99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

機(jī)構(gòu)如何縮小嵌入式設(shè)備安全漏洞

星星科技指導(dǎo)員 ? 來源:嵌入式計(jì)算設(shè)計(jì) ? 作者:Dr. Ang Qui ? 2022-10-19 09:37 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

通信衛(wèi)星、樓宇管理系統(tǒng)、能源生產(chǎn)、輸送系統(tǒng)和其他基本基礎(chǔ)設(shè)施的安全和連續(xù)運(yùn)行依賴于嵌入式設(shè)備,這些設(shè)備通常具有高度具體、有限的用例、存儲(chǔ)和內(nèi)存限制,以及有限的互聯(lián)網(wǎng)暴露。

因此,這些設(shè)備上通常缺乏安全控制也就不足為奇了,特別是與過去十年中經(jīng)歷了廣泛網(wǎng)絡(luò)防御升級(jí)的更高水平的基礎(chǔ)設(shè)施相比。

可以肯定的是,一些最終用戶正在推動(dòng)對(duì)嵌入式設(shè)備進(jìn)行更多的安全控制。一些制造商已經(jīng)設(shè)計(jì)了它們,盡管速度與不斷增加的網(wǎng)絡(luò)風(fēng)險(xiǎn)不相稱。到目前為止,很明顯,工業(yè)控制系統(tǒng)(ICS)及其基本設(shè)備成為不良行為者的有吸引力的目標(biāo)。隨著國際緊張局勢的加劇,以及2022年初發(fā)現(xiàn)的兩種新的、危險(xiǎn)的、具有ICS功能的惡意軟件菌株,將這一層安全層強(qiáng)化到非常高的標(biāo)準(zhǔn)比以往任何時(shí)候都更加重要。

但是,盡管人們?cè)絹碓秸J(rèn)識(shí)到設(shè)備上的安全性至關(guān)重要,但在大多數(shù)ICS部署中,快速而廣泛地采用它并沒有明確的途徑。

目前的僵局有幾個(gè)原因。嵌入式設(shè)備通常是關(guān)鍵任務(wù),難以離線和升級(jí);它們的存儲(chǔ)和內(nèi)存有限,這使得安全工程變得困難,并且依賴于供應(yīng)有限的固件專業(yè)知識(shí);安全升級(jí)通常成本高昂,需要制造商的大量研發(fā)資源,并增加最終用戶的采購成本。

盡管存在這些挑戰(zhàn),但我們可以在攻擊者利用當(dāng)前漏洞之前實(shí)現(xiàn)強(qiáng)大的嵌入式安全性。但是,制造商、最終用戶、監(jiān)管機(jī)構(gòu)和安全提供商必須承認(rèn),他們?cè)诒Wo(hù)我們的關(guān)鍵行業(yè)和基礎(chǔ)設(shè)施方面負(fù)有獨(dú)立和共同的責(zé)任,在共同利益的基礎(chǔ)上做出戰(zhàn)略變革,并認(rèn)識(shí)到投資和協(xié)作的重要性。以下是每個(gè)組的注意事項(xiàng),可能有助于加快該過程。

設(shè)備制造商

認(rèn)證券投資價(jià)值的最好方法之一是承認(rèn)與不作為有關(guān)的潛在損失。對(duì)供應(yīng)鏈完整性的擔(dān)憂和日益復(fù)雜的攻擊者已經(jīng)引起了許多設(shè)備用戶的注意。2021年10月的Ponemon報(bào)告發(fā)現(xiàn),59%的受訪者(主要是連接設(shè)備制造商)表示,由于產(chǎn)品安全問題,他們失去了銷售。

OEM可以通過不偷工減料來同時(shí)捍衛(wèi)其市場優(yōu)勢和聲譽(yù),特別是在新設(shè)備的安全性方面。這有兩個(gè)突出的原因:

設(shè)備上的安全性現(xiàn)在至關(guān)重要。隨著越來越多的設(shè)備被攻擊者連接并成為攻擊目標(biāo),諸如“通過模糊性實(shí)現(xiàn)安全”之類的概念正在變得過時(shí)。越來越多的設(shè)備可以通過利用權(quán)限和合法協(xié)議的攻擊來訪問,并且外部安全控制對(duì)這些攻擊無效。設(shè)備本身需要安全控制才能實(shí)現(xiàn)真正強(qiáng)大的保護(hù)級(jí)別。

