《 IoT 物聯網安全趨勢 》物聯網時代,智慧型設備如何面對安全威脅?

作者:Raimund Genes(趨勢科技 CTO 技術長)

每當我聽到物聯網(IoT ,Internet of Things)時,我的心情都會有些矛盾。毫無疑問地,這在技術上是新的「大勢所趨」,但同時我也擔憂它是否安全。讓我解釋一下。

IOE

 當一家公司製造一個智慧型設備,他們不僅需要製造該設備的硬體,他們還需要為其編寫軟體。這不是個簡單的任務,特別是對於那些複雜的項目來說。舉個例子 – 現代化的汽車。想想看它擁有的所有功能:遠端協助,行車路線輔助系統,甚至是出車禍時的緊急服務通知。它甚至可以整合關於我如何駕駛的各種統計數據,並且和其他駕駛者做比較。

這一切都需要有相當大量的軟體進行編寫。一輛現代化的汽車有超過1億行的程式碼。這比辦公室軟體如Microsoft Office(4500萬行)還多出一倍;或是一架波音787夢幻客機(1400萬行)的7倍以上。更多程式碼不僅代表更多的功能,也代表了有更多機會出現各種安全缺陷和漏洞。

軟體漏洞是我們已經(不幸地)學會如何應對的事情。世界各地的軟體廠商會定期發送更新給他們的客戶;智慧型設備應該也沒有不同。我在過去十年裡所擁有的每台車都有收到定期的更新,包括轉向系統的改變。鑑於在德國高速公路上,時速140英里(或每小時225公里)是正常的行駛速度,所以在這情況下不要出現死亡藍色螢幕是件相當重要的事情。

我們已經知道有弱點的設備會受到網路犯罪份子攻擊。例如,路由器對於攻擊相當脆弱,也很容易被入侵。我們需要智慧型設備廠商認知到自己的產品也是,有可能會成為目標。安全廠商如趨勢科技會盡我們所能來保護使用者,但更好的方式是智慧型設備盡可能地將安全擺在第一位。設備廠商不僅必須要試著遵循安全實作來開發自己的產品;他們還必須要測試這些設備,才可以在面對新威脅時保持安全。

更多關於我對物聯網的想法可以從下列影片內找到:

想知道更多關於安全風險和如何保護智慧型設備的資訊,請訪問我們物聯網資訊站,裡面包含了我們討論這個新興領域的資料。

 

@原文出處:Securing the Internet of Everything

 

 

《同場加映》趨勢科技資訊安全研究副總裁 Rik Ferguson的看法  

雖然針對「智慧型」或「聯網」裝置的攻擊仍不普遍,但我們相信網路犯罪者已經準備探索這全新聯網裝置 (且大多沒有防護) 的世界能為他們帶來什麼樣的犯罪契機。一旦殺手級的應用出現,駭客將完成武裝,隨時準 備大舉入侵,就如同當年 Android 平台崛起時的情形。我們已在真實世界見到針對監視攝影機所連接的數位錄放影機 (DVR) 的攻擊。駭客嘗試利用它們來開採必特幣,而且該事件並非隨機感染任何裝置,因為該事件中的惡意程式是專為 ARM 處理器所撰寫,不過這些低功耗裝置實在無法勝任數位貨幣開採作業的吃重工作。

此外我們也見到多起專門入侵家用路由器的攻擊,因為這些裝置非常適合用來針對智慧型裝置發動中間人攻擊 (MiTM),駭客可以直接將威脅插入資料通訊當中而不須感染個別裝置。

最近亦出現一些針對智慧型家庭照明系統、電動車管理系統,以及智慧型電視的概念驗證攻擊 (PoC)。不幸的是,這些大多利用設計上的不良,或是製造商不安全的作法,而非底層作業系統或介面在程式方面的漏洞。

令人喪氣的是,只要產品急於上市,安全依然經常是新興物聯網(IoE ,Internet of Everything)廠商最後的考量。我們都應該謹記比爾•蓋茲(Bill Gates) 在 12 年前發給微軟和所有子公司的那封題為「Trustworthy Computing」(值得信賴的運算) 的電子郵件所言:

「未來,我們必須開發技術和政策來協助企業更妥善管理日漸擴大的個人電腦、伺服器與其他智慧型裝置網路,確保其關鍵營業系統安全無虞。系統將必須能夠自我管理而且必須具備韌性。我們現在應為促成這項未來的軟體預作準備。」

這段話對現在來說真是再真切不過。

 

《 IoT 物聯網安全趨勢 》為何您應該聰明地使用智慧型裝置?

