“影子物联网”:日益增长的企业安全盲区

 在管理“影子物联网”的风险方面,企业、制造商和立法者需要发挥各自的作用。

[[346426]]

研究表明,在今年秋季,可能只有三分之一的员工返回办公室工作,而在可预见的未来,将有大量的员工继续在家远程工作。这种变化要求企业引入大量新的政策和程序来适应,尤其是在企业安全领域。

多年来,业内人士预测物联网设备的数量将会激增。软银集团首席运营官Marcelo Claure在2018年表示,到2025年,地球上的每个人将平均拥有100台物联网设备。更重要的是,在未来三年内,企业的物联网支出将增加96%。

随着发生的疫情促使在家远程工作的员工购买更多的办公设备,对物联网设备的需求也在加快。然而,从WiFi路由器、无线mesh网络到智能音箱以及以健康为重点的可穿戴设备,这种新的物联网购买浪潮可能会破坏业务的安全性,因为业务环境本身就是员工的家庭。

企业的物联网设备的安全性如何?

员工在家工作而购买的大多数物联网设备相对成本低廉,由于是面向普通消费者,通常在硬件或软件层面很少对其进行安全保护。

此外,企业IT团队无法了解员工拥有的设备或他们已采取(或未采取)的安全措施。由于15%的物联网设备所有者仍然使用默认密码,很多员工使用易受攻击的设备。

而且,当这些设备驻留在同一个网络上,而其网络正被企业员工用于电子邮件、文件共享和访问受保护的数据时,出现的安全漏洞将成为威胁业务的一个主要问题。恶意攻击者可以访问更多与物联网设备相关的攻击面,包括硬件、网络、API和接口。

由于在短期内没有迹象表明企业全面复工复产,政府、制造商、IT安全团队和员工都需要在减轻这些风险方面发挥作用。

企业IT的物联网安全

好消息是,物联网设备的安全原则与一般应用于其他设备和数据的原则相似。

鉴于这些设备不在IT和运营团队的管理范围内,因此它们必须安装可以提供端点保护和监视边缘设备的安全工具,而尽早进行入侵防御和检测仍然是避免遭到破坏的优秀方法。

加密和其他安全应用程序应该在企业IT设备上进行评估,而其IT设备与消费者物联网设备将部署在同一网络上。它们是第一道防线,需要提供安全的措施,如上所述,这些设备经常不作为标准设备提供。

企业应针对上述攻击面评估其漏洞,并采取相应的措施,例如对企业网络上的设备实施更严格的实时身份验证过程。

员工教育和基本网络安全培训和意识在降低风险方面也发挥着重要作用。例如,将物联网设备连接到单独的网络会使网络攻击更加困难,因此要求员工在网络级别将工作和消费设备分开将会产生重大影响。

而提高加密意识也是另一个员工必须做到的事情,至少可以要求员工检查并重置物联网设备上的默认密码。

制造商必须采取措施保护设备

物联网设备制造商本身也需要采取长期安全措施。即使其产品不受其所在市场中保护物联网设备安全的法律要求也要如此。

即使违规行为是无意的,物联网设备制造商也可能面临巨大的声誉损失、知识产权受损、消费者信任丧失,以及设计不良的结果。

设备级身份管理是保证物联网安全的关键。泄露密码是获得未经授权访问设备的最简单和最常见的方式,这就是立法通常针对这一领域的原因。

良好的凭据管理看起来像是出厂时设置的唯一防篡改硬件标识符,具有唯一的复杂密码和安全的密码重置过程。存储的每个密码还应使用行业标准的哈希函数和唯一的Salt值。如果可能的话,还需要使用双因素身份验证方法。

外部网络连接的数量应保持在设备运行所需的最小数量,以便限制和控制接入点。这也适用于物理接入点,制造商用于测试或调试设备的所有接口和端口都应移除。

许多物联网设备制造商已经开始认真对待这一问题,但对于那些没有认真对待的制造商来说,这个问题最终会受到监管机构的处罚。

各国政府必须制定基本的物联网安全标准

员工分布在多个国家和地区的企业通常会面临物联网设备安全的零散和混乱的国际监管框架的情况。

英国近年来在监管方面加大了力度。两年前,英国推出了消费者物联网安全的设计确保安全的实施规程。这个规程主要针对制造商,寻求建立常识性的安全标准,包括唯一的默认设备密码、安全更新的最短时间线,以及公开暴露漏洞的联络点。但是,法律上没有要求制造商遵守这些准则。

直到2020年1月,英国政府将这些准则编纂为法律,将迫使在英国销售物联网设备的制造商遵循这些准则。这是朝保护消费者(进而扩展为企业)迈出的重要一步,它消除了保护设备安全的责任,并将其交还给制造商。

不幸的是,美国政府没有这样做。尽管美国联邦调查局警告说,物联网设备作为网关到同一网络上的笔记本电脑等主要设备存在风险,但美国仍没有制定相应的法规。

2018年,加利福尼亚州成为美国第一个根据SB-327规范物联网设备的州,要求采取与上述英国法律相同的许多措施。其法规于2020年1月生效。但是对于在美国大部分地区开展业务的企业而言,物联网风险似乎是不可避免的。

物联网安全是集体责任

由于生态系统仍处于初级阶段,因此没有一种灵丹妙药来确保物联网设备的安全。而制造商、立法者、企业和员工都有责任来管理和监控物联网的风险。

但是,通过采取其中一些措施,企业可以加强网络安全性,并且不受消费者物联网的威胁。这样他们就可以利用更多增加财富的机会。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/142460.html<

(0)
管理的头像管理
上一篇2025-03-09 06:09
下一篇 2025-03-09 06:10

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注