99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

嵌入式系統(tǒng)安全的 10 個致命錯誤

陸軍航空兵 ? 來源:陸軍航空兵 ? 作者:陸軍航空兵 ? 2022-07-20 15:20 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

嵌入式系統(tǒng)的一個不幸事實是:一旦部署并投入使用,它們永遠不會 100% 安全,尤其是當世界變得更加緊密時。應用于這些系統(tǒng)的安全工程歷來松懈的方法進一步加劇了這一現(xiàn)實。大多數(shù)設備專注于設備特定的軟件,往往忽略操作系統(tǒng)和較低級別的組件。

隨著全球數(shù)十億嵌入式系統(tǒng)的使用和日益互聯(lián),攻擊者有巨大的動機去設計新的和陰險的方法來提取敏感數(shù)據(jù)和/或重新利用現(xiàn)場設備以謀取私利。

此外,設備本身和特定功能的軟件通常需要隨著時間的推移進行更新,以應對新的安全威脅。犯罪黑客不斷開發(fā)破壞性攻擊的新方法,例如今年早些時候?qū)Ψ鹆_里達州一家水處理廠的攻擊。

讓我們來看看 10 個致命的安全錯誤,這些錯誤可能會危及我們的業(yè)務、金融和關(guān)鍵基礎設施中的嵌入式系統(tǒng)。

1. 保留您的敏感數(shù)據(jù)和應用程序

根據(jù)MITRE 常見弱點枚舉列表,犯罪分子可以讀取、提取和利用您以明文形式留下的數(shù)據(jù)和應用程序。加密數(shù)據(jù)和應用程序是不夠的;您還必須擔心加密密鑰的存儲位置和方式以及使用的算法。假設我們可以只使用 SSL/TLS 來保護傳輸中的數(shù)據(jù)是錯誤的,因為我們經(jīng)常忘記相同的數(shù)據(jù)存儲在本地邊緣設備和云平臺中。

網(wǎng)絡犯罪分子很容易獲取明文數(shù)據(jù)并在暗網(wǎng)上出售或?qū)⑵浒l(fā)布在公共文本存儲網(wǎng)站上。

此外,犯罪分子可以很容易地對明文應用程序進行逆向工程和惡意修改。犯罪黑客這樣做是為了暴露秘密、敏感的算法或?qū)е履拇a以意想不到的方式執(zhí)行。

2. 在沒有安全、經(jīng)過身份驗證的引導的情況下啟動您的系統(tǒng)

正如ZDNet報道的那樣,一名軟件工程師發(fā)現(xiàn)了 LG Android 智能手機中的引導加載程序漏洞,使設備容易受到冷啟動攻擊。

網(wǎng)絡犯罪分子可以對未使用安全啟動過程啟動的設備進行 root。此外,它們可以更改您的引導加載程序、操作系統(tǒng)、UEFI BIOS 和硬件/軟件配置,或者用惡意版本替換它們。

更糟糕的是,即使完全重新安裝主機操作系統(tǒng),其中一些惡意修改也會持續(xù)存在。

除了以硬件為基礎的經(jīng)過身份驗證和安全的引導實施之外,您無法保護引導序列免受篡改引導加載程序并隨后損害系統(tǒng)的網(wǎng)絡彈性的攻擊。此外,缺乏安全啟動也會導致各種攻擊和設備重新利用。

3.讓未經(jīng)授權(quán)的軟件訪問未經(jīng)授權(quán)的組件

犯罪黑客可以利用一個組件的漏洞或隱含信任來泄露內(nèi)存內(nèi)容和地址等關(guān)鍵信息,從而實現(xiàn)各種二階攻擊。

如果不限制僅訪問完成工作所必需的那些組件,您會留下意想不到的開口,允許攻擊者從一個組件轉(zhuǎn)向另一個組件。例如,共享硬盤驅(qū)動器或內(nèi)存組件的兩個軟件可以通過該硬件進行通信(可能通過利用各種側(cè)通道攻擊),利用其中一個漏洞訪問另一個。

