物联网安全的九大要素

根据微软2021年物联网信号报告显示,90% 的采用者表示物联网对他们的成功至关重要,44%的企业预计会增加对它的投资。该报告强调了企业希望获得的广泛好处,包括质量保证、云操作、设备和资产的安全性、提高运营效率和员工的生产力、提高工作场所的安全性以及管理供应链等。

物联网的关键安全问题

尽管这项技术如今无处不在,但在微软报告中接受调查的企业中,近三分之一的企业不想扩大物联网解决方案的使用范围,因为他们认为存在安全风险。像Mirai和Gafgyt这样的代码库仍然是针对该系统攻击的活跃部分,受感染的设备被用来窃取信息和执行分布式拒绝服务(DDoS)攻击。此外,受感染的设备可作为攻击者进入内部网络的入口点或跳板,也可以用于构建挖掘加密货币的僵尸网络。

强大物联网安全的基本要素

为了获得足够的安全性,请牢记物联网安全的这些基本原则。

(1) 设备清单

您无法保护您不知道的东西。通过跟踪在网络中添加设备的日志记录和定期的网络扫描来保持最新的设备清单,可以帮助您了解环境中有哪些设备。了解目前的情况将有助于您计划更新和配置更改,并确保您考虑到保护资产所需的一切。

(2) 账户安全

物联网设备连接到网络,因此需要具有一定级别的安全密码。然而,许多企业用户仍然没有更改设备上的默认密码,导致留下了“admin”或“123456”等弱密码。僵尸网络和攻击者可以使用这些弱密码在设备系统中获得立足点。相反,应设置强大的新密码或密钥,并使其受到与其他网络设备相同的安全标准和凭据保护。

(3) 设备配置

物联网设备上的新特性和管理功能可以使任务比以往任何时候都更容易。然而,攻击者也在利用这一优势,将其作为危害敏感数据的关键入口或跳板。为了最大限度地减少攻击成功的可能性,您需要了解网络上每台设备上的可用功能,应用经过测试和强化的配置,并准备好测试和部署新配置(如果发现当前配置存在问题)。

(4) 网络分段

在设计物联网设备及其网络时,请考虑每台设备可以访问的数据的重要性。提出问题,包括它需要哪些数据、它对正常运行时间或安全性的影响有多大,以及如果该设备遭到破坏会对企业构成什么风险。将设备管理与正常数据操作分开可以防止最敏感的功能成为网络用户的目标。然后,与传统的网络基础设施一样,根据业务风险对设备所在的网络进行分段保护。

(5) 打补丁

为物联网设备打补丁可能很复杂,原因有很多——设备数量、应用补丁的设计难度,以及特定设备(包括医疗或工业机器)持续正常运行的需要。设备清单有助于解决此问题。在您的清单中,您应该记录如何为每台设备打补丁、监测补丁版本以及安排补丁窗口,就像您对其他网络设备所做的那样。如果无法修补设备,请在网络上将其与敏感数据分开。

(6) 网络流量监控

除了配置和应用安全控制之外,了解设备在网络上的行为也至关重要。这需要监控网络流量。从添加设备时开始观察流量,有助于您为预期的流量绘制基线,确定提高效率的方法,识别表明存在危害的异常流量,并采取措施,例如修补或停用受感染的设备。

(7) 数据加密

根据2020年Palo Alto Networks Unit 42关于企业和医疗保健中物联网使用情况的报告,所有设备流量中有98%是未加密的。一些设备不加密数据,而另一些设备则避开已知的加密标准,转而采用较少测试的“轻量级”加密技术。随着设备能够访问更敏感的信息,请确保凭据和其他敏感数据在传输和存放过程中得到充分加密。这涉及评估现有设备、新设备,其中包括它们使用强加密技术加密数据的能力。

(8) 物理安全

即使采取了加密、正确配置和网络分段等预防措施,物理安全也很重要。如果攻击者可以接触物联网设备,那么他们可能会篡改设备、重置设备或访问与其连接的数据。考虑锁定可以访问敏感信息的设备,并选择具有强防篡改保护的设备。

(9) 渗透测试

与传统的 IT 基础设施一样,除非您对其进行测试,否则您无法知道安全控制是否按预期工作。与具有设备经验的渗透测试人员合作,可以像攻击者一样查看安全态势,从而帮助您改善安全状况。渗透测试将帮助您确定物联网安全性不足的地方,以及您应该采取哪些措施来防止软件漏洞、配置缺陷、加密问题和易受攻击的通信协议之间的攻击。

总结

物联网可以提高企业效率,但像其他软件或基础设施一样,它也会引发安全问题。现在是学习安全基础,并确保物联网基础设施不会使您的企业面临不必要风险的时候了。随着您的业务不断发展,将这些要素纳入安全计划可以帮助您满怀信心地实现现代化。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/144373.html<

(0)
运维的头像运维
上一篇2025-03-10 03:26
下一篇 2025-03-10 03:27

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注