2017-物联网安全技术白皮书_24页-1mb
报告摘要
物联网安全技术白皮书总结
核心内容
本白皮书由浙江大华技术股份有限公司发布,旨在全面介绍物联网安全面临的威胁、大华所采取的安全技术和策略,以及公司如何构建端到端的物联网安全防御体系。
主要观点
- 物联网作为互联网的延伸,面临传统互联网安全威胁的同时,也因设备分布广、资源有限、管理复杂等特点,带来了新的安全问题。
- 物联网安全问题已引发多起重大安全事件,如DDoS攻击、恶意软件入侵等,对社会和企业造成严重影响。
- 国家已出台多项法律法规加强物联网安全,如《中华人民共和国网络安全法》等,物联网安全已成为必须面对的重要课题。
- 大华致力于构建一个覆盖终端层、网络层、平台层的多重端到端安全防御体系,提升物联网产品的安全性和可靠性。
关键信息
安全威胁层级
物联网安全威胁分为三个层级:
- 终端层:设备数量庞大、分布广泛,易受物理攻击和缺乏安全防护措施。
- 网络层:数据在传输过程中面临劫持、重放、篡改、窃听等中间人攻击。
- 平台层:平台需对接多种设备与协议,面临越权访问、DDoS攻击、API注入等威胁。
大华物联网安全体系
大华通过以下措施构建物联网安全体系:
- 安全设备:集成身份认证、硬件加密模块、固件安全检测等功能,防止非法设备接入和数据泄露。
- 安全通信:采用TLS等标准协议进行安全传输,支持证书导入和端口配置,提升通信安全性。
- 安全云:通过云升级服务实现设备固件OTA升级,提供实时监控、视频分析等运维手段。
- 安全生命周期管理:引入安全开发生命周期管理(SDLC),从开发到运维,实现全过程安全管理。
数据安全
- 端到端数据加密:确保数据在产生、传输、存储、使用、消亡全过程加密,防止信息泄露。
- 数据冗余备份:提供容灾备份能力,降低数据丢失风险。
- 数据访问策略:严格控制访问权限,所有数据访问需授权,操作日志可追溯。
- 硬件加密模块:将密钥存储在硬件中,避免密钥被窃取,提高数据安全性。
身份安全
- 用户账号安全:不设保留账户,强制用户创建初始账户,提升账户安全性。
- 账户权限安全:基于DAC权限控制系统,实现最小权限分配。
- 会话安全:采用摘要认证,防止密码明文传输和重放攻击,提升会话安全性。
网络安全
- 安全传输:采用TLS协议,支持证书管理与端口配置,提高数据传输安全。
- 安全隔离:在边界部署隔离设备,实施流量控制策略,实现网络隔离。
- 流量管控:优先保障重要流量传输,降低带宽和网络质量限制下的安全风险。
- 攻击防范:部署专业安全设备,防御DDoS、异常报文等网络攻击。
系统安全
- 云升级服务:支持设备通过云端进行安全固件升级,确保系统安全更新。
- 固件升级安全:采用可信升级技术,通过非对称签名校验固件合法性。
- 安全运行环境:构建可信系统,通过签名机制控制非授权程序运行,降低被攻击风险。
- 网络服务策略:关闭默认不安全服务,建议使用HTTPS/SFTP等安全服务。
- 日志审计:记录用户操作、系统变更、异常处理等日志,支持日志备份和回溯。
安全生命周期管理
- 大华在产品开发流程中引入SDLC管理,涵盖安全培训、安全需求、安全设计、安全实现、安全测试、发布准备、安全应急响应等环节。
- 建立安全标准与规范、安全技术与能力库、安全工具集,持续优化安全体系。
- 与安全组织如MITRE、CNVD等合作,及时获取并修复漏洞,构建安全应急响应体系。
政策与遵从
- 大华依据ISO27001:2013建立安全管理体系,确保产品/解决方案的安全管理合规。
- 遵守国家法律法规及行业标准,如《网络安全法》、等保2.0、公共安全视频监控联网信息安全技术要求等。
- 制定隐私保护政策,遵循用户授权与最小权限原则,确保用户隐私数据安全。
结束语
大华将网络安全作为公司级战略,通过国际标准的安全软硬件研发和生产管控体系,与业界安全专家合作,构建系统的应急响应体系,致力于发展安全技术,提升物联网整体安全水平,让世界更安全。
联系方式
- 公司名称:浙江大华技术股份有限公司
- 地址:杭州市滨江区滨安路1187号
- 邮政编码:310053
- 客服热线:400-672-8166
- 公司网址:www.dahuatech.com
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载