0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

特斯拉工厂网络安全事件的学习经验

iotmag ? 来源:物联传媒 ? 作者:飞鸟 ? 2021-03-17 10:32 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

3月10日,特斯拉一天内产生了两条微博热搜。

一是车主反馈刹车失灵而坐车顶维权,属于客户纠纷类的;

二是媒体爆料称特斯拉上海工厂内部的监控视频被泄露,造成场内生产状况被曝光,原因是某国际黑客组织入侵了特斯拉合作伙伴——安防系统初创公司Verkada的数据库,获得了15万个摄像头视频内容,其中就包括了在特斯拉工厂和仓库的222个摄像头数据。

对此特斯拉立即回应称:此次黑客的入侵范围仅涉及河南一处特斯拉供应商生产现场,此工厂使用了少数Verkada品牌摄像机用作远程质量管理,其他如上海超级工厂与此并不关联,且其他摄像设备均接入公司内网而非互联网。目前,特斯拉已停止了这些摄像头的联网,并将进一步提升各环节的安全把控。

Verkada亦在官网表示,攻击者在2021年3月7日开始获得服务器的访问权限、摄像头的访问权限和客户名单,并一直持续到3月9日中午左右。此后,公司已经禁用了所有内部管理员账户,安全团队正在展开深入调查,并通知了美国执法部门。

而在所有公司做出事后反应时,对该事件负责的黑客组织成员蒂莉·科特曼(Tillie Kottmann)接受采访表示,入侵Verkada摄像头的方法并不复杂,仅仅是在互联网上发现了一个公开的管理员账户的用户名和密码就进入了Verkada网络内部,甚至他们还能获得摄像头的root权限,可以利用摄像头执行自己的代码。据悉,此次事件中被曝光的企业、机构不仅有上海的特斯拉工厂,还覆盖了多国的医院、诊所、公司、监狱、学校等场所,甚至还有厂家Verkada本身办公室内的视频资料。

科特曼表示此举的目的是向大众展示视频监控的普及程度以及系统是如何被轻松入侵,目前并未给波及单位造成明显商业损失。但,把话题扩大拉长,我们理应对物联网安全保持应有的关注与慎重。

一方面是各类隐私泄露事件不断发生,首先就造成消费者对使用网络摄像头的顾虑逐渐增多,以及怀疑像Amazon Echo那样的智能音箱设备是否会监听“我”的所有对话;另一方面,就像去年12月Forescout的安全研究人员披露了四个开源TCP/IP库中的33个安全漏洞,表示其影响了150多家供应商的超过100万个智能设备和工业互联网产品,这证明在企业层面也存在无法忽视的安全隐患。

矛盾点是:部署安全防范与广铺业务赚钱,鱼与熊掌不可兼得?

在科特曼的采访陈述中提到一句非常具有个人感情色彩的话:

“安全摄像头公司只追求利益,疏忽了对网络安全的防护。”

实际上,Verkada成立于2016年,主营安全摄像头业务,产品亮点包含了使本地安全摄像头迁移到云端,支持客户通过网络进行访问和管理;以及支持AI视觉技术,能分辨出视频中的人脸和车辆并对其进行检测和识别。2020年1月,公司获得8000万美元的融资,投后估值达16亿美元,其客户范围也发展到了千家以上,涵盖学校、企业、零售、酒店、医疗保险等行业。

在物联传媒早前的文章中提到,智能网络摄像头是一个很庞大的存量市场,具有产业基础扎实、产业需求明确、产品容易做出来、市场空间大、具有良好的场景延伸能力五大特点,涉及到交通、安防、社区、商场、民用等场景都可以做挖掘深入。

在早期IHS Markit视频监控情报服务提供的一份数据中,全球视频监控市场收入2019年将达到199亿美元,高于2018年的182亿美元,增长率达9%。此外,2017年增长率为9.3%,2018年增长率为8.7%。这是继2016年和2015年分别取得3.9%和1.9%的小幅增长后,全球视频监控市场连续三年迎来大幅增长。

Verkada也是踩着关键的窗口期成立的,并且在刚成立到发展得还不错这段时间里,Verkada首席执行官Filip Kaliszan曾说,他看到了许多因快速发展的消费者市场而诞生的摄像头,但其中很大一部分的技术都已经过时了,包括他们的安全理念,仅仅为了确保没有人可以未经授权就接触到监视系统的磁带和监视器实体。

虽然世界上从来没有绝对的安全,但对于早已认知并了解安全问题的Verkada公司,在2021年暴露出那样一个简单的漏洞给外界可乘之机,这终归是让人有些遗憾。

而其中的缘由,并不是一家企业的问题,甚至是整个行业都不甚清楚应该抱着何种态度对待事前的安全防护。在弄清楚之前,以业务增长为优先无可厚非。

而且,实现网络安全其实并没有什么一劳永逸的办法。及时对危害事件作出回应,持续查杀漏洞并更新补丁和固件,对网络安全投入应有的资金与人力是必要之举。Verkada是如此,海康大华也是如此。

