20170320-华为-共建可信可管的物联网世界_34页_14mb
报告摘要
物联网安全总结
核心内容
物联网(IoT)正在迅速发展,成为数字化转型的重要驱动力。它通过连接海量设备,实现了万物感知、互联和智能,但同时也带来了前所未有的安全挑战。本文旨在分析IoT的安全威胁和挑战,提出多重端到端安全防御体系,并总结相关安全实践和标准,倡导共建一个可信、可管的物联网世界。
主要观点
- IoT的发展趋势:IoT设备数量持续增长,预计到2020年将达208亿台,其应用场景广泛,涵盖智慧家庭、车联网、智慧城市等。
- 安全威胁与挑战:
- 感知层:设备易受物理攻击、篡改和仿冒,且资源受限,难以部署传统安全措施。
- 网络层:无线协议缺陷、专有协议无法识别、通信未加密,导致中间人攻击和数据泄露。
- 平台与应用层:设备管理复杂、通信协议漏洞、越权访问、DDoS攻击风险高。
- 安全需求多样化:不同行业对IoT安全的需求不同,例如工业和能源、交通、医疗、金融等,均需针对性的安全策略。
- 安全需全生命周期考虑:从设计、开发、部署到运维,IoT安全应贯穿始终。
- 安全生态建设:需要政府、国际组织、行业和企业协同合作,构建开放、合作、共赢的安全生态系统。
关键信息
安全防御体系
IoT安全需要构建多重端到端安全防御体系,涵盖以下层面:
- 芯片和操作系统安全:采用TPM、TEE等技术实现硬件级安全,如可信启动、安全存储、加密验证等。
- 网络层安全:使用加密传输、防火墙、威胁检测等技术,保障通信安全和网络防护。
- 平台和应用安全:确保数据存储和传输的安全性,防止越权访问和隐私泄露。
- 安全态势感知:利用大数据分析和机器学习技术,实现对IoT全网的威胁检测、预警和实时协同防护。
安全实践参考
- 概念设计阶段:应关注市场规范和安全立法,进行安全风险评估。
- 技术开发阶段:应加强硬件和软件的安全措施,包括启动安全、固件更新、加密通信等。
- 功能与部署阶段:应确保设备配置安全、通信加密、数据存储和传输安全、用户权限管理等。
- 验证与测试阶段:需进行硬件操控测试、网络流量分析、接口安全分析、服务和输入测试等。
- 用户运维阶段:应禁用未使用的功能、定期更新、使用强密码、合理放置设备、数据销毁等。
隐私保护
- 隐私保护实践:需遵循“隐私设计”原则,进行隐私影响评估(PIA)。
- 数据管理:确保个人数据和敏感数据的加密存储与传输,及时删除过期数据。
- 用户控制:提供数据访问工具、隐私设置、不收集数据选项等,以保障用户隐私。
安全标准建设
-
标准组织与贡献:
- NIST:发布《Systems Security Engineering》指南,提出IoT网络安全框架。
- IIC:发布《工业IoT安全架构》,推动工业IoT系统安全共识。
- IETF:制定传输层安全协议(TLS/DTLS)及授权认证标准,适配IoT设备资源限制。
- GSMA:发布IoT安全指南,帮助服务提供商建立安全实践。
- oneM2M:制定IoT管理平台标准,引入可信执行环境(TEE)。
- TCG:推动可信计算技术在IoT中的应用,提出安全策略指南。
-
当前标准现状:IoT安全标准尚处于起步阶段,以指南和框架为主,缺乏具体可落地的技术标准。
物联网安全典型案例
| 场景 | 安全威胁 | 防御措施 |
|---|---|---|
| 智慧城市 | IP摄像头欺骗、视频内容篡改、跳板攻击 | 唯一证书认证、数据双加密、安全沙箱、大数据威胁基线 |
| 智慧家庭 | 未加密通信、非法终端接入 | Zigbee/Z-Wave加密通信、网关TPM认证、云平台安全分析 |
| 智能电网 | 电表仿冒、数据篡改、业务中断 | 终端防窃电设计、身份认证、数据加密、高级威胁防护 |
| 梯联网 | 电梯操控被攻击、核心数据泄露 | 芯片认证、操作系统安全、网络加密、云平台安全防护 |
共建可信可管的物联网世界
- 政府与行业作用:各国政府和行业组织正在制定国家IoT战略和安全标准,如西班牙INCIBE和Red.es、美国国土安全部(DHS)等。
- 产业生态建设:需要产业界、开发者、学术界、标准组织等密切合作,共同推动IoT安全生态建设。
- 安全生态目标:构建开放、合作、共赢的生态体系,以应对IoT安全的复杂性与多样性。
缩略语
| 缩写 | 全称 |
|---|---|
| API | Application Platform Interface |
| DDoS | Distributed Denial of Service |
| ICS | Industrial Control Systems |
| SCADA | Supervisory Control And Data Acquisition |
| TPM | Trusted Platform Module |
| TEE | Trusted Execution Environment |
| MPU | Memory Protection Unit |
| MMU | Memory Management Unit |
| PLC | Power Line Communication |
| GPRS | General Packet Radio Service |
| LTE | Long Term Evolution |
| NB-IoT | Narrow Band Internet of Things |
| APT | Advanced Persistent Threat |
关于INCIBE、Red.es与华为
- INCIBE:西班牙国家网络安全局,致力于推动网络安全发展,提升社会对新威胁的检测和预警能力。
- Red.es:西班牙政府下属的公共商业实体,推动ICT发展,促进数字议程的实施。
- 华为:全球领先的ICT解决方案提供商,专注于端到端安全解决方案,推动构建更美好的全联接世界。
总结
物联网的发展带来了巨大的机遇,同时也伴随着复杂的安全挑战。为保障IoT安全,需从技术、管理、生态等多方面入手,构建多重端到端安全防御体系,推动标准制定和产业生态建设。只有政府、行业、企业和用户共同努力,才能实现一个可信、可管、安全的物联网世界。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载