2017-03-11 09:47:23分類:行業(yè)資訊4389
------ 【導讀】 ------
在物聯(lián)網(wǎng)發(fā)展初期階段,物聯(lián)網(wǎng)安全警戒線頻亮“紅燈”。如何杜絕安全隱患?物聯(lián)網(wǎng)安全服務企業(yè)勇?lián)厝?
隨著新技術高頻次刷新,物聯(lián)網(wǎng)大勢終不可擋。萬物互聯(lián),人與人,物與物,人與物各自緊密相連,帶來便捷的同時也埋下了不可忽視的安全隱患。由于物聯(lián)網(wǎng)廠商以及用戶安全意識的匱乏,安全問題甚至已進入“牽一發(fā)而動全身”的被動窘境。
物聯(lián)網(wǎng)安全警戒線頻亮“紅燈”
物聯(lián)網(wǎng)的發(fā)展加速了科技融入生活的進程,在了解與體驗智能化生活的同時,安全問題也隨之而來。世界各地電力、能源、機場、數(shù)據(jù)中心等重要機構物聯(lián)網(wǎng)網(wǎng)絡和設備頻受攻擊,物聯(lián)網(wǎng)信息安全“痛點”頻現(xiàn)。面對“物聯(lián)網(wǎng)黑客”們的攻擊,我們是束手就擒抑或是奮力抵抗,兩者都是很被動的狀態(tài)。
物聯(lián)網(wǎng)安全是互聯(lián)網(wǎng)的延伸,與互聯(lián)網(wǎng)相比,物聯(lián)網(wǎng)安全更加復雜。物聯(lián)網(wǎng)安全在感知層、傳輸層、應用層的防護呈現(xiàn)各自不同特點,對安全技術提出了更高的要求。物聯(lián)網(wǎng)全面感知、可靠傳遞、智能控制、數(shù)據(jù)融合等新特性決定其安全服務更是難上加難!因此,物聯(lián)網(wǎng)安全服務也逐步提上日程。以云端安全為例,百度、阿里、騰訊、亞馬遜分別提供云端安全解析與防護。
然而由于物聯(lián)網(wǎng)發(fā)展初期階段以及其碎片化的特點導致物聯(lián)網(wǎng)時代對軟件差異化的防護提出了新的要求。因此,物聯(lián)網(wǎng)安全迎來一大批移動互聯(lián)網(wǎng)安全服務的轉(zhuǎn)型者。例如,為APP提供安全防護的梆梆安全就抓住了物聯(lián)網(wǎng)時代到來之契機,全力向物聯(lián)網(wǎng)安全市場進軍,專注于為物聯(lián)網(wǎng)智能終端設備提供安全防護。筆者在近期一次會議中了解到,梆梆安全目前正在投入更多精力與資金將已有移動互聯(lián)網(wǎng)安全技術拓展延伸到物聯(lián)網(wǎng)領域,并借助合作伙伴的力量共同打造物聯(lián)網(wǎng)安全生態(tài)服務。
然而,物聯(lián)網(wǎng)安全服務市場還處于發(fā)展初期,參與者更是寥寥,物聯(lián)網(wǎng)安全技術的探索與發(fā)展需要更多企業(yè)的助力。在這樣的市場環(huán)境下,梆梆安全爭做行業(yè)先鋒,與《信息安全與通信保密》雜志社聯(lián)合發(fā)布《2016物聯(lián)網(wǎng)安全白皮書》分享研究收獲,試探物聯(lián)網(wǎng)安全未來。
三層架構細數(shù)物聯(lián)網(wǎng)安全
物聯(lián)網(wǎng)安全尚沒有固定的標準與體系。梆梆安全研究院院長盧佐華表示,“物聯(lián)網(wǎng)有著不可計數(shù)的感知終端、復雜的信息通信渠道、龐大的數(shù)據(jù)存儲與處理中心。抽象來看,物聯(lián)網(wǎng)正是一個十分標準的“終端-傳輸管道-云端”架構。要實現(xiàn)物聯(lián)網(wǎng)安全就必須實現(xiàn)對每個物聯(lián)網(wǎng)環(huán)節(jié)的安全保護。”
針對物聯(lián)網(wǎng)安全,《2016物聯(lián)網(wǎng)安全白皮書》中有這樣精彩的表述:
化境入微的物聯(lián)網(wǎng)終端安全
多重隔離的物聯(lián)網(wǎng)通信安全
物聯(lián)融合的未來安全云平臺
