0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

嵌入式设备仍然容易受到勒索软件威胁

王飞云 来源:小新1999 作者:小新1999 2022-07-14 16:26 次阅读

OT 系统是勒索软件的既定目标,其中的关键设备也是如此。公共和私营部门必须采取更全面的方法来保护这一层。

2021 年发生的大量引人注目的事件应该可以消除恶意行为者使用勒索软件以工业控制系统 (ICS) 为目标的任何怀疑。

对这些系统的攻击起源于数据密集型企业/IT 级别以及运营核心的控制室。随着全球冲突在 2022 年提高世界各国政府和行业的威胁水平,威胁可能已经升高。

不幸的是,在 ICS 中提供足够的安全控制方面,我们仍在追赶。现有最关键的差距在于设备级别:使我们的电网保持在线的执行器、传感器、安全设备和电子控制单元 (ECU)、快速和安全的电信网络以及在安全状态下运行的制造工厂。

缺乏设备上的勒索软件保护可能会导致单个设备受到威胁——或通过网络横向传播导致多个设备锁定。虽然我们尚未在现场看到此类攻击的可靠证据,但很明显,活动增加和挥之不去的安全漏洞使我们处于转折点。嵌入式设备现在需要更多的勒索软件保护。然而,将足够的安全性提高到这个级别需要大量的时间和投资——远远超过开发和部署在这个级别有效的勒索软件所需的时间。

去年的行政命令等指令是在多次备受瞩目的攻击之后发布的,有助于提高对 ICS 勒索软件威胁的认识。但我审查过的任何指令或安全标准都远远不够。勒索软件和 ICS、固件和嵌入式设备安全性经常被讨论。但到目前为止,政府和行业领导者尚未将这些部分整合成有效的指导或行动计划。

在攻击者通过将勒索软件降低到 ICS 技术并降低到设备级别来破坏基本系统之前,我们可能还有时间。在攻击者为我们提出理由之前,这三个事实应该提供改善保护的动力:

事实 1:固件不安全是一个严重的问题,尤其是对于嵌入式设备

在企业和控制室级别为设备和网络带来强大的安全控制已经花费了 20 年的大部分时间。我们还没有将类似的控制扩展到直接在 ICS 物理过程中工作的嵌入式设备。

许多这些设备的固件是一个特别值得关注的问题。固件由直接与设备硬件交互的程序和数据组成,对设备的功能至关重要,但通常缺乏强大的保护。

事实 2:嵌入式设备是合法的勒索软件目标

由于嵌入式设备通常包含有限的数据,因此勒索软件攻击似乎违反直觉。但有证据表明,攻击者已将固件本身作为勒索软件负载的目标,并且还将固件用作将勒索软件传播到其他敏感系统的手段。

许多关键的 ICS 设备在公开市场上出售,通常标有四位数的价格标签。虽然需要高级技能来对它们进行逆向工程以发现可利用的漏洞,但恶意行为者已经证明他们有时间和资源来做到这一点,特别是当 ICS 勒索软件攻击的支出达到八位数时。

事实 3:已建立的保护措施不会阻止设备上的勒索软件

大多数嵌入式设备都位于外围防御和访问控制之后,这导致人们在为它们提供基于主机的保护方面有些自满。但这些设备的功能和与用户交互的方式之间存在重要差异。

与对单个 PC 的攻击不同,勒索软件不会在嵌入式设备上激活,因为有人点击了恶意链接或下载了勒索软件有效负载。嵌入式设备入侵很可能是通过针对服务器和策略系统对企业采取大规模方法的攻击的结果 - 这可以允许攻击者直接向端点发送恶意命令而无需任何人工交互。

在最可能的情况下,这些命令将源自受感染的工程工作站或通过供应商监控/更新渠道,然后直接传播,设备到设备,就像蠕虫在 90 年代和 2000 年代所做的那样。

如果勒索软件在授权的通信路径和协议上传播,防火墙、基于角色的访问控制和其他保护措施将无效。一旦设备遭到入侵,他们也无法阻止东/西勒索软件的传播,因为此活动将发生在受保护的范围内。

为了提高安全标准,我们必须突出对嵌入式设备的勒索软件威胁

我担心一年后我们会处于同样的境地,或者更糟的是,为了应对勒索软件攻击,我们将争先恐后地升级设备上的安全性,这些攻击会劫持我们的关键基础设施或使其严重受损。为了避免这种情况,我们需要采取以下步骤:

认识到嵌入式设备面临的更高威胁。在当前的全球动荡中,威胁行为者被鼓励在基本基础设施中发现可利用的弱点。嵌入式设备通常是关键任务,因此是勒索软件和其他网络攻击的合法目标。

在固件工程和安全方面投入更多资金。尽管达到此级别的攻击的潜在严重性,许多行业仍然不愿意对固件的安全化进行深入投资。ICS 运营商必须为更高的安全性提出要求和预算,制造商必须为其产品带来更多的原生保护。

确保供应链手头有足够的替换设备。在此级别的勒索软件攻击后,设备更换很容易成为恢复操作的唯一选择。目前,如果许多设备在一次攻击中失败,供应链不太可能产生足够的替代品。

