首页 资讯 安全 查看内容

物联网安全问题大探索

2017-4-24 12:13 |来自: 互联网 2016 0

摘要: 在过去几个时代不断地在改变人类的生活方式;物联网,则是改变了人们对于互联网的刻板印象。不再只有个人计算机、平板及手机等信息设备具备连网能力,现在从家庭电器(扫地机器人、电视、电冰箱及冷气)、汽车到工厂机 ...

来源:物联之家网(www.iothome.com)

科技,在过去几个时代不断地在改变人类的生活方式;物联网,则是改变了人们对于互联网的刻板印象。不再只有个人计算机、平板及手机等信息设备具备连网能力,现在从家庭电器(扫地机器人、电视、电冰箱及冷气)、汽车到工厂机具都已经具备通讯能力;科技继续在这个时代扩大影响这个世界上其他产业的未来发展。

在2017年的今天,已经有超过50亿个物联网设备;在下一个时代,Gartner、IDC及BI Intelligence等各大研究机构都预估,未来3至5年间物联网设备数量将达到150亿个至260亿个之间;甚至有其他国际大厂更乐观评估上看750亿个物联网设备。除了产业界看到物联网可以带来新的商机,黑客圈也嗅到物联网可能潜在的安全漏洞。开源软件(Open Source)开发水平不一与维护不易、运算资源不足及更多的通讯接口,黑客早已迫不及待想要大展身手。

从物联网的架构来看,终端设备透过各种无线网络或感测网络各种无线射频技术,直接或间接与云端的系统或平台进行链接,使用者可以透过浏览器或移动应用程序取得终端设备所回传的信息,甚至直接进行控制。举例来说,家中的门铃、传感器及电冰箱等属于终端设备,透过Zigbee/Z-Wave等无线射频技术将数据传送到网关(Gateway),并将数据实时上传至云端系统进行处理,而用户则可透过移动设备上的应用程序或在汽车上取得实时的信息。因此,我们可以将物联网大致区分成终端设备(End-device)、通讯媒介(Network Media)、云端系统(Cloud System)及移动应用程序(App)四大部分。接下来,本文将针对上述四个主要的组成单元所可能所遭遇的攻击方式进行介绍。

终端设备

大家可以将终端设备想象成一台服务器,黑客会针对终端设备所对外开启的网络服务进行攻击,包括网页操作接口、远程管理服务及档案存取服务等,都可能因为不安全的程序开发与系统设定存在可以让黑客控制终端设备的安全漏洞。笔者根据2012年至今对于终端设备所进行的安全测试结果,整理出终端设备大十常见之安全漏洞如下:

根据笔者公司所发现的十大常见安全漏洞,可以根据漏洞成因分为以下几种类型:

未进行输入验证

部分的程序开发人员在撰写程序时会假设所有的数据输入来源都是善意的,因为不会针对外面所传入的数据内容进行验证。因此,黑客可以透过发送特定的数据内容改变原有程序的运作逻辑;轻则,导致终端设备上的系统信息泄露,其次则是终端设备无法正常运作,严重时黑客甚至可以直接取得底层系统控制接口。

缺乏严谨的数据保护机制

程序开发人员知道数据在进行传输过程时,必须使用加密信道进行数据传送,但是却使用存在已知安全漏洞的通讯协议、加密算法及联机密钥设定,黑客仍然可能窃取其中所传送的数据内容。除此之外,程序开发人员仍然习惯直接将密码等机敏信息以明文方式储存于档案,使得黑客可以透过其他的漏洞直接读取档案的内容窃取用户设定的密码。举例来说,配置文件备份功能因访问控制不当,黑客可以直接透过URL呼叫该功能并取得配置文件内容;而用户登入接口与其他网络服务密码则是以明文方式保存于配置文件内,导致用户密码外泄。

访问控制不当

终端设备提供了管理接口或其他网络服务等方式让用户进行设定,若终端设备所提供的访问控制机制不当,便会导致其他使用者可以任意跳脱访问控制机制,在未认证情况下修改终端设备相关设定,包括直接透过网络协议存取特定功能,或联机机制遭使用者篡改,而可以伪造系统管理者登入进行设定的修改,甚至控制整个终端设备。

