近(jin)年來,物聯網(IoT)和運營(ying)技術(shu)(OT)設備(bei)的(de)應(ying)用出現了(le)爆炸式增長。然(ran)而,雖然(ran)網絡設備(bei)可以提高組織(zhi)運營(ying)的(de)效率和可見性(xing),但也帶來了(le)重大的(de)安全風(feng)險,擴大了(le)組織(zhi)的(de)攻擊(ji)面。
消費類(lei)物聯網(wang)設(she)(she)備(bei)并(bing)不以其(qi)(qi)強大的安(an)(an)全性(xing)而聞(wen)名(ming),而長期使用(yong)的IoT設(she)(she)備(bei)可能在設(she)(she)計時并(bing)未(wei)考慮到(dao)安(an)(an)全性(xing),因此(ci)在連接到(dao)網(wang)絡時會帶來風(feng)險。隨(sui)著組織(zhi)繼續將這些設(she)(she)備(bei)集成(cheng)到(dao)網(wang)絡中,需要(yao)平(ping)衡其(qi)(qi)帶來的好處,以及對數據(ju)機密性(xing)、完整性(xing)和(he)可用(yong)性(xing)造成(cheng)的風(feng)險。
由于(yu)可能存在的編(bian)碼缺陷、訪問(wen)管理(li)問(wen)題和其他(ta)漏洞,部署在企(qi)業網絡上的每(mei)個設(she)備都會擴大組織的數字(zi)攻擊面。物聯(lian)網安全對(dui)(dui)于(yu)降低這些設(she)備對(dui)(dui)企(qi)業構成(cheng)的風險至關重(zhong)要。
企業正越(yue)(yue)來越(yue)(yue)多地(di)利用物聯網(wang)和OT設備來提高生產率(lv),并增加(jia)其運營的(de)可見性。因(yin)此,越(yue)(yue)來越(yue)(yue)多部署在(zai)企業網(wang)絡上的(de)網(wang)絡設備可以(yi)訪問(wen)敏(min)感(gan)數據和關鍵系統。
通(tong)(tong)常,這(zhe)些設備存在(zai)安全問(wen)(wen)題(ti),使(shi)之容易受到攻(gong)擊,并將組織的(de)(de)其他部分置于風險之中。例(li)如(ru),網(wang)絡威脅(xie)行為者通(tong)(tong)常以不(bu)受保護的(de)(de)打印機、智能(neng)照(zhao)明、IP攝像頭和(he)其他聯網(wang)設備為目標,以訪問(wen)(wen)組織的(de)(de)網(wang)絡。從那(nei)里,他們可(ke)以通(tong)(tong)過網(wang)絡橫向移動,訪問(wen)(wen)更關鍵的(de)(de)設備和(he)敏感數據,并創建勒索(suo)軟件(jian)和(he)/或雙重勒索(suo)網(wang)絡攻(gong)擊,可(ke)以使(shi)企業網(wang)絡無(wu)用。
保(bao)護(hu)企業免(mian)受(shou)網(wang)絡威脅需(xu)要保(bao)護(hu)所有連(lian)接到公司網(wang)絡的設備。物聯網(wang)安全是企業網(wang)絡安全戰(zhan)略的重要組成部(bu)分,因為其限制了這(zhe)些不(bu)安全的聯網(wang)設備帶來的風險。
物聯網(wang)安全解決方(fang)案可以由設備(bei)客戶和制造(zao)商共同實施。物聯網(wang)安全的三類包括:
網絡(luo)安(an)全(quan):用(yong)戶需要保護其設備免受未(wei)經授權的訪問和(he)潛在(zai)的利用(yong)。物聯網網絡(luo)安(an)全(quan)實施零信任(ren)安(an)全(quan)策略,最大限度地減(jian)少企業攻擊面(mian)。
嵌入式:Nano代理為(wei)物聯網(wang)設備(bei)提(ti)供設備(bei)上的(de)安全性。運行時保護(hu)監控設備(bei)的(de)當前狀態,并根(gen)據(ju)異常情況采取措施(shi),識別(bie)和修復零日攻(gong)擊。
固件(jian)評(ping)估:固件(jian)安全從評(ping)估受保(bao)護物聯網(wang)設備(bei)的(de)固件(jian)開始。這可以在物聯網(wang)設備(bei)的(de)固件(jian)中發現潛在的(de)漏洞。
許多(duo)組織(zhi)已經部署了某(mou)種形式的(de)物聯網(wang)設備,這意味著(zhu)都面(mian)臨一些(xie)物聯網(wang)安全風險。然而(er),某(mou)些(xie)組織(zhi)特別容易受(shou)到攻擊(ji),應該特別關注(zhu)物聯網(wang)安全最佳(jia)實踐。一些(xie)例子包括:
大(da)型企(qi)業:大(da)型組織通常擁有(you)復雜的(de)網(wang)絡,并(bing)且對連接到這些網(wang)絡的(de)設備的(de)可見性有(you)限(xian)。物聯(lian)網(wang)安全(quan)解決(jue)方案(an)對于發現非托管物聯(lian)網(wang)設備以管理這些聯(lian)網(wang)設備給企(qi)業帶(dai)來的(de)風(feng)險(xian)至(zhi)關重要。
工業:OT系統(tong)越(yue)來越(yue)多地連接到企業網絡(luo),并在運營過程中發揮著重要(yao)作用。針對這些系統(tong)的(de)網絡(luo)攻擊(ji)可能會降低生產力,甚至更糟(zao)糕的(de)是(shi),會產生損害組織基(ji)礎設施(shi)的(de)物理(li)影響。
醫療(liao)(liao)保健(jian):隨著醫療(liao)(liao)保健(jian)提供(gong)商利(li)用(yong)聯(lian)(lian)(lian)網掃描儀、監控工具、可穿戴(dai)設(she)備和其他聯(lian)(lian)(lian)網系統進行患者護(hu)理,醫療(liao)(liao)物聯(lian)(lian)(lian)網(IoMT)正(zheng)在迅速發展(zhan)。醫療(liao)(liao)保健(jian)提供(gong)商持有的(de)敏感(gan)數(shu)據使(shi)之成為網絡威脅行為者的(de)主要目標(biao)。此外,這(zhe)(zhe)些設(she)備的(de)正(zheng)確功(gong)能(neng)和操作(zuo)是(shi)最重要的(de),因(yin)為對這(zhe)(zhe)些設(she)備的(de)任何操作(zuo),如輸液泵(beng)、心臟(zang)監測器等(deng),都可能(neng)是(shi)致(zhi)命的(de)。
設(she)備制(zhi)造商(shang)(shang):物聯網設(she)備制(zhi)造商(shang)(shang)需要(yao)(yao)確保(bao)其系(xi)統(tong)滿足客戶的業務和監管要(yao)(yao)求(qiu)。從開發階段就將安全解決(jue)方案集成(cheng)到(dao)物聯網設(she)備中(zhong),有助于保(bao)護敏感(gan)數據,防止利用,并滿足監管要(yao)(yao)求(qiu)。