<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Check Point: 物聯網設備安全刻不容緩

    VSole2021-11-22 10:53:28

    2021 年 2 月一個普通的星期五早上,佛羅里達州奧茲馬市的居民從沉睡中醒來,發現他們的供水系統遭到了黑客入侵。黑客試圖增加水中氫氧化鈉(堿液)的濃度,毒害全城居民……幸運的是,市政工作人員及時發現并阻止了攻擊。事后,當地政府迅速回應安撫輿情,聲稱這件事證明了他們目前的安全措施是有效的。但事實真的如此嗎?

    當今的黑客行為幾乎均為利益驅動,隨著物聯網用例的不斷增加,物聯網在攻擊者眼中愈發成為一塊誘人的蛋糕。在構建物聯網設備時,企業必須意識到這種不斷擴大的威脅形勢,并確保設備具有開箱即用的安全性,能夠幫助用戶抵御網絡攻擊,這一點比以往任何時候都重要。

    Check Point安全專家將通過本文探討物聯網設備風險劇增的原因,同時紹在開發物聯網產品時引入多層防護措施的核心方法。

    物聯網黑客攻擊:日益嚴峻的威脅形勢

    哪些類型的產品最容易遭到物聯網攻擊?答案令人不寒而栗:所有類型的產品。Check Point通過其強大的威脅情報云對未來物聯網安全重點行業進行了預測:

    汽車設備:曾經有一支安全專家隊伍設法入侵吉普 SUV,成功將其駛離了道路,這個實驗讓人們意識到,聯網汽車非常容易受到攻擊。麥肯錫的一份報告稱,“當今的汽車擁有多達 150 個 ECU(電子控制單元)和大約 1 億行代碼;許多觀察人士預計,到 2030 年,它們將擁有大約 3 億行軟件代碼”,比商用飛機還要復雜。

    醫療設備:圣猶達醫療設備公司推出的植入式心臟設備存在一個漏洞,一旦遭到黑客利用,就會危及患者生命安全。雖然黑客不太可能真的剝奪患者的生命,但這很容易成為黑客索取高額贖金的目標。

    關鍵基礎設施:破壞供暖和制冷系統的 DDoS 攻擊就屬于這種類型的攻擊。當前,物聯網控制著從車庫門到建筑安全,再到照明和投影系統的一切設備,黑客一旦入侵,后果將不堪設想。此外,物聯網設備作為進入公司網絡的后門,為黑客提供了 root 訪問權限,他們可以更改源代碼并在整個網絡中隨意移動,對敏感服務器和數據造成了巨大威脅。

    多維攻擊

    為何一些設備特別容易受到攻擊?Check Point安全專家總結出以下四個主要因素:

    物聯網設備缺乏統一的標準和規范

    不安全且“始終在線”的網絡訪問

    第三方組件可能存在漏洞

    難以部署基于軟件的安全策略

    除了這些問題之外,大多數物聯網設備的默認密碼都較弱,而且網絡管理員很少執行更改默認密碼操作。如今黑客的目標已經不再只是路由器、醫療設備和工業控制器等技術設備。智能手表、網絡攝像頭、智能電視、吸塵器、打印機,甚至玩具都可能成為不法分子的犯罪渠道。

    同時,黑客的攻擊可能屬于以下一種或多種類別:

    蓄意毀壞:就像供熱和制冷系統一樣,隨著越來越多的生產線接入物聯網,黑客成功入侵系統的可能性大大增加,他們希望通過入侵對企業索要高額贖金。

    數據泄露:黑客可能會攔截進出物聯網設備的數據,包括信用卡信息和實時健康更新、視頻圖像和生產線控制命令等,然后用來實施勒索或訪問其他系統。

    滲透:攻擊者可以使用物聯網設備訪問內部網絡,然后再通過內部網絡潛入設備(通常沒有零信任或其他現代無信任框架保護)執行命令。

    因此,無論哪個行業,用戶都需要保護物聯網設備,確保它不會被黑客用來攻擊企業以及企業的客戶、破壞公司聲譽。

    多層防護措施

    雖然黑客的攻擊日趨頻繁,但是通過物聯網制造商充分的安全規劃,幾乎所有類型的攻擊都可以被有效防范。

    為確保物聯網設備處于最佳風險防范狀態,用戶首先要評估所有潛在的風險途徑,然后強化設備和管理策略。

    以下是Check Point安全團隊總結的部分最佳安全實踐:

    創建用戶可自行更新的身份驗證方法(例如用戶名和密碼),以此作為基本防線。

    考慮添加無密碼/生物識別安全功能,以加強安全控制。

    僅根據需要存儲和傳輸數據,以實現合法的商業目的或滿足用戶需求。

    加密所有數據通信。(超過 90% 的物聯網數據通信都沒有加密。)

    部署如Check Point Quantum IoT Protect Firmware 這樣的工具,提供設備運行時保護,從而輕松開發具有內置固件安全性的物聯網互聯設備,抵御最復雜的網絡攻擊。

