91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

解決物聯(lián)網(wǎng)世界中對更安全產(chǎn)品的需求

星星科技指導員 ? 來源:嵌入式計算設計 ? 作者:Jeffrey Fortin ? 2022-10-04 07:30 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

物聯(lián)網(wǎng)IoT) 支持基于互操作通信技術的物理和虛擬設備的互連。最終,這將導致大部分電子設備具有網(wǎng)絡連接性——這些設備的每個制造商都必然會進入軟件業(yè)務。這將嵌入式軟件置于物聯(lián)網(wǎng)技術發(fā)展的中心,因為它現(xiàn)在是其關鍵技術基礎。

由于物聯(lián)網(wǎng)的發(fā)展,由于責任范圍擴大到全新的平臺和服務類別,對安全性的需求重新定義。Gartner 預測,超過 50% 的物聯(lián)網(wǎng) (IoT) 設備制造商將仍然無法解決安全實踐薄弱所帶來的威脅。雖然安全漏洞在任何情況下都是有問題的,但對于物聯(lián)網(wǎng)應用程序,當安全性受到威脅時,安全性可能會成為一個問題,因為其中一些為醫(yī)療設備、汽車、制造設備等安全關鍵產(chǎn)品提供動力。

一旦開發(fā)人員開始編寫代碼,安全漏洞就會進入產(chǎn)品,不幸的是,許多漏洞直到很久以后才被發(fā)現(xiàn)。物聯(lián)網(wǎng)設備通常不使用通常關注安全緩解措施的傳統(tǒng)互聯(lián)網(wǎng)協(xié)議。相反,許多人使用傳統(tǒng)互聯(lián)網(wǎng)協(xié)議和行業(yè)特定/專有協(xié)議的組合,這使得現(xiàn)有的滲透工具(例如針對 HTTP 接口或 SQL 注入攻擊的工具)更難應用于物聯(lián)網(wǎng)嵌入式設備。嵌入式協(xié)議幾乎不受現(xiàn)有滲透工具的影響,僅僅是因為它們不了解所使用的協(xié)議。

因此,未診斷的網(wǎng)絡安全漏洞可能仍然潛伏著。為了應對這種威脅,需要在開發(fā)過程中解決安全問題,因為在這些先進系統(tǒng)已經(jīng)發(fā)貨后重新設計它們的成本太高。開發(fā)安全的應用程序需要在開發(fā)的所有階段始終保持警惕。這意味著在目標硬件上編寫代碼、集成模塊和測試編譯的二進制文件時,使用能夠檢測可能漏洞的工具。

一種識別和測試安全漏洞的新方法

當今安全測試人員最常用的工具之一是靜態(tài)應用程序安全測試 (SAST)。SAST 旨在分析應用程序源代碼、字節(jié)代碼和二進制文件中的常見漏洞,包括可能導致潛在安全漏洞的編碼和設計條件。從理論上講,采用 SAST 是一種很好的開發(fā)實踐,因為它使開發(fā)人員能夠了解軟件是否存在任何問題、有多少問題以及它們在哪里以及在哪里。

但是,此方法不是一個包羅萬象的解決方案,因為 SAST 工具實際上并不執(zhí)行代碼。相反,他們試圖通過分析語法、語義和變量估計等元素以及控制和數(shù)據(jù)流來識別代碼中的問題,從而了解代碼在“幕后”所做的事情,以識別錯誤所在。

SAST 工具通常也是基于規(guī)則的,并且在開發(fā)周期的后期運行,單獨使用的結果可能會產(chǎn)生潛在的誤報(當工具報告可能的漏洞而不是實際漏洞時)。這通常會讓安全工程師在識別真正的漏洞時尋找“大海撈針”。此外,許多 SAST 工具僅有助于零風險部分的代碼,以幫助開發(fā)人員更有效地發(fā)現(xiàn)缺陷,而不是自動發(fā)現(xiàn)實際的安全問題。這可能導致耗時的過程和不完整的分析,這可能對軟件開發(fā)過程有害。

為了解決這些問題,有一些新的動態(tài)單元測試方法通過生成測試用例和確認可利用性來實際暴露軟件缺陷。利用 MITRE 的常見弱點枚舉 (CWE) 分類,該方法使用自動化軟件測試方法來詢問應用程序的軟件代碼并識別可能的弱點。

社區(qū)開發(fā)的 CWE 列表用作描述架構和代碼中軟件安全漏洞的通用語言,并且是用于檢測此類潛在漏洞的工具的標準通用詞典。在 CWE 分類中,使用動態(tài)測試可以突出漏洞的許多弱點 - 特別是任何具有硬錯誤的東西,例如使用空指針或除以零。

