天地和興:不同行業的物聯網設備及其安全措施

  從美通社獲知,物聯網(IoT)徹底改變了人類日常活動中的數字化。如今,數據分析、自動化、連接性和遠程監控取得了長足的進步,並在現代文明的各個領域帶來了創新。根據Gartner的預測數據庫,預計到2022年,將有大約140億臺設備連接到互聯網。天地和興工業網絡安全研究院認為,隨著連接設備數量的增加,將會改變人們開展業務和使用資源的方式。所有類型的設備都可以從其環境中收集和共享信息,萬物互聯的世界將為大多數人類活動帶來無限的機會。

  一、製造業

  物聯網實現了智能製造,提高了安全性,改善了性能和服務,並減少了時間和成本。它一直是工業4.0運動的推動力。藉助IoT,高效的數據收集,增強的自動化和分析都是可能的。利用各種各樣的物聯網設備,製造單位能夠更有效,更準確地利用其工作流程。例如,公司使用放置在設備中的IoT傳感器跟蹤資產、收集數據和執行分析。這些傳感器監控設備的功能,以實現自動恢復並縮短維護的停機時間。根據The Atlantic的統計,預計到2020年底,國際公司在IoT解決方案上的投資將超過700億美元。IoT技術在製造業中具有巨大潛力,製造業是過去幾年受物聯網影響最大的行業之一。物聯網在製造業中很重要,因為它使操作自動化。智能工廠中的操作技術包括可編程邏輯控制器、工業物聯網設備(IIoT)、分佈式控制系統、嵌入式系統等。總的來說,這些系統會增加潛在的網絡威脅的風險。例如,網絡安全和基礎設施安全局(CISA)列出了1200多個與OT系統相關的漏洞。這些問題來自300多個OEM(原始設備製造商)。這些網絡威脅激增的根本原因是,OT和IT等領域往往沒有與安全策略同步。以下是建立健全製造業網絡安全計劃的關鍵安全策略:

  進行網絡安全成熟度評估

  網絡安全評估模型提供了一條前進的道路,可以幫助組織更好地瞭解他們在這道路上所處的位置。它可以幫助組織改善網絡安全工作,並與高層管理人員進行溝通以獲得所需的支持。根據《福布斯》上發表的一篇文章,網絡安全能力成熟度模型(C2M2)和美國國家標準技術研究所網絡安全框架(NIST CSF)是眾多推薦選擇的模型中的兩種,每種模型都提供了涵蓋網絡安全所有方面的更廣泛方法。

  根據風險概況確定操作的優先級

  對於組織而言,使用CSRF分析(網絡安全風險框架)來識別風險非常重要。有幾種CSRF,例如OCTAVE、NIST、ISO等。組織可以採用不同的方法進行風險評估,其中最好的模型之一是由Radanlive創建的。旨在捕獲物聯網網絡風險。

  內置安全性

  考慮購買具有內置安全性的設備,防止網絡攻擊。在沒有任何安全保證的情況下,有大量的設備可用。例如,一個燈泡的背面有一個基於星級的能效評級系統,它的內置安全措施也應該有相同的評級系統。電子安全組織Underwriter laboratory已經為物聯網設備引入了安全評級。

  二、農業

  物聯網技術正在推動農業產業邁向新的革命。它提供有關土壤水分、品施用、牲畜健康等方面的信息。這些信息使農民可以實時跟蹤農場的運營,並在提高農場生產力和執行預防性維護方面做出更明智的決策。基於物聯網的農業可幫助全球農民提高生產力並較大限度地利用其資源。藉助物聯網技術,農業的發展將幫助農民使他們的生產與不斷增長的糧食需求相匹配。在農業產業中,不安全的物聯網設備已經大量集成。在大多數情況下,減輕網絡安全風險並不是農民的主要利益所在。為了降低網絡安全風險,每件聯網的農業設備都必須經過認證程序。農業中使用的物聯網設備與醫療保健和製造業等其他行業使用的設備沒有區別,智能農業設備中的網絡威脅同樣危險。認證將阻止合同的障礙和侵犯隱私的行為。由於精準農業文化的廣泛採用,農業中物聯網設備的數量激增。農民和種植者被要求將重點轉移到緩解可能的網絡攻擊上,而這從來不是他們的首要目標。

