智能硬件安全问题日益严重 谁来为个人信息安全保驾护航?

本文涉及的产品
密钥管理服务KMS,1000个密钥,100个凭据,1个月
简介:

近年来,智能硬件产业蓬勃发展,预计到2018年,我国智能硬件终端和服务市场规模将超5000亿元,2020年可达万亿元规模。

在如此庞大的规模之下,智能硬件安全问题也越来越多的暴露在公众面前。概括的讲,有八大类智能硬件安全问题值得关注:数据存储不安全、服务端控制措施部署不当、传输过程中没有加密、手机客户端的注入、身份认证措施不当、密钥保护措施不当、会话处理不当、敏感数据泄露。这其中的种种问题,不仅仅影响到个人信息安全,更直接影响到我们的人身安全,甚至影响到社会安全和国家安全。因此,智能硬件安全必须引起高度重视。

基于此,近期,中国信息通信研究院发布了《智能硬件安全白皮书》,白皮书指出,目前智能硬件总出货量非常大,但是针对智能硬件安全的支出量却非常小,在2017年,全球在相关方面的支出是3.48亿美元,2018年预计会有5.47亿美元。可以看出,数字虽然非常小,但是增长率较高,这也反映了业界对于智能硬件关注越来越强烈。

多重安全技术指引硬件厂商前行

中国信息通信研究院智能硬件专家、移动智能终端技术创新与产业联盟智能硬件组组长崔伟男在接受飞象网采访时表示,智能硬件安全相较于传统硬件安全有两个特点,一个是智能硬件需求差异比较大,二是应用场景安全需求等级不同。“所以针对于智能硬件新的特征,也希望产业界采取一些新的措施和新的技术,来应对目前的挑战。”

就智能硬件安全技术分析方面,崔伟男表示,白皮书在系统安全上提出了一个概念:信息安全基线是一个信息系统最小安全保障,即该信息系统最基本需要满足的安全要求,信息安全基线是实现信息安全风险评估和风险的前提和基础。

“我们提出安全度量模型,主要分两部分,一部分评估智能硬件系统是否实施了安全保护,另外是采取安全防护技术强度,通过计算,给出安全防护分数,对安全进行度量。另一方面,我们建议厂商也要注重嵌入系统完整性和测量,可以提供一些用于检测系统更改的工具和接口。”

在网络访问安全控制技术方面,白皮书建议智能硬件厂商采用访问控制列表,保证云端各服务组件之间的网络访问控制和对外强制隔离。

崔伟男指出,设备接入技术上,智能硬件网关接入设计应该保护业务的质量和安全。因此有三大功能可以把协议转换,同时可以实现移动通信网和互联网间的信息转换。一是接入网关可以提供基础的管理服务,二是终端设备提供身份认证,访问控制等安全管控服务,三是将各种网络进行互联整合,可以借助安全接入网关平台,迅速开展网络安全应用。

目前智能设备越来越广泛地应用于商务、金融和娱乐行业,基于远程互联网服务器的用户鉴权是许多应用程序或云服务的第一个环节,需要采用强身份鉴权机制。另外智能硬件会用到对称加密和非对称加密项下所有加密技术,如AES和SSL,但是由于智能硬件自身特点,在选择加密算法的时候,必须考虑占有系统资源少或者轻型加密算法来控制功耗和设备,“因为智能硬件体型较小,资源比较受限,我们建议智能硬件生产厂商在采用加密算法的时候要考虑加密技术。另外对于多渠道日志,统一进行收集存储,通过实施告警和联动安全防御策略,及时发现并处理安全风险,进一步提升智能硬件整体安全。”

就固件安全技术方面,白皮书指出,固件安全代码中的安全缺陷具有隐蔽性强、难以检测、不易剔除、破坏性强等特点。固件安全主要涉及三个方面,一个是可信源验证,二是代码安全,三是传输安全,建议智能硬件生产厂商采用阻止或环节针对设备固件安全攻击行为途径,包括以下几方面:一是升级前针对原始固件进行完整性检查,确保固件升级服务稳定性和不可篡改性,二是固件升级中要采用状态机跟踪和数据签名,三是升级完成后进行完整性安全检查,建立中期性的固件和更新策略,同时采用更加安全的技术。

在客户端安全技术方面,目前信通院了解到针对App攻击手段较多,智能硬件厂商研发过程中也要更加注意到App安全性验证,加强App方面安全防护。

在云平台安全技术方面,智能硬件设备的后端云服务本质上是一种Web应用,Web应用所面临的安全风险同样出现在物联网云平台中。所以白皮书提醒各方多加注意。

基于以上研究,白皮书还提出了智能硬件整体安全架构和服务框架,一是确保设备安全接入,安全接入网关提供设备安全接入网能力,覆盖设备授权、身份鉴权、密钥管理、加密传输、会话管理、数据签名等功能,保证数据通信和完整性。二是实现设备安全管理。三是增强安全态势感知能力。四是全生命周期安全咨询服务。

五方面建议促智能硬件快速发展

在此之上,白皮书近一步为智能硬件产业安全提出应对策略。首先是建立智能硬件安全应急响应机制,希望建立政府、企业、行业协会、研究机构的联动机制,政府可以制定响应机制政策,向社会公布安全风险,以及漏洞预警,企业可以上报安全风险,提供漏洞修复和风险评估。

