
當前位置:
門鎖網(wǎng)>
門鎖新聞>
門鎖知識>
詳情
手機版最新留言:
使用手機微信“掃一掃”功能,掃描以下二維碼,即可將本文分享到“朋友圈”中。
2024-06-24 編輯:中國門鎖網(wǎng) 來源:網(wǎng)絡 瀏覽數(shù):6132
隨著物聯(lián)網(wǎng)、大數(shù)據(jù)與人工智能等技術的不斷發(fā)展,智能家居產(chǎn)業(yè)日益繁榮。由于智能家居應用場景的特殊性,其安全問題不容忽視,一旦出現(xiàn)問題,不僅會泄露用戶家庭住址、談話...
隨著物聯(lián)網(wǎng)、大數(shù)據(jù)與人工智能等技術的不斷發(fā)展,智能家居產(chǎn)業(yè)日益繁榮。由于智能家居應用場景的特殊性,其安全問題不容忽視,一旦出現(xiàn)問題,不僅會泄露用戶家庭住址、談話內容等隱私信息,還可能造成經(jīng)濟與人身安全威脅。因此,本文針對智能家居安全現(xiàn)狀,梳理了智能家居存在的安全隱患,并給出了相應的防護建議。
安全事件頻頻發(fā)生
目前,智能家居發(fā)展迅速,蘋果、亞馬遜等國際互聯(lián)網(wǎng)巨頭均推出了智能家居平臺,為傳統(tǒng)硬件廠商提供智能化解決方案,國內小米、百度等公司也積極推動智慧生活應用落地,推出小愛同學與小度音箱等產(chǎn)品。但其安全問題也日益突出,安全事件頻頻發(fā)生。
亞馬遜物聯(lián)網(wǎng)操作系統(tǒng)FreeRTOS被爆出存在13個安全漏洞,攻擊者可利用這些漏洞破壞設備,獲取敏感信息以及遠程運行代碼,甚至可獲得設備最高權限;思科研究人員發(fā)現(xiàn)三星智能家居平臺SmartThings Hub存在20多個漏洞,通過這些漏洞,攻擊者可執(zhí)行任意代碼,進而可攻擊第三方智能家居設備;智能家居設備也存在一些漏洞,《門鎖網(wǎng)絡安全分析報告》指出,市面上一些智能門鎖存在安全問題,攻擊者無需密碼即可打開門鎖,可給用戶造成經(jīng)濟甚至人身安全損失。此外,CNCERT統(tǒng)計,2017年CNVD共收錄了2440個有關聯(lián)網(wǎng)智能設備(此處指物聯(lián)網(wǎng)設備)的安全漏洞,同比增長高達118.4%。
隨著智能家居安全成為熱點研究方向,有業(yè)內人士將安全問題劃分為3個方面:平臺安全、設備安全和通信安全。目前平臺安全研究主要集中在身份認證與訪問控制方案設計,發(fā)現(xiàn)設備聯(lián)動與智能音箱等新場景的安全問題;設備安全研究主要集中在設備固件漏洞挖掘和設備側信道分析等方向;通信安全研究主要集中在協(xié)議漏洞挖掘和網(wǎng)絡流量分析等方向。
此外,在安全標準方面,筆者通過梳理國內外智能家居相關的標準,發(fā)現(xiàn)目前國內外關于智能家居的標準較少,且沒有形成一個完整的體系,相關部門應加大智能家居安全標準化工作。
4個層面皆存在安全風險
目前市面上流行的智能家居系統(tǒng)架構主要包括云端、設備終端以及手機終端,如圖所示。本文將從云端、設備終端、手機終端以及通信4個方面分析其存在的安全風險。
圖 智能家居系統(tǒng)網(wǎng)絡拓撲
當前,智能家居云端面臨的安全風險主要有以下幾點:一是身份認證與鑒別安全,身份認證主要用來驗證使用者身份,防范非法用戶對云端與設備的訪問;二是訪問控制安全,訪問控制技術的目的主要是阻止用戶(包括非法與合法用戶)對受保護的網(wǎng)絡資源進行非授權的訪問;三是Web安全,云端一般支持Web服務,可能會存在XSS、CSRF及SQL注入等常見的Web漏洞;四是數(shù)據(jù)安全,云端收集大量用戶數(shù)據(jù),因此云端應加密存儲數(shù)據(jù),防止數(shù)據(jù)泄露與被修改、刪除等;五是系統(tǒng)安全,當云端服務器或路由器等設備使用的系統(tǒng)、軟件存在高危漏洞時,攻擊者可通過這些漏洞進行攻擊。
