解决IoT场景下网络安全的“最后一公里”威胁

随着近些年物联网在制造、安防、交通、电力、物流、医疗、环保、农业、能源等关键领域的广泛应用,物联网网络的感知层涉及到大量的传感器等哑终端设备,并且这些设备的物理分布非常广,也意味着安全问题更加难以监管,同时也暴露给攻击者更多攻击面。从国内“数百个非法气象探测站向境外传输数据”事件已经显现,物联网安全问题已严重威胁到国家重要基础行业及社会关键服务领域。

物联网脆弱性分析

物联网应用特点是通过大量的感知设备对业务进行数据采集后由感知层终端设备或数据归集设备汇总后进行上传,最终由云端平台通过数据汇集、分析实现业务的应用支撑,同时云端平台对外提供管理接口与移动APP等实现操作交互。

物联网网络层的安全问题主要是传统安全问题,目前的网络安全体系虽已成熟,但仍存在许多的攻击漏洞。在终端设备接入网络时,可能面临私接、或伪造非法接入等问题,同时可能会面对内部系统的横向攻击、中间人攻击等。另外,由于网络层承载着数据的传输,数据泄露的可能性较大,一旦数据被窃取,攻击者就可以轻松地了解业务模型并进一步实施更高级的攻击。

物联网的应用层包括运用数据处理技术进行的业务逻辑、组织组成和应用程序实现。物联网应用层除了面临基础的弱口令、系统漏洞等威胁,其应用程序也可存在SQL注入、数据窃取、DDOS攻击等风险。

总的来说,物联网在感知层、网络层和应用层等方面都存在着许多脆弱性,需要针对性地采取相应的安全措施来加强其安全性。

物联网安全痛点分析

攻击者可以通过公网进行网络扫描,使用各种攻击手段来入侵设备,例如DDoS攻击、中间人攻击、畸形报文攻击或设备漏洞利用,在工控应用场景下还存在工业控制指令的恶意下发。

物联网应用场景下,业务数据在公网上明文传输,存在数据泄露的风险。公网传输数据,在公有网络环境中难以确保数据安全,也存在数据篡改等风险。

产品定位对比分析

物联网终端数据的上传,目前主要通过DTU/GPRS或传统物联网网关,DTU/GPRS不做数据采集、不支持工业协议的深度解析,业务数据透明传输,面对远端控制场景缺乏防护能力。传统物联网网关只做数据采集、数据转发上传,很少全面的考虑业务安全,缺乏安全防护能力。

传统防火墙应用与物联网终端设备前端,大多数传统防火墙不支持物联网连接(4G物联网卡或WLAN接口),同时由于不具备工业特性也无法适应工业现场的应用。

核心需求分析

物联网场景应用在网络层和应用层的网络安全相对成熟,感知层因设备类型碎片化、部署泛在化和网络异构化等典型特点,需要注重物联网边缘侧的安全保障,从感知层进行安全防护,通过链路冗余、安全接入、访问控制、攻击防护、虚拟专网、加密传输、指令防护、地址隐藏和统一管理等多种安全防护手段,解决IOT网络安全的“最后一公里”威胁。

建设思路

支持通过4G方式接入运营商网络,解决有线网络覆盖面不足的问题。

物联网场景下的loT设备,往往部署在无人场站,对通信可靠性要求高,需要支持有线和无线互为热备的数据传输能力。

在公有网络上组建私有的局域专网,解决网络环境不可信不可靠的问题。

对分布式网络边缘节点处的接入设备做接入控制和访问控制。

通过加密隧道对数据通道做加密有效防止控制指令被篡改和业务数据泄露。

针对各类网络攻击行为,如泛洪攻击、扫描探测、非法指令传输做检查和阻断。

建设方案

通过物联网安全接入网关对感知层终端设备进行安全防护,利用链路冗余、安全接入、访问控制、攻击防护、虚拟专网、加密传输、指令防护、地址隐藏等多种安全防护手段,保障现场侧的接入安全、设备自身安全和数据传输安全。

通过工业互联防火墙对接分布式各业务单元节点上的安全接入设备,完成数据接收链路、保障数据传输的安全性;并利用工业互联防火墙的安全防护功能保障企业工业互联网边界安全。

通过统一安全管理平台对分布式各业务单元节点上的安全接入设备集中管控,实现安全接入设备的策略统一管理、资产管理、安全监测、报警分区推送,根据分布式各业务单元的区域划分进行分区运营,收集全网的安全事件,统一分析挖掘更深层次的脆弱性和威胁,提升了企业安全运维的效率。

场景功能落地方案

威努特物联网安全接入网关不仅具备有线数据传输能力,还具备4G无线数据传输能力。通过接入运营商4G网络,产品能够在复杂的大型分布式网络中正常进行数据传输,解决有线网络覆盖面有限的问题。

