网络罪犯的目光是越来越集中在物联网 (IoT) 设备上了。Hide‘N Seek 恶意软件最新变种甚至首次将家居自动化设备纳入了感染范围。为什么这些设备在罪犯眼中受到如此关注?有两个原因:
- 首先,这些设备出了名的易攻难守。
- 其次,大多数公司企业连网络上的传统设备都登记不全跟踪不了,更别说成百上千的新 IoT 设备了。
显然,IoT 设备漏洞与机会并存,让很多安全团队大为头疼。数字化转型时代,IoT 设备的作用越来越关键,能令公司企业在今日泛在化市场中更具竞争优势。但同时,公司企业尚不具备在该新攻击界面上铺开全面可见性所需的资源,尤其是在 IoT 设备采纳速度过快的情况下。而且,公司企业现有的传统孤岛式安全设备也明显无法胜任 IoT 网络监视职能。
那么需要做哪些安全措施来防止 loT 安全危机公司网络呢?
1. 需要访问控制
安全首要原则就是可见性。看不见就谈不上控制。从打补丁到监视到隔离,哪样都离不开在设备一接入网络时就建立起可见性。因为访问控制产品是新设备接入网络时首先碰到的网络元素,它们需能自动识别 IoT 设备,确定设备是否被黑,然后基于设备类型、预定目的地址、用户角色等因素提供受控访问。
进出网络的 IoT 设备数量持续增加,访问控制解决方案的处理速度需得跟上时代的发展。另外,访问控制解决方案还需与网络和安全控制措施无缝同步,确保 IoT 设备及其应用在分布式网络中的持续跟踪和策略统一实施。
2. 网络分隔与访问控制
识别并验证 IoT 设备之后,还需为其分配一个特定的网络段。理想状态下,IoT 设备与生产网络自动隔离,防止关键内部资源暴露在潜在威胁和攻击方法面前。比如说,直接与访问控制解决方案互动的内部分隔防火墙,就可将 IoT 设备置于专门的网段加以监视和审查其应用程序,识别并防止恶意软件的横向扩散。同时,边界防火墙可自动阻断受感染设备与外部 C &C 服务器通信。
3. 隔离与访问控制
访问控制还必须能够向其他安全、联网及管理设备发送 IoT 设备的信息,以便建立起 IoT 数据流基线并加以监视,方便采用行为分析之类的技术识别出流氓设备。
流氓设备一旦被揪出,整合的网络与安全解决方案便可在及时处理威胁上发挥关键作用。无论是哪种安全工具或解决方案检测出源自 IoT 设备的异常或恶意流量,都应能自动触发协同响应,包括重定向流量、封锁通信信道,以及使用网络访问控制 (NAC) 解决方案加以隔离——将被黑设备重分配到隔离网段留待评估、缓解或清除。
loT 安全新常态
因为在今日数字市场举足轻重,IoT 设备代表着当今 IT 新常态的一部分。然而,想要在不干扰业务目标的情况下挡住被黑 IoT 设备带来的风险,却是难上加难。这是不仅仅是因为安全团队难以跟上设备及相关流量的爆发式增长与 IoT 设备本身的不安全性,也因为可防御的网络边界已经消散,可以从世界各个角落访问公司网络。更糟的是,安全人才的全球性短缺导致可用于检测和响应 IoT 相关事件的人手捉襟见肘。
只需一台被黑掉的 IoT 设备,就可对公司网络、基线和信誉造成严重打击。现代企业需要整合的自动化安全框架,该框架要能执行一系列关键功能,比如流量及行为监视、安全网络访问、协同威胁响应等等,无论这些威胁是在分布式网络的哪个角落被发现的。
黏合了访问控制和安全策略的集成安全方法,不仅可为企业带来建设强安全所需的可见性,还能带给企业检测、预防及响应威胁的自动化过程。该方法确保了设备情报共享、访问控制泛在实施,以及被黑设备快速清除,对关键业务交易和工作流的影响可降至最低。IoT 设备已成现代业务流必备部分,只要安全措施做到位,倒也未必会成为公司网络的最弱一环。
相关阅读
- Authing 是什么以及为什么需要 Authing
- 我们为什么坚持做 ToB 的慢生意
- Authing 知识库
原文链接:https://www.aqniu.com/learn/3… 作者:nana 星期五, 八月 17, 2018
什么是 Authing?
Authing 提供专业的身份认证和授权服务。
我们为开发者和企业提供用以保证应用程序安全所需的认证模块,这让开发人员无需成为安全专家。
你可以将任意平台的应用接入到 Authing(无论是新开发的应用还是老应用都可以),同时你还可以自定义应用程序的登录方式(如:邮箱 / 密码、短信 / 验证码、扫码登录等)。
你可以根据你使用的技术,来选择我们的 SDK 或调用相关 API 来接入你的应用。当用户发起授权请求时,Authing 会帮助你认证他们的身份和返回必要的用户信息到你的应用中。
<div align=center>Authing 在应用交互中的位置 </div>
- 官网:http://authing.cn
- 小登录:https://wxapp.authing.cn/#/
-
仓库: 欢迎 Star,欢迎 PR
- https://gitee.com/Authi_ng
- https://github.com/authing
-
Demo:
- https://sample.authing.cn
- https://github.com/Authing/qr…
- 文档:https://docs.authing.cn/authing/
欢迎关注 Authing 技术专栏