2020年全世界的物联网设备安装量将达到350亿台,这意味着有350亿个让黑客威胁安全性的机会。

物联网(IoT)设备被黑客入侵导致数据被窃取、控制权被夺取等的案件层出不穷,包括Google与Samsung的Android平台相机应用程序,还有亚马逊(Amazon)旗下的Ring品牌家用保全摄影机,都曾经被“劫持”、用来窥探使用者。

根据市场研究机构Omdia (前身为IHS Markit的科技市场研究部门)估计,2020年全世界的物联网设备安装量将达到350亿台;该机构企业研究部门副总裁Bill Morelli在接受《EE Times》采访的电子邮件中表示,这意味着有350亿个让黑客威胁安全性的机会。“因此,网络安全已经成为全球各个企业组织的第一优先,”他指出:“全球网络安全相关支出预计在2023年,从2019年的600亿美元激增至1,570亿美元。”

每一个消费性物联网设备的安全漏洞,都可能导致数百万使用者的安全性与隐私权威胁;而且很多连网消费性产品的安全漏洞都不是被制造商发现的,反而是外部的网络安全专家,或是所谓的“白帽”(white-hat)黑客(EETT编按:就是没有犯罪恶意的善良黑客)。

这也是为什么安全漏洞通报(vulnerability reporting)被广泛认为是对物联网设备安全性的基本要求;所以难道制造商不该基于这个理由,尽一切可能来征求这类的发现,以快速找到漏洞所在并进行修补?可惜事实显然并非如此。

下周三(5月20日),EE直播间将进行以”万物智联,安全为先!物联网安全应用的MCU设计挑战和解决方案“为主题的直播,欢迎届时来观看,点击此处即可免费报名

安全漏洞通报仍是一个新观念

产业组织“物联网安全性基金会”(IoT Security Foundation,IoTSF)的最新报告指出,有超过86%的消费性物联网设备制造商没有安全漏洞通报措施,政府主管机关短期内并没有相关强制要求的立法规划,当然也没有订定中的相关国际标准。

这是该基金会第二次发行的年报,调查了全球共330家消费性物联网制造商;它们的产品从摄影机到洗衣机都有,其中最大的两个产品类别,是智能家用照明以及智慧家用保全。而就像报告中所写:“有些讽刺的是,智慧家用保全(smart home security)产品类别中的37家厂商,只有3家(占据该类别8%比例)明显拥有安全漏洞通报措施。”

整体看来,具备安全漏洞通报措施的业者比例,从9.7%增加到了13.3%;除了少数例外,那些业者大部分是消费性品牌大厂,像是Amazon、Apple、FitBit、Dyson、Garmin、Google、HP、HTC、Huawei、Lenovo、LG、Motorola、Samsung、Siemens、Signify与Sony等公司。

对此IoTSF管理总监John Moor接受《EE Times》访问时指出:“我们虽然还没有针对该比例这么低的原因进行正式研究,但我认为首先是业者缺乏认知,因为很多公司都是才刚进入连网嵌入式系统领域;其次,也最重要的是,这个问题没有责任归属,因为没有相关法规,所以有些公司根本不想自找麻烦。”

但是,这其实花不了什么成本,最简单的安全漏洞通报系统只需要建立一个网页。业者缺乏认知是最大的问题;Moor表示,连网嵌入式设备的激增,“正剧烈改变电子设计以及对现场支持的要求。”他指出,为那些在传统上与外界隔绝的嵌入式设备添加链接性与软件功能,大大增加了系统以及它们链接对象之攻击面(attack surface)。

一直到最近,安全漏洞通报程序都不是电子工程师或是他们的主管非常在意的事情,但这对于物联网设备来说是基本安全性要求。但就算是IoTSF调查中那44家拥有安全漏洞通报措施的公司,其通报程序也是五花八门而且复杂。

