日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

美國國土安全部發布《物聯網安全指導原則》
  • 點擊數:5062     發布時間:2016-12-16 08:59:00
  • 分享到:
物聯網在內的網絡互聯服務為社會發展創造了機會和利益,而物聯網自身的安全卻跟不上創新和部署的快速步伐。本報告向物聯網設備和系統相關開發商、生產商、管理者及個人提供了一組安全規則建議,以供參考。
關鍵詞:

物聯網在內的網絡互聯服務為社會發展創造了機會和利益,而物聯網自身的安全卻跟不上創新和部署的快速步伐。如今,網絡連接設備無處不在,物聯網的增長和普及大大方便了人們的生活,而隨著國家關鍵基礎設施更多的網絡物聯應用,個人和國家面臨的安全威脅越來越嚴重,而物聯網的安全問題也接踵而來,惡意攻擊、信息泄露、業務中斷、大規模網絡攻擊……網絡驅動生活,物聯網安全事關國家安全。

本報告向物聯網設備和系統相關開發商、生產商、管理者及個人提供了一組安全規則建議,以供參考。

1 在設計開發階段考慮安全問題

任何網絡連接設備都應考慮安全問題,在設計階段的安全建設,避免了后期因安全問題帶來的潛在業務中斷和高昂重建成本。而通過注重網絡設備安全性,也能為生產商和服務商提供市場分化機遇。建議:

以獨特的方式設置難以破解的默認用戶名密碼。用戶從來不會修改由生產商提供的默認用戶名密碼,很容易被破解。僵尸網絡操作者正是利用這些默認密碼信息掃描IoT設備,進行攻擊感染。當然,強壯的安全控制應該是讓用戶具有修改禁用某些功能的權限。

使用技術過關和經濟可行的主流操作系統。許多IoT設備內置使用了一些老版本的Linux系統,造成更新不及時,帶來嚴重安全隱患。

使用安全集成硬件以加強設備和安全和完整性防護。例如,在處理器中嵌入安全集成芯片,并提供加密和匿名功能。

在設計中考慮系統和操作中斷因素。只有了解造成設備故障的原因,才能制訂有效的安全策略,甚至在某些可行情況下,為了減緩故障的嚴重性,開發商應該為設備設計一種安全無損的失效模式。

2 加強安全更新和漏洞管理

即使在設計階段考慮了安全性,但在產品使用后還是會發現一些漏洞,這些漏洞可以通過更新和漏洞管理策略來進行緩解。對于這些緩解策略的制訂者來說,應該充分考慮設備故障造成的影響、設備運行持續性和預期維修成本。而對于生產商來說,在漏洞威脅日趨嚴重的網絡環境中,如果沒有部署或設置安全更新能力,可能就會面對昂貴地召回或在遺棄不管的選擇。建議:

考慮通過網絡或其它自動化方式對設備進行安全加固更新。理想情況下,補丁應該通過加密和完整性驗證方式來自動化更新。

考慮協調第三方供應商來進行軟件更新,以解決和改進漏洞管理模式,確保消費者使用設備具有一整套的安全防護措施。

開發漏洞自動化處理更新機制。例如,在軟件工程領域,建立來自安全研究者和黑客社區的漏洞報告實時信息獲取機制,這對軟件開發人員或后期維護人員來說都能得到及時的信息反饋和響應。

制訂一個漏洞協調披露和處理政策。該政策應該涉及開發商、生產商、服務商和應急響應組織(CSIRT),通過應急響應組織,如US-CERT、ICS-CERT提供的漏洞報告進行定期的漏洞分析和預警。

針對物聯網設備制訂一個使用期限策略。IoT設備不可能進行無限期的更新和升級,開發人員應了解生產商和消費者期望,考慮設備使用期限問題,并明確超出使用期限帶來的安全風險。

3 建立一套公認的安全操作方法

許多針對傳統IT和網絡安全的操作實踐可以應用于IoT領域,這些方法可以幫助識別漏洞、檢測合規性、響應預警和快速恢復。建議:

實踐基本的軟件安全和網絡安全做法,并通過適配、靈活和創新的方式應用于IoT生態系統。

參考相關部門的具體實踐指導。一些聯邦部門制訂有相關安全實踐條例,如國家高速公路交通安全管理局(NHTSA)發布的《現代汽車網絡安全最佳實踐指南》、FDA發布的《醫療設備網絡安全的售后管理》。

執行深度防御。開發商和生產商應該采用分層防御和用戶級別威脅考慮的整體安全防護策略,當某些更新升級失效時,這能很好地發揮作用。

加入漏洞信息共享平臺,積極通報漏洞,及時接收第三方安全預警。信息共享平臺是提高安全風險意識的關鍵工具。如DHS和其下屬的國家網絡安全通信協調中心(NCCIC)等。