每一次网络安全事件都应是一条学习经验

2016年“美国东部大断网”事件,是利用了数十万台受到僵尸网络感染的联网设备,比如路由器、摄像头,通过持续的扫描漏洞,操纵肉鸡的方式,向目标发送合理的服务请求,就此占用过多的服务资源,使服务器拥塞而无法对外提供正常服务。

2018年台积电的病毒感染事件,导致重要的高端产能厂区停产停线,其实是台积电犯了3个错误:1)进入产线的新设备带有病毒,且未被查杀;2)负责关键生产设施的电脑搭载的是老旧的Windows 7系统,且没有打补丁;3)没有关闭设备445端口,使病毒轻易入侵。

2019年德国杜塞尔多夫医院遭受勒索软件攻击之后,德国网络安全机构BSI向外界发出的警告是——要求德国公司和机构针对CVE-2019-19871漏洞(勒索软件的已知入口点)更新其Citrix网络网关。

2020年富士康在墨西哥的工厂遭遇勒索软件攻击之后,促使其内部资安团队加紧完成软件以及作业系统安全性更新,同时提高资安防护层级。

从这一路跟踪的情况来看,网络安全事件一直在发生,甚至一些厂商也能用被动防护的态度降低损失至最小。但一旦发生像台积电那样影响公司营收的情况,却又是追悔莫及。

有一句话说了很多次,现如今黑客或病毒所攻击的对象,已经从个人PC、防护能力较弱的传统企业、政府、学校网站等,扩散到万物互联时代的工厂、工业设备、智能摄像头、路由器等众多类型上。

也许现在,我们并没有办法光靠口号就让全行业都对安全有足够充分的认识,但回顾这几年陆续发生的事件,总当是可以吸取经验教训,逐步提升安防能力和意识的。

有望从政策标准方面给予推动

2019年1月,日本总务省对《电气通信事业法》进行修正,要求自2020年4月起要求联网终端设备须具有防非法登录功能,例如能切断外部控制、要求变更初期默认ID和密码、可时常更新软件等,且唯有满足标准、获得认定的设备才能在日本上市。

2020年1月,英国国家网络安全中心指定举措,要求消费物联网的制造商必须采用独一无二的密码,而非默认的出厂设置;并提供一个公开的接入点来报告漏洞;以及说明设备获得安全更新的最短时长。

2020年9月,澳大利亚政府发布《实践准则:为消费者保护物联网》,以13项原则为基础, 鼓励制造商提高物联网设备的安全性,以及鼓励消费者在购买智能设备时考虑安全功能。

同年9月,美国众议院通过了《2020年物联网网络安全改进法案》,要求联邦政府购买的所有与互联网连接设备(包括计算机、移动设备和其他具有互联网连接能力的产品)必须符合美国国家标准与技术研究院(NIST)发布的最低安全标准。

2020年11月,欧盟网络安全局(ENISA)发布了《物联网安全准则》,旨在帮助物联网制造商、开发商、集成商及所有物联网供应链的利益相关者在构建、部署或评估物联网技术时做出更好的安全决策。

所有的迹象都表明,全球范围内,从政府采购、消费者购买到制造商本身,都处于一个物联网安全意识增长的阶段。

其实有理由相信,未来相关主管部门将持续推动并完善安全标准,物联网安全产业终将有更明朗的未来。

原文标题:起因222个摄像头,特斯拉工厂教会IoT行业的事

文章出处:【微信公众号:物联网技术】欢迎添加关注!文章转载请注明出处。

责任编辑:haq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2933

    文章

    46462

    浏览量

    395554
  • 特斯拉
    +关注

    关注

    66

    文章

    6385

    浏览量

    129528
  • IOT
    IOT
    +关注

    关注

    188

    文章

    4321

    浏览量

    203023

原文标题:起因222个摄像头,特斯拉工厂教会IoT行业的事

文章出处:【微信号:iotmag,微信公众号:iotmag】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Claroty BMS 网络安全解决方案中文资料

    电子发烧友网站提供《Claroty BMS 网络安全解决方案中文资料.pdf》资料免费下载
    发表于 06-17 17:03 ?1次下载

    为您揭秘工业网络安全

    随着数字连接技术的普及,带宽不断提升,从工厂车间到生产流程的每个角落都能实时访问更深层次的信息。然而,这种技术红利也带来了日益严峻的网络安全风险。新型工业以太网技术基础设施通过为每个节点分配IP地址并移除网关设备,极大地简化了系统架构,因此,保护设备和系统免受
    的头像 发表于 05-17 11:17 ?621次阅读
    为您揭秘工业<b class='flag-5'>网络安全</b>

