近日,中國通信標準化協會網絡與信息安全技術工作委員會第28次全會成功舉辦。會上,由中國通信標準化協會(CCSA)網絡與信息安全(TC8)安全基礎工作組(WG4)牽頭,聯合多家具備物聯網研(yan)究基(ji)礎與實踐落地經驗的(de)(de)(de)單(dan)位共同撰(zhuan)寫的(de)(de)(de)《物(wu)聯(lian)網(wang)操(cao)(cao)作(zuo)系統安(an)全白(bai)(bai)皮書(shu)》(以下(xia)簡稱(cheng)“白(bai)(bai)皮書(shu)”)正式發布。綠盟科(ke)技(ji)通過(guo)在物(wu)聯(lian)網(wang)領(ling)域的(de)(de)(de)豐富(fu)實踐積累,深度(du)參與了本次白(bai)(bai)皮書(shu)的(de)(de)(de)編制(zhi)工作(zuo),為(wei)物(wu)聯(lian)網(wang)操(cao)(cao)作(zuo)系統的(de)(de)(de)研(yan)發、應用(yong)提(ti)供(gong)安(an)全技(ji)術方面的(de)(de)(de)參考(kao),進而(er)推(tui)動適(shi)合于物(wu)聯(lian)網(wang)設備及操(cao)(cao)作(zuo)系統的(de)(de)(de)安(an)全技(ji)術的(de)(de)(de)研(yan)發和應用(yong)。
白皮書指(zhi)出[1],物(wu)(wu)(wu)聯(lian)網(wang)(wang)操作系(xi)(xi)(xi)統(tong)(tong)是(shi)指(zhi)運行在(zai)物(wu)(wu)(wu)聯(lian)網(wang)(wang)感(gan)知控制域(yu)中(zhong)各類終(zhong)(zhong)端(duan)上(shang)的系(xi)(xi)(xi)統(tong)(tong)軟件,主要實現對物(wu)(wu)(wu)理(li)世界對象的本地化感(gan)知、協同和(he)操控,并(bing)為(wei)物(wu)(wu)(wu)聯(lian)網(wang)(wang)其他(ta)域(yu)提(ti)供遠程(cheng)管(guan)理(li)和(he)服務接口,是(shi)感(gan)知控制域(yu)中(zhong)各類終(zhong)(zhong)端(duan)的主要功(gong)能的載體。因此物(wu)(wu)(wu)聯(lian)網(wang)(wang)操作系(xi)(xi)(xi)統(tong)(tong)的穩定和(he)安(an)全(quan)(quan)(quan)是(shi)物(wu)(wu)(wu)聯(lian)網(wang)(wang)終(zhong)(zhong)端(duan)以(yi)及物(wu)(wu)(wu)聯(lian)網(wang)(wang)整體系(xi)(xi)(xi)統(tong)(tong)的安(an)全(quan)(quan)(quan)基礎(chu)。然而,當前物(wu)(wu)(wu)聯(lian)網(wang)(wang)操作系(xi)(xi)(xi)統(tong)(tong)種類繁多,普遍存(cun)在(zai)安(an)全(quan)(quan)(quan)能力參差不(bu)齊,安(an)全(quan)(quan)(quan)設(she)計缺失或(huo)不(bu)規范,安(an)全(quan)(quan)(quan)防護(hu)能力不(bu)足等問題,導致物(wu)(wu)(wu)聯(lian)網(wang)(wang)終(zhong)(zhong)端(duan)設(she)備(bei)成為(wei)了(le)物(wu)(wu)(wu)聯(lian)網(wang)(wang)系(xi)(xi)(xi)統(tong)(tong)中(zhong)的安(an)全(quan)(quan)(quan)薄弱環節(jie)。
綠盟科技基(ji)于自身物聯網威(wei)(wei)脅(xie)(xie)情報(bao)系統和威(wei)(wei)脅(xie)(xie)捕獲(huo)分析系統檢測到近 10 種物聯網相關威(wei)(wei)脅(xie)(xie),發(fa)現(xian)物聯網操(cao)作系統可被利用的脆弱(ruo)性(xing)涉及(ji)弱(ruo)口令、遠程命令執行漏(lou)洞等。長(chang)期以來,攻(gong)擊者一直企圖采(cai)取各種新型手段去探測、攻(gong)擊并(bing)控(kong)制物聯網設(she)備,不需(xu)要花費(fei)較高(gao)成本即可創建數(shu)量龐大的物聯網僵尸網絡(luo),進而執行傳播感染、拒絕服務、域名(ming)劫持(chi)和釣魚(yu)欺(qi)詐(zha)等攻(gong)擊,危害物聯網和互聯網等重要基(ji)礎設(she)施和廣大普通用戶。