自学习建立物联网终端设备白名单,同时支持手动编辑,以白名单为基线进行终端设备接入的检测,一旦有未知设备接入网络即产生相应的告警以提醒管理员及时处理。

物联网安全接入网关采用状态检测的机制实现相应的安全控制。接入网关采用状态检测包过滤的技术,是传统包过滤上的功能扩展。在网络层部署状态检测检查引擎,截获数据包并抽取出与应用层状态有关的信息,并以此为依据决定对该连接是接受还是拒绝。这种技术提供了高度安全的解决方案,同时具有较好的适应性和扩展性。

自动学习网络中出现的合法工业控制指令,形成工业协议白名单,支持工业协议深度解析,有效防止网络中传输非法的工业控制指令。

建立虚拟专用数据通信网络,为用户远程访问、外网和内网之间的通信提供了安全而稳定的虚拟专用隧道,将分散在公网上的各节点连接起来,通过加密数据流实现安全数据传输,构建点到点或点到多点的安全网络。

畸形报文防护支持检测Land攻击、Teardrop攻击、PingofDeath攻击,异常流量防护支持检测SYNFlood攻击、PingFlood攻击、UDPFlood攻击等典型DDoS攻击,扫描防护支持TCP、UDP、ICMP异常扫描检测。

通过配置IP/MAC绑定策略,对经过网关的流量进行IP地址和MAC地址匹配校验,当外来设备接入网络时,物联网安全接入网关将拒绝外来设备向上通信,保障场站内接入设备的通信合法性。

通过NAT(网络地址转换)功能可以将工业物联网网络的某个工段或者工作域以特定IP地址对外发布,既可防止设备的真实IP对外暴露,另外也可以节约地址资源,减少对原有网络的影响。

通过统一安全管理平台进行统一配置管理和告警日志收集,所有配置都可以针对具体的某个接入网关。为了方便管理多个具有相同业务的接入网关,系统还引入了分组的概念,可以对同组的设备一次性配置。

2.工业互联防火墙:站好监控中心数据接收岗,保障互联网边界安全

威努特工业互联防火墙支持建立虚拟专用数据通信网络,将分散在各节点的物联网安全接入网关连接起来,通过加密数据流实现安全数据传输,构建点到多点的安全网络。可对连接断开等关键设备内容进行告警,快速定位故障点,及时向网络管理提供设备状态,助力运维。

威努特工业互联防火墙采用一体化安全策略,可针对入侵防御、病毒查杀、攻击防护等内容进行统一管控,使用方便,维护简单。

威努特工业互联防火墙支持主流工控网络协议解析,能全面细致配置指令级访问控制策略。支持智能化机器学习能力,生成策略白名单,实现快速一键式部署。

威努特工业互联防火墙集安全策略、入侵防御、病毒过滤、应用识别、业务可视、安全认证等功能于一体,为物联网场景下企业侧监控中心物联设备的接入提供了一个灵活、高效、全面的网络解决方案。

物联网统一安全管理平台,可以将分散在各物联网节点的物联网安全接入网关进行集中统一管理,能够对物联网安全接入网关的安全策略统一管理、资产管理、安全监测、报警分区推送,统一管理极大地提升了企业安全运维的效率。

物联网统一安全管理平台可对物联网安全接入网关进行安全策略模板配置、安全策略统一下发、安全策略变更可视等安全策略管理,同时提供完善的资产分区管理功能,能够建立资产及分区信息,可结合物联网应用场景进行分区信息建立,方便分区运维。并且可进行资产拓扑展示,并监测物联网安全接入网关在线状态。能够有效检测物联网安全接入网关的通信协议异常、流量异常、连接异常、非法设备接入等安全事件,结合资产的重要程度产生告警,提醒管理员进行安全检查和加固,并可以按区域分组将报警信息通过邮件或短信推送给相应的运维人员。

结语

物联网安全是物联网发展的一个重要组成部分,物联网终端设备数量庞大、安全性参差不齐,面临的安全威胁越来越复杂和严重,应该采取更加有力的措施开展物联网安全建设,在现有主流的网络安全技术上持续性的提升,并切入实际物联网应用场景,构建全面的物联网安全防护体系,提供更加全面的物联网安全保障,更好地促进物联网的健康发展。

北京威努特技术有限公司(简称:威努特)是国内工控安全行业领军者,是中国国有资本风险投资基金旗下企业。凭借卓越的技术创新能力成为全球六家荣获国际自动化协会ISASecure认证企业之一和首批国家级专精特新“小巨人”企业。

威努特依托率先独创的工业网络“白环境”核心技术理念,以自主研发的全系列工控安全产品为基础,为电力、轨道交通、石油石化、市政、烟草、智能制造、军工等国家重要行业用户提供全生命周期纵深防御解决方案和专业化的安全服务,迄今已为国内及“一带一路”沿线国家的6000多家行业客户实现了业务安全合规运行。

作为中国工控安全国家队,威努特积极推动产业集群建设构建生态圈发展,牵头和参与工控安全领域国家、行业标准制定和重大活动网络安全保障工作,始终以保护我国关键信息基础设施安全为己任,致力成为建设网络强国的中坚力量!

