0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

特斯拉工厂网络安全事件的学习经验

iotmag 来源:物联传媒 作者:飞鸟 2021-03-17 10:32 次阅读

3月10日,特斯拉一天内产生了两条微博热搜。

一是车主反馈刹车失灵而坐车顶维权,属于客户纠纷类的;

二是媒体爆料称特斯拉上海工厂内部的监控视频被泄露,造成场内生产状况被曝光,原因是某国际黑客组织入侵了特斯拉合作伙伴——安防系统初创公司Verkada的数据库,获得了15万个摄像头视频内容,其中就包括了在特斯拉工厂和仓库的222个摄像头数据。

对此特斯拉立即回应称:此次黑客的入侵范围仅涉及河南一处特斯拉供应商生产现场,此工厂使用了少数Verkada品牌摄像机用作远程质量管理,其他如上海超级工厂与此并不关联,且其他摄像设备均接入公司内网而非互联网。目前,特斯拉已停止了这些摄像头的联网,并将进一步提升各环节的安全把控。

Verkada亦在官网表示,攻击者在2021年3月7日开始获得服务器的访问权限、摄像头的访问权限和客户名单,并一直持续到3月9日中午左右。此后,公司已经禁用了所有内部管理员账户,安全团队正在展开深入调查,并通知了美国执法部门。

而在所有公司做出事后反应时,对该事件负责的黑客组织成员蒂莉·科特曼(Tillie Kottmann)接受采访表示,入侵Verkada摄像头的方法并不复杂,仅仅是在互联网上发现了一个公开的管理员账户的用户名和密码就进入了Verkada网络内部,甚至他们还能获得摄像头的root权限,可以利用摄像头执行自己的代码。据悉,此次事件中被曝光的企业、机构不仅有上海的特斯拉工厂,还覆盖了多国的医院、诊所、公司、监狱、学校等场所,甚至还有厂家Verkada本身办公室内的视频资料。

科特曼表示此举的目的是向大众展示视频监控的普及程度以及系统是如何被轻松入侵,目前并未给波及单位造成明显商业损失。但,把话题扩大拉长,我们理应对物联网安全保持应有的关注与慎重。

一方面是各类隐私泄露事件不断发生,首先就造成消费者对使用网络摄像头的顾虑逐渐增多,以及怀疑像Amazon Echo那样的智能音箱设备是否会监听“我”的所有对话;另一方面,就像去年12月Forescout的安全研究人员披露了四个开源TCP/IP库中的33个安全漏洞,表示其影响了150多家供应商的超过100万个智能设备和工业互联网产品,这证明在企业层面也存在无法忽视的安全隐患。

矛盾点是:部署安全防范与广铺业务赚钱,鱼与熊掌不可兼得?

在科特曼的采访陈述中提到一句非常具有个人感情色彩的话:

“安全摄像头公司只追求利益,疏忽了对网络安全的防护。”

实际上,Verkada成立于2016年,主营安全摄像头业务,产品亮点包含了使本地安全摄像头迁移到云端,支持客户通过网络进行访问和管理;以及支持AI视觉技术,能分辨出视频中的人脸和车辆并对其进行检测和识别。2020年1月,公司获得8000万美元的融资,投后估值达16亿美元,其客户范围也发展到了千家以上,涵盖学校、企业、零售、酒店、医疗保险等行业。

在物联传媒早前的文章中提到,智能网络摄像头是一个很庞大的存量市场,具有产业基础扎实、产业需求明确、产品容易做出来、市场空间大、具有良好的场景延伸能力五大特点,涉及到交通、安防、社区、商场、民用等场景都可以做挖掘深入。

在早期IHS Markit视频监控情报服务提供的一份数据中,全球视频监控市场收入2019年将达到199亿美元,高于2018年的182亿美元,增长率达9%。此外,2017年增长率为9.3%,2018年增长率为8.7%。这是继2016年和2015年分别取得3.9%和1.9%的小幅增长后,全球视频监控市场连续三年迎来大幅增长。

Verkada也是踩着关键的窗口期成立的,并且在刚成立到发展得还不错这段时间里,Verkada首席执行官Filip Kaliszan曾说,他看到了许多因快速发展的消费者市场而诞生的摄像头,但其中很大一部分的技术都已经过时了,包括他们的安全理念,仅仅为了确保没有人可以未经授权就接触到监视系统的磁带和监视器实体。

