可能因移动端应用配置不当,持续向外广播位置信息或其他敏感数据。

许多物联网设备在设计阶段就缺少安全防护机制,这一漏洞会给黑客创造入侵设备、渗透主机网络的机会。维拉克德公司2015年发布的一项研究显示,部分消费级物联网设备存在安全漏洞,不法分子可借此窃取敏感数据,甚至实施跟踪监视。


物联网安全防护

想要降低物联网相关风险,开展全面的安全评估至关重要。大型信息技术企业十分看好物联网的发展价值,并且持续投入大量资金,提升物联网设备的安全性与易用性。在2015年国际消费电子展(CES)的主题演讲中,三星电子总裁兼首席执行官权五铉着重强调了安全的基础性地位,他表示:“物联网必须具备安全性。安全机制需要自上而下嵌入软硬件各个层级。整个行业必须紧密协作,才能实现这一目标。”

缓解物联网风险有两大核心方案:

1. 遵循标准化代码开发规范:能够提升软件抵御网络攻击的能力,同时建立应急容错机制,妥善应对安全事件;

2. 部署公钥基础设施(PKI):可以实现设备间双向身份认证,保障物联网设备安全通信;借助加密技术保障个人信息安全传输,防止信息遭到窃取;还可对源代码添加数字签名,阻止恶意程序篡改物联网设备上运行的软件,一旦恶意软件篡改程序,系统能够立刻识别异常。


总结

物联网为具备前瞻视野的企业创造了巨大机遇,但在物联网设备落地过程中,隐私与安全问题绝不能被轻视。物联网各类风险亟待解决,设备厂商必须采用安全设计方法,从源头防范各类安全威胁。

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

友情链接更多精彩内容