提高物联网安全性的简单方法源代码

提高物联网安全性的简单方法源代码

物联网 (IoT) 无处不在,令人难以置信,而且非常方便。 但随着这项技术的普及,风险敞口也越来越大。 今天,网络犯罪分子可以使用多种攻击媒介,他们有很多机会,再加上巧妙的策略和方法。 因此,不安全的物联网设备容易受到黑客攻击也就不足为奇了。

根据 F-Secure 编制的一份报告,仅 2019 年一年,通过物联网设备发起的攻击就增加了 300%。

物联网世界呈指数级增长,据 Gartner 称,到 2021 年将有 250 亿台联网设备——这大大增加了物联网攻击面。

安全始于产品开发
为什么围绕 IoT 设备存在如此多的安全问题?我们可以采取哪些简单步骤来提高这些设备的安全性? 我相信这些问题的答案存在于产品开发的各个阶段。

项目有许多阶段,具体取决于所遵循的方法(例如瀑布式螺旋式或敏捷式),这些阶段可能包括各种需求、分析、设计、编码、实施、测试、部署和维护。 在每个发展阶段都有机会加强安全。

那么,一个项目如何有助于保护我们的家庭网络以及我们在咖啡馆、机场和整个社会中偶然发现的更广泛的网络免受不安全物联网设备的潜在威胁?

据 Networkworld.com 称,增强物联网安全所需的一些步骤是围绕确保对源代码进行充分的安全测试、实施安全访问控制并遵循正确级别的安全标准。 简单但经常被遗忘的技术,例如网络隔离,对限制风险大有帮助。

我认为安全责任在于两个不同的领域:

制造商:物联网设备制造商需要在项目的核心位置提供便利性和内置安全性,并遵循“安全设计”方法。 他们确保在进入市场之前,已经针对应用程序/固件代码进行了以下安全测试。

最终用户——无论消费者是企业用户还是家庭用户,安全预防措施都不能止步于制造商。 (另请阅读:专家直言:如何通过工作场所物联网限制风险。)

代码的安全测试
可以想象,应用程序或固件中的代码量可能相差很大,从几行代码到数千行代码不等。 因此,在此级别执行手动代码审查是不经济的,并且会消耗大量人力资源。

手动测试
手动测试涉及代码审查、同行代码审查或传递。 这些技术是有意识地和系统地召集其他程序员检查彼此的代码是否有错误的行为,并且已被反复证明可以加速和简化软件开发过程。

第二双眼睛是需要两个人批准才能采取行动。 四眼原则有时也称为两人规则或两人规则,符合双重控制的安全实践。

自动化测试
自动化测试主动加速安全测试的整个过程,并通过静态(白盒)应用程序或动态(黑盒)方法完成。

静态应用程序安全测试 (SAST),也称为“白盒测试”,已经存在了十多年。 它允许开发人员在软件开发生命周期的早期发现应用程序源代码中的安全漏洞。

动态应用程序安全测试 (DAST) 是一种黑盒测试方法,可在应用程序运行时对其进行检查,以发现攻击者可能利用的漏洞。
自动化测试可确保根据合规性要求执行测试,例如美国国家标准技术研究院 (NIST)、健康保险流通与责任法案 (HIPPA) 和支付卡行业数据安全标准 (PCI- 决策支持系统)。

安全扫描可发现 OWASP IoT Top 10 中列出的漏洞,包括:

弱密码、易猜密码或硬编码密码。
缺乏安全更新机制。
使用遗留组件。
隐私保护不足。
值得注意的是,从历史上看,由于成本原因,自动代码审查被排除在项目之外,或者只是没有被视为一项要求。

安全访问控制的实施
根据国际计算机科学与信息安全杂志:

“设备认证和访问控制机制也是物联网中的一个主要安全问题。 物联网中的身份验证和访问控制问题是由于物联网的大量设备和机器对机器 (M2M) 通信性质造成的。”

传统上,物联网设备制造商实施专有协议以适应特定设备的使用类型。 因此,设备类型与当今使用的许多不同类型的连接网关之间缺乏互操作性。 (另请阅读:保护 IoT 设备的 6 个技巧。)

隔离网络确保单个设备或一组设备与其他不相关的网络保持隔离。 商业环境中的隔离是通过使用虚拟局域网 (VLAN) 实现的。 例如,它可以在企业网络交换机上实施,并通过一组防火墙规则进行辅助和加强,确保设备仍可用于其预期目的,但要以安全的方式进行。