虽然世界上从来没有绝对的安全,但对于早已认知并了解安全问题的Verkada公司,在2021年暴露出那样一个简单的漏洞给外界可乘之机,这终归是让人有些遗憾。

而其中的缘由,并不是一家企业的问题,甚至是整个行业都不甚清楚应该抱着何种态度对待事前的安全防护。在弄清楚之前,以业务增长为优先无可厚非。

而且,实现网络安全其实并没有什么一劳永逸的办法。及时对危害事件作出回应,持续查杀漏洞并更新补丁和固件,对网络安全投入应有的资金与人力是必要之举。Verkada是如此,海康大华也是如此。

每一次网络安全事件都应是一条学习经验

2016年“美国东部大断网”事件,是利用了数十万台受到僵尸网络感染的联网设备,比如路由器、摄像头,通过持续的扫描漏洞,操纵肉鸡的方式,向目标发送合理的服务请求,就此占用过多的服务资源,使服务器拥塞而无法对外提供正常服务。

2018年台积电的病毒感染事件,导致重要的高端产能厂区停产停线,其实是台积电犯了3个错误:1)进入产线的新设备带有病毒,且未被查杀;2)负责关键生产设施的电脑搭载的是老旧的Windows 7系统,且没有打补丁;3)没有关闭设备445端口,使病毒轻易入侵。

2019年德国杜塞尔多夫医院遭受勒索软件攻击之后,德国网络安全机构BSI向外界发出的警告是——要求德国公司和机构针对CVE-2019-19871漏洞(勒索软件的已知入口点)更新其Citrix网络网关。

2020年富士康在墨西哥的工厂遭遇勒索软件攻击之后,促使其内部资安团队加紧完成软件以及作业系统安全性更新,同时提高资安防护层级。

从这一路跟踪的情况来看,网络安全事件一直在发生,甚至一些厂商也能用被动防护的态度降低损失至最小。但一旦发生像台积电那样影响公司营收的情况,却又是追悔莫及。

有一句话说了很多次,现如今黑客或病毒所攻击的对象,已经从个人PC、防护能力较弱的传统企业、政府、学校网站等,扩散到万物互联时代的工厂、工业设备、智能摄像头、路由器等众多类型上。

也许现在,我们并没有办法光靠口号就让全行业都对安全有足够充分的认识,但回顾这几年陆续发生的事件,总当是可以吸取经验教训,逐步提升安防能力和意识的。

有望从政策标准方面给予推动

2019年1月,日本总务省对《电气通信事业法》进行修正,要求自2020年4月起要求联网终端设备须具有防非法登录功能,例如能切断外部控制、要求变更初期默认ID和密码、可时常更新软件等,且唯有满足标准、获得认定的设备才能在日本上市。

2020年1月,英国国家网络安全中心指定举措,要求消费物联网的制造商必须采用独一无二的密码,而非默认的出厂设置;并提供一个公开的接入点来报告漏洞;以及说明设备获得安全更新的最短时长。

2020年9月,澳大利亚政府发布《实践准则:为消费者保护物联网》,以13项原则为基础, 鼓励制造商提高物联网设备的安全性,以及鼓励消费者在购买智能设备时考虑安全功能。

同年9月,美国众议院通过了《2020年物联网网络安全改进法案》,要求联邦政府购买的所有与互联网连接设备(包括计算机、移动设备和其他具有互联网连接能力的产品)必须符合美国国家标准与技术研究院(NIST)发布的最低安全标准。

2020年11月,欧盟网络安全局(ENISA)发布了《物联网安全准则》,旨在帮助物联网制造商、开发商、集成商及所有物联网供应链的利益相关者在构建、部署或评估物联网技术时做出更好的安全决策。

所有的迹象都表明,全球范围内,从政府采购、消费者购买到制造商本身,都处于一个物联网安全意识增长的阶段。

其实有理由相信,未来相关主管部门将持续推动并完善安全标准,物联网安全产业终将有更明朗的未来。

原文标题:起因222个摄像头,特斯拉工厂教会IoT行业的事

文章出处:【微信公众号:物联网技术】欢迎添加关注!文章转载请注明出处。

责任编辑:haq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2900

    文章

    44037

    浏览量

    370051
  • 特斯拉
    +关注

    关注

    66

    文章

    6286

    浏览量

    126408
  • IOT
    IOT
    +关注

    关注

    186

    文章

    4160

    浏览量

    195933

原文标题:起因222个摄像头,特斯拉工厂教会IoT行业的事

文章出处:【微信号:iotmag,微信公众号:iotmag】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    常见的网络硬件设备有哪些?国产网络安全主板提供稳定的硬件支持

    随着网络技术的不断进步,网络安全问题日益严重,企业和个人对网络安全的重视程度不断加深,对于网络安全硬件设备的要求也越来越高,网络硬件设备不仅
    的头像 发表于 10-21 10:23 135次阅读

