加入收藏 | 设为首页 | 会员中心 | 我要投稿 开发网_郴州站长网 (http://www.0735zz.com/)- 云通信、区块链、物联设备、云计算、站长网!
当前位置: 首页 > 站长资讯 > 动态 > 正文

物联网供应链漏洞威胁工业物联网

发布时间:2021-04-12 16:30:47 所属栏目:动态 来源:互联网
导读:供了构建IIoT基础设施的组件。从安全角度来看,这些设备的购买者位于供应链的末端,缺乏对供应链的足够透明性。实际上,跟踪构成所交付的IIoT设备的内部元素的来源将是一个挑战。 因此,与IIoT绑定的组件附带可利用的安全漏洞并不少见。IIoT供应链的复杂性和

供了构建IIoT基础设施的组件。从安全角度来看,这些设备的购买者位于供应链的末端,缺乏对供应链的足够透明性。实际上,跟踪构成所交付的IIoT设备的内部元素的来源将是一个挑战。

因此,与IIoT绑定的组件附带可利用的安全漏洞并不少见。IIoT供应链的复杂性和全球影响力只会使问题更加复杂,单个设备可能由数十个组件制造商提供的零件制成。

一家物联网网络安全公司Finite State在2019年发布的报告《Finite State Supply Chain Assessment》中指出:“数十个由全球公司制造的组件会通过多层供应商和集成商反应,直到它们被放置在产品上,由OEM进行测试和包装为止。”

IIoT基础设施面临的风险是真实存在的

大多数网络运营商都认识到IIoT供应链风险,但是特定的漏洞很难隔离。这些部署通常意义深远,超出制造商的范围,延伸到托运人、商人和其他商业伙伴。随着网络的扩展并包括其他集成点,一小部分恶意代码将被复制的风险只会增加。实际上,代码本身可能不是恶意的,但可以提供一个可能危害系统的开放端口。

Finite State首席执行官Matt Wyckhouse指出:“仅是亲眼目睹嵌入式系统中有多少漏洞,这是资产所有者没有意识到这些漏洞存在于其系统中的地方。”

一旦违反了IIoT环境,恶意行为者就可以将其用作进一步钻入公司系统的入口。工业控制系统(ICS)和其他生产系统可能会受到威胁,但是如果闯入者可以逃避安全障碍并进行更深入的研究,则可能还会暴露关键的公司应用和相关数据。这全部归因于可疑固件,固件进入了生产传感器、执行器和其他可运行IIoT的供应链。

Wyckhouse解释说:“报告漏洞时,制造商需要一段时间才能解决该漏洞,在那里发布补丁,然后资产所有者才能执行对该设备的更新并为其运行最新版本的固件。” 描述已知漏洞如何持续存在。

ARC咨询小组针对安全提供商卡巴斯基(Kaspersky)在2019年7月发布的《工业网络安全状况》中,超过四分之一(26%)的受访者表示,他们认为“来自第三方的威胁,例如供应连锁店或合作伙伴”成为主要问题,另有44%的受访者表示这是次要问题。有趣的是,所有其他主要安全问题,例如勒索软件(70%)和针对性攻击(68%)都可以通过供应链违规对公司发起。

在同一调查中,有28%的受访者指出,很可能或非常有可能将其公司的ICS或工业控制网络作为攻击目标。

由荷兰安全机构爱迪德(Erdeto)于2019年进行的另一次“全球互联产业网络安全调查”强调,许多公司已经被入侵性物联网攻击所烧毁:“该研究令人震惊地发现,只有17%的物联网设备使用或大型企业制造的产品在过去的12个月中没有经历过网络攻击。”

IIoT供应链如何受到损害

通常,对于为企业的生产线提供服务的供应链,最大的担忧是生产活动可能会中断,从而导致生产放缓或停产。对于IIoT供应链,威胁要隐蔽得多,可能要花几周或几个月才能显现出来。

通常,当IIoT供应链损坏时,它更多是由多米诺骨牌效应造成的,这掩盖了漏洞的来源。

提供固件检查服务的公司Adolus首席执行官埃里克·拜雷斯(Eric Byres)说:“攻击者考虑到了一些受害者,但他们没有直接去攻击受害者,而是去了二级工业物联网供应商,破坏了他们的网站,并用特洛伊木马版本替换了合法固件和软件。”

(编辑:开发网_郴州站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    热点阅读