如果沒(méi)有政策和可見(jiàn)的物聯(lián)網(wǎng)技術(shù)庫(kù)存,組織將其網(wǎng)絡(luò)和數(shù)據(jù)置于未經(jīng)授權(quán)訪問(wèn)固有不安全設(shè)備的風(fēng)險(xiǎn)之中。
組織領(lǐng)導(dǎo)者每年都會(huì)部署數(shù)百萬(wàn)臺(tái)設(shè)備來(lái)構(gòu)建其物聯(lián)網(wǎng)部署,但他們并不是唯一連接到組織網(wǎng)絡(luò)的設(shè)備。員工還在工作場(chǎng)所中部署了數(shù)量驚人的智能設(shè)備,其中許多未經(jīng)許可使用。這種趨勢(shì)稱(chēng)為影子物聯(lián)網(wǎng),并可能使組織面臨風(fēng)險(xiǎn)。
影子物聯(lián)網(wǎng)就像影子IT一樣,由于沒(méi)有IT團(tuán)隊(duì)和IT安全部門(mén)對(duì)設(shè)備的可見(jiàn)性,并且無(wú)法監(jiān)視或保護(hù)看不見(jiàn)的東西,因此會(huì)帶來(lái)安全風(fēng)險(xiǎn)。
技術(shù)市場(chǎng)咨詢(xún)機(jī)構(gòu)ABI Research公司的數(shù)字安全研究主管Michela Menting表示:“它給組織構(gòu)成了嚴(yán)重威脅,因?yàn)樗峁┝艘环N可以很容易地檢測(cè)到惡意流量的載體?!?/p>
對(duì)于未經(jīng)批準(zhǔn)的技術(shù)的使用對(duì)于IT和安全主管來(lái)說(shuō)已經(jīng)不是什么新鮮事了,他們數(shù)十年來(lái)一直與影子IT作斗爭(zhēng)。專(zhuān)家將影子IT定義為未經(jīng)技術(shù)部門(mén)授權(quán)或批準(zhǔn),也未經(jīng)安全團(tuán)隊(duì)審查的硬件和軟件的實(shí)現(xiàn)和使用。
影子物聯(lián)網(wǎng)擴(kuò)展了IT和安全領(lǐng)導(dǎo)者面臨的挑戰(zhàn)。他們必須在對(duì)技術(shù)的支持之間取得平衡,該技術(shù)使工人的工作更輕松,并且可以防御網(wǎng)絡(luò)安全威脅。
全球網(wǎng)絡(luò)安全組織Kudelski Security公司首席執(zhí)行官Andrew Howard說(shuō),“對(duì)于個(gè)人來(lái)說(shuō),在不知情或未經(jīng)批準(zhǔn)的情況下,將互聯(lián)網(wǎng)連接設(shè)備或設(shè)備網(wǎng)絡(luò)添加到公司網(wǎng)絡(luò)中通常是相當(dāng)容易的。通常,用戶(hù)添加這些設(shè)備是為了個(gè)人方便或幫助他們完成工作,而不知道它們可能會(huì)給企業(yè)環(huán)境增加風(fēng)險(xiǎn)。通常情況下,用戶(hù)在添加這些設(shè)備是出于個(gè)人方便或幫助他們完成工作,而不了解他們是這些設(shè)備中的絕大多數(shù)都不是設(shè)計(jì)安全的?!?/p>
在IT自動(dòng)化和安全廠商Infoblox公司發(fā)布的名為《潛伏在網(wǎng)絡(luò)上的是什么:暴露影子設(shè)備的威脅》的報(bào)告中,最常見(jiàn)的影子物聯(lián)網(wǎng)設(shè)備類(lèi)型是健身追蹤器、數(shù)字助理(如亞馬遜的Alexa)、智能電視、智能廚房設(shè)備(如互聯(lián)微波爐)和游戲機(jī),比如Xbox和PlayStation。