Why You Should Be Smart about Smart Devices
圖文解說:從「單純」生活轉換到「智慧」生活(點小圖可放大)

全世界又再一次進入轉型時代,從一切行動化的世界轉變成「智慧型」裝置充斥的未來。

今年稍早在 2014 年美國消費性電子展 (CES) 上出現了各式各樣融入日常生活物品且提供更先進連線能力和功能的電子裝置,例如:可上網串流最新節目的高畫質電視、可提醒紫外線強度的手環,甚至還有一個可幫內容物充電的碗

儘管這些智慧型裝置受到消費者青睞,期盼它們能趕快上市,但也有人提出若干問題,其中最讓人擔憂的就是開發這些科技的廠商將如何運用他們經由裝置蒐集到的資料

智慧型裝置使用者將面臨的另一個問題是如何防止網路犯罪者取得自己的資料。一些原本「不具備智慧」的裝置,如恆溫控制系統、門鎖、冰箱等等,現在都搭載了先進的連網功能,使得駭客因而得以入侵並從事不法行為。

未來,消費者很可能只要看一下智慧型裝置就能追蹤自己每天的行程。還有主動式警報系統可顯示一個人的睡眠情況;智慧型冰箱可顯示使用者訂購及消耗了哪些食物;穿戴式健康手環可監控一個人的健康狀況。甚至有智慧型眼鏡可讓人拍下眼睛所見到的事物。

不過,轉換到「智慧」生活並不一定意味著生活更聰明。有鑑於網路犯罪者總是跟隨著使用者到最有利可圖的地方,因此,物聯網 (IoT) 未來很可能成為一大攻擊目標。可記錄使用者消費習慣與商店資料的裝置,將成為很有吸引力的資訊竊取來源,歹徒可販售這些資料牟利。一旦這些個人裝置變得「具備智慧」且連上網路,它們就很容易遭到駭客攻擊並發生資料外洩。

請參閱我們所製作的圖文解說,看看舊式「非智慧型」裝置與對應的現代化「智慧型」裝置有何不同,以及它們未來將如何影響個人生活。

《物聯網(IoT)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

《物聯網(IoE)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

近年來,超過300頓的商業用船隻(非漁船)和載客用船隻(無論大小和噸位)都強制性安裝船舶自動辨識系統(AIS),用來強化船舶追蹤,對海上交通提供除了傳統頂部雷達外更多的安全性。估計約有40萬艘船隻已經安裝AIS, 它的運作方式就是取得GPS座標,和附近的船舶、海上設施(如港口、交通管制站)以及網路上的追蹤和視覺化服務交換船隻位置、航向和資訊。是目前避免碰撞,海上安全,幫助導航和事故調查最好的系統。

趨勢科技的研究人員發現AIS船舶追蹤系統內有漏洞會讓攻擊者劫持船隻通訊,製造虛假船隻,引發假求救訊號或碰撞警報,甚至永久禁止任何船隻的AIS追蹤系統。

 

《物聯網(IoE)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

圖一、300噸的船隻不該在城市的主幹道上航行

 

隨著世界逐漸地連接到物聯網(IoT ,Internet of Things)上,趨勢科技的前瞻性威脅研究人員持續地研究在不久的將來可能被攻擊者濫用的技術。在去年吉隆坡舉行的HITB安全會議上,兩位來自該團隊的研究人員(Kyle Wilhoit和Marco Balduzzi博士)和獨立研究員Alessandro Pasta一起展示了系列試驗,顯示AIS具有漏洞而可能遭受多種能夠被海盜、恐怖份子或其他攻擊者輕易執行的攻擊。

攻擊可以分為兩部分。首先,我們發現收集AIS資料並將其公布的主要AIS網路供應商有漏洞,讓攻擊者可以篡改有效AIS資料,並加入無效的AIS資料,如:

  • 修改所有的船隻詳細資料,如位置、路線、貨物、國籍、速度、名稱、MMSI(水上行動業務識別碼)狀態等。

 

  • 建立擁有相同細節的虛假船隻,例如運送核子貨物的伊朗船隻出現在美國海岸
  • 建立和修改助航(AToN)項目,如浮標和燈塔。這會導致封鎖到港入口,造成船隻破壞等狀況。
  • 建立和修改海上搜救航空器,像直升機和輕型飛機,例如讓海岸警衛隊搜救直升機「起飛」和以設定路線航行。

其次,我們也發現所有必須裝在船隻上的硬體收發器在AIS協定的實際規格缺陷。除了上述威脅,我們還證明了更多可能狀況:  繼續閱讀

CLOUDSEC 2014 企業資安高峰論壇一次給你:物聯網(IoT)時代,企業必要掌握的資安四大面向

FB Cover_851x315萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?

