首頁 > 智能 > 正文

    騰訊安全推出在線精準電腦配置固件安全自動化檢測系統(tǒng)IoTSec

    2019-04-11 10:36:21來源:砍柴網(wǎng)  

    隨著IoT技術(shù)的演進與下沉,萬物互聯(lián)的時代正在加速到來。數(shù)據(jù)顯示,目前全球物聯(lián)網(wǎng)設(shè)備數(shù)量已達到70億,預(yù)計到2020年,活躍的物聯(lián)網(wǎng)設(shè)備數(shù)量將增加到100億。與此同時,IoT技術(shù)對經(jīng)濟的影響與日劇增,因IoT漏洞產(chǎn)生的惡性事件嚴重影響行業(yè)的發(fā)展信心,超過三成的企業(yè)表示物聯(lián)網(wǎng)系統(tǒng)正成企業(yè)安全面臨的重大挑戰(zhàn)。

    針對IoT設(shè)備安全存在的管理難、檢測難問題,騰訊安全科恩實驗室創(chuàng)造性地提出了漏洞與安全風險模式相匹配的模型,并不斷優(yōu)化,推出自研IoT固件安全自動化檢測系統(tǒng)—IoTSec。通過IoTSec對2018年市場占有率較高的486款最新版本IoT設(shè)備固件進行檢測,騰訊安全科恩實驗室對外發(fā)布《2018年IoT安全白皮書》(以下簡稱《白皮書》),對影響IoT安全的風險行為進行了詳細分析,以期為提升IoT設(shè)備的安全性提供參考。

    IoT安全“牽一發(fā)動全身”,智能家居設(shè)備風險最高

    近年來,智能家居市場發(fā)展十分迅猛,智能攝像頭、智能音箱、智能門鎖等智能家居設(shè)備已進入越來越多的家庭。《白皮書》顯示,本次IoT設(shè)備樣本檢測共發(fā)現(xiàn)16508個安全風險,其中智能家居設(shè)備存在的安全風險數(shù)量最多。單個設(shè)備平均安全風險數(shù)量按照類別劃分,由高到低為智能音箱、攝像頭、路由器/交換機、無人機、智能門鎖。

    安全風險占比類型較多的是拒絕服務(wù)、緩沖區(qū)溢出、內(nèi)存破壞、權(quán)限提升等。利用這些已存在的IoT設(shè)備安全風險,數(shù)千萬的IoT設(shè)備會受到影響,輕則正常功能被阻塞,無法響應(yīng)用戶請求,重則被不法分子利用來精心構(gòu)建完整攻擊鏈路,獲取更高系統(tǒng)權(quán)限,將IoT設(shè)備變成公開的密碼本和行走的感染源。除了單個點對點的攻擊形態(tài),構(gòu)建傳染性的僵尸網(wǎng)絡(luò)會把物聯(lián)網(wǎng)萬物互聯(lián)的特性發(fā)揮到極致,影響更大量級的群體。

    固件公開安全風險占比達94%,或淪為不法攻擊突破口

    IoT固件安全風險類型主要分為公開安全風險(Nday)和未公開安全風險(0day),其中公開安全風險占絕大部分,這與IoT廠商在開發(fā)生命周期中忽略公開漏洞的排查和修復密切相關(guān)。公開安全風險信息的碎片化為檢測增加了阻礙,但其公開屬性卻為攻擊帶來了便利。僅通過分析固件中存在的第三方庫版本信息并查詢相應(yīng)版本漏洞庫信息,就能獲得潛在的固件安全風險。除此之外,定制化的代碼開發(fā)工程也不可避免地引入新的未公開漏洞。

    從安全威脅的程度來看,嚴重以及高危的安全風險占比超過了一半。在時間、精力有限的情況下,嚴重和高危的安全風險應(yīng)該優(yōu)先被處理。

    《白皮書》還對公開安全風險(Nday)、未公開安全風險(0day)、開放的攻擊面和不安全的配置四個層面的安全風險數(shù)據(jù)進行了詳細分析,指出IoT開發(fā)廠商直接調(diào)用第三方庫,并且沒有針對第三方庫代碼開展漏洞審查,是引發(fā)IoT安全事件的主要原因。此外,開發(fā)階段人員安全意識不足、安全緩解措施待開發(fā),以及使用弱口令、硬編碼密鑰,開啟SSH服務(wù)和FTP服務(wù)等問題,都極易引發(fā)嚴重的IoT安全事件。

    《白皮書》最后提醒廣大IoT開發(fā)廠商,在整個IoT設(shè)備生產(chǎn)開發(fā)周期中,都要做到嚴格、合理、規(guī)范的安全開發(fā)管理,建議使用IoTSec等安全檢測工具,輔助發(fā)現(xiàn)安全威脅,精準定位安全隱患,避免造成不必要的經(jīng)濟損失。IoTSec支持跨平臺與系統(tǒng)架構(gòu),具備自動匹配固件格式并解析、高效精準定位固件安全風險的特性,且誤報率僅為10%±5%。目前,該產(chǎn)品應(yīng)用范圍已涵蓋智能可穿戴設(shè)備、智能IoT家用設(shè)備、智能網(wǎng)聯(lián)汽車以及工業(yè)互聯(lián)網(wǎng)等多個領(lǐng)域,能夠為幫助企業(yè)深化數(shù)字化轉(zhuǎn)型,加速擁抱產(chǎn)業(yè)互聯(lián)網(wǎng)提供卓越的安全解決方案。

    標簽: 在線電腦配置檢測

    相關(guān)閱讀

    相關(guān)詞

    推薦閱讀

    亚洲不卡在线观看| 久久99国产亚洲高清观看首页| 中文字幕亚洲一区二区va在线| 一本久到久久亚洲综合| 国产成人亚洲综合一区| 国产精品亚洲精品观看不卡| 亚洲免费黄色网址| 亚洲不卡在线观看| 国产亚洲玖玖玖在线观看| 在线观看亚洲AV日韩AV| 亚洲av无码av在线播放| 亚洲乱色熟女一区二区三区蜜臀| 亚洲欧洲日韩国产一区二区三区| 在线a亚洲老鸭窝天堂av高清| 亚洲一线产区二线产区区| 亚洲熟女精品中文字幕| 亚洲变态另类一区二区三区| 久久亚洲色WWW成人欧美| 国产偷国产偷亚洲高清人| 亚洲国产精品尤物yw在线| 国产亚洲av片在线观看18女人| 国外亚洲成AV人片在线观看| 亚洲人成亚洲人成在线观看| 久久精品亚洲一区二区| 亚洲黄色在线电影| 亚洲a∨无码男人的天堂| jiz zz在亚洲| 亚洲成av人片在线天堂无| 国产亚洲精品成人久久网站| 亚洲综合国产精品第一页| 亚洲精品成人片在线观看精品字幕| 亚洲av无码乱码国产精品| 亚洲综合色丁香麻豆| 久久精品国产亚洲AV蜜臀色欲| 亚洲人成网亚洲欧洲无码| 亚洲M码 欧洲S码SSS222| 亚洲中文字幕久久精品无码喷水 | 亚洲熟妇av一区二区三区漫画 | 亚洲人成自拍网站在线观看| 精品久久久久久亚洲综合网| 国产成人精品亚洲精品|