THE END
1.威努特入侵检测系统 工业互联防火墙 网络保护一体机 安全配置核查系统 网络威胁感知系统 USB综合保护装置 工控安全监测与审计系统 网络准入系统 安全隔离与信息交换系统 工控主机卫士 威努特上网行为管理系统 威努特数据库审计系统 安全管理类 统一安全管理平台 日志审计与分析系统 https://www.winicssec.com/index.php/module/action/param1/images/server/images/
2.绿盟EDRAESNX3HD1000F终端检测与响应系统绿盟EDR-AESNX3-HD1000-F终端检测与响应系统-攻击诱捕系统(简称:NSFOCUS EDR-AES) 详细介绍 产品概述 攻击诱捕系统是一款基于欺骗技术,部署仿真蜜罐,欺骗、诱捕攻击,实时告警、取证和溯源,化被动防御为主动防御的网络安全产品。 威胁诱捕 诱骗、吸引攻击者,同时,威胁引流、牵制攻击,扰乱攻击者视角。 捕获取证 打造多https://www.gkzhan.com/st306206/product_13138865.html
3.深信服终端检测响应平台EDR在应对高级威胁的同时,通过云网端联动协同、威胁情报共享、多层级响应机制,帮助用户快速处置终端安全问题,构建轻量级、智能化、响应快的下一代终端安全系统。货号:G5C3E92501162C 品牌:SANGFOR深信服产品概述 深信服终端检测响应平台EDR,围绕终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更为细致的隔离策略、更http://www.itbuy365.com/?product-2489.html
4.工业互联网安全能力指南(防护及检测审计)结合水电站业务特点与网络结构,安全专家提出了整体安全建设框架,基于安全防护体系和安全运维感知体系,构建对水电站生产控制区中的安全防护、安全检测、安全审计、安全运维、威胁识别、安全场景分析能力,形成基于工业控制系统的纵向防御架构。 安全防护体系 安全防护体系包含网络中的安全防护设备、检测设备、审计设备、终端管理https://www.dwcon.cn/post/1015
5.CVERC亚信安全信舷防毒墙系统AISEDGE/V7.0(2024-05-10) 亚信科技(成都)有限公司 主机防勒索系统 xHRP/V2.0(2024-05-10) 杭州中电安科现代科技有限公司 鸿泰高科防病毒网关系统REDSEC2000/V3.0(2024-05-10) 北京鸿泰高科科技有限公司 威努特终端检测与响应系统(防病毒)V3.0(2024-05-11) https://www.cverc.org.cn/
6.《电力监控系统网络安全防护导则》解读加强重点防护:通过业务分区和安全分级梳理重点防护的安全对象,对重要业务系统加强防护,包括横向隔离、纵向认证和综合防护。同时需要关注安全接入区的设置和防护架构。设置安全接入区的技术场景为如果生产控制大区内个别业务系统或其功能模块(或子系统)需使用公用通信网络、无线通信网络以及处于非可控状态下的网络设备与终端等http://www.fjminjia.com/news/61.html
7.《信息安全技术重要工业控制系统网络安全防护导则》解读加强重点防护:通过业务分区和安全分级梳理重点防护的安全对象,对重要业务系统加强防护,包括横向隔离、纵向认证和综合防护。同时需要关注安全接入区的设置和防护架构。设置安全接入区的技术场景如果为生产控制区内个别业务系统或其功能模块(或子系统)需使用公用通信网络、无线通信网络以及处于非可控状态下的网络设备与终端等进https://www.secrss.com/articles/46257
8.互联网安全范文12篇(全文)智能设备系统安全领域早已是一片红海,安全产品内战的激烈程度与桌面端有过之而无不及。好在经历了几次“战火纷争”之后,用户已经明白这些安全产品争斗的实质,所以这类争斗的反面效果越来越明显,到现在战火虽未停息,但也不再像以前那样喧嚣。 人们需要安全的移动互联网,需要真正的终端安全,因此,一些标准化组织针对移动https://www.99xueshu.com/w/ikeyfweg0ki4.html
9.威努特高级威胁检测系统NTA网络异常行为检测系统特征检测对未知威胁失效 APT检测相关产品与技术 基于全流量的高级威胁检测系统(AAD) 构建针对攻击链的交叉检测交叉验证体系 全流量高级威胁检测系统业务处理流程 基于大数据+人工智能+安全的数据分析收敛降噪 核心技术:AI驱动的高级威胁检测分析 人工智能在网络安全领域的应用成果 https://www.yun88.com/product/6386.html