在家里,您仍然可以通过支持 VLAN 的家用路由器使用隔离网络。 您可以通过网线或 Wi-Fi 以通常的方式将您的设备连接到路由器。

您还应该采取措施将您的家庭网络分成单独的网段。 PC Magazine 将该过程分解为网络分段的 5 个基本步骤。

创建一组防火墙规则,以促进家庭网络中的替代 VLAN 连接。 在基本层面上,您可以拥有两个或三个独立的虚拟网络或 VLAN。

访客网络
专用网络
物联网网络
分段的目的是防止一个 VLAN 上的设备与另一个 VLAN 上的设备通信,同时仍然允许有限的互联网访问。

使用加密协议
在 IoT 设备上实施加密通常比在计算机上实施更低且更不安全。 一些设备在其初始配置中使用加密通信,但大多数设备使用普通 Web 协议,以纯文本形式在 Internet 上进行通信,这使得它们容易受到黑客观察网络流量以识别弱点的攻击。

至少,所有 Web 流量都应使用 HTTPS、传输层安全性 (TLS)、安全文件传输协议 (SFTP)、DNS 安全扩展和其他安全协议来与管理站和通过 Internet 进行通信。 此外,连接到移动应用程序或其他远程网关的设备应使用加密协议,并对存储在闪存驱动器上的数据进行加密。

最终用户意识
作为物联网的用户,我们都有责任阅读手册、更改默认密码以及关闭我们无意使用的功能。 做这些事情将有助于阻止网络连接设备可能导致的隐私泄露或侵犯,例如 未知来电者插入并窃听我们家中谈话的能力。

国内物联网必须对用户友好,易于设置,同时防止所有恶意入站流量。 是的,我们希望即插即用,但也能够提供良好的安全标准 – 保护免受互联网上存在的任何有害内容的侵害。 (另请阅读:物联网如何影响您家的安全和安保。)

在我买下一个物联网设备或解决方案之前,我想确保它在设计上是安全的。 在某些情况下,这并不总是可行的,尤其是当产品属于传统产品时,而且价格通常是我的一个驱动因素。

但是,这不仅仅是成本; 这是设备是否具有足够的标准安全功能。 如果它本身是安全的,这可能会否定隔离我的家庭网络的要求——当然如果忽略分层安全方法。

您应该从消费者的角度考虑一些事情:您是否买了知名的、值得信赖的产品,是否有更好的版本可用,内置了哪些安全标准。 考虑这些要点的一个很好的信息来源是 TREND Micro——买智能设备时应考虑的事项。

安全标准
美国国家标准与技术研究院 (NIST) 出台了一项针对物联网安全的新法规,在地平线上出现了一线希望。 2020 年 1 月,NIST 发布了第二份报告草案“针对物联网设备制造商的建议:基础活动和核心设备网络安全能力基线”,取代了初稿“安全物联网设备的核心网络安全功能基线”。 这两份出版物均以 NIST 于 2019 年 6 月发布的“管理物联网 (IoT) 网络安全和隐私风险的注意事项”为基础。

它不是要遵循一组规则,而是提供了一个基线,提供了有价值的指导,以促进减轻物联网安全风险的最佳实践。 (另请阅读:入侵物联网:漏洞和预防方法。)

结论
物联网产品的世界范围很广,有时看起来势不可挡,尤其是当您试图明智地买时。 但是,您可以通过问自己这些问题并将以下条件应用于您的搜索来缩小范围:

您打算在哪里使用该设备?

您在寻找什么功能?

你的预算是多少?

它是知名且值得信赖的品牌或产品,朋友和家人是否推荐它?

最后,通过设计确保它是安全的,并关闭任何可能对网络攻击敞开的大门。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/68291.html 聚才发 母婴好物

(0)
上一篇 2024年1月15日 上午6:14
下一篇 2024年1月15日 上午6:23

相关推荐

  • 5G 移动的未来:IMT 愿景源代码

    5G正在升温。 手📱机用户永远不会满意。 每个人都想要更快更好的移动连接。 正在制定计划,以第 5 代移动电话的形式实现这一目标。 以下是对当前游戏状态的一些观察。 (有关 5G 的更多信息,请参阅到目前为止您需要了解的有关 5G 的一切信息。) 5G伪装者?大多数移动提供商都在寻找 2020 年的 5G 部署时间表,但一些公司更为积极。 例如,Verizo…

    2024年1月15日
    123
  • 痛别黄令仪!她创建了国内首个半导体实验室

    近日,中国科学院微电子研究所发布了一则讣告。中国科学院微电子研究所退休干部、中共党员黄令仪同志因病抢救无效,于2023年4月20日5: 00 在北京大学第三医院去世,享年86 岁。 82岁成功研制芯片 最大的心愿就是 “匍匐在地 擦净祖国身上的耻辱” 在“龙芯”的研究团队中 你能看着这么一个身影 但是你永远想不到 这位瘦骨嶙峋的耄耋老人 会是一名以柔弱之躯 …

