2017物联网安全研究报告_111页_15mb
报告摘要
2017物联网安全研究报告总结
核心内容概述
《2017物联网安全研究报告》由薄明霞、唐洪玉、张星、张克雷、田金英、刘文懋、桑鸿庆编著,中国电信安全帮与绿盟科技联合发布。报告全面分析了物联网的发展现状、安全风险及防护体系,并展望了物联网安全产业的发展趋势和新技术探索方向。物联网作为继计算机和互联网之后的第三次信息技术革命,正在加速渗透到生产、消费和社会管理等各个领域,但其快速发展也带来了严重的安全挑战。
主要观点与关键信息
1. 物联网安全风险分析
物联网的多层架构带来了不同层面的安全风险,主要包括:
- 感知层:设备数量多、种类杂、易受物理攻击、信号干扰、资源耗尽等威胁,同时存在隐私泄露和弱口令问题。
- 网络层:面临无线协议缺陷、未加密通信、IP体系攻击、DDoS攻击等风险,且由于多网络融合,安全机制复杂。
- 平台层:设备管理分散、API开放、数据集中等特性,使平台层易受攻击,如越权访问、虚拟化安全漏洞、数据污染等。
- 应用层:直接面向用户,面临隐私泄露、数据篡改、恶意软件、远程攻击、人员威胁等,需重点保护用户隐私和数据完整性。
2. 物联网典型行业应用风险
物联网应用广泛,涉及多个行业,各行业存在独特的安全风险:
- 车联网:设备如T-box、摄像头、OBD等易受攻击,威胁用户隐私与安全。
- 智能家居:设备如摄像头、智能门锁等存在弱口令和未加密通信风险,可能被远程操控。
- 智能监控:视频监控设备存在弱口令、默认配置、未加密服务等漏洞,可能成为僵尸网络的一部分。
- 智能物流:涉及大量数据传输,存在信息泄露和DDoS攻击风险。
- 智能穿戴:设备体积小、安全性差,易受蓝牙/Wi-Fi接口攻击,威胁用户隐私。
- 智慧医疗:涉及大量患者数据,存在隐私泄露、数据污染和系统被入侵的风险。
- 智慧能源:如智能电表、水表等设备面临硬件漏洞、钓鱼攻击和DDoS攻击。
- 智能路灯:依赖无线通信协议,存在协议漏洞和被远程控制的风险。
3. 物联网资产暴露情况
报告指出,物联网设备在互联网上的暴露情况严重,主要设备包括路由器、视频监控设备、打印机等,暴露数量庞大且存在多种安全问题:
- 全球暴露情况:路由器暴露数量最多(超4900万台),视频监控设备其次(超1100万台),打印机也达到89万台。
- 国内暴露情况:路由器暴露数量达1092万台,视频监控设备主要集中在台湾,打印机暴露主要在港台地区。
- 暴露服务:HTTP、FTP、UPnP、TR-069等服务暴露广泛,存在未加密通信和弱口令问题。
- 安全风险:暴露设备中存在大量弱口令和未启用认证机制,容易被攻击者利用,成为僵尸网络或DDoS攻击的来源。
4. 2017十大物联网安全事件与恶意软件
- 安全事件:包括路由器高危漏洞、蓝牙协议漏洞、CopyCat病毒、BroadPwn漏洞、AWS S3登录凭证泄露、Stackoverflow攻击打印机、智能泰迪熊泄露亲子聊天记录、大学IoT设备遭受DDoS攻击、共享单车遭攻击、新型恶意软件CutletMaker等。
- 恶意软件:Mirai、BrickerBot、Persirai、Hajime、http81、Stantinko、WireX、Rowdy、Linux.ProxyM、IoTroop(Reaper)等,均存在远程控制、数据篡改和DDoS攻击能力。
5. 物联网安全防护体系
报告提出了物联网安全体系架构及防护措施,包括:
- 安全体系设计原则:安全性、可用性、可扩展性等。
- 各层安全措施:
- 感知层:物理防护、访问控制、认证、数据加密等。
- 网络层:通信加密、身份认证、密钥管理、防止DDoS攻击等。
