物聯網應用領域和規模的不斷擴大為企業提供了無限的機會,但也為各種不容忽視的威脅打開了大門。無論是身份盜竊還是敏感信息泄露,物聯網設(she)備和互連(lian)網(wang)絡現在(zai)都受(shou)到網(wang)絡犯(fan)罪分子的高度關注。
物聯網僵尸網絡(luo)攻擊現在正在迅速侵(qin)占包括智能設(she)備、智能手機和計算(suan)機在內的互(hu)聯設(she)備的龐(pang)大網絡(luo)。
物聯網(wang)僵尸網(wang)絡(luo)是(shi)一組被黑客攻擊(ji)的(de)系(xi)統、計算機和智能設(she)備(bei),它們利用敏感數據(ju),導(dao)致(zhi)企(qi)業(ye)(ye)財務和聲譽損(sun)失。因此,在物聯網(wang)領域開(kai)發物聯網(wang)設(she)備(bei)、智能應用程序或(huo)其(qi)他(ta)系(xi)統的(de)企(qi)業(ye)(ye)不應忽視與僵尸網(wang)絡(luo)攻擊(ji)相關(guan)的(de)風(feng)險。
以(yi)下了解物聯(lian)網僵尸網絡攻擊的(de)含義(yi)以(yi)及物聯(lian)網開發人員和供應(ying)商(shang)如何降低風險。
僵尸(shi)網絡(luo)不應(ying)被誤認為是沒有組織結構(gou)的(de)軟件病毒(du)。與(yu)其相反,一個典型的(de)僵尸(shi)網絡(luo)就(jiu)像一個可持續的(de)虛擬(ni)“癌癥”,戰略(lve)性地感(gan)染大量設備(bei)。而這個感(gan)染過程幾乎是自(zi)動發(fa)生的(de)。
經典的(de)僵(jiang)尸網絡包括以下組(zu)件(jian):
攻(gong)擊者:物聯網設備是(shi)惡意軟件(jian)(jian)的(de)發起者或(huo)來源。導致(zhi)感染的(de)第一(yi)個事件(jian)(jian)是(shi)設備收到(dao)(dao)病(bing)毒文(wen)件(jian)(jian)時。該組(zu)件(jian)(jian)會(hui)將病(bing)毒釋放(fang)到(dao)(dao)第一(yi)組(zu)設備。
機器人(ren):下載這些文件的(de)(de)(de)設備將(jiang)成(cheng)為(wei)機器人(ren)。它(ta)們(men)可以成(cheng)為(wei)攻(gong)擊者(zhe),并(bing)通過(guo)電(dian)子郵件甚至對網站的(de)(de)(de)簡單訪問將(jiang)病毒快速傳播到(dao)其他設備。從某種(zhong)意義(yi)上說,它(ta)們(men)現在也(ye)受到(dao)惡意軟(ruan)件的(de)(de)(de)困擾。
僵(jiang)尸網(wang)絡:攻擊(ji)者將僵(jiang)尸程序(xu)連接到中(zhong)央命(ming)令和控(kong)制服(fu)務器。僵(jiang)尸程序(xu)與(yu)服(fu)務器以及彼此之間的這種連接稱為僵(jiang)尸網(wang)絡。
通信路徑:這是指機器人可能(neng)用來與命(ming)令和控制服務器通信的HTTP或IRC(互聯網中繼聊天)等(deng)協議。
受害者:隨著(zhu)越來越多的設備下載惡意軟(ruan)件,感染周(zhou)期會無限延續。因(yin)此(ci),機器人攻擊(ji)將留下許多“受害者”。
現在,這些組件(jian)可以按照特定的層次結構或(huo)結構進(jin)行排列。
隨著物聯網技術在過去(qu)幾年的(de)發(fa)展,人們見證(zheng)了智(zhi)能設備的(de)采用量激增,這(zhe)些設備能夠(gou)為用戶提供無縫的(de)用戶體驗以執行他(ta)們的(de)日常任務(wu)。
然而,物聯網領域的(de)威脅主(zhu)要(yao)是(shi)由(you)不同設(she)備的(de)可用(yong)性(xing)(xing)驅(qu)動的(de),其(qi)中大多數設(she)備沒有足夠的(de)安全性(xing)(xing),并且容(rong)易受到(dao)僵尸網絡的(de)攻擊(ji)。