【CLOUDSEC 2014企業資安高峰論壇】橫跨亞太6大地區、今年也已經邁入第4年了。今年將有頂尖資安專家、國內外的頂尖資訊業大廠以及重量級的產業CIO,針對物聯網趨勢深入剖析、前瞻資安即將面臨的挑戰;更針對當前最受矚目的APT攻防手法、雲端虛實防護及BYOD行動商務等資安議題,提出具體可行的創新解決方案與成功案例分享。

如果說站在巨人的肩膀上看世界,那麼您更不該錯過這場【CLOUDSEC 2014資安高峰論壇】,數十個資訊攤位,數十場的精彩議程,您千萬不能錯過。站上雲端看資安,無論未來與現在都將盡收眼底,一覽無遺。

————————————————————————————

CLOUDSEC 2014 企業資安高峰論壇”最後報名倒數計時

日期:2014 .08.12 (週二)
時間:08:30~16:40
地點:台北國際會議中心1 F台北市信義路五段1

  • 現在參加報名活動並推薦給好友,還有機會抽 iPad Mini
  • 活動當天還有精美攤位禮、問券禮以及幸運抽獎

————————————————————————————

上午議程 :

CloudSec1

下午議程 : 繼續閱讀

不必下載檔案或是連上可疑網站就會駭人的概念證明病毒: Chameleon

最近這則新聞駭客入侵嬰兒監視器,遠端嚇小孩!,報導指出根據美國Fox News報導,有一對家長發現,駭客入侵了他們為10個月女兒所準備的嬰兒監視器(baby monitor)。該駭客除了遠端操控該監視器的錄影角度,還大聲對著小孩喊叫。嬰兒的爸爸衝進女兒房間後,發現房內並無他人,但看到嬰兒監控器的鏡頭在轉動,嚇到直接把監視器的插頭拔掉。據使用者論譠上披露,該款無線IP攝影機所使用的韌體含有安全漏洞,該款攝影機最多可支援8個帳號,一旦有帳號留白,那麼不用輸入帳號或密碼就能存取該攝影機所拍攝的內容。

Hacker APT

物聯網(IOT或萬物聯網IOE)是近來盛行的科技流行語之一,從Google搜尋趨勢就可以看得出來。這名詞指的是日常物品數位化的增加 – 任何新科技產品在設計時都會考慮到連接性,不管是智慧型電視、或是智慧型烤麵包機。隨著越來越多設備連上網路,防護這些設備也成為資安的下一個大挑戰。(本部落格相關文章物聯網(IOT或萬物聯網IOE)會遭受攻擊嗎?)

易被滲透的公共熱點和不安全的路由器讓類似Chameleon的威脅值得被重視。最近有一家安全廠商所發布的報告指出,在Amazon.com排名前50名最暢銷的路由器中有四分之三有駭客可以加以攻擊的漏洞。這問題再加上了大多數使用者不會更改無線基地台的預設密碼或IP地址,讓它們在遭遇大規模攻擊時非常的脆弱。

一個最近所出現的惡意軟體讓使用者不必下載檔案或是連上可疑網站就會讓系統受害。Chameleon,這是個在目前還只是概念證明的惡意軟體,但它強調了散播網路攻擊的載體範圍在不斷地擴大。具體地說,它結合了無線網路監聽程式和病毒,可以經由網路取得身份憑證,並且分析無線基地台的弱點。

Chameleon,網路安全和物聯網

Chameleon因為它的感染模式而被比喻成一種感冒,但其治療方式(它的設計曾被網路犯罪份子模仿)可是比喝大量的水和更多休息還要複雜。因為Chameleon是停留在網路上而非單一端點,許多防毒軟體可能很難加以察覺。

「當Chameleon攻擊無線基地台時,並不會影響它的正常運作,卻可以收集和回報所有連上之無線使用者的身份憑證。接著,病毒會找到其他可連上的無線基地台並加以感染」,利物浦大學的網路安全教授Alan Marshall如此說道。「這雖然只是假設,但之前並無法開發病毒來攻擊無線網路,但我們現在證明了這是可能的,而且可以快速地蔓延。」

在未來,安全專家很可能可以找到方法來監控Chameleon。但真正的問題並不只是此特定威脅。Chameleon特別的攻擊媒介 – 無線基地台,顯示出其已經漸漸地成為網路基礎設施的中心。它既是物聯網的骨幹,也是需要更加注意其安全的東西。

Chameleon的難以捉摸讓它成為值得注意的網路威脅之一,而且包含病毒讓它和直接駭入無防護的網路攝影機、路由器或其他物聯網設備進行基礎設施攻擊有所區別。然而,這些看來不同的危險也明顯地說明出攻擊者是如何地將注意力從獨立硬體(電腦、智慧型手機或是平板電腦)轉移到網路上,攻擊有漏洞的設備,或有時會集中所劫持的資源來進行之後的攻擊活動。

要防範Chameleon後繼者和其他網路惡意軟體需要面面俱到。一開始,使用者需要強化密碼安全和良好的無線網路習慣。安全社群和設備製造商也必須將網路設備,甚至一般機器如冰箱和空調設備都當作個人電腦一樣的看待 – 因為這些機器也會被感染。

繼續閱讀