4 優先考慮造成潛在影響的安全措施

不同的IoT系統有著不同的風險模型,如工業用戶和零售用戶所考慮的風險不同,而且不同用戶設備造成的安全故障后果也不盡相同,而破壞、數據泄露、惡意攻擊等行為將導致潛在的嚴重后果,應該給予重視。建議:

了解設備的預期用途和使用環境。這將有助于開發商和生產商考慮IoT設備的技術特點、運行機制和必要的安全措施。

以黑客和攻擊者視角建立“紅隊”操作模式,針對應用層、網絡層、數據層和物理層進行安全分析測試,由此產生的最終結果和相關緩解策略有助于優先針對某些薄弱地方增加安全措施。

對接入網絡的設備進行識別認證,尤其是針對工業和商業領域。引入安全認證功能,將使關鍵和重要領域用戶對其組織架構內的設備和服務進行有效控制管理。

5 促進整個物聯網生命周期的透明度

開發商和生產商應該了解其組織外部供應鏈使用或提供的軟硬件相關漏洞情況。大多數時候,因為在開發和生產過程中忽略了供應鏈過程和產品的安全評估,一些代成本、易使用的軟硬件會為IoT設備帶來很大的安全隱患。另外,由于一些不明的開源軟件會應用于IoT設備的開發過程,更增加了由此產生的風險威脅。提高安全意識可以幫助制生產商和工業消費者識別、應用安全措施或建立冗余策略。根據不同產品、開發商、生產商和服務商的可能產生的風險,設置適當的威脅緩解和漏洞處理措施,如更新、產品召回或客戶咨詢。建議:

進行內部或第三方供應商的端到端風險評估。為了增加安全透明度,開發商、生產商、供應商和服務商都應參風險評估過程。另外,當供應鏈環節發生改變時,相應的安全措施也應該進行改變或調整。

考慮建立一個關于漏洞報告的公開披露機制,如漏洞眾測模式的賞金計劃等。

在供應商和生產商之間采用明細的設備部件使用清單,以共建信任機制。一份明細清單對IoT生態系統的風險管理和威脅處理非常有用。

6 謹慎接入互聯網

在工業環境和其它關鍵應用領域的物聯網用戶,應審慎考慮是否需要把IoT設備接入網絡,并清楚由此導致的中斷和其它安全風險。在當前復雜的網絡環境中,任何物聯網設備在其生命周期內都有可能會遭到破壞,物聯網設備開發商、生產商和消費者應該了解相關設備被破壞和中斷對主要功能和業務運營造成的影響。建議:

建議IoT用戶明確任何網絡連接性質和目的。如工業控制等一些關鍵環境使用的IoT設備沒必要接入網絡。

配置替代性連接方案。為了加強深度防御策略,在不接入互聯網的情況下,可以選擇配置接入本地網絡進行關鍵信息收集和評估。具體參考https://ics-cert.us-cert.gov/recommended_practices

在一些選擇性連接方案中,允許生產商、服務商和用戶禁用特定端口和連接功能。針對不同IoT設備用途,設置用戶端指導和控制方案。


內容來源于FreeBuf(FreeBuf.COM)