伙伴關(guān)系有助于填補(bǔ)專業(yè)知識(shí)空白。通過與安全供應(yīng)商合作,可以緩解因缺乏資源而產(chǎn)生的問題。OEM 可以通過與安全領(lǐng)域的領(lǐng)導(dǎo)者合作并努力確??刂拼胧┎粫?huì)影響設(shè)備性能來幫助設(shè)定高標(biāo)準(zhǔn)。構(gòu)建有效的安全功能可以是一個(gè)迭代和協(xié)作的過程;為伙伴關(guān)系和安全本身制定一個(gè)高質(zhì)量的標(biāo)準(zhǔn)將是有益的。

終端用戶

如果客戶不要求,OEM將不會(huì)受到激勵(lì)來構(gòu)建設(shè)備安全性。雖然Ponemon報(bào)告表明最終用戶期望更多,但他們可以通過接受以下條件來創(chuàng)造更多的需求:

無論網(wǎng)絡(luò)攻擊的責(zé)任在哪里,責(zé)任通常都由服務(wù)提供商承擔(dān)。他們將承擔(dān)違規(guī)行為造成的聲譽(yù)損失。這應(yīng)該激勵(lì)他們要求所有任務(wù)關(guān)鍵型設(shè)備中的設(shè)備功能,例如安全啟動(dòng)、安全代碼更新、設(shè)備上防火墻、入侵檢測和身份驗(yàn)證功能。

他們必須承擔(dān)一些安全費(fèi)用。目前,嵌入式設(shè)備安全性的提高將意味著每個(gè)人的成本更高。最終用戶必須接受這些設(shè)備的價(jià)格將在短期內(nèi)上漲的事實(shí)。但是,我們可以預(yù)期,隨著設(shè)備上安全功能的標(biāo)準(zhǔn)化,成本將會(huì)降低。

監(jiān)管機(jī)構(gòu)、標(biāo)準(zhǔn)機(jī)構(gòu)和政府機(jī)構(gòu)

IEC 62443 和加利福尼亞州 SB327 等法規(guī)提供了有關(guān)網(wǎng)絡(luò)安全標(biāo)準(zhǔn)的有用指導(dǎo)。然而,在大多數(shù)情況下,針對(duì)嵌入式系統(tǒng)的指導(dǎo)仍然不足。行政命令和指令也是如此,例如CISA的盾牌。解決這些疏忽將是極好的第一步。

此外:

USG可以使用錢包的力量。作為一些財(cái)力最雄厚的客戶,政府機(jī)構(gòu)可以通過提高自己的安全標(biāo)準(zhǔn)來影響OEM的決策。第14028號(hào)行政命令(第4節(jié))包括提高供應(yīng)鏈安全性的指令,并為“標(biāo)簽”計(jì)劃奠定了基礎(chǔ),該計(jì)劃可以幫助識(shí)別消費(fèi)者設(shè)備中強(qiáng)大的網(wǎng)絡(luò)安全標(biāo)準(zhǔn)。正如該命令所建議的那樣,如果以身作則,USG機(jī)構(gòu)可以影響公共部門。

法規(guī)可以將安全和安保問題聯(lián)系起來。62443和其他法規(guī)開始反映安全和安保工程之間的重疊。但是,我們需要更多。來自這兩個(gè)學(xué)科的專家對(duì)于使法規(guī)與嵌入式系統(tǒng)的當(dāng)前安全威脅保持一致是必要的。

安全專業(yè)人員和供應(yīng)商

安全專業(yè)人員需要認(rèn)識(shí)到 OEM 面臨的挑戰(zhàn),并通過承認(rèn)其他專業(yè)領(lǐng)域來關(guān)注互惠互利的解決方案。隨著對(duì)ICS安全系統(tǒng)的威脅加劇,協(xié)作將比以往任何時(shí)候都更加重要。安全專家需要聽取產(chǎn)品安全工程師和操作員的意見,并準(zhǔn)備好就解決方案進(jìn)行協(xié)作。

供應(yīng)商可以通過提供支持設(shè)備核心功能的解決方案來加速安全功能的采用。當(dāng)問題出現(xiàn)時(shí),他們必須準(zhǔn)備好與OEM工程團(tuán)隊(duì)合作來解決這些問題。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 嵌入式
    +關(guān)注