  三、衛生保健

  物聯網通過在醫院、家庭、辦公室和旅行中提供醫療服務,消除了作為護理人員和患者障礙的複雜性。根據醫療行業46%的受訪者表示,音頻設備和移動電話是提供更好醫療服務的最基本設備。根據這項研究,57%的護理者利用視覺分析來提高個性化治療和醫療服務的水平。例如,藉助實時遠程健康監控設備、可穿戴智能藥丸、糖尿病管理系統等物聯網解決方案,監控患者的健康狀況並制定治療決策變得更加容易和高效。從健康管理、智能手錶到癌症後期護理,物聯網正在全方位影響醫療保健。由於先進技術和設備的使用,網絡攻擊的脆弱性和風險增加,這意味著醫療行業面臨更多網絡風險。以下是NIST(美國國家標準與技術研究所)推薦的針對物聯網設備的四種網絡安全風險緩解策略:

  對於醫療保健提供商而言,重要的是在設備的整個生命週期中保持IoT設備的準確清單;

  醫療機構應該投資於審查軟件和固件,以發現漏洞;

  為了防止未經授權的訪問,採用訪問管理策略來使用或管理IoT設備至關重要;

  IoT設備需要受到持續監控,以跟蹤潛在的安全事件和異常活動。

  四、運輸

  物聯網技術具有獨特的定位,可提供有助於交通運輸行業的解決方案。例如,通過基於物聯網的安全解決方案,車輛可以傳達即將發生的事故和惡劣的天氣情況。

  美國交通部(USDOT)的目標是使用IoT安全解決方案將車禍減少80%。物聯網解決方案可以幫助跟蹤當前路線中的傳入交通延誤,並建議更好的路線。同時,車輛維護解決方案可以幫助實時跟蹤車輛的健康狀況,以確保其正常運行。地理圍欄有助於圍繞特定興趣點創建虛擬圍欄和參數;它幫助物流經理接收貨運更新。許多物聯網解決方案有助於運輸行業更高效,更準確地運行。對此,美國運輸安全管理局、運輸部、美國海岸警衛隊和運輸系統部門(TSS)利益相關者制定了一份與TSS最相關的實施指南。目的是為運輸系統部門提供指導、資源指導和選項目錄,以幫助TSS組織努力採用NIST框架。運輸系統中的網絡攻擊和數據洩露可能導致更大的損失,組織應該考慮在支持物聯網的智能交通生態系統中部署網絡安全,儘管意識到工業物聯網帶來的安全威脅的增加,但只有38%的人投資了新的安全技術,有39%的人與安全專家合作以尋求幫助。造成這種反應的一個原因是缺乏相關技能,有59%的受訪者表示他們缺乏具備網絡安全技能的人員來交付其工業物聯網部署。隨著工業物聯網增加了網絡攻擊的潛在攻擊面,企業並沒有為這些風險做好準備。運輸企業必須確保其強化物聯網部署的每個要素。如果沒有安全的工業IoT網絡,企業可能會遭受旨在破壞運輸和物流基礎設施,勒索軟件或工業間諜活動的網絡攻擊的影響。真正安全的工業IoT部署必須從頭開始內置安全性。這必須包括安全訪問管理、安全執行環境、增強的數據加密以及傳感器,網關和軟件編排平臺之間的智能驗證和身份驗證。