    IP风险画像如何维护网络安全

    的重要工具。 什么是IP风险画像? IP风险画像是一种基于大数据分析和机器学习技术的网络安全管理工具。它通过对IP地址的网络行为、流量特征、历史记录等多维度数据进行深入分析,构建出每个IP地址的个性化风险画像,揭示了IP地址
    的头像 发表于 09-04 14:43 231次阅读

    网络安全技术商CrowdStrike与英伟达合作

    网络安全技术商CrowdStrike与英伟达合作共同研发更先进的网络防御解决方案;提升CrowdStrike Falcon平台的威胁检测速度和准确性。将通过人工智能原生平台CrowdStrike
    的头像 发表于 08-28 16:30 1196次阅读

    网络安全提供了有力的支持与保障

    网络安全
    jf_62215197
    发布于 :2024年08月01日 07:57:25

    人工智能大模型在工业网络安全领域的应用

    随着人工智能技术的飞速发展,人工智能大模型作为一种具有强大数据处理能力和复杂模式识别能力的深度学习模型,已经在多个领域展现了其独特的优势和广阔的应用前景。在工业网络安全领域,人工智能大模型的应用不
    的头像 发表于 07-10 14:07 639次阅读

    Palo Alto Networks与IBM携手,深化网络安全合作

    网络安全领域的两大巨头Palo Alto Networks和IBM近日宣布建立全面合作伙伴关系,共同推动网络安全领域的创新发展。根据协议,Palo Alto Networks将收购IBM的QRadar SaaS资产及相关知识产权,以进一步拓展其
    的头像 发表于 05-22 09:40 548次阅读

    揭秘!家用路由器如何保障你的网络安全

    家用路由器保障网络安全需选知名品牌和型号,设置复杂密码并开启防火墙,定期更新固件,使用安全协议,合理规划网络布局,及时发现并处理异常。提高家庭成员网络安全意识共同维护
    的头像 发表于 05-10 10:50 534次阅读

    企业网络安全的全方位解决方案

    安全域划分到云端管理,全面构建企业网络安全防线 在数字化浪潮席卷全球的今天,企业网络安全已经成为商业运营中不可忽视的一部分。随着企业数字资产价值的不断攀升,网络安全挑战也愈发严峻。数
    的头像 发表于 04-19 13:57 575次阅读

    自主可控是增强网络安全的前提

    后成立了中央网络安全和信息化领导小组,这标志着我国网络空间安全国家战略已经确立。      网络安全的内涵可以包括:    -信息安全。它是
    的头像 发表于 03-15 17:37 717次阅读

    工业发展不可忽视的安全问题——OT网络安全

    在数字化时代,工业运营技术(OT)的网络安全比以往任何时候都更加重要。DataLocker,作为OT网络安全的守护者,提供了全面的加密和数据管理解决方案,确保关键基础设施免受网络威胁。一、OT
    的头像 发表于 03-09 08:04 2043次阅读
    工业发展不可忽视的<b class='flag-5'>安全</b>问题——OT<b class='flag-5'>网络安全</b>

    汽车网络安全-挑战和实践指南

    汽车网络安全-挑战和实践指南
    的头像 发表于 02-19 16:37 481次阅读
    汽车<b class='flag-5'>网络安全</b>-挑战和实践指南

    FCA汽车网络安全风险管理

    汽车工业继续在车辆上增加连接,以满足顾客对技术的贪得无厌的需求,但汽车不仅仅是某些计算机网络上的不安全端点--一些人所描绘的--汽车网络安全正在打造一个新的产品网络安全领域,打造这一新
    发表于 12-29 10:48 390次阅读
    FCA汽车<b class='flag-5'>网络安全</b>风险管理

    联网自动驾驶机器人的网络安全

    联网自动驾驶机器人的网络安全
    的头像 发表于 12-26 10:37 340次阅读
    联网自动驾驶机器人的<b class='flag-5'>网络安全</b>

    网络安全测试工具有哪些类型

    网络安全测试工具是指用于评估和检测系统、网络和应用程序的安全性的一类软件工具。这些工具可以帮助组织和企业发现潜在的安全漏洞和威胁,以便及时采取措施加固和修复。根据不同的功能和用途,
    的头像 发表于 12-25 15:00 1154次阅读

    电力监控系统网络安全监测装置介绍

    国家电网针对电力监控系统安全、可靠的要求,专门下文要求加快建设电力监控系统网络安全管理平台,及早实现网络空间的实时监控和闭环管理。因此,监测装置是电力调度网络安全管理系统不可或缺的重要
    的头像 发表于 12-14 09:49 5221次阅读
    电力监控系统<b class='flag-5'>网络安全</b>监测装置介绍