10.工控安全自查工作报告6.工业控制系统控制终端、服务器、网络设备故障没有及时发现而响应延迟的问题 对工业控制系统中IT基础设施的运行状态进行监控,是工业工控系统稳定运行的基础。 1.2 “两化融合”给工控系统带来的风险 工业控制系统最早和企业管理系统是隔离的,但近年来为了实现实时的数据采集与生产控制,满足“两化融合”的需求和管理的方https://www.360wenmi.com/f/filep93tgdz4.html
11.中国网络安全厂商和测评机构大全(2017最新版)入侵检测/防御:中科神威、网神、中科曙光、安恒信息 、绿盟科技、汉柏 漏洞扫描系统:中科神威、安恒信息 、绿盟科技 安全管理平台:启明星辰、中科神威、360 网闸/安全隔离与信息单向导入设备:国保金泰、中科神威、北京安盟、赛博兴安 加密机:江南天安 终端安全:北信源、江民科技、瑞星 http://www.cniteyes.com/archives/32216
12.?scada系统是什么?scada系统的构成SCADA系统与其他系统的区别在于: 分布区域广泛、主站与控制对象距离远、监控终端的工作条件苛刻、通讯系统复杂多变、通讯系统不保证可靠传输。 SCADA系统的构成 1、硬件结构 通常SCADA系统分为两个层面,即客户/服务器体系结构。服务器与硬件设备通信,进行数据处理何运算。而客户用于人机交互,如用文字、动画显示现场的状态https://maimai.cn/article/detail?fid=405887559&efid=-xKdo2Lkin0AOnWTVacXEg
13.工业4.0时代数控机床远程监控嘲下的安全风险与应对三是,通过态势分析与安全运营管理平台汇集流量侧、端点侧、日志侧等数据,进行关联分析和深度安全监测、研判和应急响应,并实现数控机床网络安全集中管理。 图7 威努特态势分析与安全运营管理平台能力 06 增强数控机床移动存储介质管控 通过在数控机床部署USB综合保护装置(以下简称“UIG”),UIG系统可以在物理上实现USB移动https://articles.e-works.net.cn/security/article152999.htm
14.威努特工业防火墙(TEG)和奇安信数据库防火墙哪个好4、威胁检测与响应。 集成多个防护引擎,再结合奇安信强大的攻防研究能力及丰富的规则库储备及生产能力,实现对可疑行为、已知病毒、未知病毒和各类攻击的实时拦截、高效检测、准确定位、完整溯源,并有效防御针对停服系统的漏洞利用攻击,确保终端始终安全。 5、终端数据防泄漏。 根据预先定义的策略,实时扫描存储和传输中的https://www.36dianping.com/vs/082.html
15.威努特有什么产品吗业界新闻2. 安全信息与事件管理 (SIEM) Vnus SIEM提供了一种集中收集、分析和报告安全事件的解决方案,它可以帮助管理员快速发现和响应潜在的安全威胁,提高企业的安全意识。 终端安全与管理 1. 端点检测与响应 (EDR) Vnus EDR可以实时监控和管理企业终端设备的安全状态,它可以检测和清除恶意软件,防止其对企业网络造成损害。 https://www.jindouyun.cn/document/industry/details/231820
16.一文详解工业现场网络风暴产生原因危害与防范方法一些攻击者利用网络剪刀手、终结者、执法官等软件进行恶意ARP攻击,向网络中发送大量ARP报文,使网络带宽被大量占用,终端CPU利用率上升无法响应正常请求,导致网络风暴。 消耗网络带宽的DDoS攻击也是目前流行的攻击手段,傀儡机向网络发送大量的UDP、ICMP等洪水攻击恶意数据流,充塞受害系统的网络带宽,使网络带宽被消耗殆尽,业务http://www.js-glwa.com/?m=home&c=View&a=index&aid=158
17.很多人问中国网络安全行业怎么样?这篇文看完让你彻底了解中国网络安全行2.8. 终端检测与响应 奇安信、亚信安全 AsiaInfo、网思科平 One Scorpion、杰思安全 MAJORSEC、恒安嘉新 EVERSEC、绿盟 NSFOCUS、明朝万达 WonderSoft、安恒信息 DAS-Security、安全狗、通付盾 2.9. 办公设施安全 奇安信、江南信安、立思辰、中孚信息、天融信 TopSec、恒安讯佳 HenSinder https://blog.csdn.net/2401_84208172/article/details/139053848