APP下载

你信任物联网吗?

消息来源:baojiabao.com 作者: 发布时间:2026-08-01

报价宝综合消息你信任物联网吗?

全球技术地图

创新丨前沿丨科普丨资讯

只有真正消除网络攻击的恐惧、建立真正安全的物联网,我们才能享受这些新技术带来的便捷。

想像一下这些场景:犯罪分子利用你家中的保姆摄像头监视你的房间或者恐吓你的孩子——甚至在犯罪头目的网站上发布你家中的影像;家中的冰箱肆意发送垃圾邮件,激怒那些素不相识的人。

物联网似乎已经被吹得神乎其神了,但人们不知道的是,它可能是你最可怕的敌人。根据报道,本文的种种设想其实已经发生了。也许,更为恶劣的侵害已经在屋主的眼皮底下发生了。例如,研究人员发现,在一些案例中,黑客能够侵入物联网截取并传输你的打印文件,使用你的智能电视监控你的房间,甚至控制你屋外路口的红绿灯。

物联网联通了家居设备,为我们的生活提供了极大的便利。预计到2020年,接入物联网的家居设备会达到500亿台,然而黑客也能够利用物联网控制我们的房间、车辆,甚至我们的身体。

物联网设备的漏洞就充斥在我们身边。惠普的研究报告曾显示,物联网设备平均存在高达25处安全缺陷,70%的设备存在至少一个上述安全漏洞。与数十年前的个人电脑产业类似,物联网存在的许多问题可能也会催生一些解决方案。稍后我会说明,也有一些问题需要引进新的解决方法,这些方法需要考虑新兴的具备互联网功能的产品的巨大规模及狭窄的利润空间。

首先我们从大家的房间说起。当电网接近过载时,智能电表——如果你还没安装的话,也很快就要更换了——能够关闭空调等选定的电器。功能不错,但是问题来了。如果黑客入侵你的家庭智能电表并且切断你家中安全系统的供电,那么这就不是一件很好的事情,而且这也使盗窃变得轻而易举。此外,通过强力解码,黑客能够获得密码直接入侵与网络连接的安全系统。事实上,一家俄罗斯网站可能已经这么做了。这家已经被关闭的网站曾提供256个国家73011处未加防护的摄像头连接。在另一个案件中,美国辛辛那提市的一个黑客入侵了某个家庭的婴儿监视器,进而通过监视器发出尖叫声,惊吓熟睡的婴儿。

或许你已经使用了较新的智能锁。安装了这种智能锁后,就可以在一定距离内使用智能手机为客人开门。也许你还安装了联网的照明系统。这样不是也方便了窃贼吗?他们可以遥控打开你的门,关掉照明,瘫痪你家中的安全系统。

现在想想你的汽车吧。现在的车辆已经能(或很快就能)记录和报告诊断信息,支持手机远程启动和打开加热装置,使用集成GPS、地图、天气和交通数据选择最佳路线了。但是,这些功能也意味着黑客能够远程遥控你的车灯,从而定位车的位置,然后打开车锁,启动引擎,堂而皇之地把车开走。当车辆在维修中连接电脑时,黑客还可以趁机植入恶意软件,进而在你驾驶的时候控制车辆。之前,美国运输部起草的管理建议,要求新车辆具备车到车及车到基础设施间的通信功能,这无疑为远程访问车辆又提供了一个途径。

我们自己的身体可能也难逃黑客的侵扰。现在的病人已经接受起搏器、胰岛素泵、呼吸检测系统以及血液化学成分检测器的监测和治疗。这些设备都连接互联网,因为与医疗机构相比,在家检测病人的情况更好一些。但是,当个人健康设备接入互联网后,黑客就有可乘之机了。

在电视剧《国土安全》中,杀手通过加快目标起搏器的频率完成了远程刺杀,这种手法虽尚未出现在现实生活中,但在实验室中被证明是可行的。事实上,美国前副总统切尼的起搏器就关闭了无线功能,以预防上述风险。如果这种攻击针对的是植入式起搏器,我们可能永远也不会知道;或许人们根本无法鉴别罪魁祸首是产品故障还是网络攻击。研究人员还证实,帮助控制糖尿病的胰岛素泵也能被远程操控。如果瞬间释放全部胰岛素,使用者便会死亡或受到严重损害。止疼药泵也存在同样的风险。

