新聞中心

        EEPW首頁 > 手機與無線通信 > 業(yè)界動態(tài) > 物聯(lián)網(wǎng)安全之殤:設備制造商安全意識極度匱乏

        物聯(lián)網(wǎng)安全之殤:設備制造商安全意識極度匱乏

        作者: 時間:2015-09-15 來源:比特網(wǎng) 收藏

          近日,安全公司Rapid7在對9個嬰兒監(jiān)視器進行測試之后,發(fā)現(xiàn)其中8個在測試中存在初級的安全問題。這充分表明了當前的設備制造商在安全方面仍有很大的成長空間,也就是說,在安全方面他們還需要很長的時間去探索。

        本文引用地址:http://www.104case.com/article/280151.htm

          隨著當前越來越多的消費設備接入到互聯(lián)網(wǎng)中,越來越多的由于設計缺陷而導致的安全漏洞也不斷浮出,這不但使得這些設備極易受到攻擊,并且,實際情況表明針對此類設備的攻擊已經(jīng)越來越多。

          例如,在上文所提到的Rapid7對9個嬰兒監(jiān)視器的測試中,Rapid7便發(fā)現(xiàn)了10個嚴重的漏洞,其中有5個是供應商所留下的后門。具體來說,設備制造公司在設備中創(chuàng)建了一個計分卡的安全設計,但只需要鍵入一個“d”便可使任意人進入該設備。

          而在Rapid7全球服務的高級安全顧問Mark Stanislav看來,沒有一個供應商會在其產(chǎn)品所采取的安全措施方面做宣傳,或者說這樣的情況是極為少見的。而作為一個約從50美元到250美元價格不等的設備而言,這樣的標價幾乎與安全性沒有任何的聯(lián)系。 “作為一個消費者,要想知道你所購買的商品是不是安全的,這是非常困難的。” Mark Stanislav說道:“不幸的是,從的安全現(xiàn)狀來看,目前的情況并不值得我們樂觀”。

          

         

          連接設備,也被稱為,正越來越受到安全研究人員的關注。而通常情況下,安全研究人員都會從其中發(fā)現(xiàn)重大安全漏洞。今年2月,惠普公司的安全部門便發(fā)現(xiàn),物聯(lián)網(wǎng)安全系統(tǒng)存在明顯的漏洞,當用戶未使用設備時同樣會面臨被攻擊的風險。而在去年,賽門鐵克和Rapid7也發(fā)布了類似的研究,發(fā)現(xiàn)在眾多的物聯(lián)網(wǎng)設備中都存在安全漏洞。

          在最新的研究中,Rapid7分析了來自8個不同供應商的9個不同的運作模式的嬰兒監(jiān)視器,并發(fā)現(xiàn)其中存在的重大漏洞可能允許攻擊者訪問監(jiān)視器或通過代碼操作讓設備實際運行。在這些設備中,服務器支持了一個在設備使用中可預見的url,攻擊者可以很容易地進入并修改其他賬戶持有人的信息。這一設計方式在實時訪問視頻時也同樣會導致第二個可被攻擊之處,因為供應商是將實時視頻服務托管在公共網(wǎng)絡上的。第三個漏洞發(fā)生在服務支持相對較差的情況下,當用戶在與親朋好友分享視頻時,可導致視頻流被攻擊者任意訪問。

          Rapid7為所測試的設備是否具有安全特性進行了評比打分,這些安全特性包括:設備的本地和網(wǎng)絡通信是否使用了SSL加密、設備是否存在任何潛在的后門、是否隱藏賬戶或已知的漏洞等等。在滿分為100分的情況下,測試結果表明有8個設備分數(shù)在0到50之間,未通過安全測試。而唯一勉強算是通過測試的設備也只有64分。

          “比分的結果比更多的工程實踐更加能夠表明,物聯(lián)網(wǎng)安全的決定性的因素還是在于產(chǎn)品的設計階段和實現(xiàn)階段。” Mark Stanislav說道。



        評論


        相關推薦

        技術專區(qū)

        關閉
        主站蜘蛛池模板: 宽城| 辽宁省| 漳州市| 会宁县| 独山县| 沁阳市| 澄城县| 射阳县| 宁都县| 雅江县| 西藏| 富平县| 融水| 米脂县| 平潭县| 绍兴市| 垣曲县| 调兵山市| 乐陵市| 林州市| 文登市| 新河县| 噶尔县| 竹溪县| 台南县| 涪陵区| 即墨市| 高阳县| 鄢陵县| 达孜县| 武邑县| 瑞昌市| 且末县| 秦皇岛市| 金寨县| 南宁市| 安岳县| 定边县| 平安县| 页游| 开鲁县|