化境入微的物聯(lián)網(wǎng)終端安全
從PC時代的殺毒軟件到再到網(wǎng)絡時代的防火墻,安全服務都有一個明顯的防護邊界。而物聯(lián)網(wǎng)時代,物聯(lián)網(wǎng)設備繁多復雜,加上物聯(lián)網(wǎng)的移動化特性徹底打破了傳統(tǒng)的網(wǎng)絡邊界。但在每個終端微點之間實際上還是存在著一條新的無形邊界——微邊界,物聯(lián)網(wǎng)領域攻防對抗的第一戰(zhàn)場就是于微邊界處展開。微邊界上聚集著數(shù)以百萬千萬計的終端微點,一個感知終端的安全漏洞將會沿著微邊界橫向縱向擴展,并在物聯(lián)網(wǎng)上被級數(shù)放大,由單個微點所最終導致的安全風險損失不可估量。因此,要將安全泛在化于每個微邊界點上,使每個終端微點都具備抗攻擊能力。安全的部署和運維也要能夠適應海量并且多樣化、多元化的感知設備。安全威脅的發(fā)現(xiàn)、監(jiān)測與響應更要能夠細粒度到每個微邊界點上。
總結(jié)起來,物聯(lián)網(wǎng)終端的安全體系架構包括三大層面:硬件層、操作系統(tǒng)層和應用軟件層。安全架構首先是保證安全的硬件,打造硬件級的可信平臺。其次,作為設備安全的基礎,通過安全的硬件綁定安全的操作系統(tǒng),提供容器隔離和安全增強的方案。最后,安全的操作系統(tǒng)綁定安全的應用軟件,打造增強應用安全解決方案。這樣層層綁定確??尚诺臄?shù)據(jù)處理和智能服務的提供。
多重隔離的物聯(lián)網(wǎng)通信安全
數(shù)據(jù)通信傳輸也是物聯(lián)網(wǎng)體系里十分重要的一環(huán),現(xiàn)在越來越多的黑客開始瞄準通信傳輸協(xié)議下手進行破解攻擊,加強數(shù)據(jù)通信傳輸管道的安全性已經(jīng)迫在眉睫。物聯(lián)網(wǎng)數(shù)據(jù)傳輸所使用的網(wǎng)絡包含有線網(wǎng)絡、3G、4G、LTE、LPWAN、電力載波等多種異構網(wǎng)絡,其所面臨的安全問題也很復雜。算法破解、協(xié)議破解、中間人攻擊等諸多攻擊方式正在逐漸侵蝕物聯(lián)網(wǎng)體系,Key、協(xié)議、核心算法、證書等破解情況的發(fā)生,將會導致核心業(yè)務邏輯和重要接口暴露,甚至是更多不可預知的物聯(lián)網(wǎng)系統(tǒng)性安全風險??偨Y(jié)來說,物聯(lián)網(wǎng)數(shù)據(jù)通信傳輸?shù)陌踩珕栴}需要重點關注傳輸管道自身與傳輸流量內(nèi)容這兩方面。
對于物聯(lián)網(wǎng)通信安全,首先需要加強網(wǎng)絡通信協(xié)議自身的安全防護;其次要對數(shù)據(jù)通信傳輸管道里的數(shù)據(jù)流進行加密操作,杜絕明文傳輸;最后,要加強通信管道安全防護軟硬件的研發(fā)。防護重點在高性能信道與網(wǎng)絡密碼設備、密碼網(wǎng)關、安全Web網(wǎng)關、安全路由及交換設備、高性能網(wǎng)絡隔離與交換系統(tǒng)、網(wǎng)絡行為監(jiān)控系統(tǒng)、統(tǒng)一威脅管理平臺等。
物聯(lián)融合的未來安全云平臺
物聯(lián)網(wǎng)是一個規(guī)模龐大的信息計算系統(tǒng),這個系統(tǒng)需要一個強有力的平臺提供計算和存儲服務來支撐其應用需求,云平臺能夠?qū)ξ锫?lián)網(wǎng)終端所收集的數(shù)據(jù)信息進行綜合、整理、分析、反饋等操作。物聯(lián)網(wǎng)中的應用都是數(shù)據(jù)密集型的,傳感設備與云平臺之間、用戶與云平臺之間和用戶與傳感設備之間時刻都在進行數(shù)據(jù)交互,任何數(shù)據(jù)的丟失和損壞都將造成難以預料的后果。如果說物聯(lián)網(wǎng)終端相當于人的手腳、眼鼻口,網(wǎng)絡通信傳輸管道相當于人的四肢軀干,那么云端就等同于人的大腦。如果人的大腦受到攻擊,整個系統(tǒng)無異于“植物人”。
