您正在使用IE低版浏览器,为了您的雷峰网账号安全和更好的产品体验,强烈建议使用更快更安全的浏览器
雷峰网
  • AI研习社
  • 雷峰网公开课
  • 活动中心
  • GAIR
  • 专题
  • 爱搞机
此为临时链接,仅用于文章预览,将在时失效
政企安全 正文
发私信给张丹
发送

4

360谭晓生:智能硬件安全要从芯片设计抓起

本文作者: 张丹 2016-07-25 12:31
导语:IOT时代,安全变成了一种挑战。雷锋网采访到了360副总裁谭晓生,跟他聊了聊智能硬件厂商安全相关的问题。


360谭晓生:智能硬件安全要从芯片设计抓起

过去,IT与OT是两个世界。二者互不相通,搞信息技术的与搞工控的也互不了解,各网络中存在的安全问题状况也不尽相同。OT网络相对封闭,没有太多的攻击者,厂商考虑更多的是“物理安全”,即生产过程的安全性。

现在二者已融为一体。万物互联,从硬件生产厂商到用户个人,无处不存在智能化,安全威胁的攻击面也被扩大。攻击者可以从厂商生产到销售的任何一个环节中下手,对厂商的生产经营活动产生影响,在扰乱生产秩序的同时,还会增加厂商的生产成本。如:

一些流程工业的工厂,阀门都是电控阀门,旋转多少完全是通过网络控制,攻击者入侵后,很容易扰乱阀门的操作程序。而阀门的寿命通常很有限,来回折腾,阀门很快就会报废,更换成本则是上万美金。

可以说,IOT时代,安全变成了一种挑战。上周,雷锋网采访到了360首席安全官谭晓生,跟他聊了聊智能硬件厂商安全相关的问题,以下是采访问答整理。

360谭晓生:智能硬件安全要从芯片设计抓起

Q:360似乎在智能硬件方面有着自己的野心,并一直关注IOT安全问题,在您看来,IOT时代的安全问题发生了哪些新变化?

A:IOT时代的安全问题分个人与厂商两种情况。个人使用的家居用品、摄像头、空调、冰箱、洗衣机,包括门锁现在都智能化了。如果摄像头被入侵,就可能面临着“被”直播,如果门锁有漏洞,没有经过授权门就可以“被”打开。面对这些安全隐患,用户个人会将问题抛给厂商,他们会考虑自己买的智能硬件产品是否相对安全。智能硬件厂商会选择跟安全厂商合作,让安全厂商来进行产品安全评估,并提供解决方案。

但厂商不同。厂商的智能化,主要体现在生产机械方面。如果车床的螺丝钉需要更换,机械手可以自动化挨个进行更换。更换任务是通过生产管理系统下达的。生产管理系统就是IT网络,而IT网络的安全问题解决方案有很多。

Q:对于企业来说,IOT是个机遇。但对于攻击者,IOT其实提供了更多的攻击途径,现在常见的攻击方式有哪些,该如何避免?

A:智能硬件需要通过网络设备与其他设备产生通信,通信协议是第一类攻击点。智能硬件需要通过第三方设备或平台来进行管理,如手机、iPad等,这些平台或设备就是第二类攻击点。手机或iPad上可以控制正能硬件的App,或App与控制平台之间的协议,是第三类攻击点。

对于这些攻击并没有什么灵丹妙药,只能从产品安全做起。从产品设计阶段就要考虑到可预见的攻击类型,协议是否安全,固件更新机制是否有问题。保证产品生产出来就是相对安全的,并要在今后的运营生命周期里进行监测。

Q:目前安全厂商可以做的有哪些?

A:拿360来说,我们现在的主要策略是做安全研究,发现问题,根据需求提出改进建议,帮助用户建立一个安全运营体系。如,我们是国内最早搞摄像头安全研究的,会将研究结果提供给厂商,告诉他们摄像头有什么样的漏洞,该如何改进。其次,通过出安全研究报告的方式,会对行业起到一种警示作用,让厂商意识到安全威胁的严重性。每年ISC的HackPwn上大家会看到许多的智能硬件被破解,通过这种曝光会引起厂商们的注意,推动他们对安全问题进行改进。

Q:有没有可能知道智能硬件厂商存在一些共性的安全问题,在它生产之前就能够提供一套比较标准的解决方案,帮助它防范?

A:有可能。可以出一些安全参考设计,比如摄像头,厂商应该考虑哪些因素使你的摄像头相对安全,安全厂商可以给出一些参考方案或安全组件建议。但这会涉及到厂商商业利益的问题。智能硬件的制造,控制成本很重要。安全设计方案可能会提高制造成本。厂商是否从你提供的安全解决方案中获得利益,这种商业模式还没有被创造出来,所以目前这样做的还比较少。

Q:除了与安全厂商合作,智能硬件生产者还可以怎么做?

A:生产者应该重视IOT安全问题。还是拿360来说,我们从电路板的设计就开始考虑安全问题。比如我们的摄像头造出来,安全人员拆开看过后说不行,电路板的设计有安全问题,就重新再改。其次,我们会考虑部件如何能够做到安全的升级,如何防止在升级过程中不被篡改。再次,我们会考虑通信协议接口与后台管理平台的安全性。在产品最终发布之前,安全人员会不断进行漏洞测试,还会邀请白帽子来进行众测。

Q:智能硬件升级通常会带来一些新的问题,厂商对升级也有抵抗心理,该如何看待这种现状?

