0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

对自动化物联网安全威胁/风险分析和合规性的研究

王璐 ? 来源:theoks ? 作者:theoks ? 2022-07-21 16:10 ? 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

风险管理是一项永无止境的任务。安全工程师必须不断评估威胁、漏洞和风险,以满足合规要求并领先于攻击者。分析师必须能够分析几乎每天的漏洞报告并计算它们对系统的影响。这可能导致过度工作和疲劳,因为漏洞报告永远不会停止。自动化对于帮助组织理解威胁情报数据、动态更新策略和实现系统内的持续合规性至关重要。机器可读性是启用自动化威胁和风险分析流程所必需的。

本文研究了当今可用的一些自动化威胁和漏洞管理选项,并讨论了如何调整这些方法以实现物联网安全和维护近乎实时的合规性和风险状态视图的目标。之前的一篇文章更广泛地讨论了对帮助开发人员更有效地在物联网产品中构建安全性的工具的需求。

为了实现物联网部署的自动化风险管理,分析系统从众多不同来源获取数据并自动分析该数据以清晰地描绘最新风险。理想情况下,数据源包括物联网产品本身,这些产品应设计为报告设备软件和硬件组成以及第三方或开源组件。安全运营团队运行的固件分析工具扫描最新部署的固件并报告弱点。威胁情报源为威胁提供上下文,包括攻击者配置文件和能力。所有这些数据都应该以机器可读的格式提供,以便可以将其提供给经过训练的机器学习算法,以计算每个设备的风险概况。维护每种设备的持续更新的风险概况为分析安全权衡决策提供了坚实的基础。图 1 显示了用于自动和持续威胁和风险分析的框架。

pYYBAGLXUZ6AVEwvAAF9hE2qSPg297.png


图 1:数据收集为自动化风险分析提供依据(来源:VDOO)

可以自动化的首批领域之一是威胁情报共享。威胁情报提供有关最新攻击者配置文件和与危害指标 ( IoC ) 相关的上下文的持续数据。今天,有许多可用的自动化威胁情报共享工具。结构化威胁信息表达(STIX) 就是一个例子。STIX 由 MITRE 和 OASIS 创建,允许共享威胁信息,包括动机、能力和建议的响应。STIX 还提供与受损指标相关的数据以及在受损时采取的适当响应/行动方案。STIX 2.0 可从 OASIS 获得,旨在作为独立的共享标准或与可信的自动情报信息交换 (TAXII) 规范一起工作。

TAXII也由 OASIS 定义。TAXII 是一个基于 REST 的 API,通过 HTTPS 运行。该规范定义了如何共享标准化的威胁情报信息。可以使用基本的发布/订阅模型配置通道,允许生产者与消费者共享威胁情报数据。在物联网模型中,支持设备产品的云安全服务将充当威胁情报数据的消费者,使服务能够自主评估与设备相关的最新威胁环境。定义了三个服务:

发现服务允许对等方/订户了解支持的服务。

集合管理服务允许订阅数据集合。

收件箱服务允许节点接收内容,而轮询服务指定如何请求内容。

TAXII 中定义了三种共享模型:Hub and Spoke、Source/Subscriber 和 Peer to Peer。

STIX 和 TAXII 都是机器可读的。将此类服务设计为机器可读是启用自动分析和响应最新威胁的先决条件。这些威胁情报源提供了有用的信息,但必须在与物联网产品相关的独特漏洞的背景下进行分析——为此,需要额外的数据源。例如,必须提供最新的安全咨询数据。机器可读的漏洞源允许物联网安全服务在上下文中分析威胁,为其产品提出真正基于风险的评分模型。例如,Cisco 定义了OpenVuln API以实现其思科特定安全建议的自动化。安全内容自动化协议 (SCAP) 为机器提供与供应商无关的能力来使用 CVE 数据。SCAP 已经存在十多年了,它提供了已知安全漏洞、软件配置问题和相关产品名称的列表。