其他影子物聯(lián)網(wǎng)設(shè)備可能包括無(wú)線打印機(jī)、無(wú)線恒溫器和監(jiān)控?cái)z像頭,而無(wú)需IT或安全專(zhuān)業(yè)人員,設(shè)施部門(mén)或工作人員便可以輕松安裝它們。
一些組織還發(fā)現(xiàn)員工可以連接智能音箱、連接的燈光和RaspberryPi硬件。Infoblox產(chǎn)品營(yíng)銷(xiāo)副總裁AnthonyJames表示,RaspberryPi是一款小型單板計(jì)算機(jī),用戶(hù)可以對(duì)其進(jìn)行配置以執(zhí)行許多任務(wù)。
James補(bǔ)充說(shuō):“這更多地歸結(jié)為人們正在連接的個(gè)人物品——不需要太多技術(shù)知識(shí)的設(shè)備。所有這些設(shè)備都有IP地址,它們已經(jīng)成為許多組織的一大盲點(diǎn)。”
影子物聯(lián)網(wǎng)如何威脅組織
智能手表和連接的設(shè)備看似無(wú)害,但專(zhuān)家強(qiáng)調(diào),影子物聯(lián)網(wǎng)給組織帶來(lái)了重大風(fēng)險(xiǎn)。最令人擔(dān)憂的是設(shè)備本身經(jīng)常缺乏嵌入式安全性。
Menting說(shuō):“由于容量低、計(jì)算資源不足或電池有限,許多物聯(lián)網(wǎng)設(shè)備都缺乏基本的安全功能,無(wú)論是嵌入式硬件安全還是安全軟件。這意味著它們很容易被顛覆或攔截。”
黑客可以將缺乏嵌入式安全性作為進(jìn)入組織網(wǎng)絡(luò)的入口,在這種情況下,權(quán)限升級(jí)使他們更受限制地訪問(wèn)更敏感的信息。
Menting說(shuō),該漏洞和物聯(lián)網(wǎng)設(shè)備數(shù)量的整體增加進(jìn)一步誘使不良行為者為僵尸網(wǎng)絡(luò)和拒絕服務(wù)或分布式拒絕服務(wù)攻擊而入侵或定位設(shè)備。
這不是一個(gè)假設(shè)的場(chǎng)景;這樣的攻擊已經(jīng)發(fā)生。在通過(guò)互聯(lián)網(wǎng)連接的魚(yú)缸訪問(wèn)北美一家賭場(chǎng)的網(wǎng)絡(luò)后,黑客于2017年竊取了10GB的數(shù)據(jù)。
專(zhuān)家預(yù)計(jì),針對(duì)物聯(lián)網(wǎng)的攻擊數(shù)量以及這些攻擊的復(fù)雜性會(huì)隨著連接設(shè)備數(shù)量的增加而增加。云安全組織Zscaler公司研究部門(mén)Threat LabZ在其有關(guān)企業(yè)物聯(lián)網(wǎng)的2020年報(bào)告中,詳細(xì)介紹了影子物聯(lián)網(wǎng)的興起以及攻擊風(fēng)險(xiǎn)。到2020年初,受阻止的惡意軟件嘗試次數(shù)為每月14,000次,高于2019年5月的2,000件基于物聯(lián)網(wǎng)的惡意軟件,而不到一年的時(shí)間增加了7倍。
防范影子物聯(lián)網(wǎng)的威脅
對(duì)于影子物聯(lián)網(wǎng)或針對(duì)連接設(shè)備的黑客來(lái)說(shuō),IT和安全領(lǐng)導(dǎo)者并非無(wú)能為力。專(zhuān)家建議組織通過(guò)未遵循的人員、流程和技術(shù)政策來(lái)控制未經(jīng)批準(zhǔn)的設(shè)備帶來(lái)的風(fēng)險(xiǎn)。
