a&s专业的自动化&安全生态服务平台
公众号
安全自动化

安全自动化

安防知识网

安防知识网

手机站
手机站

手机站

大安防供需平台
大安防供需平台

大安防供需平台

资讯频道横幅A1
首页 > 资讯 > 正文

堪忧!物联网系统安全漏洞百出

随着智能处理技术的发展,物联网设备已逐步应用到许多行业领域。多采用嵌入式操作系统的物联网设备存在众多漏洞,很容易沦为黑客的傀儡攻击工具。2016年美国发生的大规模网络拒绝服务攻击事件,给物联网行业敲响了警钟。
资讯频道文章B
  随着智能处理技术的发展,物联网设备已逐步应用到许多行业领域。多采用嵌入式操作系统的物联网设备存在众多漏洞,很容易沦为黑客的傀儡攻击工具。2016年美国发生的大规模网络拒绝服务攻击事件,给物联网行业敲响了警钟。

  物联网系统漏洞百出

  众所周知,嵌入式操作系统和软件对漏洞的弥补比普通操作系统更困难。事实上,整个物联网系统都可能存在安全漏洞。通过对工控系统,智能设备,云端系统漏洞安全和现状的了解,发现目前物联网系统安全漏洞百出。

  工业控制网络和设备系统漏洞现状。2016年美国ICS-CERT小组共收集到全球工业控制安全漏洞数量上报500多个,其中,关键制造业、能源、水处理成为被攻击最多的三个行业,占比分别达到 33%、16%、8%;并指出基于工业控制设备与物联网的连接使得基于系统漏洞的鱼叉式攻击成为2016年使用最为广泛的攻击方式,进入2017年,工业控制系统漏洞数量也将持续增加。

  智能设备终端系统漏洞安全现状。智能设备开始全面普及,厂商过于追逐用户数量和盈利,在安全防护方面却没有足够的重视和投入。2012 年,某黑客称可以在距离目标50英尺的范围内侵入心脏起搏器,并释放 830V电压致人死亡;2013 年的“防御态势”黑客大会上,美国两位网络安全人员演示了如何通过攻击软件使高速行驶的汽车突然刹车; 2015年的 Geekpwn大会上,黑客演示了破解智能家居的过程。无论是厂商和消费者都没有在这安全防护方面引起足够的重视。

  云端系统漏洞安全和现状。在物联网基础设施领域,云端业务和数据也在逐步累积,而安全事件频频发生。2011 年,亚马逊的云计算数据中心发生宕机事件,大量企业业务受损; 2014 年,UCloud 公司国内云平台发生大规模云服务攻击事件;2015 年,“毒液”漏洞使全球数以百万计的虚拟机处于网络攻击风险之中,严重威胁各大云服务提供商的数据安全。2017年,越来越多的企业业务在云端开展,基于已知系统漏洞的社工、未知系统漏洞的 APT 攻击、0-Day攻击都将对物联网云端服务造成巨大威胁。

  默认密码是目前安防设备被攻击的最主要原因

  2016年美国发生的大规模网络拒绝服务攻击事件后,国内物联网安全领导企业匡恩网络对部分市区安放设备进行了深入的测试,发现许多设备的安全防护形同虚设。下面是部分测试截图:

  图1 某工厂摄像头漏洞利用后可以远程通过视频对工厂进行监控

  图2 某制造厂摄像头漏洞被利用远程可进行视频监控

  针对某市安防设备的进行安全检查,扫描发现了351 个摄像头暴露在公网,其中 96 个摄像头有漏洞,大概占比 28%,物联网设备安全防护远远不足。网络分析发现,造成安防设备被入侵的主要原因是国内安防监控设备的 Telnet 用户名大多为 root、admin、guest 等常用名称,这些常用账号很容易被暴力猜测。另外使用这些设备的用户大多为普通人,很少会修改 Telnet 服务的默认密码,使得 Mirai 等恶意软件可以轻易控制大量安防监控设备。更为可悲的是,有些物联网设备对登录口令采用了硬编码方式,不允许修改,这种情况下即使发现有病毒入侵这类系统,厂商和用户也都无能为力。

   正如信息系统的漏洞无法避免一样,物联网系统的漏洞也是不可能完全避免的。千里之堤毁于蚁穴,物联网设备应谨防安全漏洞。匡恩网络建议IOT 设备(含安防监控设备)开发商应加强安全审核,避免出现弱口令或安全绕过漏洞,避免出现口令硬编码无法修改的错误设计。用户在使用时,应停止使用默认 / 通用密码,及时修改新的登录密码,尽可能避免物联网设备直接通过公网进行访问。匡恩网络建议企业最好是搭建一个体系化的纵深安全防护体系,这是降低物联网系统漏洞带来的安全风险最有效的方式。

参与评论
回复:
0/300
文明上网理性发言,评论区仅供其表达个人看法,并不表明a&s观点。
0
关于我们

a&s是国际知名展览公司——德国法兰克福展览集团旗下专业的自动化&安全生态服务平台,为智慧安防、智慧生活、智能交通、智能建筑、IT通讯&网络等从业者提供市场分析、技术资讯、方案评估、行业预测等,为读者搭建专业的行业交流平台。

免责声明:本站所使用的字体和图片文字等素材部分来源于互联网共享平台。如使用任何字体和图片文字有冒犯其版权所有方的,皆为无意。如您是字体厂商、图片文字厂商等版权方,且不允许本站使用您的字体和图片文字等素材,请联系我们,本站核实后将立即删除!任何版权方从未通知联系本站管理者停止使用,并索要赔偿或上诉法院的,均视为新型网络碰瓷及敲诈勒索,将不予任何的法律和经济赔偿!敬请谅解!
© 2020 Messe Frankfurt (Shenzhen) Co., Ltd, All rights reserved.
法兰克福展览(深圳)有限公司版权所有 粤ICP备12072668号 粤公网安备 44030402000264号
用户
反馈