    關(guān)注

    5152

    文章

    19676

    瀏覽量

    317725
  • OEM
    OEM
    +關(guān)注

    關(guān)注

    4

    文章

    408

    瀏覽量

    51662
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    嵌入式應(yīng)用中常見的安全威脅

    越來越多的嵌入式設(shè)備存在互聯(lián)需求,在安全應(yīng)用開發(fā)中,除功能安全外,應(yīng)用還需考慮信息安全
    的頭像 發(fā)表于 04-28 14:45 ?654次閱讀
    <b class='flag-5'>嵌入式</b>應(yīng)用中常見的<b class='flag-5'>安全</b>威脅

    如何利用iptables修復(fù)安全漏洞

    隨著網(wǎng)絡(luò)安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數(shù)據(jù)安全中心的漏洞報(bào)告中,許多漏洞在生產(chǎn)環(huán)境中無法通過服務(wù)升級(jí)來修復(fù)。
    的頭像 發(fā)表于 03-18 18:02 ?474次閱讀

    微軟Outlook曝高危安全漏洞

    行為者瞄準(zhǔn)的目標(biāo)。 CISA在公告中明確要求,所有美國聯(lián)邦機(jī)構(gòu)必須在2月27日之前為其系統(tǒng)部署相應(yīng)的補(bǔ)丁措施,以防范該漏洞帶來的潛在風(fēng)險(xiǎn)。這一緊迫性凸顯了漏洞的嚴(yán)重性及其對(duì)國家安全構(gòu)成
    的頭像 發(fā)表于 02-10 09:17 ?536次閱讀

    如何提高嵌入式代碼質(zhì)量?

    嵌入式系統(tǒng)通常直接涉及到用戶的生命安全或財(cái)產(chǎn)安全,因此代碼的安全性和可靠性是至關(guān)重要的考量因素。 1. 輸入驗(yàn)證:對(duì)所有外部輸入進(jìn)行嚴(yán)格的驗(yàn)證和過濾,防止因不良輸入導(dǎo)致的
    發(fā)表于 01-15 10:48

    對(duì)稱加密技術(shù)有哪些常見的安全漏洞?

    對(duì)稱加密技術(shù)在實(shí)際應(yīng)用中可能面臨的安全漏洞主要包括: 實(shí)現(xiàn)不當(dāng): 錯(cuò)誤的加解密實(shí)現(xiàn)、弱隨機(jī)數(shù)生成器或其他邏輯錯(cuò)誤都可能導(dǎo)致安全漏洞。 漏洞利用: 利用已知的弱點(diǎn)或攻擊手段,如理論上可行的分組攻擊或側(cè)
    的頭像 發(fā)表于 12-16 13:59 ?728次閱讀

    什么是嵌入式人工智能

    嵌入式人工智能是指將人工智能技術(shù)應(yīng)用于嵌入式系統(tǒng)中的一種技術(shù)。嵌入式系統(tǒng)是嵌入到其他設(shè)備或系統(tǒng)中的計(jì)算機(jī)系統(tǒng),通常用于控制、監(jiān)測或執(zhí)行特定任
    的頭像 發(fā)表于 12-11 09:23 ?1012次閱讀
    什么是<b class='flag-5'>嵌入式</b>人工智能

    什么是嵌入式操作系統(tǒng)?

    的戰(zhàn)斗機(jī)。 FreeRTOS:它適合那些資源有限的小型設(shè)備,就像小巧的瑞士軍刀。 QNX:它以安全和可靠著稱,很多汽車和工業(yè)系統(tǒng)都用它,可以說是EOS中的沃爾沃。 Linux:雖然它不是專門為嵌入式
    發(fā)表于 11-08 15:07

    物聯(lián)網(wǎng)系統(tǒng)的安全漏洞分析

    隨著物聯(lián)網(wǎng)技術(shù)的快速發(fā)展,越來越多的設(shè)備被連接到互聯(lián)網(wǎng)上,從智能家居、智能城市到工業(yè)自動(dòng)化,物聯(lián)網(wǎng)的應(yīng)用范圍不斷擴(kuò)大。然而,隨著物聯(lián)網(wǎng)設(shè)備的增多,安全問題也日益凸顯。 一、物聯(lián)網(wǎng)系統(tǒng)安全漏洞
    的頭像 發(fā)表于 10-29 13:37 ?1229次閱讀