4. 忽略或錯誤配置容器化或隔離機制

根據(jù) NIST CVE-2021-21284,一個名為“–userns-remap”的易受攻擊的 Docker 引擎函數(shù)允許攻擊者提升權(quán)限并以 root 用戶身份寫入任意文件。在這種情況下,弱功能特性打破了容器隔離。但是,將容器作為特權(quán)容器執(zhí)行并提供對主機系統(tǒng)、其文件和其他容器的無限制訪問權(quán)限的情況并不少見。

錯誤配置軟件容器或忽略軟件隔離可能允許網(wǎng)絡犯罪分子提升權(quán)限并獲得對系統(tǒng)的未經(jīng)授權(quán)的根級別訪問(完全控制)。所謂的容器和/或 VM 突破使攻擊者能夠自省和修改系統(tǒng)上其他容器或來賓的內(nèi)容,并可能以意想不到的方式與基于云的服務進行交互。

5. 留下太多的攻擊面

您使用過多的接口和功能使軟件膨脹得越多,您的攻擊面就越大——攻擊者可以用來利用您的系統(tǒng)的漏洞、漏洞和漏洞。同樣,您在操作系統(tǒng)映像或應用程序包中包含的庫越多,您的攻擊面就越大,并增加更新、修補和解決各種可能的安全漏洞的負擔。犯罪黑客只需要掃描您的系統(tǒng)就知道要攻擊什么。

通過采用極簡主義的軟件開發(fā)方法,僅添加實現(xiàn)軟件任務所需的功能,網(wǎng)絡攻擊者將更難以利用您的代碼為自己謀利。

6. 發(fā)放不受限制的特權(quán)

當您為應用程序提供比所需更多的訪問權(quán)限(自主訪問控制、系統(tǒng)級權(quán)限、命名空間等)時,網(wǎng)絡犯罪分子可以利用該訪問權(quán)限來解鎖權(quán)限并操縱您的軟件。一旦攻擊者利用過多的特權(quán)獲得管理權(quán)限,他們就可以在網(wǎng)絡上橫向移動,獲得對云基礎設施的訪問權(quán),從那里可以獲得對所有設備的訪問權(quán),從而執(zhí)行拒絕服務攻擊、降低性能、注入惡意軟件等。

有一些簡單但相對未使用的機制可用于限制對各種特權(quán)的訪問。在 Linux 環(huán)境中最簡單的情況下,我們可以從標準的用戶/組訪問控制開始,添加使用后刪除功能的能力(即,可以使用特權(quán)端口啟動服務),然后進入Linux 環(huán)境中的各種其他安全選項集。

雖然我們特別關(guān)注邊緣設備上的無限制權(quán)限,但同樣的概念也適用于您的整個 DevOps 管道、云基礎設施和企業(yè)網(wǎng)絡。

7. 假定信任并允許未經(jīng)身份驗證的通信

在這個ZDNet故事中,研究人員分享了一個成功的理論攻擊,稱為 Raccoon,它基于 TLS v1.2 協(xié)議,它破壞了敏感的和受保護的經(jīng)過身份驗證的通信。當然,業(yè)界仍然認為 TLS v1.2 相對安全。但是攻擊的成功說明了一點:您必須主動檢查和確認安全協(xié)議,僅將信任擴展到經(jīng)過身份驗證的用戶和系統(tǒng),并且僅使用加密通道與這些用戶和系統(tǒng)進行通信。當然,還有另一個隱含的假設,即我們的設備本身是可以信任的。如果我們與之通信和交換數(shù)據(jù)的設備不受信任,那么我們必須解決各種其他問題,例如本地數(shù)據(jù)加密、基于硬件的密鑰管理和安全啟動。

使用默認設置或易受攻擊的協(xié)議歡迎未經(jīng)授權(quán)的訪問并邀請惡意流量進入您的系統(tǒng)。

8. 未能檢查輸入

當開發(fā)人員不檢查輸入時,攻擊者可以將格式錯誤的數(shù)據(jù)引入系統(tǒng),導致下游組件發(fā)生故障。使用畸形數(shù)據(jù)的常見攻擊包括 SQL 注入和緩沖區(qū)溢出。