A:如果开始做设计时,把升级机制考虑好,升级带来的风险是可控的,还可以通过提前做实验等方式来避免。但一些IOT设备升级操作的门槛非常高,可保证性也比较低,比如厂商把手环卖给了上亿人,现在需要升级其中的固件,就有着一定的操作难度。一些升级可能还会带来额外成本。这是现实,没有什么特别好的解决方法。

Q:IOT安全在企业安全中占有怎样的角色?

A:IOT安全问题,目前对企业来说,并不是最主要的安全威胁。就像我们要把一个容器填满,会先扔石头,最后灌沙子。因为最占空间的是石头,企业安全问题也是一样,把一些最基础的活干好,就能解决大部分的问题。漏洞管理、用户身份管理、网段划分管理、数据备份这些都是构筑安全防线长城中最基础的事情,把这些做好,就会大大增加攻击者的攻击难度。

雷峰网原创文章,未经授权禁止转载。详情见 转载须知。

0人收藏
分享:
相关文章
  • 周鸿祎直播北京车展 深度探馆5小时为国产新能源车助 ...
  • 独家丨360集团副总裁、首席安全官杜跃进将离职
  • TikTok美国员工被曝无法售股套现还得纳税,官方回应 ...
  • 坚持做好安全、人工智能两件事 周鸿祎获选2023中国民 ...
张丹

编辑

如果你读了我的文章,也想和我聊聊,欢迎加微信451766945

扫描关注作者微信

发私信
当月热门文章
最新文章
  • 独家丨360集团副总裁、首席安全官杜跃进将离职
  • 独家丨腾讯副总裁丁珂退休
  • 安全大模型层出不穷,网安行业也忍不住了
  • 超800亿日志、2600万+次攻击...这份杭州亚运会网络安保“零事故”成绩单出炉
  • 安全,是「紧箍咒」还是「风火轮」?
  • 未来智安陈毓端:穿过乱象 看XDR的是与非
热门搜索
自动驾驶 自然语言处理 印度 GoPro Kindle 谷歌眼镜 早报 地平线 eBay Path 投融资
请填写申请人资料
姓名
电话
邮箱
微信号
作品链接
个人简介
为了您的账户安全,请 验证邮箱
您的邮箱还未验证,完成可获20积分哟!
请验证您的邮箱
立即验证
完善账号信息
您的账号已经绑定,现在您可以 设置密码以方便用邮箱登录
立即设置 以后再说

聚圣源地理信息公司起名起个什么qq好听的名字7月17日武汉众易居5173游戏交易平台官方免费起名免费网址酒起名字1月2日借记卡是什么商贸店铺起名大全铠甲勇士激斗传鞋子店铺免费起名起园林公司的名字算死草粤语王刘双姓起一个名字父母姓取名起名大全培训项目起名红酒公司起什么名字好木字旁起名好字听鬼父的话今年出生的宝宝起名什么字好起名视频免费让店面起名水泥砂浆标号美丽的错误作文战争机器3金峰水泥鬼使白新金瓶梅在线播放淀粉肠小王子日销售额涨超10倍罗斯否认插足凯特王妃婚姻让美丽中国“从细节出发”清明节放假3天调休1天男孩疑遭霸凌 家长讨说法被踢出群国产伟哥去年销售近13亿网友建议重庆地铁不准乘客携带菜筐雅江山火三名扑火人员牺牲系谣言代拍被何赛飞拿着魔杖追着打月嫂回应掌掴婴儿是在赶虫子山西高速一大巴发生事故 已致13死高中生被打伤下体休学 邯郸通报李梦为奥运任务婉拒WNBA邀请19岁小伙救下5人后溺亡 多方发声王树国3次鞠躬告别西交大师生单亲妈妈陷入热恋 14岁儿子报警315晚会后胖东来又人满为患了倪萍分享减重40斤方法王楚钦登顶三项第一今日春分两大学生合买彩票中奖一人不认账张家界的山上“长”满了韩国人?周杰伦一审败诉网易房客欠租失踪 房东直发愁男子持台球杆殴打2名女店员被抓男子被猫抓伤后确诊“猫抓病”“重生之我在北大当嫡校长”槽头肉企业被曝光前生意红火男孩8年未见母亲被告知被遗忘恒大被罚41.75亿到底怎么缴网友洛杉矶偶遇贾玲杨倩无缘巴黎奥运张立群任西安交通大学校长黑马情侣提车了西双版纳热带植物园回应蜉蝣大爆发妈妈回应孩子在校撞护栏坠楼考生莫言也上北大硕士复试名单了韩国首次吊销离岗医生执照奥巴马现身唐宁街 黑色着装引猜测沈阳一轿车冲入人行道致3死2伤阿根廷将发行1万与2万面值的纸币外国人感慨凌晨的中国很安全男子被流浪猫绊倒 投喂者赔24万手机成瘾是影响睡眠质量重要因素春分“立蛋”成功率更高?胖东来员工每周单休无小长假“开封王婆”爆火:促成四五十对专家建议不必谈骨泥色变浙江一高校内汽车冲撞行人 多人受伤许家印被限制高消费

聚圣源 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化