因此(ci),需(xu)要評估這些物聯網僵(jiang)尸網絡(luo)攻擊的嚴重性,因為供(gong)應(ying)商和開(kai)發商可能會泄露他們的敏感信息(xi)和客戶詳細(xi)信息(xi)。
但是,物聯網(wang)網(wang)絡中的漏洞可(ke)(ke)能(neng)會(hui)導致其他(ta)嚴重后(hou)果,其中用戶(hu)的個人(ren)信息(xi)(包括銀行賬戶(hu)詳細信息(xi))可(ke)(ke)能(neng)會(hui)被對外泄露,從而導致經(jing)濟損失。
政府和組織(zhi)可以防(fang)止(zhi)物(wu)(wu)聯網(wang)(wang)僵(jiang)尸(shi)網(wang)(wang)絡攻(gong)擊,并且可以通(tong)過合(he)并特(te)定(ding)的信(xin)息安(an)全策(ce)略來保護敏感的業務和用(yong)戶信(xin)息。以下(xia)是可以采取的措施來降低(di)與物(wu)(wu)聯網(wang)(wang)僵(jiang)尸(shi)網(wang)(wang)絡攻(gong)擊相關(guan)的風險:
良好的(de)網絡安全(quan)措施是防止僵尸網絡攻擊的(de)關鍵,因(yin)為網絡攻擊者必須在利用關鍵業務或用戶信(xin)息之前突破各種防線(xian)。
通過多因素身份驗證(MFA)和基(ji)于風險(xian)的身份驗證(RBA)在(zai)物聯網(wang)網(wang)絡和設備中添加多層身份驗證可以減輕與身份盜用和帳(zhang)戶接管相關的許(xu)多風險(xian)。
必(bi)須遵(zun)守(shou)嚴格的數據(ju)安全(quan)和隱私法(fa)規(gui)(gui),以規(gui)(gui)范必(bi)須如何安全(quan)地收集、存儲和管理用(yong)戶信息。如果(guo)企(qi)業(ye)(ye)不遵(zun)守(shou)不同的數據(ju)保(bao)護和隱私法(fa)規(gui)(gui),包括GDPR和CCPA法(fa)規(gui)(gui),則(ze)更(geng)有可(ke)能(neng)危及(ji)關鍵業(ye)(ye)務數據(ju)。除此之外,獲得合規(gui)(gui)還有助于企(qi)業(ye)(ye)贏得客戶信任(ren),并最(zui)終避免在某些(xie)國家(jia)不合規(gui)(gui)的情況下面臨巨額罰款。
強(qiang)大的客戶身份和(he)訪(fang)問管(guan)理(CIAM)平臺可以幫(bang)助物聯網(wang)供應商(shang)和(he)開發人員保護客戶身份及其關鍵信息。采用(yong)可靠(kao)的身份管(guan)理解決方案(an)還有助于滿足合(he)規性,并確保業務數據(ju)和(he)客戶信息在(zai)任何(he)階(jie)段都不會(hui)受(shou)到損害(hai),因為(wei)對(dui)資(zi)源、設(she)備和(he)網(wang)絡的訪(fang)問控制(zhi)受(shou)到嚴格監控。
物(wu)聯(lian)網(wang)僵尸網(wang)絡正在為(wei)物(wu)聯(lian)網(wang)開(kai)發人(ren)員(yuan)和供應商帶來新的挑(tiao)戰,因(yin)為(wei)保護客戶和業務數據安全(quan)是企業的重要事項(xiang)。
另一方面,依賴于設備和網(wang)絡(luo)級別安(an)全(quan)機制差的企業必須重新(xin)考慮其安(an)全(quan)基礎設施(shi),因為網(wang)絡(luo)攻擊者總是在尋找那些安(an)全(quan)性差的物聯網(wang)設備和應(ying)用程序。
如上所述(shu),整(zheng)合強大的安全策(ce)略可能是確保(bao)物聯(lian)網領(ling)域(yu)的企業、供應商(shang)、開發商(shang)和用戶保(bao)持網絡安全的最佳方式。