备份设备配置。并非所有勒索软件攻击都会导致设备完全丢失。最终用户应确保所有设备备份都是最新且可访问的。


审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式设备
    +关注

    关注

    0

    文章

    110

    浏览量

    16931
  • 勒索软件
    +关注

    关注

    0

    文章

    37

    浏览量

    3560
收藏 人收藏

    评论

    相关推荐

    什么是嵌入式?一文读懂嵌入式主板

    在现代科技浪潮中,嵌入式技术已成为支撑各种智能设备和系统运行的核心力量。那么,究竟什么是嵌入式嵌入式系统,顾名思义,是将计算机的硬件和软件
    的头像 发表于 10-16 10:14 479次阅读

    嵌入式主板是什么意思?嵌入式主板全面解析

    嵌入式主板,通常被称为嵌入式系统的核心组件,是一种用于控制和数据处理的计算机硬件,其设计旨在嵌入特定设备中执行专门任务。嵌入式主板如同是
    的头像 发表于 09-30 10:05 360次阅读

    嵌入式系统的未来趋势有哪些?

    会更加模块化和集成化,允许更容易的硬件和软件的切换和升级。这会提高系统的可维护性和可扩展性,会使得系统能够适应不断在变化的应用需求。 5. 生态可持续性与环保材料 在嵌入式系统的设计以及在制造过程中
    发表于 09-12 15:42

    嵌入式软件开发与AI整合

    嵌入式软件开发与AI整合是当前技术发展的重要趋势之一。随着人工智能技术的快速发展,嵌入式系统越来越多地集成了AI算法,以实现更复杂的智能功能。以下是关于嵌入式
    的头像 发表于 07-31 09:25 655次阅读
    <b class='flag-5'>嵌入式</b><b class='flag-5'>软件</b>开发与AI整合

    嵌入式系统怎么学?

    嵌入式系统怎么学? 随着物联网、智能制造等新技术的兴起,嵌入式系统的应用范围更加广泛。包括但不限于工业控制、汽车电子、医疗设备、智能家居、智慧城市、消费电子、通信设备等。学习
    发表于 07-02 10:10

    嵌入式fpga是什么意思

    嵌入式FPGA是指将FPGA技术集成到嵌入式系统中的一种解决方案。嵌入式系统是一种为特定应用而设计的计算机系统,它通常包括处理器、内存、外设接口等组件,并且被嵌入到更大的
    的头像 发表于 03-15 14:29 1188次阅读

    嵌入式软件设计的原则分享

    嵌入式软件开发如果具有更好的阅读性、扩展性以及维护性,就需要考虑很多因素。今天给大家分享几个嵌入式软件设计的原则。
    发表于 02-25 10:54 650次阅读
    <b class='flag-5'>嵌入式</b><b class='flag-5'>软件</b>设计的原则分享

    嵌入式软件开发应该掌握哪些知识?

    两个部分组成,其中嵌入式软件是指在嵌入式系统中运行的程序,用于控制硬件并提供特定的功能和服务。嵌入式软件应用广泛,包括汽车、医疗
    发表于 02-19 11:23

    嵌入式学习步骤

    嵌入式行业是一个涉及广泛领域的行业,嵌入式、物联网、人工智能、智能与科学、电子信息工程、通信工程、自动化工程、测控、计算机科学等专业在嵌入式系统中使得软件和硬件的结合更加高效,适合从事
    发表于 02-02 15:24

    嵌入式软件开发和软件开发的区别

    嵌入式软件开发和软件开发是两个不同的概念,它们在一些关键方面有着明显的区别。嵌入式软件开发是指开发嵌入
    的头像 发表于 01-22 15:27 2159次阅读

    啥是嵌入式嵌入式都有啥?薪资如何?前景如何

    嵌入式系统(Embedded Systems)是一种特殊类型的计算机系统,被嵌入到其他设备或系统中,用于执行特定的任务或控制特定的功能。这些系统通常设计用于特定的应用领域,具有特定的硬件和软件
    的头像 发表于 01-17 16:39 830次阅读
    啥是<b class='flag-5'>嵌入式</b>?<b class='flag-5'>嵌入式</b>都有啥?薪资如何?前景如何

    基于功能安全的汽车嵌入式软件单元验证技术研究

    随着汽车嵌入式软件功能的不断叠加,软件复杂性不断提升,对汽车嵌入式软件的安全性提出了更高要求,基于功能安全的
    的头像 发表于 01-07 11:27 1004次阅读
    基于功能安全的汽车<b class='flag-5'>嵌入式</b><b class='flag-5'>软件</b>单元验证技术研究

    聊聊嵌入式软件分层

    今天以控制LED闪烁为例,聊聊嵌入式软件分层
    的头像 发表于 12-28 09:22 634次阅读

    什么是嵌入式系统?嵌入式系统的具体应用

    嵌入式,一般是指嵌入式系统。用于控制、监视或者辅助操作机器和设备的装置。
    的头像 发表于 12-20 13:33 2388次阅读

    嵌入式硬件和软件哪个好?

    ,他的领域是比较广泛的,在一些消费电子,通讯设备等这些方面。因为领域大,相对而言就业领域也是比较大的,人才需求量也是一样。嵌入式软件工程师相对于硬件工程师来说,人才需求比硬件工程师要大,软件
    发表于 12-05 15:17