    直面网络安全挑战,“明阳安全自组网” 打造全方位防御体系

    带来的安全隐患,仅仅是网络安全风险的冰山一角。网络安全困局与“安全自组网”破局之道随着网络技术的发展和应用场景的拓展,
    的头像 发表于 04-27 10:55 ?755次阅读
    直面<b class='flag-5'>网络安全</b>挑战,“明阳<b class='flag-5'>安全</b>自组网” 打造全方位防御体系

    智慧路灯网络安全入侵监测

    ,成为物联网领域重要的信息采集来源,对智能照明、社会安防、智慧交通、信息发布等方面发挥着关键作用。然而,智慧路灯的网络安全问题也日益凸显,成为影响其稳定运行和城市安全的重要因素。 叁仟智慧路灯面临的网络安全威胁
    的头像 发表于 04-01 09:54 ?395次阅读

    华为网络安全产品荣获BSI首批漏洞管理体系认证

    MWC25巴塞罗那期间,华为面向全球网络安全技术精英、行业客户、专家学者等举办了网络安全专题研讨会(全球),共同研讨网络安全数据治理、安全技术、SASE(
    的头像 发表于 03-11 09:34 ?482次阅读
    华为<b class='flag-5'>网络安全</b>产品荣获BSI首批漏洞管理体系认证

    Lansweeper:强化网络安全与资产管理

    使用 Lansweeper 全面了解您的 IT 资产清单 保护任何东西的第一步是知道你拥有什么 全可见性 发现您甚至不知道的资产并消除盲点。 风险缓解 通过审计预防措施预测潜在的网络安全攻击。 威胁
    的头像 发表于 02-19 13:59 ?620次阅读

    探索国产网络安全整机,共筑5G时代网络安全防护线

    由于现代5G时代的快速发展,黑客攻击、信息泄露、网络诈骗以及病毒软件入侵等网络安全问题也随之浮出水面,为防止这类问题的发生,使用网络安全整机就成为了我们必不可少的防护手段之一。
    的头像 发表于 02-08 08:47 ?527次阅读

    龙芯3A5000网络安全整机,助力保护网络信息安全

    在当今互联网信息普及的时代,我们的网络安全问题更加突显。个人信息泄露、病毒软件侵占、黑客攻击等网络安全问题日益增多。想要解决这个问题,就得更加发展我们的防护科技。
    的头像 发表于 12-23 09:59 ?564次阅读

    智能网联汽车网络安全开发解决方案

    经纬恒润网络安全团队密切关注行业发展趋势,致力于为国内外客户提供优质的网络安全咨询服务。在智能网联汽车电子电气架构(EEA)开发阶段,协助客户识别到系统的薄弱点并定义网络安全目标,开发网络安全
    的头像 发表于 12-19 17:30 ?1221次阅读
    智能网联汽车<b class='flag-5'>网络安全</b>开发解决方案

    如何配置 VLAN 以提高网络安全

    配置虚拟局域网(VLAN)是一种在交换网络中提高网络安全的有效方法。VLAN通过将网络划分为多个逻辑分割,可以限制不同用户组之间的通信,从而减少潜在的安全威胁。以下是配置VLAN以提高
    的头像 发表于 11-19 09:17 ?1597次阅读

    纯净IP:守护网络安全的重要道防线

    纯净IP,作为守护网络安全的道防线,扮演着至关重要的角色。它不仅关乎网络流量的顺畅与高效,更是确保用户数据安全、防止恶意攻击和非法访问的关键所在。
    的头像 发表于 10-25 07:34 ?736次阅读

    常见的网络硬件设备有哪些?国产网络安全主板提供稳定的硬件支持

    随着网络技术的不断进步,网络安全问题日益严重,企业和个人对网络安全的重视程度不断加深,对于网络安全硬件设备的要求也越来越高,网络硬件设备不仅
    的头像 发表于 10-21 10:23 ?1013次阅读

    IP风险画像如何维护网络安全

    的重要工具。 什么是IP风险画像? IP风险画像是一种基于大数据分析和机器学习技术的网络安全管理工具。它通过对IP地址的网络行为、流量特征、历史记录等多维度数据进行深入分析,构建出每个IP地址的个性化风险画像,揭示了IP地址
    的头像 发表于 09-04 14:43 ?651次阅读

    MSPM0 MCU中的网络安全机制

    电子发烧友网站提供《MSPM0 MCU中的网络安全机制.pdf》资料免费下载
    发表于 08-29 10:05 ?1次下载
    MSPM0 MCU中的<b class='flag-5'>网络安全</b>机制

    网络安全技术商CrowdStrike与英伟达合作

    网络安全技术商CrowdStrike与英伟达合作共同研发更先进的网络防御解决方案;提升CrowdStrike Falcon平台的威胁检测速度和准确性。将通过人工智能原生平台CrowdStrike
    的头像 发表于 08-28 16:30 ?1977次阅读