    2023年12月22日
    155
  • 苹果2027年将推出32英寸和42英寸oled外接显示器

    鞭牛士 4月23日消息,据omdia最新发布的一份报告称,苹果正在开发使用oled屏幕的32英寸和42英寸外置显示器,并将于2027年发布。该报告还预测,到2027年,苹果将把几乎所有的iPad、macbook和外置显示器都换成oled屏幕。 苹果公司开发有机发光二极管外置显示器,标志着该公司在显示技术上的持续投资。改用有机发光二极管屏幕有望提高苹果设备的显…

    2023年12月22日
    158
  • 做不出GPT,字节云曲线救国

    图片来源@视觉中国 文|科技新知,作者丨樟稻,编辑丨伊页 “大语言模型改变云计算游戏规则”,李彦宏的这则断言,愈发成为云计算行业的共识。 可以从两方面来解释这种新变化。一方面,大语言模型在训练和推理过程中需要大量的计算资源,即算力。而这些需求催生了云计算厂商为模型训练提供更强大、更高效的计算资源。 作为佐证,投资机构A16Z认为,生成式AI市场里的大量资金,…

    2023年12月22日
    143
  • 美国没辙了:罚款大疆19亿,三天过去一毛没交!

    美国经常提倡自由贸易,然而美国的自由贸易确实很狭窄的。 当美国的产品可以竞争过其他国家的时候,美国把自由贸易的口号喊得震天响。当美国的产品竞争不过其他国家的时候,美国又以罚款、制裁、打压等方式限制自由贸易。 在过去的时候,中国还有很多人没能看出美国自由贸易的真面目。以至于每当中国限制美国企业在中国的无序扩张的时候,就有人抨击中国的贸易不自由。 可是这些年来,…

    2023年12月25日
    159
  • 大疆 Inspire 3 无人机发布:世界首款一体化 8K 全画幅空中电影机,售价 79888 元

    4 月 13 日消息,今晚 DJI 大疆正式推出为专业影像创作者打造的全新影视航拍无人机 Inspire 3(悟 3),官方称这是世界首款一体化 8K 全画幅空中电影机,将影视航拍的影像品质和作业效率推向新高度。 据官方介绍,Inspire 3 采用全新空间变形设计,拥有全画幅 8K Cinema DNG 与 ProRes RAW 的顶级影像规格、1/1.8…

    2023年12月18日
    166
  • 光纤陀螺仪原理及应用 光纤陀螺仪技术难点(附2024年排行榜前十名单)

    光纤陀螺仪的研究现状 自从1976年美国犹他大学的VALI和SHORTHILL等人成功研制第1个光纤陀螺(fiber-optic gyroscope, FOG)以来,光纤陀螺已经发展了30多年。在30多年的发展过程中,许多基础技术如光纤环绕制技术等都得到了深入地研究。光纤陀螺仪的突出特点使其在航天航空、机载系统和军事技术上的应用十分理想,因此受到用户特别是军…

    2024年2月4日
    195
  • 微信支付官方提醒:“百万保障”完全免费,小心“到期续保”骗局

    IT之家 4 月 14 日消息,vx支付官方今天发布提醒,vx支付“百万保障”完全免费,不存在“到期续保”,不要相信任何“百万保障”缴费续保、影响征信的骗局。 vx支付“百万保障”由财付通与中国人保财险 PICC 联合承保,用于保障用户的资金安全。这项保障完全免费、默认开通,只要用户在使用vx支付期间,发生vx支付账户被他人盗用而导致资金损失的情况,均可申请…

    2023年12月18日
    189
  • 没有判断力的数字化转型源代码

    我们都知道世界正在发生变化,亚马逊正在蚕食你的商业模式,而一些初创公司将对你的市场进行优步化。 不幸的是,“数字化转型”已成为大型咨询公司而非业务成果的代名词,许多企业对此感到厌倦。 在 SAP 行业中,这一点最为真实,客户直到最近才被要求在 2025 年 12 月之前迁移到最新版本的企业资源规划软件 S/4HANA。 2025 年听起来很遥远,但许多企业会…

    2024年1月15日
    127
  • 魅族手机哪个型号性价比高,魅族手机排行榜前10名(附2024最新排名前十名单)

    魅族手📱机哪个性价比高? 我是魅族的忠实粉丝,从3用到pro7的人,可以好好给你唠唠。 魅族作手拍好为国产手📱机的佼佼者,魅族手📱机的口碑一直不错,产品线布置的也很全,要说魅族手📱机哪款性价比高,那必须得是魅蓝note6了,越级的拍照体验和超级高的颜值与手感,再加上流畅的运行体验,性价比绝对一流。魅族自己家的旗舰pro7也有着很强的产品力,配置高却价格低廉,…

    2024年2月1日
    205

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注