針對云平臺的安全產(chǎn)品、安全方案很多,也在逐漸成熟,不過對于物聯(lián)網(wǎng)云平臺而言,還需要更注重移動安全這個維度。例如需要移動威脅感知平臺來完善云平臺安全情報體系,通過SOC、M-SOC(Security Operation Center for Mobile)實現(xiàn)對物聯(lián)網(wǎng)安全體系的整體管控,通過移動安全測評云平臺實現(xiàn)對物聯(lián)網(wǎng)云端應用、源碼、服務器安全性的實時檢驗與監(jiān)測。
(資料來源:《信息安全與通信保密》雜志社 梆梆安全研究院《2016物聯(lián)網(wǎng)安全白皮書》)
物聯(lián)網(wǎng)安全的三層防護相互關聯(lián),物聯(lián)網(wǎng)安全防護需要一個整體的防護架構。梆梆安全研究院院長盧佐華強調(diào),物聯(lián)網(wǎng)應用系統(tǒng)中對單一環(huán)節(jié)的防護是遠遠不夠的,從云端到網(wǎng)絡通道再到智能終端的每一環(huán)節(jié)都需要考慮到。
物聯(lián)網(wǎng)時代:無生態(tài),不安全
在明確物聯(lián)網(wǎng)安全防護架構后,企業(yè)如何在未來物聯(lián)網(wǎng)安全市場激烈的競爭中拔得頭籌,除了有單方面過硬的安全技術核心外,整個生態(tài)服務的建立也尤為重要。
一方面,物聯(lián)網(wǎng)安全服務從支撐硬件的芯片設計到網(wǎng)絡部署,再到各行業(yè)的實際應用等重要環(huán)節(jié)不可或缺。另一方面物聯(lián)網(wǎng)安全服務市場尚未成熟,需要各層生態(tài)伙伴攜手共進,做大市場,做優(yōu)服務。
隨著物聯(lián)網(wǎng)成熟發(fā)展,一批物聯(lián)網(wǎng)安全服務公司正在興起。例如,梆梆安全結(jié)合過去六年在移動互聯(lián)網(wǎng)安全服務中的扎實積累,將已有的技術協(xié)同整合到物聯(lián)網(wǎng)安全中去。除了繼續(xù)發(fā)展程序保護優(yōu)勢外,還利用云平臺與大數(shù)據(jù)等技術提供全套的安全服務方案。
盧佐華表示,萬物互聯(lián)構成一個整體的物聯(lián)生態(tài)圈,因此物聯(lián)網(wǎng)安全是一個非常大的范疇,環(huán)環(huán)相扣,每一個環(huán)節(jié)都需要安全保護,與車聯(lián)網(wǎng)、智慧城市都有關聯(lián),才能實現(xiàn)互聯(lián)互通的安全物聯(lián)生態(tài)。
全球安全服務領跑者
闞志剛表示,公司還看好人工智能的未來,在接下來幾年會涉足認知安全,基于這一戰(zhàn)略,梆梆安全與騰訊研究院共同探討了人工智能+法律的程序保護的相關問題。梆梆安全在去年第四輪融資資后,開始謀劃從”保護您的App”向全球安全服務領導者的角色轉(zhuǎn)變,成為一個全球性的安全服務企業(yè)。事實上,安全公司很難走到海外,但闞總表示,公司業(yè)務目前已經(jīng)覆蓋韓國、泰國、馬來西亞、歐洲國家、美國等世界各地。這是梆梆安全的突破,也是物聯(lián)網(wǎng)安全服務的突破。伴隨著安全服務的35%的增長機會,一個定位以SaaS形式提供服務的技術公司,正在轉(zhuǎn)型為集銷售、品牌、資金等為一體的綜合性企業(yè)。
從一個沒有B2C基因的安全服務公司,到B2D模式的行業(yè)領跑者,再到B2H商業(yè)模式的探索者并逐漸涉足車聯(lián)網(wǎng)、智慧城市、智能家居安全,梆梆正在經(jīng)歷著一次次華麗的蛻變......
相信,一個以提供保護服務構建安全、開放生態(tài)擁抱合作伙伴的物聯(lián)網(wǎng)安全服務企業(yè),會在物聯(lián)網(wǎng)浪潮中找準自己的位置,為物聯(lián)網(wǎng)的應用落地,人類智慧能生活提供安全保障。