    什么是嵌入式?一文讀懂嵌入式主板

    在現(xiàn)代科技浪潮中,嵌入式技術(shù)已成為支撐各種智能設(shè)備和系統(tǒng)運(yùn)行的核心力量。那么,究竟什么是嵌入式?嵌入式系統(tǒng),顧名思義,是將計(jì)算機(jī)的硬件和軟件嵌入
    的頭像 發(fā)表于 10-16 10:14 ?2623次閱讀

    【「嵌入式Hypervisor:架構(gòu)、原理與應(yīng)用」閱讀體驗(yàn)】+ Hypervisor應(yīng)用場景調(diào)研

    Hypervisor有兩個(gè)類型:I型和II型,其中I型直接運(yùn)行在硬件設(shè)備上,II型運(yùn)行在一個(gè)操作系統(tǒng)上,該操作系統(tǒng)運(yùn)行在硬件設(shè)備上,也就是下圖中的宿主操作系統(tǒng)。 而我所關(guān)心的嵌入式Hypervisor屬于I型
    發(fā)表于 10-14 11:21

    嵌入式主板是什么意思?嵌入式主板全面解析

    嵌入式主板,通常被稱為嵌入式系統(tǒng)的核心組件,是一種用于控制和數(shù)據(jù)處理的計(jì)算機(jī)硬件,其設(shè)計(jì)旨在嵌入特定設(shè)備中執(zhí)行專門任務(wù)。嵌入式主板如同是
    的頭像 發(fā)表于 09-30 10:05 ?1627次閱讀

    如何使用 IOTA?分析安全漏洞的連接嘗試

    在當(dāng)今數(shù)字化世界中,網(wǎng)絡(luò)安全變得至關(guān)重要。本文將探討如何利用流量數(shù)據(jù)分析工具來發(fā)現(xiàn)和阻止安全漏洞和惡意連接。通過分析 IOTA 流量,您可以了解如何識(shí)別不當(dāng)行為,并采取適當(dāng)?shù)拇胧﹣肀Wo(hù)您的網(wǎng)絡(luò)和數(shù)據(jù)。我們將深入研究IOTA的工作流程,以了解如何準(zhǔn)確地分析連接嘗試,并識(shí)別可
    的頭像 發(fā)表于 09-29 10:19 ?511次閱讀
    如何使用 IOTA?分析<b class='flag-5'>安全漏洞</b>的連接嘗試

    FPGA賦能嵌入式設(shè)備,筑牢安全防線

    在探討嵌入式設(shè)備領(lǐng)域時(shí),安全性始終是核心議題,但遺憾的是,當(dāng)前社會(huì)的關(guān)注焦點(diǎn)似乎偏離了問題的本質(zhì)。物聯(lián)網(wǎng)(IoT)與邊緣計(jì)算網(wǎng)絡(luò)中的安全隱患頻頻曝光,揭示了一個(gè)不容忽視的事實(shí):系統(tǒng)中最
    的頭像 發(fā)表于 08-26 16:02 ?956次閱讀

    學(xué)習(xí)hypervisor嵌入式產(chǎn)品安全設(shè)計(jì)

    第一部分(第1~2章)介紹Hypervisor基礎(chǔ),涵蓋虛擬化技術(shù)與實(shí)現(xiàn)、主流的嵌入式Hypervisor產(chǎn)品,以及基于分離內(nèi)核的嵌入式Hypervisor等內(nèi)容。第二部分(第3~12章)介紹嵌入式
    發(fā)表于 08-25 09:11

    嵌入式系統(tǒng)中工業(yè)4.0網(wǎng)絡(luò)安全

    C和C++在嵌入式系統(tǒng)中占主導(dǎo)地位。多年來,實(shí)施工業(yè)4.0和物聯(lián)網(wǎng)的組織已經(jīng)認(rèn)識(shí)到所有代碼中的信息安全性的重要性,特別是對(duì)于嵌入式設(shè)備中的C和C++,其中損失的成本可能不僅僅是財(cái)務(wù)方面
    的頭像 發(fā)表于 08-12 21:45 ?739次閱讀
    <b class='flag-5'>嵌入式</b>系統(tǒng)中工業(yè)4.0網(wǎng)絡(luò)<b class='flag-5'>安全</b>