綠盟(meng)科技通過針對(dui)物聯(lian)網(wang)操作系(xi)統安全(quan)攻(gong)防的長期研(yan)究(jiu)和總結,提出了物聯(lian)網(wang)操作系(xi)統全(quan)生命周期中的安全(quan)指導(dao),包括設計、實現、測試、運維四個階段。同時在物聯(lian)網(wang)操作系(xi)統中,系(xi)統日志是一(yi)個重要組成部分,用戶可以通過日志來檢查(cha)錯(cuo)誤發生的原因(yin),或者受到攻(gong)擊(ji)時攻(gong)擊(ji)者留(liu)下的痕跡,實現追蹤溯源(yuan),進一(yi)步完善物聯(lian)網(wang)操作系(xi)統安全(quan)防御(yu)機制(zhi)。
從物(wu)(wu)聯(lian)網(wang)(wang)的(de)(de)威脅來看(kan),物(wu)(wu)聯(lian)網(wang)(wang)時(shi)代(dai)安(an)(an)全風險(xian)無處不在(zai),大到系(xi)統(tong)平臺,小(xiao)到傳感器(qi)(qi),任何(he)一處風險(xian)都有可能使威脅擴散到整個網(wang)(wang)絡與(yu)核心系(xi)統(tong)。物(wu)(wu)聯(lian)網(wang)(wang)所對(dui)應的(de)(de)傳感網(wang)(wang)的(de)(de)數量(liang)和終端物(wu)(wu)體的(de)(de)規模是(shi)單個傳感網(wang)(wang)所無法相(xiang)比的(de)(de),物(wu)(wu)聯(lian)網(wang)(wang)所聯(lian)接的(de)(de)終端設(she)備或器(qi)(qi)件的(de)(de)處理能力將(jiang)有很大差異。對(dui)物(wu)(wu)聯(lian)網(wang)(wang)的(de)(de)發展(zhan)需要重新規劃并制定可持續發展(zhan)的(de)(de)安(an)(an)全架構,使物(wu)(wu)聯(lian)網(wang)(wang)在(zai)發展(zhan)和應用(yong)過程(cheng)中(zhong),與(yu)之(zhi)相(xiang)匹配的(de)(de)安(an)(an)全防護措施不斷完善(shan)。
為(wei)了更好落(luo)實物(wu)(wu)聯(lian)網(wang)操(cao)(cao)作系(xi)(xi)統(tong)(tong)安(an)全(quan)(quan)以及防御針對物(wu)(wu)聯(lian)網(wang)操(cao)(cao)作系(xi)(xi)統(tong)(tong)的(de)攻擊,綠盟科技提出了物(wu)(wu)聯(lian)網(wang)保(bao)護傘計劃,其中以物(wu)(wu)聯(lian)網(wang)安(an)全(quan)(quan)態勢感知平臺為(wei)中心,依托固(gu)件(jian)檢測系(xi)(xi)統(tong)(tong)、準入網(wang)關、物(wu)(wu)聯(lian)網(wang)卡安(an)全(quan)(quan)分析系(xi)(xi)統(tong)(tong)、安(an)全(quan)(quan)測評系(xi)(xi)統(tong)(tong)和終端(duan)安(an)全(quan)(quan)SDK,形成一體化(hua)的(de)安(an)全(quan)(quan)檢測和防御方案。
物(wu)聯(lian)(lian)網(wang)(wang)安全(quan)(quan)解決方案(an)的(de)框(kuang)架,由感知層(ceng)安全(quan)(quan)、傳輸層(ceng)安全(quan)(quan)、平臺層(ceng)和應(ying)(ying)用層(ceng)安全(quan)(quan)、以及物(wu)聯(lian)(lian)網(wang)(wang)安全(quan)(quan)管理平臺組成,與物(wu)聯(lian)(lian)網(wang)(wang)的(de)各個層(ceng)次(ci)的(de)安全(quan)(quan)威脅相(xiang)對應(ying)(ying),每一層(ceng)面都有相(xiang)應(ying)(ying)的(de)安全(quan)(quan)措施來保(bao)障安全(quan)(quan)。
未來,綠盟科技將持續研究物聯網操作系統安全攻防技術,愿與各方力量攜手,共同完善物聯網操作系統安全技術體系,共同促進物聯網軟硬安全技術協同發展和應用,共同加快物聯網設備及操作系統內生安全能力的構建,為數字化轉型和創新發展保駕護航。