默认密码、后门程序与隐藏账号

即便终端设备提供更安全的存取或保护措施,但若终端设备采用相对简单的默认密码,并且未提供用户修改密码的功能,甚至存在后门程序或内建隐藏账号,其他非法用户便可直接以系统管理者登入系统,并进行数据的修改、存取或控制终端设备。在2016年大量攻击家庭路由器与网络摄影机的Mirai恶意软件,将恶意软件植入使用者未修改默认的账号密码的设备,成为黑客所控制的殭尸网络一份子。

通讯媒介

过往在网络设备的通信传输,大多主要采用的无线通信技术为无线网络802.11x,但现今运用在物联网的通讯媒介技术,如无线射频(Radio Frequency)、近场通讯(NFC)及蓝牙(Bluetooth)等开始盛行。然而这些通讯技术同时间能传送的数据量与带宽有限,且无法提供相对较安全可靠的通讯传送机制;此外,当大部分智能型设备都将数据上传并保存至云端时,数据到达云端前会经过连接层、路由器层、通讯协议联机层及互联网层等,数据透过不同的设备与设备层层传送,这提高了数据传递的安全风险。若是终端设备在数据传送时,黑客透过相关设备窃取经由通讯媒介所传送的数据内容,而这些数据一旦未能在传送前将数据进行编码或加密处理,或在传送时未透过加密的通道来传送,其内容将直接以明文的方式呈现在黑客面前,这可能包括用户账号、密码、个人资料或是其他机敏信息等。此外,除了未使用加密方式保护传输的数据,可能遭受数据泄漏的风险外,联机过程中,也可能遭到黑客采用联机劫持的方式,甚至进行封包数据的窜改或伪冒等,企图绕过原有的安全检查机制,或是尝试跳脱身份验证的功能,以达到越权存取,或是修改设备或后端系统中的配置文件等。

云端系统

云端系统可以说是在物联网占有举足轻重的角色;少了云端系统,终端设备与用户便无法进行数据交换。除此之外,云端系统也是储存大量终端设备与用户数据的地方,倘若主机被黑客入侵,不仅造成云端上数据的外泄,甚至可能透过云端与设备相互连结的特性,进一步的控制使用者端的设备。针对云端系统的安全性议题,需要由经验丰富的安全专家,了解整体终端设置、云端网络及移动应用程序的运作架构后,参考国际知名安全组织OWASP所提供OWASP Testing Guide做为安全检测的参考依据,并且加强商业逻辑面的安全测试,如水平与垂直权限跳脱、异常档案上传及设备配对等一般原始码扫描所无法发现的安全漏洞。

移动应用程序

移动应用程序是与用户最接近的一环,同样也是黑客最容易下手的目标。由于部分的移动应用程序未妥善保护封装后的档案,使得黑客可以轻易地知道移动应用程序与云端系统的沟通内容与方式,分析并找出可以利用的安全漏洞,进而取得其他用户数据内容、绕过身分认证机制及跳脱安全管控机制,甚至直接控制所有云端服务底下的终端设备。

在物联网的时代,厂商除了快速地研发与生产新的产品,厂商也必须思考如何将发展安全的产品或系统成为公司的核心思想,包括建立一个专属的安全团队或单位、实现产品开发过程中相关安全的设计与检视及验证、产品销售后的安全响应与修补及善后机制等整体性的安全机制。因为,物联网产品的安全问题将会直接影响到每一个购买的消费者的人身安全;安全的产品,也为消费者带来更安全的生活!


关于我们:网站内容更精彩!

物联之家(www.iothome.com)一个有态度的物联网科技新媒体。我们关注物联网领域的价值发现和趋势,关注该领域的大小公司和大小人物,这里有跟物联网相关的深度观点、测评和剖析。物联网改变世界,我们将参与和忠实的记录改变的过程,见证物联网带给人类的丰硕成果。

本文出处: http://www.toutiao.com/a6412379265581826306/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除
1

路过

雷人

握手

鲜花

鸡蛋

刚表态过的朋友 (1 人)

最新评论

返回顶部