筆者認為,智能家居設備終端也面臨身份認證與鑒別以及訪問控制兩大安全風險。為了便于遠程管理,智能攝像頭、智能網(wǎng)關等設備往往都支持Web服務,因此部分智能家居設備終端也面臨常見的Web漏洞威脅。此外,智能家居設備終端還存在以下安全風險。固件安全方面,因受資源環(huán)境限制,智能家居設備固件往往較簡單,攻擊者可下載固件進行反編譯,進而挖掘可能存在的漏洞。軟件安全方面,當設備系統(tǒng)軟件存在已知安全漏洞時,其受到攻擊的風險將大大增加,此外,設備廠商應提供可靠的軟件更新渠道,防止用戶因無法升級而受到已知漏洞攻擊。側信道安全方面,攻擊者可使用側信道攻擊竊取用戶家庭環(huán)境等敏感信息。芯片安全方面,隨著“英特爾芯片門事件”的爆發(fā),芯片安全也亟需重視,當設備使用含有安全漏洞的芯片時,將毫無安全可言。端口與服務安全方面,攻擊者可對設備開放的端口和服務進行分析,尋找潛在的攻擊點。
智能家居手機終端安全風險主要指與智能家居相關的APP面臨的安全威脅。比如,APP源代碼安全方面,為快速上線搶占市場,大量手機APP客戶端并未對代碼進行混淆加固保護,因此,攻擊者可容易逆向掃描其源代碼,進而挖掘漏洞。APP更新安全方面,有些手機APP客戶端未提供更新包驗證機制,攻擊者可以將惡意程序植入APP更新包并誘導用戶安裝,進而控制智能家居設備。短信驗證碼安全方面,有些APP客戶端并未對驗證碼進行有效性驗證,攻擊者可利用短信驗證碼繞過漏洞任意修改其他用戶密碼。越權控制:越權控制漏洞屬于訪問與控制范疇,部分手機APP客戶端中部分功能存在越權漏洞,攻擊者可越權橫向控制其他用戶設備或縱向獲取云端或手機最高管理員權限。
而智能家居通信協(xié)議主要包括ZigBee、Bluetooth、MQTT、CoAP等。其主要面臨以下安全風險:一是協(xié)議加密,手機端與云端、云端與設備終端以及設備終端與云端之間數(shù)據(jù)若采取明文協(xié)議傳輸,將增大信息泄露的風險;二是協(xié)議破解,攻擊者可嘗試分析破解通信協(xié)議,進而解密加密數(shù)據(jù)或進行攻擊;三是重放攻擊,部分協(xié)議設計之初未考慮安全因素,可能導致重放攻擊;四是網(wǎng)絡流量分析,攻擊者可通過分析設備產(chǎn)生的網(wǎng)絡流量,得到用戶家庭環(huán)境或隱私等敏感信息。
智能家居安全防護建議
對于智能家居云端,筆者建議從以下幾方面進行防護:設計安全的身份訪問與鑒別機制;設計安全的訪問控制機制;采取設置防火墻等Web防護手段,保護Web安全,并定期進行已知漏洞掃描和滲透攻擊工作;對用戶密碼等敏感信息進行加密存儲,防止用戶隱私泄露,并做好備份與修復工作;安裝必要的殺毒軟件,及時關注系統(tǒng)與軟件升級公告并做好升級工作,定期進行已知漏洞掃描工作。
在智能家居設備終端方面,筆者建議從以下幾方面進行防護:設計安全的身份訪問鑒別機制;設計安全的訪問控制機制;對固件采取必要的加固與混淆處理,增加逆向破解的成本;做好軟件開發(fā)與測試工作,防止系統(tǒng)軟件出現(xiàn)已知漏洞,譬如采取SDL開發(fā);及時關注固件與軟件更新公告,做好升級工作,減少被入侵風險;采取必要的手段抵御側信道攻擊;使用或研發(fā)安全芯片,防止出現(xiàn)類似Meltdown和Spectre等漏洞;根據(jù)實際情況,采用“最小權限原則”與“默認拒絕”策略,默認關閉不必要的服務與端口。
