大华-物联网安全技术白皮书-2017-24页-1mb
报告摘要
物联网安全技术白皮书总结
核心内容
本白皮书由浙江大华技术股份有限公司发布,旨在介绍其在物联网安全领域的技术架构、安全策略与解决方案。文档围绕物联网面临的多层次安全威胁,提出了一套覆盖终端层、网络层和平台层的端到端安全防御体系,并强调了安全生命周期管理、合规政策与隐私保护的重要性。
主要观点
- 物联网安全挑战:物联网设备数量庞大、分布广泛,面临数据泄露、设备被攻击、隐私暴露、权限滥用、流量控制、网络攻击等多重安全威胁。
- 多层次安全架构:大华构建了涵盖终端层(端)、网络层(管)、平台层(云)的多重安全防御体系,通过安全设备、安全通信、安全云及安全生命周期管理等技术手段保障物联网安全。
- 安全生命周期管理:大华将安全开发生命周期(SDLC)融入产品开发流程,从设计、开发、测试、发布、运维到应急响应,形成完整的安全管理体系。
- 合规与隐私保护:大华遵循ISO27001等国际安全标准,同时满足国家相关法律法规要求,并制定了严格的隐私保护政策,确保用户数据的安全性与合规性。
关键信息
1. 安全威胁
- 终端层:设备易受物理攻击、资源限制导致安全措施不足、软件漏洞修复成本高。
- 网络层:数据传输过程中可能受到中间人攻击、流量控制困难、端口暴露风险。
- 平台层:面临权限滥用、API接口开放带来的注入攻击、DDoS攻击等风险。
2. 安全防御体系
-
安全设备:
- 集成身份认证、硬件加密模块、固件安全检测等功能。
- 无保留账户,强制用户初始化密码。
- 支持密码防爆破机制,防止暴力破解。
-
安全通信:
- 采用TLS等标准协议保障数据传输安全。
- 支持数据包过滤,防止非法流量进入系统。
- 配置协议端口与转发端口,增强设备安全性。
-
安全云:
- 提供云升级服务,支持OTA固件升级。
- 实现设备与云平台之间的安全连接,防止非法访问。
- 部署运维管理平台,提升系统运维效率。
-
系统安全:
- 实现安全运行环境,建立“信任链”确保设备运行安全。
- 关闭默认不安全服务(如Telnet、SSH、SNMP),推荐使用HTTPS/SFTP等更安全的服务。
- 配备完善的日志审计系统,记录关键操作并支持网络日志备份。
3. 安全生命周期管理
-
安全开发生命周期管理:
- 包括安全培训、安全需求分析、安全设计、安全实现、安全测试/渗透测试、发布前准备、安全应急响应等环节。
- 大华作为MITRE CNAs成员,及时获取并响应外部发现的安全漏洞。
- 设立应急响应中心,对安全事件进行定级处理,提供解决方案并公开披露。
-
支撑体系:
- 构建安全标准与规范,形成安全技术能力库。
- 引进或自主研发安全工具,提升安全能力检测效率。
- 建立网络安全产品线,推动安全技术发展与解决方案优化。
4. 政策与合规
- 安全体系:依据ISO27001:2013建立安全管理体系,确保产品与解决方案的合规性。
- 政策合规:遵循国家法律、行业标准及最佳实践,满足多维度合规需求。
- 隐私政策:采用用户授权与最小权限原则,确保数据仅用于服务目的,不向第三方泄露。
总结
物联网安全是当前信息时代的重要课题,涉及数据安全、身份安全、网络安全及系统安全等多个层面。大华通过构建覆盖终端、网络、平台的端到端安全防御体系,结合安全生命周期管理、政策合规及隐私保护,全面提升了物联网产品的安全性。其解决方案不仅包括硬件加密、数据加密、访问控制、流量管控等技术手段,还涵盖安全测试、应急响应、合规管理等流程机制,为客户提供安全可靠的产品与服务。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载