20180928-中国信通院-信息技术行业_物联网安全白皮书(2018年)_35页_1mb
报告摘要
物联网安全白皮书(2018)总结
核心内容
本白皮书由中国信息通信研究院与中国移动通信集团有限公司信息安全管理与运行中心联合编制,旨在分析物联网安全发展态势、风险及防护策略,并提出未来发展方向和建议,以促进物联网及其生态系统的健康发展。
主要观点
- 物联网发展迅速:自2005年“物联网”概念提出以来,全球物联网设备数量快速增长,预计2025年将达252亿台,其中工业物联网设备数量将从24亿增长到138亿,消费物联网设备也将持续增长。
- 安全风险加剧:随着物联网设备接入数量增加,网络安全问题日益突出,成为限制物联网广泛部署的重要障碍。
- 攻击手段多样化:物联网设备暴露于互联网,易受攻击,如DDoS攻击、数据泄露、恶意软件感染等,威胁用户隐私和关键信息基础设施安全。
- 安全防护体系需完善:物联网安全需从服务端、终端和通信网络三个层面构建防护策略,涵盖身份认证、数据加密、系统加固、流量监控、态势感知等技术手段。
- 安全生态建设重要:未来需联合政府和行业力量,构建开放、合作、共赢的物联网安全生态,推动标准落地、技术发展和产业协同。
关键信息
一、物联网安全发展态势
- 市场规模增长:2025年全球物联网设备联网数量预计达到252亿,其中工业物联网设备数量将增长五倍。
- 通信技术推动发展:NB-IoT、LoRa、5G等技术的成熟,推动了万物互联的实现。
- 安全支出增加:2018年全球物联网安全支出预计为15亿美元,预计到2021年将达31亿美元。
- 设备暴露问题严重:全球路由器和视频监控设备暴露数量庞大,其中我国设备暴露数量排名靠前。
- 典型安全事件:如Mirai僵尸网络攻击、家庭摄像头数据泄露等,揭示了物联网安全的严峻性。
二、物联网安全风险分析
1. 物联网应用系统模型
物联网系统由服务端、终端和通信网络三部分组成,各部分功能如下:
- 服务端系统:负责数据收集、存储、处理和反馈。
- 终端系统:包括轻型终端、复杂终端和网关,用于信息采集和控制。
- 通信网络:连接服务端和终端,涵盖有线和无线通信方式。
2. 服务端安全风险
- 数据存储安全:用户数据集中存储,易受攻击。
- 虚拟化与云平台风险:虚拟化技术带来的边界模糊问题,增加攻击面。
- API接口风险:开放接口易引发未授权调用、数据泄露等。
- 系统组件漏洞:操作系统、数据库、中间件等存在漏洞,威胁系统安全。
3. 终端安全风险
- 物理安全威胁:设备易被偷盗、破坏或非法移动。
- 软件漏洞风险:缺乏更新机制,易受攻击。
- 通信安全问题:明文传输、缺乏加密和认证机制,导致数据泄露和篡改。
- 数据泄露风险:云端和终端均存在泄露可能。
- 恶意软件感染:设备可能被植入木马、病毒,引发大规模攻击。
- 服务中断风险:连接中断影响设备功能及安全性。
4. 通信网络安全风险
- 无线传输脆弱性:易受干扰、窃听和篡改。
- 拒绝服务攻击:节点数量庞大,易被攻击者利用。
- 非授权接入:非法设备接入引发安全问题。
- 运营商应急管控风险:传统管控手段难以应对海量设备被控问题。
5. 典型应用场景风险分析
- 消费物联网:面临隐私泄露、勒索病毒、反向攻击等风险。
- 车联网:存在传感器数据篡改、控制组件漏洞、非法接入、OTA供应链风险等。
- 工业互联网:系统资产复杂、更新滞后、安全防护缺失、威胁感知与安全运营能力不足。
- 产业物联网:智能设备接入影响原有安全机制,数据安全依赖持续运维,APP开发外包带来分发风险。
三、物联网安全防护策略
1. 安全防护策略框架
- 构建覆盖感知层、传输层、应用层的防护体系。
- 采用被动防御与积极防御相结合,实现智能感知和反制。
2. 服务端安全防护策略
- 分布式数据管理系统:需加强身份验证、数据加密、备份与恢复。
- Web应用安全:防范XSS、CSRF、SQL注入等攻击,实施安全基线、定期检测与更新。
- 业务分级保护:根据业务影响程度实施不同等级的安全防护。
3. 终端安全防护策略
- 硬件安全:确保芯片安全、加密和可信计算环境。
- 接入安全:采用轻量化认证机制,防止非法节点接入。
- 操作系统安全:加强系统调用监控与可控升级。
- 应用安全:确保应用来源可信,防止恶意行为。
4. 通信网络安全防护策略
- 身份认证机制:防止虚假节点接入。
- 数据完整性保护:建立安全通道,保障数据传输可靠性。
- 数据加密操作:杜绝明文传输,加强过滤与认证。
- 网络态势感知:利用运营商优势,进行流量监控和风险预测。
四、物联网安全未来发展展望
- 推动安全标准落地:健全标准体系,推广合规性检测。
- 以攻促防:研究新型攻击方式,构建攻防结合的防护机制。
- 构建全生命周期防御体系:从规划、设计到废弃,全面加强安全管理。
- 打造安全生态:联合产业链各方,形成协同创新的安全生态。
- 探索新技术应用:如去中心化认证、边缘计算、终端安全轻量化、软件定义边界等,提升物联网安全能力。
附录信息
- 中国信息通信研究院
地址:北京市海淀区花园北路52号
邮政编码:100191
联系电话:010-62304839
传真:010-62304980
网址:www.caict.ac.cn
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载