IoTSF报告显示,超过三分之一的业者并没有设置通报时程以取得最佳效果,其中只有4家订定了90天的修正安全性问题期限。在这44家厂商中只有不到一半提供某种形式的错误通报奖励──给予金钱上的奖励,能让白帽黑客们更愿意将发现到的安全漏洞通报业者,而不是将之出售到“黑市”。

一项针对全球消费性物联网设备制造商的最新年度调查显示,拥有安全漏洞通报措施的业者比例,只比去年增加一点点。

(图片来源:IoT Security Foundation)

“安全漏洞通报至关重要,”Moor强调:“如果你有一个能让任何人──包括客户、使用者、研究人员、白帽黑客──提供通报的管道,你就拥有了能及时修正问题的情报系统。”

即将订定的标准将带来强制规范

美国国土安全部(U.S. Department of Homeland Security)已经提出保护物联网设备安全的建议,美国国家标准暨技术研究院(NIST)也公布了一份“给物联网设备制造商的建议”;IoTSF则为物联网设备开发者们提供“安全设计最佳实例指南”。

包括欧洲电信标准协会(European Telecommunications Standards Institute,ESTI)等,则提案订定国际性的物联网安全标准;还有英国最近宣布将订定物联网安全法,将安全漏洞通报列为强制性规范。澳洲政府也有相关的行为准则提案。

“虽然那些标准提案不尽相同,基本上都在描述相同的事情;”Moor表示,目前实际可用的安全漏洞处理程序标准是ISO/IEC 30111,2014与2015年的版本已经免费公开,但2019年版则受版权保护:“这会带来虽然低但是值得注意的一个门坎。”

ETSI订定的标准预计今年夏天出炉,是以英国的消费性物联网安全性准则(UK Code of Practice for Consumer IoT Security)以及该准则的最低要求为基础,包括变更默认密码、设置安全漏洞通报措施,以及持续进行软件安全性更新等。

根据全球性调查,拥有符合即将出炉标准或法规之安全漏洞通报措施的欧洲业者比例,低于北美与亚洲的业者。

(图片来源:IoT Security Foundation)

ETSI标准与英国法规的整体目标,是为物联网设备的网络安全性建立基线;相关标准的研究人员从消费性等级设备起步,是因为这些产品的成本最低,安全性要求也没有像医疗、汽车、国营事业基础设施等应用那么高。

“如果连网设备制造商没有安全漏洞通报措施,它们根本不应该做连网设备生意;“Moor措词强硬地表示:“这对产业的成功以及终端使用者的安全至关重要,而且他们迟早得要有,因为强制性法规马上就要出现了。”

下周三(5月20日),EE直播间将进行以”万物智联,安全为先!物联网安全应用的MCU设计挑战和解决方案“为主题的直播,欢迎届时来观看,点击此处即可免费报名

编译:Judith Cheng  责编:Yvonne Geng

(参考原文:IoT Device Vendors: Why Resist Vulnerability Reporting?,by Ann R. Thryft)