狡猾的黑客会尽量避免别人的怀疑。罪犯控制了监测系统后,会使仪器显示原本病危的病人一切正常。

渗透物联网并不需要特定的电脑编码器出错,只要花时间就能找到漏洞。如今,业余的黑客就可通过下载已有的工具实施基本的攻击。一些主权国家和有组织的犯罪已经实施了更复杂的黑客行动。

数十年来,商业电脑一直由企业防火墙以及入侵检测和防护系统提供保护,而如今的联网产品则常常只能依靠自身的防护能力。哥伦比亚大学在一项研究中对商业系统和家用娱乐系统、网络摄像头、Wi-Fi接入点等消费品中的嵌入式系统进行了一组测试,发现只有2.46%的商业产品存在问题,而消费品存在问题的比例高达41.62%。即使对那些具有保护功能的产品而言,使用默认或强度较低的密码也同样会使防护形同虚设。

有太多的制造企业将注意力更多地放在了如何尽快将产品推向市场,而忽视了对安全措施的提升。在一些案例中,制造商直接将用于个人网络的设备接入互联网,没有设置任何内置保护机制。另一个不容忽视的问题是,这些设备往往尺寸有限,无法安装有效的防护装置。

对大多数物联网产品而言,即使具有防护功能,也无法针对已经发现的漏洞自行升级安全软件。照目前情况看,只要设备仍在使用,不法分子就可利用这些漏洞,时间可能长达10年甚至20年。

这种情况必须改变。产品制造商以及用户必须防范黑客入侵,这并非无法做到。

一般而言,攻击家庭、车辆、健康等系统的黑客做3件事:控制设备、窃取信息或者干扰服务。

控制设备是指以授权用户的身份登录,通常方法是破解密码、发现后门或者掌握授权机制。随机生成密码、基于令牌的安全身份验证、生物特征识别、基于证书的身份验证等复杂授权方法能够大幅增加破解难度。

窃取信息指窃听或侵入系统、收集数据,如从医疗设备中窃取病人信息,从用于电视购物的电视机中获得信用卡号等;也指用电话、打印机或视频摄像机等产品收集传输数据。干扰服务通常指发送大量干扰信息,使家庭防盗或车辆控制等系统崩溃,无法工作。

防止攻击的最简单途径是阻断黑客与被攻击设备之间的联系,也就是使用防火墙和入侵检测防御系统(IDPS)。

防火墙扮演守门人的角色,阻止任何未经许可的数据通过。IDPS监控所在电脑系统和网络,发现、阻止并报告可疑行为。但是防火墙与反病毒程序软件会占用大量存储空间,需要强大的处理能力。大多数物联网设备无法运行这种软件。

我们必须想想其他办法。大多数组成物联网的组件称为嵌入式系统,即在更为灵活的系统中执行特定功能(例如在水处理工厂控制机器的运行、管理智能家庭的照明或者监测人体的器官)的专用电脑。限制特定功能可以让这些电脑缩小体积、提高速度和效率。

安全系统也应设定具体功能,仅针对设备容易遭受的特定攻击进行防护。当然,我们并不想为所有新的智能恒温器或电视重新设计安防系统,因此理想的系统应能灵活防护诸如车辆通信网关、家用打印机、智能门锁等多种设备。

为此,我们应当对嵌入式安防系统省略和包含的功能给予同样程度的重视。我们无须使用具有强大处理引擎、大型病毒特征和大量其他编码数据库(作为指纹来协助检测已知的威胁)的系统。物联网可以使用基于规则的过滤系统,而非数据库。

为了理解这种理论的机制,可以用家庭打印机为示例。打印机与物联网设备具有很多共性。打印机仅有几个通信埠和有限的通信协议,支持任何设备发出的打印命令,以及预设电脑发出的管理员命令。简单的防火墙策略,即白名单即可执行打印机的两项通信政策。一组白名单规则允许任何识别该打印机的电脑与之通信;另一组白名单规定打印机只能处理白名单上的设备发出的管理员命令;还有一组规则拦截包含嵌入式固件升级信息的打印命令,使恶意用户无法修改打印机的行为。

典型的商业电脑防火墙有200至2000条规则,而完整的打印机防火墙策略仅有5至20条规则。采用这种简单、快速、便捷的方法并不会降低物联网的安全性;既可以允许任何人使用打印机,又可以阻止恶意用户改变设置、下载固件或执行其他有害命令(如向第三方发送打印内容)。其他具体的规则可以保护门锁、车辆或起搏器。