程序員檢查從 Web 表單提交到 RF 捕獲的所有類型數(shù)據(jù)的輸入,以確保受信任的用戶將預期的數(shù)據(jù)發(fā)送到他們的軟件。預期數(shù)據(jù)包括數(shù)據(jù)的格式和內(nèi)容。輸入驗證可防止不受信任的用戶發(fā)送帶有惡意意圖的意外數(shù)據(jù),并假定所有并非源自應用程序本身的數(shù)據(jù)都是不受信任的。

9. 錯失安全編碼的機會

易受攻擊的編碼實踐讓軟件缺陷在開發(fā)過程中未被發(fā)現(xiàn),更糟糕的是,許多這些實踐和訪問可能導致攻擊。如果您不使用安全的開發(fā)工具和技術(shù),網(wǎng)絡犯罪分子通常會突破您軟件中的這些漏洞,并可能利用您的漏洞訪問其他網(wǎng)絡和組織。

但是通過安全的編碼工作流程和自動化測試,您可以在開發(fā)流程中及早發(fā)現(xiàn)并經(jīng)常修復漏洞。請記住:安全性和安全開發(fā)流程不是單點解決方案,需要一起實踐。

10. 將希望作為安全策略

有限的安全人員手動查看事件日志以尋找攻擊和違規(guī)的跡象需要很長時間。相反,您需要利用自動化工具來持續(xù)監(jiān)控您的系統(tǒng)并檢查您的記錄以獲取入侵的歷史證據(jù)。當然,這一切都假設我們正在記錄正確的事情,并且有足夠的細節(jié)來做出決定。

現(xiàn)代技術(shù)可以攝取和審計整個系統(tǒng)的日志集合。行為工具可以識別您的網(wǎng)絡和軟件中的可疑活動。您甚至可以從使用當前威脅簽名來識別攻擊的惡意軟件掃描中受益。通過結(jié)合這些努力,您可以全面了解您的安全狀態(tài)并全天候更新。

審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 嵌入式
    +關(guān)注

    關(guān)注

    5152

    文章

    19675

    瀏覽量

    317611
  • 系統(tǒng)
    +關(guān)注

    關(guān)注

    1

    文章

    1032

    瀏覽量

    21820
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    嵌入式應用中常見的安全威脅

    越來越多的嵌入式設備存在互聯(lián)需求,在安全應用開發(fā)中,除功能安全外,應用還需考慮信息安全。
    的頭像 發(fā)表于 04-28 14:45 ?647次閱讀
    <b class='flag-5'>嵌入式</b>應用中常見的<b class='flag-5'>安全</b>威脅

    嵌入式軟件單元測試的必要性、核心方法及工具深度解析

    一、為什么嵌入式軟件必須重視單元測試? ?嵌入式系統(tǒng)的特殊性? 在汽車 ECU、醫(yī)療設備控制器等場景中,軟件直接操控硬件,?單比特錯誤可能導致剎車失靈或呼吸機故障?。不同于 PC?軟件
    的頭像 發(fā)表于 03-21 14:53 ?464次閱讀

    Python在嵌入式系統(tǒng)中的應用場景

    你想把你的職業(yè)生涯提升到一新的水平?Python在嵌入式系統(tǒng)中正在成為一股不可缺少的新力量。盡管傳統(tǒng)上嵌入式開發(fā)更多地依賴于C和C++語言,Python的優(yōu)勢在于其簡潔的語法、豐富的
    的頭像 發(fā)表于 03-19 14:10 ?717次閱讀

    如何提高嵌入式代碼質(zhì)量?

