产业互联网之卓识篇:通讯环节的安全可控是物联网安全的首要问题
在上一篇文章中,我们提到物联网技术的使用给个人和工商业带来了福音,给个人生活带来便利和更好品质;对工商业而言资料与通讯可赋能原本专业领域,大幅提升整体运营效率、保障运营安全可控以及行(工)业智慧化。如何确保这些“福音”,就要看我们如何应对面临的挑战:首当其冲的就是安全的问题。
按照IOT ANALYSTIC的分析和判断,安全的风险会发生在物联网的每个环节和整体:

身处移动互联(人联网)时代的我们几乎每天都会面对“资料泄露”带给自己的困惑,或感知到周遭他人或群体受到“资料风险“的负面报道。
举个简单的资料泄露的例子,相信大家都有同感:笔者目前每天会收到几十个电话,90%以上是不认识的电话。开始的时候都会接听,目前的处理方式是回复对方简讯“抱歉不方便接听,如有急事请发简讯”,但是基本上没有收到简讯回复,说明是骚扰电话;简讯也是如此:每天会收到莫名的简讯,各种广告各种无用资讯。在此稍微地吐槽一下公网的服务:90%都是骚扰服务和资讯,使得除非需要即时通话,否则不打电话;甚至即时通话也用微信解决。这只是电话号码泄露造成的一点点问题而已。
与个人资料完全不同的是,工商业物联网系统中包含大量更加有价值的资料,其本身会吸引著各种目的的个人、群体、对手甚至国家进行攻击,通过系统漏洞对工业物联网应用进行攻击,达到系统破坏或者资料窃取的目的。事实上Hack本身已成为一种职业,全球各地存在着非常训练有素的黑客,甚至国家也部署了网军。网络上甚至有“how to hack”的培训图文,不得不发出这样的感叹:”人类啊....怎么说你好呢?"(如下图片引自wiki How)

随着进入全面实践应用的新阶段,物联网已经开始深刻改变着传统产业形态和人群的生产生活方式,与之相伴的是随着近年来物联网安全攻击事件日益频发,对使用者隐私、基础网络环境的安全冲击也越来越突出。
通讯的安全可控是当下(至少在2019~2020,甚至更长的时间范围内)物联网安全首要需关注的环节,主要有如下原因:
1,通讯是物联网部署的起点。这个系统从建立通讯、提取资料开始,因此通讯的安全可控是最急需考虑的;我们在前面系列文章中已经谈到这样的观点:感知层装置在“物联网”名词诞生百年前就存在了,而资料分析和云平台也在移动互联、甚至互联网时代也存在。而物联网真正新的、处于部署起点的恰恰是物联网通讯;

2,感知层和云端的安全已遍经考验,原来应用于移动互联端的安全技术方案可以移植到物联网应用中来。相反,在通讯层面传统上使用者依赖于移动运营商(MNO:Mobile Network Operator)解决,获得的关注度比较低,同时也是一个新鲜的话题;
3,通讯处于物联网链条的中心,在感知层和云端都有植入、整合、界面或耦合,因此其安全性可控性居于核心地位,有任何问题都会向感知层或云端扩散。通讯出现问题,会使感知层和云成为“孤岛”,回到“前物联”时代。

通讯的安全可控是当下物联网安全首要需关注的环节,那么在这个阶段需要在通讯安全和可控方面进行怎样的思考和安排呢?笔者认为,物联网使用者必须思考如下问题:
1,物理安全的考虑应该居于首位,并且优于任何其他的手段。当大家谈论资料安全的时候往往会想到:应该立法,应该用加密技术,等等。
立法的悖论:立法当然可以解决很大问题,但事实上所有人都明白那只是防君子和防范那些心存敬畏的人群的。事实是这个世界上有很多铤而走险者,我不由得又要搬出马克思的语录了:“如果有10%的利润,它就保证到处被使用;有20%的利润,它就活跃起来;有50%的利润,它就铤而走险;为了100%的利润,它就敢践踏一切人间法律;有300%的利润,它就敢犯任何罪行,甚至绞首的危险。”

加解密的悖论:就像防毒软件行业一样,很多防毒软件的生产者事实上是病毒制造者,加解密非常类似;就像古老的兵器行业,不但制造长矛,也同时制造盾牌和甲胄,因此寄希望于加密技术本质上是没有成功可能性的。就像你自己买了一个保险箱,你会希望厂家的人永远不知道你的保险箱放在哪里,因为对他们而言保险箱的防范作用就等于零。即使事情没有这么恶劣(事实真好相反),加密与解密技术就像矛和盾一样一直存在技术的演进和博弈:当解密技术达到热兵器时代的水准的时候,处于冷兵器时代的加密技术是不堪一击的,然而很多人事实上不明白:解密技术一定是永远超过加密技术的!!