關于手機APP的防護,興許可以從以下幾方面著手:設計安全的身份訪問與鑒別機制;設計安全的訪問控制機制;增強身份驗證,明確用戶與權限之間的對應關系,采取“最小權限原則”與“默認拒絕”策略,防止出現(xiàn)越權漏洞,此外服務端需要做好驗證,防止出現(xiàn)短信驗證碼繞過問題;源代碼進行必要的加固、混淆處理,增加逆向破解的成本;手機安裝必要殺毒軟件,及時關注APP升級公告,做好升級工作,且必須在正規(guī)官方下載地址下載升級包。
此外,在通信協(xié)議方面,筆者認為可以從以下幾方面進行防護:加密傳輸數(shù)據(jù),并使用安全強度較高的加密算法;使用成熟且安全強度較高的通信協(xié)議,防止協(xié)議被破解;加強認證過程,確保傳輸數(shù)據(jù)與用戶隱私內容等不被第三方越權獲取;采取添加隨機數(shù)、時間戳等方式防止重放攻擊。
————————————————————
免責聲明:凡本網(wǎng)注明“來源:XXX(非本網(wǎng))”的作品均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點和對其真實性負責。如稿件版權單位或個人不想在本網(wǎng)發(fā)布,可與本網(wǎng)聯(lián)系,本網(wǎng)將立即處理。
想了解這個項目,請聯(lián)系我!
我想加盟,請將項目的資料發(fā)給我。
請問我所在地區(qū)有加盟商了嗎?
想了解此項目的加盟流程,請聯(lián)系我!
請問加盟此項目需投資多少錢?
版權與免責聲明:
凡未注明稿件來源的內容均為轉稿或由企業(yè)用戶注冊發(fā)布,本網(wǎng)轉載出于傳遞更多信息的目的,如轉稿涉及版權問題,請作者聯(lián)系我們處理。我們對頁面中展示內容的真實性、準確性和合法性均不承擔任何法律責任。
如內容信息對您產(chǎn)生影響,請及時聯(lián)系我們修改或刪除。
13520832007
今天已經(jīng)有 328 人獲取加盟資料
2024門鎖網(wǎng)專訪凱理五金王總
2024門鎖網(wǎng)專訪三彪名派智能鎖黃總
2024門鎖網(wǎng)專訪洛克曼智能鎖何總
隨著人工智能技術和物聯(lián)網(wǎng)技術的完善和普及,智能家居已經(jīng)進入到千家萬戶,在消費升級背景下,智能門鎖已然成為智能家居市場的一大風口。
為了探尋飛利浦智能鎖的起步歷程和未來規(guī)劃,我們特地專訪了飛利浦銷售總監(jiān)劉志丹先生,希望能夠找到飛利浦成功的奧義所在,為行業(yè)的良性發(fā)展帶來一些啟示和靈感。
中居聯(lián)杯·2024年度門鎖及智能鎖十大品牌獲獎名單
2024門業(yè)及定制家居品牌峰會暨中居聯(lián)杯·2023年度木門及門墻柜整裝十大品牌表彰盛典圓滿落幕
飛利浦智能鎖采用半導體指紋傳感器,識別靈敏度高,不僅能透過皮膚表皮層去采集更精細的指紋細節(jié),還具備指紋認證修復功能。
隨著人們安全意識的不斷提高,家庭安防正在成為智能家居產(chǎn)品中日益崛起的一部分,其中涉及到的產(chǎn)品包括家用攝像機、智能門鎖、智能貓眼、智能門鈴、門磁傳感器、紅外報警器等等。據(jù)相關數(shù)據(jù)統(tǒng)計,家庭安防類設備在2...
CEEASIA亞洲三大專業(yè)消費電子展之一、一年一度的消費電子全產(chǎn)業(yè)鏈大會 —— CEEASIA亞洲消費電子展(北京)將于2022年6月25日-27日在中國北京亦創(chuàng)國際會展中心舉行。10月25日,中新展...
讓加盟更誠信 讓選擇更放心
立即咨詢做有權威的品牌