《物联网安全白皮书(2018)》_35页_938kb
报告摘要
物联网安全白皮书(2018)总结
核心内容
本白皮书由中国信息通信研究院与中国移动信息安全管理与运行中心联合发布,旨在分析物联网安全发展态势,识别其面临的安全风险,并提出相应的安全防护策略和未来发展方向建议。
主要观点
- 物联网已成为信息产业革命和第四次工业革命的重要支撑,其市场规模快速扩大,但随之而来的是日益增长的安全威胁。
- 物联网系统直接暴露于互联网,成为攻击者的目标,尤其是路由器和视频监控设备。
- 物联网安全风险主要集中在服务端、终端和通信网络三个层面,威胁用户隐私和关键信息基础设施。
- 随着物联网在消费、车联网、工业互联网、产业物联网等领域的广泛应用,其安全问题日益复杂,需要多维度防护。
- 未来物联网安全需从技术标准、攻防结合、全生命周期防护、生态构建和新技术应用等方面入手,实现健康发展。
关键信息
一、物联网安全发展态势
-
市场规模快速增长
- 2025年全球物联网设备联网数量预计达252亿,较2017年增长近四倍。
- 工业物联网设备数量预计从24亿增至138亿,消费物联网设备数量预计在2023年将被工业物联网超越。
-
安全支出持续增加
- 2018年全球物联网安全支出预计达15亿美元,较2017年增长28%,预计到2021年将达31亿美元。
- 服务端、终端、网关和专业服务构成主要支出部分,其中终端安全支出增长最快。
-
设备暴露情况
- 全球暴露的路由器和视频监控设备数量庞大,其中中国是主要暴露国家之一。
- 华为、海康威视等厂商暴露设备数量居全球前列。
-
典型安全事件
- 2016年美国Dyn遭DDoS攻击,影响数百个重要网站。
- 2017年英国胰岛素泵、日本智能电视、中国家庭摄像头等设备均出现安全漏洞被攻击事件。
二、物联网安全风险分析
-
物联网应用系统模型
- 系统包括服务端、终端、通信网络三部分,其中服务端负责数据处理与反馈,终端负责数据采集与控制,通信网络负责数据传输。
-
服务端安全风险
- 存储大量用户数据,易受攻击。
- 虚拟化、容器技术带来新的安全挑战。
- 系统组件漏洞可能导致非授权访问、数据泄露等。
-
终端安全风险
- 物理安全、自身安全、通信安全、数据泄露、恶意软件感染、服务中断等。
-
通信网络安全风险
- 无线传输链路脆弱,易受干扰、窃听和篡改。
- 拒绝服务攻击、非授权接入、运营商应急管控风险等。
-
典型应用场景风险
- 消费物联网:隐私泄露、设备被控制、反向攻击。
- 车联网:数据篡改、控制权外泄、非法设备接入、OTA通道风险。
- 工业互联网:资产边界识别困难、设备老旧、网络隔离缺失、威胁感知与运营能力不足。
- 产业物联网:传感器安全、新设备冲击原有安全机制、数据安全依赖运维、云平台安全依赖基础能力、APP外包风险。
三、物联网安全防护策略
-
安全防护策略框架
- 构建覆盖感知层、传输层、应用层的安全防护体系。
- 通过被动防御与积极防御相结合,实现智能感知和反制。
-
服务端安全防护策略
- 加强分布式数据管理系统的安全,包括身份验证、数据加密、备份恢复等。
- 针对Web应用实施安全基线、漏洞检测、安全审计、防病毒等措施。
- 实施业务分级保护,根据业务影响程度制定不同安全等级防护策略。
-
终端安全防护策略
- 强化硬件安全、接入安全、操作系统安全和应用安全。
- 通过身份认证、加密通信、安全模块等技术保障终端安全。
-
通信网络安全防护策略
- 引入身份认证机制,防止虚假节点接入。
- 加强数据完整性保护和传输加密操作。
- 建立通信网络安全态势感知,利用运营商优势进行设备识别与流量监控。
四、物联网安全未来发展展望
-
推动安全技术标准落地
- 完善物联网安全标准体系,推广合规性检测,促进产业健康发展。
-
以攻促防推进技术发展
- 通过攻防技术研究,发现并修复系统漏洞,提升防御能力。
-
构建全生命周期立体防御体系
- 将安全融入系统建设全过程,包括开发、建设、运营、废弃等阶段。
-
联合行业力量打造安全生态
- 通过产业链协同创新,构建开放、合作、共赢的安全生态圈。
-
探索新技术应用
- 加强去中心化认证、边缘计算、终端轻量化防护、软件定义边界等新技术研究,以应对物联网发展带来的新安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载