- 平台层:基础环境安全、数据安全、API安全、系统可用性等。
- 应用层:用户隐私保护、数据完整性、不可抵赖性、抗重放攻击等。
- 统一安全管理平台:提供集中管理、监控、预警和响应机制。
6. 物联网安全发展趋势与建议
- 安全产业发展趋势:物联网安全逐渐成为重点,需建立统一标准和规范,推动安全技术与应用结合。
- 新技术探索:包括去中心化认证、边缘计算、轻量化防护技术、软件定义边界等。
- 发展建议:
- 加强设备安全设计,提高安全防护能力。
- 推动行业安全标准建设,建立统一的防护机制。
- 提高用户安全意识,加强设备管理。
- 强化平台安全,提升数据加密与访问控制能力。
- 推进新技术应用,提升物联网整体安全水平。
结构清晰总结
一、物联网安全风险分析
1.1 感知层
- 风险:物理攻击、信号干扰、资源耗尽、隐私泄露、弱口令。
- 需求:物理安全、访问控制、认证、数据加密、完整性保护、可用性保障。
1.2 网络层
- 风险:协议缺陷、未加密通信、IP体系攻击、DDoS攻击、假冒基站。
- 需求:通信加密、身份认证、密钥管理、可用性保障。
1.3 平台层
- 风险:设备管理分散、API开放、数据集中、越权访问、DDoS攻击。
- 需求:基础环境安全、数据安全、API安全、系统可用性、虚拟化安全。
1.4 应用层
- 风险:隐私泄露、数据篡改、恶意软件、远程攻击、人员威胁。
- 需求:隐私保护、数据完整性、不可抵赖性、抗重放攻击、可用性保障。
1.5 典型行业风险
- 车联网:T-box、摄像头、OBD设备等存在远程控制风险。
- 智能家居:设备连接广泛,存在弱口令和未加密通信风险。
- 智能监控:视频监控设备暴露严重,存在成为僵尸主机的风险。
- 智能物流:数据传输面临信息泄露和攻击风险。
- 智能穿戴:设备接口易被攻击,威胁用户隐私。
- 智慧医疗:医疗数据高度集中,存在被攻击和泄露风险。
- 智慧能源:智能电表、水表等设备面临硬件漏洞和DDoS攻击。
- 智能路灯:无线通信协议存在漏洞,威胁系统控制权。
二、物联网安全现状分析
2.1 物联网资产暴露情况
- 暴露设备:路由器、视频监控设备、打印机等是主要暴露设备。
- 暴露数量:全球路由器暴露超4900万台,视频监控设备超1100万台,打印机超89万台。
- 暴露服务:HTTP、FTP、UPnP、TR-069等服务暴露广泛,存在未加密通信和弱口令问题。
- 暴露地区:全球暴露主要集中在美国和中国,国内暴露主要集中在港台地区。
三、物联网安全防护体系
3.1 安全体系架构
- 设计原则:安全性、可用性、可扩展性等。
- 分层防护:感知层、网络层、平台层、应用层分别实施针对性防护措施。
- 统一安全管理平台:集中管理、监控、预警和响应。
四、物联网安全发展展望
4.1 安全产业发展趋势
- 物联网安全成为重点,需建立统一标准和规范,推动安全技术与应用结合。
4.2 新技术探索
- 去中心化认证:提升设备身份验证安全性。
- 边缘计算:减少数据传输风险,提升响应速度。
- 轻量化防护技术:适用于资源受限的物联网设备。
- 软件定义边界:增强系统边界控制能力。
4.3 安全建设建议
- 加强设备安全设计。
- 推动行业安全标准建设。
- 提高用户安全意识。
- 强化平台安全,提升数据加密与访问控制能力。
- 推进新技术应用,提升物联网整体安全水平。
附录
- 发布单位介绍:中国电信北京研究院与绿盟科技。
- 参考文献:报告引用了多种公开数据来源,如NTI、Shodan、ZoomEye等。
字数统计:约990字
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载