    嵌入式系統(tǒng)的發(fā)展已經(jīng)深刻地影響了我們?nèi)粘I畹姆椒矫婷?,從智能家居到汽車控?b class='flag-5'>系統(tǒng),再到醫(yī)療設備和工業(yè)自動化等領(lǐng)域,嵌入式系統(tǒng)無處不在。
    發(fā)表于 01-15 10:48

    嵌入式系統(tǒng)開發(fā)中的測試方法 嵌入式系統(tǒng)開發(fā)與AI結(jié)合應用

    嵌入式系統(tǒng)開發(fā)中的測試方法 嵌入式系統(tǒng)開發(fā)是一復雜的過程,涉及到硬件和軟件的緊密結(jié)合。測試是確保系統(tǒng)
    的頭像 發(fā)表于 12-09 10:22 ?1361次閱讀

    嵌入式系統(tǒng)開發(fā)與硬件的關(guān)系 嵌入式系統(tǒng)開發(fā)常見問題解決

    嵌入式系統(tǒng)開發(fā)與硬件的關(guān)系 嵌入式系統(tǒng)是專為特定應用設計的計算機系統(tǒng),它們通常嵌入在所控制的設備
    的頭像 發(fā)表于 12-09 09:38 ?967次閱讀

    什么是嵌入式操作系統(tǒng)?

    什么是嵌入式操作系統(tǒng)? 想象一下,如果一智能設備,比如你口袋里的智能手機,是一有頭腦的機器人,那么嵌入式操作
    發(fā)表于 11-08 15:07

    嵌入式系統(tǒng)與物聯(lián)網(wǎng)的結(jié)合

    隨著科技的飛速發(fā)展,嵌入式系統(tǒng)和物聯(lián)網(wǎng)(IoT)已經(jīng)成為現(xiàn)代技術(shù)領(lǐng)域的重要組成部分。嵌入式系統(tǒng)是指嵌入到設備或
    的頭像 發(fā)表于 11-06 10:23 ?1112次閱讀

    什么是嵌入式?一文讀懂嵌入式主板

    在現(xiàn)代科技浪潮中,嵌入式技術(shù)已成為支撐各種智能設備和系統(tǒng)運行的核心力量。那么,究竟什么是嵌入式嵌入式系統(tǒng),顧名思義,是將計算機的硬件和軟件
    的頭像 發(fā)表于 10-16 10:14 ?2613次閱讀

    嵌入式系統(tǒng)的啟動流程

    嵌入式系統(tǒng)的啟動流程是一復雜但有序的過程,它涉及從系統(tǒng)上電到操作系統(tǒng)內(nèi)核及應用程序啟動的多個階段。
    的頭像 發(fā)表于 10-05 17:44 ?955次閱讀

    嵌入式系統(tǒng)的原理和應用

    嵌入式系統(tǒng)是一種專用的計算機系統(tǒng),其設計初衷是執(zhí)行特定任務,而非作為通用計算機使用。這類系統(tǒng)通常作為更大系統(tǒng)的一部分,起到控制、監(jiān)控或輔助的
    的頭像 發(fā)表于 10-05 17:03 ?2211次閱讀

    嵌入式主板是什么意思?嵌入式主板全面解析

    嵌入式主板,通常被稱為嵌入式系統(tǒng)的核心組件,是一種用于控制和數(shù)據(jù)處理的計算機硬件,其設計旨在嵌入特定設備中執(zhí)行專門任務。嵌入式主板如同是設備
    的頭像 發(fā)表于 09-30 10:05 ?1622次閱讀

    嵌入式系統(tǒng)的未來趨勢有哪些?

    嵌入式系統(tǒng)是指將我們的操作系統(tǒng)和功能軟件集成于計算機硬件系統(tǒng)之中,形成一專用的計算機系統(tǒng)。那么
    發(fā)表于 09-12 15:42

    學習hypervisor嵌入式產(chǎn)品安全設計

    Hypervisor的設計與實現(xiàn),涵蓋嵌入式Hypervisor架構(gòu)與核心組件、中斷隔離技術(shù)、內(nèi)存隔離技術(shù)、循環(huán)表調(diào)度器、健康監(jiān)控、分區(qū)間通信技術(shù)、內(nèi)核資源管理模型、系統(tǒng)初始化過程、內(nèi)核服務
    發(fā)表于 08-25 09:11

    嵌入式C編程常用的異常錯誤處理

    嵌入式C編程中,異常錯誤處理是確保系統(tǒng)穩(wěn)定性和可靠性的重要部分。以下是一些常見的異常錯誤處理方法及其詳細說明和示例: 1. 斷言 (Assertions) 斷言用于在開發(fā)階段捕獲程
    發(fā)表于 08-06 14:32