其次,设立智能硬件安全等级体系,目前重点领域主要是包括行业应用和个人消费,针对个人消费,比如手表手环可能安全要求比较低,但是行业应用,像能源、交通等。

第三是以安全标准带动产品安全认证机制建立,智能硬件安全较于传统手机和其他信息产业安全,它是云管端安全都涉及到的,我们前期也做了一些工作,希望和业界专家一起推动,不断完善智能硬件安全系列标准,以及依据我们安全标准,进行一些安全方面的评测。

第四,希望各方规范研发管理流程,研发生产安全合规。在我们开发过程中,引入安全开发生命周期,结合企业级安全需求和自身项目,来开发流程,控制项目整体安全风险。这个主要是针对企业方面,我们希望企业能够定期评审保密协议中的数据安全相关要求,以及希望企业能够遵循一些隐私保护政策。

最后是强化法律监督,提高安全意识。“国家已经出台了网络安全法,目前我们的信息安全有法可依,同时也希望业界不管是科研人员还是开发人员,或者其他从业者,希望大家能够提高风险意识,为我们智能硬件快速发展保驾护航,”崔伟男如是表示。


本文转自d1net(转载)

相关文章
|
22天前
|
云安全 安全 网络安全
云计算与网络安全:探索云服务中的信息安全挑战与对策
【8月更文挑战第29天】在数字化浪潮的推动下,云计算技术迅速发展并广泛应用,它为个人和企业带来了便捷和高效。然而,随之而来的网络安全问题也日益突出,特别是数据泄露、恶意软件攻击和服务中断等问题频发。本文旨在探讨云计算环境中的网络安全挑战,并提供相应的安全策略和技术解决方案。我们将从云服务的基础知识出发,深入分析云环境下的安全风险,并结合实例讨论如何构建强大的云安全防护体系。文章将不包含代码示例,而是聚焦于理论分析和策略建议,以期为读者提供全面的网络安全知识框架。
|
1月前
|
存储 监控 安全
云端之盾——云计算时代的网络安全挑战与对策###
【8月更文挑战第2天】 在数字化浪潮的推动下,云计算已成为现代社会不可或缺的技术支撑。随之而来的是网络安全威胁的日益增多,它们像潜伏的暗流,随时可能冲击云服务的稳定与安全。本文将深入探讨云计算环境下的安全挑战,分析信息安全的关键要素,并针对如何在享受云服务便捷的同时确保数据和隐私的安全提出切实可行的策略。 ###
|
3月前
|
安全 网络安全 数据安全/隐私保护
勒索软件发展的新趋势正在威胁企业的信息安全
勒索软件发展的新趋势正在威胁企业的信息安全
|
28天前
|
机器学习/深度学习 安全 网络安全
云端防御战线:云计算与网络安全的共舞
在数字化时代的浪潮中,云计算如同一座巨大的数字堡垒,承载着无数的数据和应用程序。然而,随之而来的网络安全挑战也日益严峻。本文将深入浅出地探讨云计算环境下的网络安全问题,从云服务模型的安全特性到信息安全的最佳实践,再到面对网络攻击时的应对策略,旨在为读者提供一个清晰的网络安全蓝图。我们将一探究竟,如何在享受云计算便利的同时,确保数据的铜墙铁壁不被侵犯。
|
4月前
|
监控 安全 测试技术
网络堡垒的构筑者:洞悉网络安全与信息安全
【5月更文挑战第28天】 在数字化时代的浪潮中,每一次数据交换都潜藏着风险。本文深入探讨了网络安全的核心议题,从漏洞挖掘到防御策略,再到加密技术的不断进化,以及安全意识在个体和组织层面的重要性。通过分析当前的挑战和未来的发展趋势,我们旨在为读者提供一个关于如何维护网络环境安全的全面视角。
|
4月前
|
SQL 安全 算法
网络安全与信息安全:防御前线的技术创新与意识提升
【4月更文挑战第30天】在数字化时代,网络安全和信息安全已成为维护国家安全、企业利益和个人隐私的关键。本文深入探讨了网络安全漏洞的形成机理及其对信息系统的潜在威胁,同时详细分析了加密技术作为信息保护的重要手段的原理和应用。此外,文章还强调了安全意识在构建坚固网络防线中的核心作用,并提出了提升公众和企业员工安全意识的策略。通过综合技术性措施与人文教育,旨在为读者提供一个全面的信息安全防护指南。
|
4月前
|
传感器 机器学习/深度学习 监控
网络安全产品之认识防毒墙
在互联网发展的初期,网络结构相对简单,病毒通常利用操作系统和软件程序的漏洞发起攻击,厂商们针对这些漏洞发布补丁程序。然而,并不是所有终端都能及时更新这些补丁,随着网络安全威胁的不断升级和互联网的普及,病毒往往能够轻易地感染大量计算机。在这样的背景下,防毒墙应运而生。 接下来让我们认识一下防毒墙。
138 0
|
4月前
|
安全 网络安全 数据安全/隐私保护
智能终端安全:应用安全技术—移动互联网信息安全解决方案(下)
智能终端安全:应用安全技术—移动互联网信息安全解决方案(下)
180 0
|
4月前
|
缓存 安全 Android开发
智能终端安全:应用安全技术—移动互联网信息安全解决方案(上)
智能终端安全:应用安全技术—移动互联网信息安全解决方案(上)
168 0
|
SQL 分布式计算 运维
数据安全新战场,EasyMR为企业筑起“安全防线”
保障数据安全,成为当前许多企业的重中之重,大数据基础平台EasyMR新增一站式大数据应用安全防控以及数据权限管控能力,实现一键部署安全管控服务,一键开启大数据集群组件的安全认证、用户管理以及权限管控服务,为企业数据安全保驾护航。
146 0