产品漏洞信息必须延伸到产品中使用的组件。开源软件 (OSS) 和第三方库在物联网产品中发挥着至关重要的作用。客户组织必须能够在部署的物联网产品中识别这些库,以准确计算风险。为了解决这个问题,美国国家电信行业协会 (NTIA) 正在开展软件组件透明度计划,该计划将产生机器可读的软件材料清单 (SBOM)。

SBOM 将使客户组织能够查询产品中使用的库和组件,并在自动分析程序中使用数据。这支持轻松识别必须修补的易受攻击的组件,并允许开发 API 在产品生命周期内跟踪这些组件的状态。然而,物联网产品供应商需要时间来开始整合这一新功能。

在此期间,安全运营团队可以使用VDOO Vision ? 等工具来扫描连接到网络的物联网产品,报告漏洞并清点其物联网设备中存在的所有第三方库。此信息用于更准确地计算风险并确定必须快速部署哪些特定库补丁。VDOO 的嵌入式运行时代理 ( ERA? ) 等工具) 甚至可以在物联网产品上快速编译,以比开发人员修补所需要的速度更快地缓解已识别的固件风险,从而为安全运营团队提供了一种平衡的缓解方法。ERA 支持 LinuxAndroid,并在 MIPS、ARM 和 X86_64 架构上运行。它旨在最大限度地减少对设备要求的影响,例如代码大小、延迟。例如,ERA 仅引入了 1MB 的存储开销和不到典型 IoT CPU 开销的 1%。安全工程师会根据 VDOO Vision 扫描结果了解量身定制的 ERA 保护措施。

安全运营团队应开始为其物联网部署设计自动化风险管理流程。例如,在国防部 (DoD) 中,网络安全领导者已开始在其持续合规计划的成功基础上,开始启用更全面的自动化风险管理计划。安全团队可以通过评估多个数据馈送来自动量化风险,从而更好地了解漏洞的上下文,而不是简单地计算证明部署遵守一组政策或法规的合规性记分卡。这需要全面了解系统中当前的漏洞以及威胁的影响和可能性。

所有这些自动数据馈送都可以让产品安全工程师开始考虑对最新风险的自动响应。我们可以查看云防火墙行业的威胁信息自动响应示例。今天的云防火墙集成了 API,这些 API 可以根据最新的威胁情报(例如已知的恶意 IP 地址或 DNS 记录)自动修改规则。

物联网产品应该开始在设备和云服务级别整合基本的安全自动化功能,允许在发现新威胁或威胁的可能性或影响增加时更新策略和规则集。NIST 的国家网络安全卓越中心 (NCCOE) 等组织也在定义新的方法,例如制造商使用描述MUD,允许在云中生成和存储设备配置文件。这些配置文件向生态系统发出设备的有效通信配置文件的信号。使用这种方法,物联网设备配置文件可以为物联网部署的自动化风险分析提供额外的输入。

随着行业在启用自动化风险管理技术方面不断取得进展,物联网产品供应商应采用这些功能来支持其客户快速评估风险和自动部署缓解措施的能力。

审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网安全
    +关注

    关注

    2

    文章

    112

    浏览量

    17508
  • 风险分析
    +关注

    关注

    0

    文章

    5

    浏览量

    6013
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    联网的应用范围有哪些?

    在运输车辆上安装传感器,能实时监控车辆位置、行驶速度、油耗等,提高运输效率,降低物流成本。比如京东的智能仓储物流系统,利用联网实现了货物的自动化管理与高效配送。 交通领域:智能交通是
    发表于 06-16 16:01

    联网未来发展趋势如何?

    技术将为人们带来更加安全、便捷和舒适的居住环境。 工业互联网:工业互联网联网行业中的热门领域。通过将传感器、设备和计算机系统相连接,实
    发表于 06-09 15:25

    联网工程师为什么要学Linux?

