2017年度安全报告——IoT安全威胁_14页_1mb
报告摘要
2017年度安全报告——IoT安全威胁总结
核心内容概述
本报告聚焦于2017年物联网(IoT)领域的安全威胁,从设备通信、恶意软件、网络测绘等多个维度分析了IoT安全现状及挑战。报告指出,IoT设备由于其数量庞大、功能多样以及安全设计的不足,成为网络攻击的重要目标,尤其在Mirai等恶意软件的影响下,IoT安全问题日益突出。
主要观点
- IoT安全问题普遍存在:包括不安全通信、数据泄露、开发设计安全意识薄弱、完整性签名校验缺失、设备碎片化、硬件安全漏洞等。
- 恶意软件威胁升级:Mirai及其变种如IoT_reaper、Satori、Setbox等对IoT设备构成严重威胁,攻击方式更加复杂,包括漏洞利用、Lua脚本支持、蠕虫式传播等。
- 网络测绘揭示风险:通过QUAKE平台等工具,发现大量IoT设备暴露于公网,存在被攻击和利用的风险,尤其以路由器、视频监控设备和打印机为主。
- 用户安全意识不足:大多数用户不具备评估IoT设备安全性的能力,导致弱口令泛滥、版本不更新等问题,增加了安全漏洞被利用的可能性。
关键信息
IoT不安全通信问题
- 未经认证的通信:设备与云端或其它设备之间的通信缺乏必要的身份验证和加密机制,容易被中间人攻击。
- 缺乏网络隔离:设备未进行有效隔离,导致攻击者可轻易渗透整个网络。
- 通信密钥与设备信息暴露:部分厂商在通信过程中未对密钥、设备信息、控制请求等进行有效保护,增加了数据泄露风险。
- 远程控制漏洞:通过逆向分析发现,部分设备可通过手机号获取控制密码,进而实现对设备的完全控制。
IoT恶意软件威胁
- Mirai及其变种:
- Mirai:2016年爆发,利用弱口令和已知漏洞攻击IoT设备,形成大规模僵尸网络。
- IoT_reaper:放弃弱口令攻击,转向漏洞利用,集成Lua脚本环境,提升攻击复杂度。
- Satori:具备自主扫描能力,利用CVE-2014-8361和华为路由器0day漏洞,实现蠕虫式传播。
- Setbox:为Mirai变种,针对有线电视终端机顶盒进行攻击,扩大攻击范围。
IoT设备网络测绘情况
- 全球设备暴露量:
- 路由器:约3100万台,中国占全球总量的约38.8%。
- 视频监控设备:约800万台,以海康威视和大华为主。
- 打印机:约80万台,惠普占比较大。
- 暴露端口与服务:
- 路由器:HTTP、FTP、UPnP、TR-069、Telnet等服务广泛开放,其中UPnP在中国占比高达83%。
- 视频监控设备:存在弱口令和未授权访问风险。
- 打印机:存在631端口(IPP)和9100端口(PJL)等安全问题,可被远程控制。
安全改进与现存问题
- 已有改进:
- 避免设备直接暴露于公网。
- 一些设备开始使用加密通信。
- 尚存问题:
- 通信结构简单,缺乏验证机制。
- APP开发安全意识薄弱。
- 厂商间信任链单一,导致安全风险扩散。
- 多模式设计下短板效应明显。
- 用户信息和设备数据缺乏有效保护。
安全发展展望
- 攻击手段多样化:IoT恶意软件从简单的弱口令攻击转向漏洞利用,攻击效率和隐蔽性提升。
- 安全需求迫切:随着IoT设备数量增加,其安全风险也呈指数级增长,需加强设备安全设计、通信协议安全和用户教育。
- 行业需统一标准:厂商间应建立更完善的信任机制和安全规范,减少因代码复用导致的安全隐患。
- 技术手段需升级:网络测绘、威胁情报等技术在IoT安全防护中发挥重要作用,需持续投入和优化。
用户安全建议
- 增强安全意识:避免使用默认密码,定期更新设备固件。
- 限制设备暴露:减少不必要的端口开放,避免设备直接暴露于公网。
- 加强认证机制:确保通信过程中的身份验证和数据加密。
- 关注厂商安全报告:及时了解设备存在的安全漏洞,采取防护措施。
小结
IoT设备的广泛部署和互联特性使其成为网络攻击的高价值目标。2017年IoT安全事件频发,暴露了设备通信不安全、恶意软件泛滥、用户安全意识薄弱等多重问题。随着技术发展,IoT安全需从设计、开发、部署到运维全方位加强,以应对日益增长的安全威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载