OTA物联网可信架构

企业动态
攻击者利用吉普切诺基车载娱乐系统中的无线控制器模块(即图1 Radio模块)需要做故障诊断和Uconnect远程控制操作,通过攻破Radio模块中的任何一个部件,达到操作CAN (控制局域网)、控制车辆运行的目的。

[[195441]]

2014年,攻击者利用吉普切诺基车载娱乐系统中的无线控制器模块(即图1 Radio模块)需要做故障诊断和Uconnect远程控制操作,通过攻破Radio模块中的任何一个部件,达到操作CAN (控制局域网)、控制车辆运行的目的。

图1 吉普切诺基架构示意图

同年11月,美国国家安全电信咨询委员会给总统的物联网报告发布。该报告指出,物联网的普及速度与应用范围会持续扩大,并对社会的各部门产生重要影响,美国当前面临的挑战是确保物联网的普及不会造成过度的风险。报告发布后,工业界和学术界开始意识到物联网安全的重要性。

图2 美国国家安全电信咨询委员会物联网报告封面

OTA(Online Trust Alliance),中文名称是在线信任联盟,是一个全球性非营利组织,于2015年1月正式成立。主要关注智能家居与可穿戴设备技术、安全、隐私与可持续性,以及设备、平台与云服务。旨在加强网络信任和用户赋权,同时促进互联网的创新和活力。

[[195443]]

图3 OTA在线信任联盟

该组织于2016年的9月8日发布了一篇名为《OTA发现目前已报道的物联网漏洞100%可以避免》的文章。该文章指出,自2015年11月之后公开的、存在于智能家居与可穿戴等产品中的脆弱性与隐私问题都是可以避免的。OTA倡导设备制造商和软件开发人员遵循OTA的IoT可信框架中的相关原则,并以该框架作为物联网设备开发商、采购商和零售商的产品开发与风险评估指南,从而最大化帮助智能家居与可穿戴技术收集的数据,以及设备的安全性和隐私性。

OTA于2015年2月开始进行该框架的开发,并接收了来自近100个组织包括美国商务部(DOC)、国土安全部(DHS)、联邦通信委员会(FCC)和联邦贸易委员会(FTC)、ADT、微软、赛门铁克、互联网技术顾问小组(BITAG)、民主与技术中心(CDT)、美国消费者联盟(CFA)、消费者技术协会(CTA)、国际电信联盟(ITU)、互联网协会和美国房地产经纪人协会(NAR)等在内的反馈。该框架于2016年3月发布了第一个版本,该版本主要包括了31个可衡量的原则。2017年1月发布了第二个版本,将原则数量从31增加至37。6月份发布的版本2.5将原则继续扩充至40个。

图4 OTA 合作机构

IoT可信框架由4部分构成:安全原则、用户访问与证书、隐私性、信息披露与透明度,以及通知与最佳实践。每个部分都由一些核心需求与原则组成。

1.安全原则

该部分所涉及的各项原则适用于任何设备与传感器,以及应用程序和后端云服务。其范围从软件开发安全流程的应用、到设备存储和传输数据的数据安全原则、再到供应链管理、渗透测试和漏洞报告程序等方面。如:确保设备和相关的应用程序支持当前主流的加密协议,对网站安全和服务器配置进行定期监控和持续改进。

2.用户访问与证书

通过利用安全认证与带外通知机制、公认恢复机制等相关原则,从而达到多因素验证机制控制密码和证书的重新设定,防止非授权访问和暴力破解等行为。

3. 隐私性、信息披露与透明度

包括遵守相关法规,保证披露信息(如披露时间、补丁)与设备寿命保持一致,承诺不会出售或转让任何可识别消费者的数据等一系列原则,保证消费者的个人隐私信息不会被无关人员或厂商获取。

4.通知与最佳实践

包括终端用户通信必须采用身份验证协议来防止网络钓鱼和欺骗、使用电子邮件通信的物联网厂商必须采用传输级别的机密性等原则,以便保护通信和增强信息的隐私和完整性、及时通知用户受到的威胁和所需要的操作,同时防止非授权访问与篡改等操作。

图5 OTA 可信框架部分原则

物联网工作小组的共同主席兼赛门铁克公司研究实验室的高级总监Brian Witten表示,“到目前为止,赛门铁克已经帮助保护了超过10亿物联网设备,但不幸的是,绝大多数新物联网设备上市时缺乏适当的安全保障。OTA《物联网可信框架》为设备制造商提供适当的指南,以供其构建安全性,并确保消费者一开始就受到保护。我们很高兴看到在线信任联盟致力于制定行业的物联网安全要求。”

OTA提出的物联网信任框架在很大程度上为物联网设备制造商、软件开发者提供了一套统一的标准。我们可以借鉴该框架的原则,在物联网技术研发、物联网设备的安全性检测与评估方面进行应用,形成一套符合自己实际情况的物联网可信框架。

【本文为51CTO专栏作者“中国保密协会科学技术分会”原创稿件,转载请联系原作者】

戳这里,看该作者更多好文

责任编辑:武晓燕 来源: 51CTO专栏
相关推荐

2019-11-20 18:47:26

物联网OTA软件

2020-12-31 12:43:55

区块链比特币物联网安全

2022-08-24 14:21:52

OTA物联网工业物联网

2022-10-24 16:03:13

2019-08-02 14:50:34

2021-06-02 07:58:58

物联网设备OTA

2017-06-27 14:05:19

2019-10-22 08:00:04

物联网架构物联网IOT

2022-07-27 08:00:00

物联网架构连接设备

2022-09-14 10:24:54

物联网架构物联网

2021-05-31 07:49:58

物联网OTA软件

2015-09-14 09:39:39

物联网网络架构

2018-08-03 18:15:40

物联网通信架构IOT

2013-01-23 10:46:28

物联网网络基础云计算

2013-01-24 09:52:58

云计算物联网

2018-09-04 14:46:29

云计算物联网数据

2015-09-22 14:30:45

物联网网络架构

2023-12-04 11:13:46

AIoT智能物联网

2023-11-15 17:35:32

AIoT物联网平台

2024-01-04 08:29:57

AIoT智能物联网物联网平台
点赞
收藏

51CTO技术栈公众号