2017年度安全报告——IoT安全威胁_16页-1mb
报告摘要
2017年度IoT安全威胁总结
核心内容
2017年,物联网(IoT)设备的安全问题持续引发关注。随着IoT技术的普及,设备数量迅速增长,同时也带来了严重的安全和隐私风险。本报告总结了IoT安全威胁的主要方面、具体案例以及未来发展趋势。
主要观点
- IoT设备数量庞大,攻击面广泛:IoT设备数量多,且许多设备缺乏必要的安全防护,容易成为攻击者的目标。
- 安全漏洞普遍存在:设备固件中常存在硬编码问题、默认密码、缺乏加密等安全缺陷。
- 不安全通信是主要风险:设备通信缺乏认证、加密和权限控制,导致攻击者可轻易获取和操控设备。
- 恶意软件威胁加剧:Mirai及其变种(如IoT_reaper、Satori)成为IoT僵尸网络的代表,利用漏洞进行大规模攻击。
- 安全意识薄弱:开发阶段安全意识不足,导致设备本身存在重大安全隐患。
- 安全标准和合规性缺失:目前IoT安全标准尚不完善,行业缺乏统一的安全管理规范。
- 用户安全意识低:普通用户对IoT设备的安全风险认知不足,缺乏主动防护措施。
关键信息
IoT安全威胁分析
不安全通信
- 未经认证的通信:设备与服务器或其它设备通信时缺乏身份验证。
- 未加密的通信:通信内容容易被窃听或篡改。
- 缺乏网络隔离:设备在局域网或互联网中未做好隔离,容易被横向渗透。
- 通信格式固定:攻击者可通过固定通信格式进行控制指令的注入。
数据泄露风险
- 云端泄漏:IoT设备数据上传至云端,云服务安全问题直接影响设备安全。
- 设备间通信泄漏:设备之间通信缺乏保护,导致信息泄露。
开发设计安全问题
- 硬编码问题:私钥、API密钥等敏感信息直接写入固件。
- 默认密码:大量设备使用相同的默认密码,用户无法更改,极易被攻击。
完整性与签名校验
- 易感染恶意代码:缺乏完整性校验和签名校验机制,设备容易被篡改。
- 远程控制漏洞:攻击者可通过构造控制指令远程操控设备。
硬件安全
- 缺乏硬件认证:设备硬件接口(如串口)未进行安全保护,攻击者可利用其获取敏感信息或控制设备。
IoT恶意软件威胁
Mirai及其变种
- Mirai:2016年爆发的僵尸网络,2017年因源代码公开,衍生出多个变种。
- IoT_reaper:
- 放弃弱口令攻击,转而利用漏洞进行攻击。
- 集成Lua脚本执行环境,提升攻击复杂度。
- 通过抑制扫描速度降低被发现概率。
- Satori:
- 集成扫描能力,实现自我传播。
- 利用CVE-2014-8361和华为路由器0day进行攻击。
- 强制感染设备继续下载恶意代码,形成蠕虫式传播。
- Setbox:
- 属于Satori变种,针对电视机顶盒进行攻击。
- 传播方式与Mirai相似,攻击面扩展。
IoT设备网络测绘情况
- 设备暴露量巨大:全球暴露于公网的IoT设备数量庞大,其中以路由器、视频监控设备和打印机为主。
- 路由器:
- 全球暴露量超过3100万台,中国占比最高(约1203万)。
- 常见开放端口包括HTTP(80、8080、8081)、FTP(21)、UPnP(7567、4567)、TR-069、Telnet(23、2323)等。
- 83%的中国路由器开放了UPnP服务。
- 视频监控设备:
- 海康威视和大华是主要暴露厂商,全球分别暴露约300万和200万台。
- 打印机:
- 惠普、爱普生、富士施乐等厂商设备暴露量较高。
- 攻击者可利用631端口(IPP)和9100端口(PJL)进行攻击,通过PJL命令执行Postscript代码控制打印机。
IoT安全发展展望
合规性管理
- 政策推动:美国在Mirai事件后出台了相关法规,如《保护物联网策略准则》和《加强联邦网络和关键基础设施的网络安全》。
- 行业规范:需要统一的合规性管理,以推动安全标准的制定和落地。
物联网安全标准建设
- 标准指导安全实践:标准在IoT安全发展过程中起着关键作用,目前以指南和框架为主。
- 行业成熟度不足:IoT安全标准尚处于起步阶段,需进一步完善以应对日益增长的安全挑战。
已有改进
- 减少设备暴露:部分厂商开始避免将设备直接暴露在公网。
- 加密通信:一些设备开始使用加密措施,提升通信安全性。
- 固件下载限制:部分厂商限制固件下载,以防止恶意代码注入。
尚存或演进的问题
- 通信结构简单:部分设备使用CS模式通信,但缺乏必要的验证机制。
- APP安全意识薄弱:APP开发中存在权限认证粗糙、信息泄露等问题。
- 信任链单一:厂商间合作缺乏多层次的安全信任机制。
- 短板效应明显:某一环节安全缺失可能导致整套系统崩溃。
- 用户信息保护不足:设备用户信息和控制权限缺乏保护,容易被攻击者获取和操控。
参考资料
关于360CERT
- 360 CERT:全称“360 Computer Emergency Readiness Team”,致力于维护网络空间安全,对重大网络安全事件进行快速预警和应急响应。
- 平台支持:开发了QUAKE网络测绘平台,用于发现和分析IoT设备,形成威胁情报。
- 社交媒体:拥有微信公众号和新浪微博,用于发布安全信息和动态。
总结
IoT设备的安全问题日益严重,主要集中在通信不安全、数据泄露、开发设计缺陷、硬件漏洞以及恶意软件攻击等方面。Mirai及其变种在2017年继续活跃,利用漏洞进行大规模攻击,导致DDoS和挖矿等行为。通过网络测绘发现,全球大量IoT设备暴露于公网,其中以路由器和视频监控设备为主。随着IoT设备数量的持续增长,行业需加强合规性管理,推动安全标准建设,以提升整体安全水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载