使用動態(tài)測試,一旦發(fā)現(xiàn)潛在的 CWE,就會生成并執(zhí)行利用已識別問題的測試。執(zhí)行后,測試工具可以分析執(zhí)行跟蹤并確定潛在的 CWE 是否是真正的威脅。然后可以將該問題歸類為常見漏洞和暴露 (CVE)。

pYYBAGMhnzuAcQUCAAA-rKCCXUA063.jpg

【圖1 | 動態(tài)單元測試方法可以通過生成測試用例并確認可利用性來暴露軟件缺陷。一旦發(fā)現(xiàn)潛在的 CWE,就會生成并執(zhí)行利用已識別問題的測試。執(zhí)行后,測試工具會分析執(zhí)行軌跡并判斷潛在的 CWE 是否是真正的威脅,然后將其歸類為 CVE。]

該方法基于導致特定軟件問題的執(zhí)行的“綜合”(例如,自動構建利用給定漏洞的動態(tài)測試),允許識別和自動測試未診斷的網(wǎng)絡安全漏洞。然后將此漏洞利用的構建與其動態(tài)執(zhí)行配對,以確定漏洞是否可利用。這種類型的動態(tài)測試對代碼進行前期分析,以檢測可能包含誤報的潛在問題(類似于靜態(tài)分析器)。但是,一旦確定了潛在問題,它還會嘗試執(zhí)行“自動漏洞利用構建”。

與基于靜態(tài)分析的方法不同,這種類型的軟件安全測試只會在真正可利用的情況下標記問題,從而減少誤報問題。測試工件的生成允許它們將來重新執(zhí)行,以證明軟件重新設計后潛在問題的緩解。

這變得至關重要,因為隨著新技術不斷發(fā)展改變威脅格局,安全性比以往任何時候都更加重要。每個開發(fā)團隊都需要一個全面的流程來實現(xiàn)其應用程序安全目標。動態(tài)測試可以通過生成測試用例并確認可利用性來更明確地發(fā)現(xiàn)漏洞,從而進一步暴露軟件中的缺陷,最終創(chuàng)建更安全的產(chǎn)品。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 物聯(lián)網(wǎng)

    關注

    2947

    文章

    47911

    瀏覽量

    416089
  • IOT
    IOT
    +關注

    關注

    190

    文章

    4406

    瀏覽量

    208876
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    地平線智駕安全基座榮獲SGS ISO 26262功能安全產(chǎn)品證書

    2026年2月5日,地平線自主研發(fā)的智駕安全基座獲得國際權威第三方認證機構SGS頒發(fā)的功能安全產(chǎn)品證書。這表明,地平線智駕安全基座已具備面向高級別輔助駕駛應用的高等級功能安全能力,為其
    的頭像 發(fā)表于 02-09 16:09 ?371次閱讀

    導遠電子獲得DEKRA德凱ISO 26262 ASIL-D汽車功能安全產(chǎn)品認證

    近日,廣州導遠電子科技有限公司(以下簡稱“導遠電子”)自主研發(fā)的MEMS芯片成功通過ISO 26262:2018 ASIL-D汽車功能安全產(chǎn)品認證,并正式獲得DEKRA德凱頒發(fā)的功能安全產(chǎn)品認證證書。
    的頭像 發(fā)表于 01-09 09:28 ?366次閱讀

    SGS為商湯絕影頒發(fā)ISO 21448預期功能安全產(chǎn)品認證證書

    近日,國際公認的測試、檢驗和認證機構SGS(以下簡稱:SGS)正式頒發(fā)全球首張ISO 21448(SOTIF)預期功能安全產(chǎn)品認證證書,授予上海臨港絕影智能科技有限公司(以下簡稱:商湯絕影)駕駛員
    的頭像 發(fā)表于 01-07 13:49 ?551次閱讀

    Lora基站在聯(lián)網(wǎng)應用的重要性

    Lora基站在聯(lián)網(wǎng)應用具有重要的地位。首先,Lora基站可以實現(xiàn)對聯(lián)網(wǎng)設備的遠程監(jiān)測和控制,為
    發(fā)表于 12-03 07:09

    芯源半導體在聯(lián)網(wǎng)設備具體防護方案

    一同傳輸。接收方通過安全芯片對接收的數(shù)據(jù)進行同樣的哈希運算,對比生成的消息摘要與接收到的消息摘要是否一致,以驗證數(shù)據(jù)是否被篡改。例如,工業(yè)聯(lián)網(wǎng)傳感器發(fā)送的監(jiān)測數(shù)據(jù),通過 SHA -
    發(fā)表于 11-18 08:06

    請問如何協(xié)同工作來保障聯(lián)網(wǎng)設備固件安全的?