  五、能源產業

  物聯網幫助能源行業利用綠色能源。與物聯網相連的綠色能源設備在很大程度上消除了人為干預。此外,能源供應商正在使用智能電錶來跟蹤有關綠色和不可再生能源使用情況的信息。這使得不可再生和綠色能源的生產和交付變得更加容易。隨著物聯網在能源和公用事業行業中的發展,它增加了系統中網絡攻擊的風險。行業領導者將網絡威脅視為行業中的主要威脅之一。如果有1000個智能電錶,則有1000個入侵系統的潛在入口。第三方服務提供商的使用打開了更大的大門。最突出的是,物聯網數據和基於物聯網的見解對於現代資產績效管理至關重要。預計會有75%的公用事業單位採用此數據,從而將運營績效提高多達10%。許多上游採礦和開採公司或石油和天然氣生產商也已將其工業資產連接到物聯網。他們在工廠級別監視機器的性能,以滿足組織的KPI指標,並確保機器的最佳生產率。基於物聯網數據和基準測試,對設備進行微調或進行預測性維護,以避免計劃外停機。液化天然氣廠、管道和存儲的中游運營商以及多式聯運的提供商可以將其移動和固定的工業資產都帶入物聯網。當涉及海洋和陸基艦隊和特種車輛時,物聯網數據使管理人員能夠了解這些資產的性能、有效載荷和位置。通過分析性地檢查IoT數據,分銷經理可以隨時瞭解管道完整性和工作負載的潛在惡化。在消費者分佈、公用事業、發電、石油和天然氣精煉以及風能和太陽能發電的下游領域,物聯網數據分析還有更多獨特、有價值的應用程序。公用事業正在以越來越快的速度採用物聯網解決方案,分析師預計,到2025年該細分市場的物聯網採用率將增長20%以上。能源行業中的物聯網場景再次包括預測性維護和資產績效管理。此外,物聯網分析可以幫助公用事業公司確保其網格的可靠性,並執行切實可行的需求計劃。物聯網在保持對環境、質量、財務、消費者保護和其他法規的合規性方面的潛在利益是巨大的,但是大多數公司尚未在此用例上取得重大進展。在金融、環境、市場和其他數據集的背景下收集和分析來自提取、生產、分配和消費的實時物聯網數據,使公司更容易遵守法規要求和企業標準以確保生產的質量和一致性輸出。它還可以確保工廠、設施、管道、車隊和配電基礎設施的無害環境和安全運行。

  六、針對物聯網網絡攻擊採取的建議

  更改默認設置

  通常,IoT設備帶有默認設置,包括標準用戶名、密碼等。在大多數情況下,設備默認設置使黑客能夠訪問設備。對於黑客設備,黑客會嘗試猜測默認名稱、ID和設備內部設置,自定義設置並防止輕易被猜中很重要。

  通過雙重身份驗證(2FA)保護密碼

  使用雙重身份驗證訪問設備非常重要,因為它可以充當額外的安全層。由於2FA流程要求用戶提交OTP(一次性密碼)以授予對設備的訪問權限,該設備是由系統生成並以保密方式呈現給用戶的。它可以保護系統免受未經授權的訪問,並降低其遭受網絡攻擊的脆弱性。建議設置一個由數字、符號、大寫字母和小寫字母組成的唯一強密碼。

  禁用UPnP功能

  UPnP(通用即插即用)功能允許任何IoT設備與其他設備連接。例如,智能燈泡可以連接到基於語音命令的設備,如GoogleHome和Alexa。禁用UPnP功能非常重要,這樣攻擊者如果成功入侵一臺設備,就無法訪問其他系統。

  定期更新設備

  許多物聯網設備製造商發佈了安全功能,以保護用戶的隱私免受網絡攻擊。用戶需要定期更新設備,以保護他們的數據免受不斷演變的網絡攻擊模式的侵害。

  避免使用公共WiFi網絡

  如果是通過智能手機或其他設備遠程管理IoT設備,則建議避免使用公共WiFi網絡。為避免使用公共WiFi網絡可能造成的網絡攻擊漏洞,可以使用VPN。有一些VPN服務提供商可以為公共和家庭WiFi網絡提供多種安全功能。

  隨著技術的成熟和供應商的競爭,解決方案變得更加完善。物聯網技術將在未來十年繼續推動各行各業的變革。對物聯網潛力有了更好理解的企業將很好地在未來獲得收益。根據統計,預計到2025年,全球物聯網市場規模將超過12500億美元,高於2019年的6900億美元,2020年至2025年的複合年增長率(CAGR)為10.53%。由於採用這些變化是強制性的,因此每個行業都必須專注於利用物聯網技術的潛力,以保持與其業務的相關性。


分享到:


相關文章: