物联网(IoT)系统管理的最大的问题和漏洞
物联网(IoT)已被广泛应用于各个领域,从消费电子产品到汽车、物流、配送和医疗保健。全球IT公司思科预测,到2022年,全球将有大约285亿个网络设备,其中一半以上是物联网。
与此同时,随着物联网市场规模的飙升,对物联网漏洞的安全担忧已成为新的挑战。物联网设备已成为黑客的主要攻击目标,但物联网的安全标准有些松散或跟不上标准。
以下是OWASP(Open Web Application Security Project)发布的物联网十大漏洞。
OWASP的指南可以帮助您了解物联网安全并帮助用户构建、部署和评估物联网技术。尤其值得一般用户和相关企业注目的是,一直以来发布的物联网安全指南精心定制为各对象、行业和领域,而OWASP指南在包含制造商、企业和消费者的观点来看是统一的。下面,让我们仔细看看OWASP发布的十大物联网漏洞。
物联网十大漏洞
1.简单的密码,可猜测的密码或硬编码的密码
正在使用公开或不可更改的身份验证信息,以授予对已部署系统的未授权访问权限,包括固件或客户端软件的后门程序。
2.不安全的网络服务
在设备上运行不必要且不安全的网络服务特别是对于暴露于互联网并损害机密性、完整性/可靠性或信息可用性或允许未经授权的远程控制的服务
3.不安全的生态系统界面
可能会破坏设备或相关组件的外部生态系统的不稳定的Web、后端API、云或移动界面,常见问题包括缺乏身份验证和授权,缺少加密或弱加密,以及弱输入和输出过滤。
4.缺乏安全更新机制
没有可以安全地更新设备的功能,可能存在诸如缺少设备的固件验证、缺乏安全传输(在传输期间未加密)、没有回滚防止机制以及由于更新而没有通知安全更改事项等问题。
5.使用不安全或过时的组件
使用可能会损坏设备的不必要且不安全的软件组件或库,这种情况包括操作系统平台的不安全用户自定义以及损坏的供应链中第三方软件或硬件组件的使用。
6.个人信息保护不足
存储在设备和生态系统中的个人信息以不稳定,不正当或未经授权的方式使用。
7.传输和存储不安全的数据
包括保存、传输或正在处理的生态系统的任何阶段都不会对敏感数据进行加密或访问控制。
8.缺乏设备管理
对运营环境中构建的设备的安全支援不足,包括资产管理、更新管理、安全删除、系统监控和响应功能。
9.不安全的默认设置
附带不安全默认设置的设备或系统限制管理员更改配置,无法使系统更安全。
10.缺乏物理硬化
由于物理硬化不足,导致允许潜在的攻击者获取敏感信息以用于将来的远程攻击或允许设备在内部进行控制。
OWASP表示计划进一步扩大其物联网预测报告。计划通过接收更多的反馈提供有关当前行业面临的问题的最新信息,以改善每两年发行的目录。不仅如此,还正在讨论将ICS/SCADA等项目扩展到物联网的其他方面,并通过添加恶意利用案例和用例以及各种示例来巩固所讨论的每个概念。还计划为用户提供安全基准,使用户在使用IoT时可以做参考。