    固件安全:最有效的應對之策

    在上述所有最佳實踐中,最為有效、同時最具性價比的防護策略是關注設備固件更新。

    對于服務器、工作站、筆記本電腦、平板電腦及 Android 、 iOS 等主流設備,用戶可以依賴其軟件的安全性。然而,許多物聯網設備難以實施基于軟件的安全性,因為它們沒有統一的接口和通信標準。

    由于制造物聯網產品的供應商有很多,物聯網環境的通信協議通常都是專有的:由特定供應商為特定行業中的特定設備創建。因此,物聯網環境的設備通信、統一安全策略管理以及適時進行應用補丁與升級十分復雜。這是物聯網設備經常出現配置錯誤、未打補丁和不安全的主要原因。

    顯然,要想從一眾廠商中脫穎而出,并通過構建滿足嚴格安全標準的產品建立信任,企業需要為客戶提供更安全的體驗。Check Point Quantum IoT Protect Firmware 可為用戶提供設備運行保護、抵御零日網絡攻擊,為企業打造更安全的使用體驗。

    Check Point Quantum IoT Protect Firmware 采用了上述最佳安全實踐中提到的管理策略:

    評估:確定哪些風險可能危害產品安全。

    強化:控制流完整性 (CFI) 保護功能可實時阻止攻擊,包括零日攻擊,且不會影響用戶體驗。

    控制:通過開放的 API 控制通信,設置安全實踐,管理產品。

    因此,Check Point能夠幫助用戶真正體驗開箱即用的安全物聯網設備,同時幫助用戶通過部署安全的物聯網,提升自身核心競爭力。

    黑客
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全公司Sucuri發現,黑客正在對WordPress網站進行大規模攻擊,向其注入腳本,迫使訪問者的瀏覽器暴力破解其他網站的密碼。該公司一直在追蹤一個以破壞網站以注入加密錢包抽水腳本而聞名的威脅人員。當有人連接他們的錢包時,它會竊取所有的加密貨幣和資產。當人們訪問這些被入侵的網站時,腳本會顯示誤導性信息,以說服用戶將錢包連接到該網站。這些腳本在過去一年中變得非常普遍,威脅者創建了帶有錢包抽水器
    CutOut.Pro是一個專門從事圖像和視頻編輯的人工智能平臺,于2024年2月27日面臨黑客聲稱的數據泄露。CutOut.Pro否認了此次泄露,并將此次泄露標記為“明顯的騙局”
    據外媒報道,《堡壘之夜》發行商Epic Games疑似遭到一個名為Mogilvich的黑客組織勒索軟件攻擊,黑客組織在暗網上發布售賣信息,聲稱擁有200GB敏感數據。但Epic Games調查之后表示,沒有任何證據表明數據泄露的真實性。根據最新媒體披露顯示,Mogilevich現已承認他們并沒有竊取Epic Games的任何數據,而是在實施另一種騙局。
    隨著全球加密貨幣規模正在超高速的增長,加密貨幣的安全存儲成為了關鍵的一環。去年一年,加密貨幣行業已逐步從2022年的丑聞、市場暴跌中復蘇過來,市場熱度也逐步回升。與此同時,與加密貨幣有關的網絡犯罪也再度活躍。
    近期有安全研究人員警告稱,黑客濫用谷歌云運行服務傳播大量銀行木馬,如Astaroth、Mekotio和Ousaban。
    Pwn2Own Automotive 2024于1月24日至26日在日本東京舉行。Pwn2Own Automotive 2024是由趨勢科技零日計劃組織的為期三天的競賽在趨勢科技公開披露之前,供應商有90天的時間發布安全補丁。
    “在這起案件中,網絡黑客共攻擊了涉及全國21個省市的社保、醫療等共計29個行業的51個系統。”近日,記者在四川省成都市新都區檢察院了解到,該院辦理了一起利用技術手段非法竊取公民個人信息案,并于2023年5月對犯罪嫌疑人王某等10人提起公訴。近日,法院以侵犯公民個人信息罪判處王某等人有期徒刑三年至十個月不等。
    Bleeping Computer 網站消息,安全研究人員近日觀察到一些威脅攻擊者正在試圖針對 CVE-2023-22527 遠程代碼執行漏洞“做文章”,以發起大規模網絡攻擊活動。
    黑客在臭名昭著的數據庫泄露論壇上共享了兩個鏈接。第一個鏈接包含12GB的用戶數據,而第二個鏈接包含分布在800多個CSV文件和生產數據中的驚人的214GB信息。需要強調的是,根據黑客的說法,這個12GB的文件包含超過4100萬Hathway客戶的個人詳細信息。這些綜合數據包含他們的全名、電子郵件地址、電話號碼、家庭住址、客戶注冊表、帶有表格的Adhaar卡副本以及包括KYC數據在內的各種其他個人信
    來越多黑客盯上了 X(原 Twitter)上的政府和企業官方賬戶,這些認證賬戶側邊一般都標有 "金色 "或 "灰色 "對勾。黑客劫持這些賬號后,會借助其進行推廣加密貨幣詐騙、釣魚網站和加密貨幣放水網站等。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类