需重視物聯(lián)網設備設計和部署中的安全性
互聯(lián)網的歷史可能非常簡短,因為它不是系統(tǒng)地解決安全問題的能力,而是適應惡意用戶能夠具有破壞性的許多方式。第一個Web瀏覽器使用未加密的數(shù)據流與服務器進行通信,不會對那些意識到“嗅探”互聯(lián)網流量有多么微不足道的人提供保護。大多數(shù)計算機一開始都有自己的互聯(lián)網地址,沒有任何防火墻或黑客防護。這是一個充滿解鎖房屋的大社區(qū)。
沒有SSL(TLS)保護的通信,用戶憑證和其他安全措施,將沒有電子商務。我們都熟悉瀏覽器欄中的鎖定圖標,表明有效的證書正在保護傳遞的數(shù)據; 我們希望輸入用戶名和密碼來識別我們自己,并且在我們的智能手機上,我們將密碼提交到內存,但更喜歡指紋識別和/或面部識別。
我們不能將物聯(lián)網設備的小型設備打折至任何威脅 - 任何可以連接到互聯(lián)網的設備都代表著潛在的安全漏洞,特別是如果它具有某種程度的計算能力。我們已經看到智能恒溫器如何被選擇導致計算機損壞,安全性有限的嬰兒攝像機可能被不受歡迎的觀眾竊取。我們已經看到有多少具有有限計算能力的設備可以組合起來產生DDoS攻擊,以及如何在運動中遠程劫持連接的車輛。
智能手機,掃描設備和其他通信節(jié)點,可以使用最新的SSL加密技術訪問我們的設備,以便與我們的服務器進行通信。用戶可以在不輸入憑據的情況下對設備進行一些只讀訪問,但所有敏感和寫入訪問都需要識別。所有可與IoT設備交互的設備都必須使用我們的認證安全模塊,并將嵌入式憑證分配給這些應用程序的注冊軟件開發(fā)人員。
所有敏感數(shù)據(包括分配給每個IoT芯片的數(shù)字出生證明)均使用我們的產品證書頒發(fā)機構進行加密。這是目前用于維護用于加密此數(shù)據的加密密鑰的內部機制。但是,我們將很快宣布一個更正式的合作伙伴關系,允許第三方組織獲得自己的證書。將來,我們將使用專利流程將加密標識物理地寫入芯片本身,以便可以用作另一層保護。物聯(lián)網安全最重要的元素是什么?
物聯(lián)網設備的安全性必須是整體實施計劃架構的一部分,從一開始就要考慮這一點。同時,它必須是一個適應性強的解決方案,這本身就是一個挑戰(zhàn)。在一百個左右的設備上更新固件或安全憑證是一回事,數(shù)十萬或數(shù)百萬設備是另一個。此外,更新過程本身需要安全實施,因為這是另一個潛在的安全漏洞。
物聯(lián)網設備的安全性如何變化以及您在物聯(lián)網安全方面看到的最常見問題是什么?
它是如何變化的 - 每個主要供應商都有許多不同的專有物聯(lián)網安全架構。我們沒有看到這些供應商設計的互操作性結構。在物聯(lián)網的世界中,許多這些設備幾乎沒有安全性。LocatorX正在設計一個既開放又安全的安全架構,并使用行業(yè)標準的證書頒發(fā)機構來實現(xiàn)互操作性。任何擁有該設備或產品的人都可以安全地掃描LocatorX技術。證書頒發(fā)機構為網頁創(chuàng)建了信任基礎。通過創(chuàng)建產品證書頒發(fā)機構,我們正在為物聯(lián)網中的產品創(chuàng)建信任基礎。
現(xiàn)實世界的使用是能夠在整個生命周期中跟蹤單個物品,箱子或托盤。任何與產品接觸的人都可以使用智能手機掃描項目并對其進行身份驗證,因此您可以信任來自該產品的信息。此信息由單個產品證書頒發(fā)機構進行身份驗證。
不斷。今天的最佳做法可以被視為明天的潛在弱點。例如,如果您遵循TLS版本和密碼的流失,您就會意識到任何修復的時間性。在發(fā)現(xiàn)/利用漏洞之前,SSL一直是標準。然后,TLS 1.0,1.1,1.2和現(xiàn)在的1.3將很快成為標準。互聯(lián)網本身就是這種升級的部分原因。任何成功滲透系統(tǒng)的漏洞或方法都可以在幾分鐘內在全球范圍內共享。另一個原因是對強大的計算平臺的訪問繼續(xù)降低成本并提高可用性。TLS密碼和方法只是復雜的數(shù)學算法,因此蠻力的工具意味著破解那些算法更容易訪問。
另一個挑戰(zhàn)是防止“特洛伊木馬”攻擊,在安全領域內安裝了一塊硬件或軟件。這不是物聯(lián)網設備的問題,但可以成為獲取可能用于外部物聯(lián)網攻擊的敏感數(shù)據的另一個來源。唯一不變的是有成群的攻擊者試圖通過安全墻 - 而且你想要保護的資產越敏感或越有價值,獲得控制或訪問的嘗試就越頻繁。從您的角度來看物聯(lián)網安全的未來是什么 - 最大的機會在哪里?
從我們的角度來看,如果可以向使用我們產品的人員證明安全性,那么安全性就是積極的。一旦建立了信任和舒適,就鼓勵使用。我們已經在亞馬遜和電子商務行業(yè)看到了這一點 - 任何物聯(lián)網解決方案的全部潛力只有在安全性不成問題時才能實現(xiàn)。