    固件加密存儲和安全啟動與固件驗證這兩種固件安全防護手段,是如何協(xié)同工作來保障聯(lián)網(wǎng)設備固件安全的?
    發(fā)表于 11-18 07:30

    聯(lián)網(wǎng)設備面臨的多種安全威脅,數(shù)據(jù)傳輸安全威脅和設備身份安全威脅有何本質區(qū)別?

    聯(lián)網(wǎng)設備面臨的多種安全威脅,數(shù)據(jù)傳輸安全威脅和設備身份安全威脅有何本質區(qū)別,實際應用
    發(fā)表于 11-18 06:41

    學習聯(lián)網(wǎng)可以做什么工作?

    市場需求,制定產(chǎn)品規(guī)劃。   系統(tǒng)集成工程師:負責將不同的聯(lián)網(wǎng)設備和系統(tǒng)進行整合,實現(xiàn)設備之間的聯(lián)通和數(shù)據(jù)共享。   安全工程師:負責保障
    發(fā)表于 10-11 16:40

    ADI安全產(chǎn)品如何簡化不同機器人控制系統(tǒng)安全機制的實現(xiàn)

    我們將探討各種機器人安全用例,展示ADI的安全產(chǎn)品如何簡化不同機器人控制系統(tǒng)安全機制的實現(xiàn)。
    的頭像 發(fā)表于 08-12 10:43 ?1.2w次閱讀
    ADI<b class='flag-5'>安全產(chǎn)品</b>如何簡化不同機器人控制系統(tǒng)<b class='flag-5'>中</b><b class='flag-5'>安全</b>機制的實現(xiàn)

    聯(lián)網(wǎng)藍牙模塊有哪些優(yōu)勢?

    之間的互聯(lián)互通。這使得在聯(lián)網(wǎng)應用,多個設備可以協(xié)同工作,從而提高了系統(tǒng)的整體效率。總之,聯(lián)網(wǎng)藍牙模塊具有低功耗、傳輸距離遠、
    發(fā)表于 06-28 21:49

    聯(lián)網(wǎng)設備五大安全認證和標準

    在當今高度互聯(lián)的世界,聯(lián)網(wǎng) (IoT) 設備的信息安全能力達到前所未有的重要性。隨著工業(yè)
    的頭像 發(fā)表于 06-17 10:07 ?2072次閱讀
    <b class='flag-5'>物</b><b class='flag-5'>聯(lián)網(wǎng)</b>設備五大<b class='flag-5'>安全</b>認證和標準

    聯(lián)網(wǎng)未來發(fā)展趨勢如何?

    技術將為人們帶來更加安全、便捷和舒適的居住環(huán)境。 工業(yè)互聯(lián)網(wǎng):工業(yè)互聯(lián)網(wǎng)聯(lián)網(wǎng)行業(yè)的熱門領
    發(fā)表于 06-09 15:25

    聯(lián)網(wǎng)工程師為什么要學Linux?

    依賴Linux的安全啟動機制。 三、職業(yè)需求與就業(yè)優(yōu)勢 1)崗位技能硬性要求 企業(yè)招聘,約70%的聯(lián)網(wǎng)開發(fā)崗位明確要求具備Li
    發(fā)表于 05-26 10:32

    YAGEO與Pulse產(chǎn)品聯(lián)網(wǎng)設備的應用

    隨著聯(lián)網(wǎng)(IoT)技術的快速發(fā)展,設備之間的高效、可靠連接成為關鍵課題。在聯(lián)網(wǎng)系統(tǒng),集成連接器模塊、功率器件與保護器件的協(xié)同應用,不僅
    的頭像 發(fā)表于 04-25 15:00 ?1183次閱讀

    Nordic NRF9151低功耗蜂窩模組 助力衛(wèi)星聯(lián)網(wǎng)應用.

    。與 Skylo 的合作為新型聯(lián)網(wǎng)解決方案打開了大門,使這些解決方案可在偏遠或離網(wǎng)環(huán)境下使用 nRF9151等標準超低功耗蜂窩解決方案運行。 通過這項合作,工業(yè)、消費和醫(yī)療保健市場現(xiàn)在可以從超低功耗的衛(wèi)星連接
    發(fā)表于 03-24 11:12