阅读全文,请先
您可能感兴趣
UWB技术的精准定位需要与支付系统的安全性相结合。此外,UWB无感支付需要解决多人同时通过闸机时的精准识别问题,以及防止插队和误扣费等情况。
人工智能(AI)功能已经在各种移动设备中变得至关重要。尤其是2024年,AI PC陆续推向市场,甚至可以称为“边缘设备AI元年”。 这次我们就来盘点一下2024年下半年发布的主要AI PC和处理器。
ITSA报告对当前的V2X应用进行了分析,并对两个关键的V2X部分进行了展望——使用5.9GHz频谱的直连V2X和使用4G LTE和5G蜂窝通信的网联V2X。此外,该报告还对未来在5.9GHz当前30MHz带宽限制之外的扩展进行了展望。
随着产能的持续提升,小米汽车每辆亏损也在减少,三季度单车亏损约3.8万元,较二季度的超6万元大幅缩减。小米汽车11月18日提前完成10万台新车交付目标,全年将冲刺13万台交付目标。
晶华微的信披问题并非首次被监管机构关注。2022年以来,公司及其多名高管已多次因信息披露不准确、募集资金管理和财务章使用不规范等问题收到上海证券交易所的监管警示。
中国市场对于Lattice而言不仅是至关重要的战略市场,更是其全球业务不可或缺的一部分。他提到,Lattice在中国的业务历史已超过30年,作为首批进入中国市场的半导体企业之一,Lattice已经建立了专门的本地团队,这些团队不仅深入理解并服务中国市场,还致力于为中国客户量身打造解决方案。
目前,智能终端NFC功能的使用频率越来越高,面对新场景新需求,ITMA多家成员单位一起联合推动iTAP(智能无感接近式协议)标准化项目,预计25年上半年发布1.0标准,通过功能测试、兼容性测试,确保新技术产业应用。
中科院微电子所集成电路制造技术重点实验室刘明院士团队提出了一种基于记忆交叉阵列的符号知识表示解决方案,首次实验演示并验证了忆阻神经-模糊硬件系统在无监督、有监督和迁移学习任务中的应用……
C&K Switches EITS系列直角照明轻触开关提供表面贴装 PIP 端子和标准通孔配置,为电信、数据中心和专业音频/视频设备等广泛应用提供创新的多功能解决方案。
投身国产浪潮向上而行,英韧科技再获“中国芯”认可
来源:苏州工业园区12月17日,江苏路芯半导体技术有限公司掩膜版生产项目迎来重要进展——首批工艺设备机台成功搬入。路芯半导体自2023年成立以来,专注于半导体掩膜版的研发与生产,掌握130nm至28n
‍‍12月18日,深圳雷曼光电科技股份有限公司(下称“雷曼光电”)与成都辰显光电有限公司(下称“辰显光电”)在成都正式签署战略合作协议。双方将充分发挥各自在技术创新、产品研发等方面的优势,共同推进Mi
投资界传奇人物沃伦·巴菲特,一位94岁的亿万富翁,最近公开了他的遗嘱。其中透露了一个惊人的决定:他计划将自己99.5%的巨额财富捐赠给慈善机构,而只将0.5%留给自己的子女。这引起了大众对于巴菲特家庭
12月18日,珠海京东方晶芯科技举行设备搬入仪式。插播:加入LED显示行业群,请加VX:hangjia188在10月31日,珠海京东方晶芯科技有限公司发布了Mini/Micro LED COB显示产品
万物互联的时代浪潮中,以OLED为代表的新型显示技术,已成为人机交互、智能联结的重要端口。维信诺作为中国OLED赛道的先行者和引领者,凭借自主创新,实现了我国OLED技术的自立自强,成为中国新型显示产
有博主基于曝光的信息绘制了iPhone 17系列渲染图,对比iPhone 16系列,17系列最大变化是采用横置相机模组,背部DECO为条形跑道设计,神似谷歌Pixel 9系列,这是iPhone六年来的
12月18 日,据报道,JNTC与印度Welspun BAPL就车载盖板玻璃的开发及量产签订了投资引进业务合作备忘录(MOU)。资料显示,JNTC是韩国的一家盖板玻璃厂商。Welspun的总部位于印度
近期,高科视像、新视通、江苏善行智能科技等企业持续扩充COB产能。插播:加入LED显示行业群,请加VX:hangjia188■ 高科视像:MLED新型显示面板生产项目(二期)招标12月18日,山西高科
 “ 担忧似乎为时过早。 ”作者 | RichardSaintvilus编译 | 华尔街大事件由于担心自动驾驶汽车可能取消中介服务,Uber ( NYSE: UBER ) 的股价在短短几周内从 202
上个月,亿万富翁埃隆·马斯克谈到了年轻一代的生育问题。他强调生育的紧迫性,认为无论面临何种困难,生育后代都是必要的,否则人类可能会在无声中走向消亡。他认为人们对于生育的担忧有些过头,担心经济压力等问题