因此,物理上的安全才会是最高等级的安全,物理上的隔离才是真正的隔离。这就是“专网”“授权频谱”才是通讯最本质保障的道理。就像你驾驶着专车,公共交通工具里的拥挤和嘈杂在物理空间上和你是隔离的,你可以惬意的调整自己的坐姿,不受干扰地欣赏心爱的音乐。
因此舍弃物理安全的选项,而去谈其他的方案,颇有舍本逐末的感觉。
2,避免由于使用“公共品”而“躺枪”。一切的公共品都是用来满足“普通的绝大多数”的需求的,那么公共品的使用者会有“风险连带性”和“高熵值”的特点,这使得公共品的使用者很容易“躺枪”。
风险连带性:公共属性的事物一般都是很大的目标,容易被攻击,这也是恐怖袭击为什么总是发生在闹市区一样:已于实施,防范等级低,危害巨大。而公共品一旦被攻击,所有的使用者使用都会受到影响是连带性的一个体现。连带性的另外一个体现是当一个共享公共品的使用者发生问题的时候,其他使用者不可避免的也无法使用。比如说你驱车行驶在马路上,这时前方有两辆车发生碰撞,所有其他车辆也许都无法通行或者以极低的速度绕行,因为”你无处可逃“:交通事故的发生与你没有任何关系,但是你躺枪了。

高熵值:公共品的使用者一般的状态就是无序,其最自然的状态就是混乱,因此“熵值”很高。你可以设想我们周边交通的状况,在规则允许所有人或所有交通形式存在的情况下,是非常混乱不堪的,而且每个人的出行效率都很低:行人、自行车、汽车、摩托混杂,使得许多人宁可不出行也不愿趟这个浑水,尤其是在“共享单车”和“美团外卖”的各色创新加入公共出行之后,事实上很多人的出行质量大幅下降,也是“躺枪”了。

通讯是“资料的交通”,出行是“人的交通”,二者的确有很大的类比性。在通讯中,公共品包括“公共通讯网”和“非授权频段”。
非授权频段的使用,我国的政策事实上有两个最基本的要求:
限单频点使用,不能用于组网应用;道理很简单:ISM作为公共频段,是很多行业和个人都可以用的,那么既然是公共品,就不能因为一个人占用了所有资源,其他人都用不了。否则不就是横行霸道了嘛。因此会发生某个使用者使用不规范,是的其他使用者躺枪,不能使用。发射功率有限值:小于50mW。事实上很多使用ISM频点的产品居然在产品样本上标准的很清楚:发射功率可达500mW。如果这类使用者发射功率这么大,那么其他合规的使用者不也就躺枪了嘛,造成劣币驱逐良币的结果。

3,资料作为物联网的灵魂,其全流程的去向必须受控,否则很容易被其他人中途截获而不自知。尤其对大型商业使用者来说,资料就是现金流,资料就是运营效率,资料就是执行安全,资料到底去了哪儿?资料在什么环节会被其他相关方获得?对方获得资料之后会有什么后果发生?都是非常critical的事情。资料未来就是一个企业的核心资产,甚至是一个企业运转的大脑,一旦自己的核心资产和大脑被别人控制,后果不堪设想。因此,你认为的资料流程和真实的资料流程是一致的吗?这很重要!

4,作为资料的真正拥有者,你在所使用供应商方案中所处的位置是什么?
如果你是供应商80%的收入来源,我可以恭喜你一定会得到最高满意度的服务;可是如果你可为供应商贡献20%的收入,sorry!你得到的服务质量很难得到保障。加入你为供应商贡献的收入连10%都不到,如果你还寄希望于满意的服务,只能说naive。很简单,把自己摆到供应商或服务者的角度就立刻明白了,英文叫:put onself in other' shoes。无数商业成败已经证明:只有“爆款”才可以盈利,聚焦“长尾”还要盈利是痴人说梦。因此使用者需要自己扪心自问:我享用的是我供应商的“爆款”服务吗?如果答案不是,那么你的资料安全性和可控性是不言而喻的低。

综上所述,物联网通讯网络需面对多种应用场景和差异化的需求,通讯传输模型相比互联网更为复杂。存在算法破解、协议破解、中间人攻击等诸多攻击方式,以及Key、协议、核心算法、证书等暴力破解情况时有发生,但这些都是技术层面可解决的问题,攻击与防御在这个层面上是一个持续不断博弈的过程。
但更加重要的是这些技术层面的功防其实都是浮于表面的事情,更加本质的防护还是要在物理上进行隔离和防护,就像新奥燃气集团已经建有自己的资料中心,甚至不去租用私有云;国家电网对资料的保护更加严密:使用授权频谱(频谱隔离),建设专用通讯网(通讯物理隔离),建设资料中心(云物理隔离),连PLC芯片都由智芯微电子(国网信通产业集团下属公司)自己生产(连芯片上的OS系统后门都要堵上),这样的防护是真正明白“资料”是核心资产的有远见的设想和安排。
很显然,笔者已经在以前的系列中一再提及:基于授权频谱的物联专网可为对资料安全性、可控性要求最高的客户提供最优的解决方案。
物联网时代是一个尊重差异化的时代,不同的使用者对自身资料安全、隐私和可控性要求差异性很大,因此各自可根据自身的需求选择不同的解决方案。
本文中,我们着重深入探查了通讯环节的安全居于物联网安全的中心位置,这和物联网部署目前所处的时间段,以及通讯居于物联网各环节中心和感知层和云端都有耦合这两个原因密不可分。我们将在下一篇文章中和大家一起探讨物联网部署实践中免费和补贴的情况,以及对物联网部署带来的长远影响是什么的问题。