Howard說(shuō):“可見(jiàn)性是預(yù)防或補(bǔ)救影子物聯(lián)網(wǎng)問(wèn)題的第一步。組織必須了解什么設(shè)備已連接到其網(wǎng)絡(luò),然后才能有效應(yīng)對(duì)挑戰(zhàn)?!?/p>
企業(yè)IT和安全主管必須確定應(yīng)使用哪些策略來(lái)管理連接到組織網(wǎng)絡(luò)的設(shè)備。他們還應(yīng)使用IP地址管理工具等技術(shù)來(lái)創(chuàng)建連接到網(wǎng)絡(luò)的設(shè)備清單。然后,他們可以使用自動(dòng)化和威脅情報(bào)來(lái)執(zhí)行策略并防御黑客。
組織必須從一開(kāi)始就建立安全性和有效的管理。Howard表示,市場(chǎng)上有以物聯(lián)網(wǎng)為重點(diǎn)的工具,它們可以提供可視性,并提供有關(guān)特定物聯(lián)網(wǎng)設(shè)備帶來(lái)的風(fēng)險(xiǎn)的場(chǎng)景。
組織可以開(kāi)發(fā)和應(yīng)用基于策略的方法來(lái)隔離或阻止試圖連接到公司網(wǎng)絡(luò)的未知IT和物聯(lián)網(wǎng)設(shè)備。這樣,許多組織可以批準(zhǔn)未知的設(shè)備連接,但只能批準(zhǔn)到專(zhuān)門(mén)針對(duì)無(wú)法訪問(wèn)組織資源的不受信任設(shè)備的網(wǎng)段。
責(zé)編AJX
-
數(shù)據(jù)
+關(guān)注
關(guān)注
8文章
7335瀏覽量
94761 -
物聯(lián)網(wǎng)
+關(guān)注
關(guān)注
2945文章
47820瀏覽量
414885 -
網(wǎng)絡(luò)安全
+關(guān)注
關(guān)注
11文章
3489瀏覽量
63411
發(fā)布評(píng)論請(qǐng)先 登錄
國(guó)產(chǎn)網(wǎng)絡(luò)安全整機(jī)在工控網(wǎng)絡(luò)安全上的保護(hù)策略
Lora基站在物聯(lián)網(wǎng)應(yīng)用的重要性
請(qǐng)問(wèn)如何協(xié)同工作來(lái)保障物聯(lián)網(wǎng)設(shè)備固件安全的?
飛利浦榮獲DEKRA德凱無(wú)線電聯(lián)網(wǎng)產(chǎn)品DTA Seal網(wǎng)絡(luò)安全認(rèn)證證書(shū)
工業(yè)互聯(lián)網(wǎng)架構(gòu)的安全層是如何保障網(wǎng)絡(luò)安全的
學(xué)習(xí)物聯(lián)網(wǎng)可以做什么工作?
國(guó)產(chǎn)“芯”防線!工控機(jī)如何筑牢網(wǎng)絡(luò)安全屏障
華為亮相2025國(guó)家網(wǎng)絡(luò)安全宣傳周
IPv6 與零信任架構(gòu)重塑網(wǎng)絡(luò)安全新格局
DEKRA德凱在網(wǎng)絡(luò)安全測(cè)試與認(rèn)證領(lǐng)域?qū)崿F(xiàn)新突破
智慧路燈網(wǎng)絡(luò)安全監(jiān)測(cè),為城市物聯(lián)網(wǎng)筑牢安全堤壩
筑牢智慧路燈桿的網(wǎng)絡(luò)安全防線
飛騰網(wǎng)絡(luò)安全工控機(jī),互聯(lián)網(wǎng)時(shí)代的安全衛(wèi)士與堅(jiān)韌后盾
直面網(wǎng)絡(luò)安全挑戰(zhàn),“明陽(yáng)安全自組網(wǎng)” 打造全方位防御體系
影子物聯(lián)網(wǎng)對(duì)網(wǎng)絡(luò)安全的危害和預(yù)防手段
評(píng)論