2016年-艾瑞咨询_阿里聚安全:2015物联网安全年报_13页_1mb
报告摘要
2015物联网安全年报总结
核心内容概述
2015年,物联网设备的安全问题日益凸显,随着设备数量的快速增长,其带来的安全风险也显著上升。物联网设备广泛应用于汽车、医疗、物流、智能家居等多个领域,其安全漏洞不仅威胁用户隐私和财产,甚至可能危及生命安全。本年报从设备硬件、固件、云端接口、通信系统及未来发展趋势等方面,全面分析了物联网的安全现状与挑战。
主要观点与关键信息
1. 物联网威胁攻击日益凸显
- 设备数量激增:据Gartner预测,到2020年物联网设备将达到260亿台。
- 攻击面扩大:设备数量大、互联性强,使得一个小问题可能造成严重影响。
- 典型案例:
- 2015年7月,菲亚特克莱斯勒美国公司召回140万辆汽车,因Uconnect系统存在远程控制漏洞。
- 黑帽大会中曝光了汽车、交通红绿灯、智能狙击镜等设备的安全隐患。
2. 物联网安全问题
2.1 硬件调试接口暴露
- 问题现状:80%的物联网设备保留了JTAG、SWID、UART等调试接口。
- 风险:攻击者可通过这些接口获取通讯协议、加密算法、密钥等信息,进而远程操控设备。
2.2 固件安全隐患严重
- 问题现状:90%以上的固件存在安全隐患。
- 具体问题:
- 升级机制不安全:升级包来源不明、未加密、未签名、无版本限制。
- 通讯数据检查不完整:未正确校验数据完整性,易被篡改。
- 敏感信息泄露:固件中存在明文存储的密钥、弱口令、自签名证书及私钥。
- 调试命令接口开放:多数设备调试接口未限制访问,允许未授权访问或执行任意代码。
2.3 云端Web接口存在传统Web安全漏洞
- 问题现状:94%的传统Web安全漏洞同样存在于物联网云端Web接口。
- 典型漏洞:跨站脚本(XSS)、文件修改、命令执行、SQL注入等。
2.4 位置与时空安全威胁
- 依赖信息:设备依赖GNSS、WiFi辅助定位、基站标识等获取位置和时间信息。
- 安全风险:
- 伪造GPS信号可干扰设备时间与位置判断。
- WiFi定位系统易受攻击,攻击者仅需普通笔记本电脑即可实施位置欺骗。
- 室内定位技术成熟后,将面临新的位置安全挑战。
2.5 通信系统及基础设施安全薄弱
- 问题现状:通信系统及其基础设施长期缺乏安全考虑。
- 具体问题:
- 运营商短信系统漏洞:可被用于远程换卡诈骗。
- 通信基站设备漏洞:可被改造为伪基站,窃听用户通信。
- VoLTE业务漏洞:依赖SIP协议,成为新的攻击平台。
- 4G LTE安全性不足:信令信息泄露可被用于用户追踪。
- USIM卡密钥可提取:对支付、通信安全构成威胁。
物联网安全未来发展趋势
1. 业务安全将成为新威胁方向
- 数据量增长:物联网设备产生的数据包括个人识别信息、医疗记录、账户数据等。
- 安全缺失:数据在接入、传输、存储等环节缺乏安全防护。
- 防护需求:需对高价值业务进行精确管控与持续防护。
2. Web of Things(WoT)安全趋势
- 定义:WoT是物联网的Application Layer,使用Web技术实现设备控制。
- 安全挑战:传统Web攻击手段如SQL注入、XSS等仍存在,且因防护机制薄弱,更容易被利用。
- 重要性:WoT安全将成为物联网技术发展的重要组成部分。
3. 加密算法硬件化
- 趋势:加密算法将被固化在专用芯片中,以提升安全性。
- 优势:避免因软件实现导致密钥泄露,硬件成本逐渐降低,安全性提升。
4. 认证标准化
- 发展方向:安全认证协议将逐步取代现有简单的协议。
- 目标:提升整体安全性,防止未授权访问与恶意操控。
总结
2015年物联网安全问题日益严重,设备数量激增与互联特性使得安全漏洞的影响被放大。硬件调试接口、固件升级机制、云端Web接口、位置与时空信息、通信系统等均存在安全隐患。未来,物联网业务安全、WoT安全、加密算法硬件化和认证标准化将成为重要发展方向,以应对不断增长的安全威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载