系统的一些主要厂商——青山公司(Green Hills)、英特尔、迈克菲、明导国际、瑞萨科技、风河系统公司、齐洛格公司——已经在物联网设备的硬件和软件模块中加入了嵌入式安全技术。这些企业通常并不制造联网产品,而是生产物联网设备的处理器和操作系统。但是,鉴于一些物联网设备更替时间长,可能需要10至20年甚至更久才能使所有系统达到现代安全标准。新系统的安全水平更高,但在可以预见的未来,漏洞依然难以避免。

有两种方法可以防护现有系统。对于支持软件升级的新产品或仍在研发的产品,制造商可在产品软件中设置防火墙和安防功能。恒温器等器件制造商可以采用这种方法。许多旧系统具备通信能力,但不支持升级——如老一代的医院监控系统与工厂控制系统。消费者或产品制造商可通过“线路插件”的方式加入防火墙。具体而言,是指在目标设备与互联网之间加入包含软件和硬件的装置,为设备提供保护。我的公司图标实验室(Icon Labs)就生产这种系统,名为“闸门守卫(Floodgate Defender)”。多芬诺安全公司和无名安全技术公司(Innominate Security Technologies)也提供类似产品。

随着设备变得更加安全,上述方式可能会被逐步淘汰,但目前它们可以为防护脆弱的设备提供快速的解决方案。

但是,单凭防火墙还不足以使物联网免于黑客的入侵,因为远程控制不是仅有的问题——还存在窃听的风险。

因此还需要数据加密。智能锁和心脏起搏器需要强度很高的密码,包括字母、数字甚至特殊字元。安全水平更高的产品应包括基于证书的身份认证,即能够识别个人、设备或其他实体的数字文件。今天,这种技术已经在销售终端、加油站和ATM机上使用,未来可能还将应用于家庭医疗设备和安全解决方案中。目前尚未推广的部分原因是制造商在前沿的工程设计上没有投入,没能使这种技术融入硬件中。

物联网安全发展滞后的另一个原因是市场本身。接入物联网的设备容量大、利润低,增加内存和高速处理器会增加成本,使产品失去竞争力。比成本更大的问题是将一种产品集成到家庭中的其他联网产品。例如,如果智能门锁使用基于证书的身份认证,那么与之通信的智能手机也必须使用这种授权方式。因此,为消费者提供便捷的解决方案尚需时日。

为了使物联网更安全,产品制造商可在产品中集成设备管理代理。这种软件允许产品与迈克菲ePolicy Orchestrator等安全管理系统通信。代理软件将报告失败的访问尝试、拒绝服务攻击等事件,还能在面临威胁时升级安全软件。总而言之就是在使物联网更加安全的同时,不会大幅增加设备成本和复杂程度。产业界刚刚开始朝这个方向努力。

在此之前,我们可以采用其他一些方式保护联网设备。若使用个人电脑或移动设备,确保激活并更新可用的防火墙和反病毒软件;定期扫描系统,清除恶意软件和可能的入侵——感染恶意软件或被黑客入侵的电脑能够成为攻击家庭物联网设备的平台,或者存储窃取物联网产品的密码。

如若产品允许设置用户名和密码,确保开启此功能并创建具备一定强度的密码。请勿使用本人、子女或配偶的姓名或生日;请使用特殊拼写、数字组合、文字或符号,如&、?或*。也许你觉得这是老生常谈,但是仍有很多人将密码设为“password”。

最后,要小心网络欺诈和社交工程陷阱。黑客发送邮件和信息索要用户的用户名和密码时非常狡猾,请提高警惕。如果接到索要这些保密信息的电话,请勿透露。请确保挂断电话,随后致电来电人声称的企业或组织进行核实。请勿拨打来电人提供的号码。

情况将会改善。制造商越来越意识到保护联网产品的重要性。现有研究正在为移动设备开发新的生物识别技术控制物联网,提供基于认证的视网膜扫描、手型、面部识别以及其他难以冒名顶替的人体特征。iPhone 5S引入指纹识别是朝正确方向迈出的一大步。

消费者也渐渐能够作出正确的判断了。通过常识和先进的安全技术,我们能够阻止黑客将我们的设备变为针对我们的工具。

在不远的将来,自动驾驶汽车、可穿戴设备和智能家庭通信能在无需监督的情况下自动完成许多日常任务。在GPS信标和联网感测器的控制下,机器人将在消防、执法和搜救行动中为我们提供协助。可穿戴和植入式健康系统将在医院外看护我们的身体状况。但只有真正消除网络攻击的恐惧、建立真正安全的物联网,我们才能享受这些新技术带来的便捷。

作者丨Alan Grau

转自丨悦智网





2018-06-01 19:33:00

相关文章