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 岛国精品在线观看-岛国精品在线-岛国大片在线免费观看-岛国大片在线观看完整版-日本老师xxxx88免费视频-日本久久综合网 | 久久夜视频-久久夜色视频-久久夜色精品国产欧美-久久夜色精品国产噜噜小说-久久夜色精品国产-久久亚洲这里只有精品18 | 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 婷婷五色,五月天激情婷婷大综合,亚洲综合久久久久久中文字幕,国产ww久久久久久久久久,婷婷综合缴情亚洲五月伊,欧美日韩不卡在线 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 亚洲国产区男人本色vr-亚洲国产区男人本色-亚洲国产品综合人成综合网站-亚洲国产品有宅男-亚洲国产片在线观看-亚洲国产片精品一区二区三区 | 自拍偷拍另类-自拍偷拍国内-自拍偷拍国产-自拍偷拍第6页-自拍偷拍第4页-自拍偷拍第3页 | 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 香蕉网站男人网站-香蕉网站狼人久久五月亭亭-香蕉网在线视频-香蕉网在线观看-香蕉网伊-香蕉婷婷 中文有码中文字幕免费视频-中文有码视频-中文伊人-中文一区在线观看-欧美性综合-欧美性在线视频 | yy一级毛片免费视频-yyyyyy高清成人观看-yy6080理aa级伦大片一级毛片-yy4080午夜理论一级毛片-色吊丝在线观看国产-色的视频在线观看免费播放 | 天堂网在线观看-天堂网在线www最新版在线-天堂网在线www资源在线-天堂网在线www资源网-精品久久一区二区-精品久久一区 | 天堂视频在线观看免费-天堂视频在线-天堂视频免费-天堂色区-国产精品一区二区欧美视频-国产精品一区二区免费 | aaak7美国发布站-a v 在线视频 亚洲免费-99综合色-99在线这精品视频-国产成人综合洲欧美在线-国产成人综合在线观看网站 | 人人狠狠综合久久亚洲,超大乳首授乳一区二区,五月天视频网,久久综合成人网,久草视频免费播放,漂亮的保姆4-bd国语在线观看 | yy一级毛片免费视频-yyyyyy高清成人观看-yy6080理aa级伦大片一级毛片-yy4080午夜理论一级毛片-色吊丝在线观看国产-色的视频在线观看免费播放 | 丝袜国产一区,美女网站一区二区三区,国产精品免费观看视频,国产乱了真实在线观看,视频一区久久,国产成人成人一区二区 | 欧美一区二区三区香蕉视-欧美一区二区三区网站-欧美一区二区三区四区在线观看-欧美一区二区三区四区五区六区-欧美一区二区三区四区视频-欧美一区二区三区视视频 欧美性xxxxxx性,国产精彩视频在线观看,亚洲欧美视屏,久艹网,国产日韩欧美中文,亚洲欧美经典 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 国产欧美日韩在线观看精品-国产欧美日韩在线不卡第一页-国产欧美日韩在线播放-国产欧美日韩一区二区三区在线-婷婷日日夜夜-婷婷日韩 | 久久久青青久久国产精品,www男人天堂,国产一级影视,成人伊人青草久久综合网破解版,四虎成人www国产精品,蜜臀精品 | 亚洲国产区男人本色vr-亚洲国产区男人本色-亚洲国产品综合人成综合网站-亚洲国产品有宅男-亚洲国产片在线观看-亚洲国产片精品一区二区三区 | 91精品在线播放视频大全在线观看-91精品在线国产一区-91精品在线视频观看-91精品中文字幕-91精品专区-91精品专区国产盗摄 | 色视频www在线播放国产人成-色射综合-色射网-色射啪-国产91成人-国产91白浆四溢 | 日韩a级片-日韩a级片视频-日韩a级片在线观看-日韩a级一片-日韩a级一片在线观看-日韩a级在线 | 免费色黄网站-免费人成在线看-免费人成在线观看网站视频-免费人成在线观看网站-伊人蕉久中文字幕无码专区-伊人蕉久影院 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 韩国三级一区-韩国三级香港三级日本三级la-韩国三级香港三级日本三级-韩国三级视频网站-日韩欧美一及在线播放-日韩欧美一二三区 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 激情文学综合,美女视频在线观看网站,丁香综合五月,色在线国产,久久亚洲国产欧洲精品一,五月婷婷丁香 | 亚洲欧美日韩在线播放,国产成人综合久久,精品国产91,婷婷综合久久中文字幕蜜桃三电影,国产一区精品在线观看,福利一区三区 | 竹菊影视一区二区三区-竹菊一区二区-竹菊一区-重口味调教-另类小说h-另类小说 成 人 色综合 | 亚洲精品高清国产一久久,免费观看国产,国产欧美日韩精品在钱,国产在线观看入口,国产日产欧美精品一区二区三区,国产一级在线观看 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 青草国产-青草草在线视频-青草草在线观看免费视频-青草草在线-国产高清自偷自在线观看-国产高清自拍视频 | 佐藤遥希在线播放一二区-佐山爱巨大肥臀在线-佐山爱痴汉theav-佐良娜被爆漫画羞羞漫画-麻豆视频传媒二区-麻豆视频传媒 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 欧美日本一道免费一区三区-欧美日本一道高清二区三区-欧美日本一道道一区二区三-欧美日本亚洲国产一区二区-在线观看黄的网站-在线观看国内自拍 | 一区二区国产精品-一区二区高清在线观看-一区二区高清在线-一区二区成人国产精品-九九视频精品全部免费播放-九九视频国产 | 国产一级视频在线-国产一级视频免费-国产一级视频久久-国产一级视频播放-日本中文字幕在线视频站-日本中文字幕在线视频 | 97av在线,五月婷婷综合基地,国产精品永久在线,国产精品主播视频,欧美les免费观看网站,青青青草国产 | 制服师生一区二区三区在线-制服师生av在线-制服 丝袜 亚洲 中文 综合-直接看毛片-欧美视频在线观看视频-欧美视频在线观看免费最新 | 国产精品国产三级大全在线观看-国产精品国产三级囯产av中文-国产精品国产三级国av在线观看-国产精品国产三级国v麻豆-国产精品国产三级国产-国产精品国产三级国产aⅴ | 尤物网站在线-尤物网站永久在线观看-尤物网在线观看-尤物天堂-久久久久久久亚洲精品一区-久久久久久久亚洲精品 | 青青操影院-青青操网-青草资源站-青草资源视频在线高清观看-国产激情三级-国产激情久久久久影院小草 |