2017年-数据局_西班牙网络安全局Redes华为:共建可信可管的物联网世界_33页_14mb
报告摘要
共建可信可管的物联网世界 - 总结
核心内容
物联网(IoT)技术正在迅速发展,成为推动社会数字化转型的重要力量。它通过将海量设备互联,实现万物感知、万物互联和万物智能,但也带来了前所未有的安全挑战。这些挑战不仅涉及技术层面,还包括管理、隐私和法律等多个方面。
主要观点
-
安全威胁与挑战
- IoT 的快速发展带来了新的安全问题,如设备被攻击、数据泄露、隐私侵犯等。
- 传统安全手段难以满足 IoT 的需求,特别是在设备资源有限、通信协议复杂和终端数量庞大的背景下。
- 一些典型案例表明,IoT 设备可以成为 DDoS 攻击的跳板,甚至可能威胁到关键基础设施和生命安全。
-
端到端安全防御体系
- 需要构建多重的端到端安全机制,涵盖芯片、操作系统、网络、平台和应用等多个层面。
- 安全防御体系应包括设备认证、数据加密、访问控制、安全更新、安全启动等关键措施。
- 安全态势感知、大数据分析和机器学习等技术在 IoT 安全中发挥重要作用。
-
行业安全需求
- 不同行业对 IoT 的安全需求不同,如工业、交通、医疗、智慧城市和金融等。
- 安全措施需根据行业特性进行定制,以满足不同的安全要求。
-
安全实践与标准建设
- IoT 安全需要贯穿产品设计、开发、部署、运维等各个阶段。
- 安全实践包括风险评估、漏洞评估、系统加固、数据加密、权限管理、隐私保护等。
- 当前 IoT 安全标准仍处于发展初期,需加快标准的制定与推广,以促进安全技术的落地和应用。
-
隐私保护
- 隐私保护是 IoT 安全的重要组成部分,尤其是在欧盟等地区。
- 需要遵循“隐私优先设计”原则,确保数据在采集、存储、处理和传输过程中的安全。
- 隐私保护不仅涉及技术措施,还需符合相关法律法规,如 GDPR。
-
生态与合作
- IoT 安全需要产业界、政府和国际组织的共同努力,构建开放、合作、共赢的安全生态。
- 产业生态的建设应包括政策引导、标准制定、技术创新、安全服务和产品开发等。
关键信息
- IoT 发展趋势:预计到 2020 年,全球 IoT 设备数量将达到 208 亿台,复合增速达 34%。
- 安全挑战:
- 27% 的控制系统被攻破或感染
- 80% 的设备采用简单密码
- 70% 的通信过程未加密
- 90% 的固件更新未做签名
- 安全技术与措施:
- 安全芯片(如 TPM、TEE)
- 轻量化安全操作系统
- 加密通信、安全启动、固件签名
- 安全网关、工业防火墙、安全态势感知
- 大数据威胁检测与基线分析
- 行业案例:
- 智慧城市:IP 摄像头的安全威胁与防御措施
- 智慧家庭:传感器与设备的安全连接、网关与云平台的安全防护
- 智能电网:智能电表的安全接入与数据保护
- 梯联网:数据传输与运维过程中的安全机制
- 安全标准与组织:
- NIST、IIC、IETF、GSMA、oneM2M、TCG 等组织在推动 IoT 安全标准建设方面发挥了重要作用。
- 当前 IoT 安全标准仍以指南和框架为主,缺乏具体实施标准。
重要结论
- IoT 安全是部署过程中不可忽视的环节,必须从设计、开发、部署到运维全过程考虑。
- 构建端到端的安全防御体系是保障 IoT 可信可管的关键。
- 隐私保护是 IoT 安全的重要组成部分,需符合相关法律要求。
- 产业生态的建设是推动 IoT 安全发展的必然趋势,需多方协作,共同推进。
关键机构与合作
- INCIBE:西班牙国家网络安全局,负责网络安全与数字信任的推进,提供安全服务与研究支持。
- Red.es:西班牙政府下属的公共商业实体,推动 ICT 技术发展,支持数字议程与安全倡议。
- 华为:全球领先的 ICT 解决方案供应商,提供端到端安全技术与产品,助力 IoT 安全发展。
未来展望
- IoT 安全的发展将依赖于标准、技术、生态和法律的共同推动。
- 未来的 IoT 世界应是标准、开放、安全和易用的。
- 共建可信可管的 IoT 世界,是全球的共同愿望。
主要技术与安全措施
- 芯片与操作系统安全:使用安全芯片(如 TPM、TEE)和安全操作系统,实现设备认证、数据加密和访问控制。
- 网络层安全:采用加密通信、网络隔离、安全防火墙等技术,防范 DDoS、中间人攻击等。
- 平台与应用安全:确保数据存储与传输的安全性,支持隐私保护、权限控制、安全更新。
- 安全态势感知:基于大数据和机器学习,实现对威胁的实时检测与响应。
安全实践建议
- 设备安全:确保设备启动安全、数据隔离、防止篡改。
- 网络与通信安全:使用加密协议、防火墙、安全网关,实现流量监控与异常检测。
- 数据安全:加密存储、删除过期数据、数据访问控制。
- 用户与运维安全:禁用未使用功能、修改默认配置、定期更新、数据清理。
- 隐私保护:遵循“隐私优先设计”原则,提供数据访问与控制工具,确保用户数据不被滥用。
未来发展方向
- 标准化建设:推动 IoT 安全标准的制定与完善,以支持产业落地。
- 生态协同:加强政府、行业组织、企业和研究机构之间的合作,构建健康的安全生态。
- 技术演进:随着新技术的不断出现,安全机制也需要不断更新和优化。
- 政策与法律:政府应加强法律法规建设,推动 IoT 安全的合规性与可监管性。
附录
- 缩略语
- API: 应用平台接口
- DDoS: 分布式拒绝服务
- ICS: 工业控制系统
- SCADA: 监控与数据采集
- TPM: 可信平台模块
- TEE: 可信执行环境
- MPU: 存储器保护单元
- MMU: 存储器管理单元
- PLC: 电力线通信
- GPRS: 通用无线分组业务
- LTE: 长期演进
- NB-IoT: 基于蜂窝的窄带 IoT
- APT: 高级持续性威胁
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载