    提升开发效率。 2)实时安全性 Linux通过实时补丁(如PREEMPT-RT)可满足工业自动化等场景的实时需求,同时其权限管理、加密机制为设备数据安全提供保障。例如,医疗设备
    发表于 05-26 10:32

    联网设备和应用的安全性

    。 由于多种原因,安全联网和无线连接中变得越来越重要。考虑到这些风险,在设计过程中尽早优先考虑和确定安全要求非常重要。Nordic提供的
    的头像 发表于 03-20 10:49 ?377次阅读

    宇树科技在联网方面

    能力。例如,在安防巡逻场景中,机器人可以通过学习历史数据和实时环境信息,自动识别异常行为和潜在的安全威胁,并及时做出相应的决策和报警。 产业生态合作 与上下游企业协同发展:宇树科技在
    发表于 02-04 06:48

    联网就业有哪些高薪岗位?

    架构师: 负责制定联网解决方案,设计联网系统的整体架构,对于整个系统的稳定性、安全性和性能负有重要责任。由于技术要求较高,该岗位通常享有
    发表于 01-10 16:47

    电气安分析仪的原理和应用

    。同时,通过实时监测和数据分析,还可以及时发现潜在的安全隐患,确保生产过程中的安全性。 与信息系统的对接:现代电气安
    发表于 12-24 14:13

    八大联网设备安全威胁与应对策略,助力智能环境防护

    随着联网(IoT)技术的飞速发展,越来越多的设备和系统通过网络连接实现数据交换和自动化管理,IoT设备已无处不在,然而也带来了安全挑战。它们成为了网络攻击的潜在目标。一旦被攻破,不仅
    的头像 发表于 12-19 09:46 ?2602次阅读
    八大<b class='flag-5'>物</b><b class='flag-5'>联网</b>设备<b class='flag-5'>安全</b><b class='flag-5'>威胁</b>与应对策略,助力智能环境防护

    联网系统的安全漏洞分析

    随着联网技术的快速发展,越来越多的设备被连接到互联网上,从智能家居、智能城市到工业自动化联网
    的头像 发表于 10-29 13:37 ?1274次阅读

    如何提高联网设备的互联

    联网(IoT)正在改变我们的生活方式,从智能家居到工业自动化,设备间的互联是实现这些变革的基础。然而,不同制造商和不同技术之间的兼容性问题、安全
    的头像 发表于 10-29 11:35 ?973次阅读

    联网在工业自动化中的作用

    增强了生产的灵活性和可持续。 1. 数据收集与监控 联网技术的核心之一是数据的收集。在工业自动化中,传感器和设备可以实时监控生产线上的各种参数,如温度、压力、湿度、速度等。这些数据
    的头像 发表于 10-29 10:33 ?1156次阅读

    NFC协议分析仪的技术原理和应用场景

    的兼容和性能表现,确保联网设备的稳定运行和高效通信。 安全分析:在安全领域,NFC协议
    发表于 09-25 14:45

    在跨境电商中,如何确保网络节点的安全性和合

    在跨境电商中,确保网络节点的安全性和合是至关重要的。以下是一些关键措施: 1、数据保护:加强数据保护是提高安全性的重要方面。这包括确保所
    的头像 发表于 09-25 13:45 ?1234次阅读

    隧道安全监测自动化系统解决方案

    一、背景在现代交通网络中,隧道作为连接不同区域的重要通道,其安全性与运营效率直接关系到整个交通系统的稳定与顺畅。随着科技的飞速发展,隧道安全监测自动化系统应运而生,这一系统集成了多种先进技术,实现了
    的头像 发表于 09-09 14:46 ?775次阅读
    隧道<b class='flag-5'>安全</b>监测<b class='flag-5'>自动化</b>系统解决方案

    联网僵尸网络的历史

    自从联网 (IoT) 出现以来,我们与技术交互方式、跨设备的自动化以及前所未有的连接方式都发生了革命的变化,但这项创新也给我们带来了各种安全
    的头像 发表于 09-06 09:36 ?1325次阅读