0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

机构如何缩小嵌入式设备安全漏洞

星星科技指导员 来源:嵌入式计算设计 作者:Dr. Ang Qui 2022-10-19 09:37 次阅读

通信卫星、楼宇管理系统、能源生产、输送系统和其他基本基础设施的安全和连续运行依赖于嵌入式设备,这些设备通常具有高度具体、有限的用例、存储和内存限制,以及有限的互联网暴露。

因此,这些设备上通常缺乏安全控制也就不足为奇了,特别是与过去十年中经历了广泛网络防御升级的更高水平的基础设施相比。

可以肯定的是,一些最终用户正在推动对嵌入式设备进行更多的安全控制。一些制造商已经设计了它们,尽管速度与不断增加的网络风险不相称。到目前为止,很明显,工业控制系统(ICS)及其基本设备成为不良行为者的有吸引力的目标。随着国际紧张局势的加剧,以及2022年初发现的两种新的、危险的、具有ICS功能的恶意软件菌株,将这一层安全层强化到非常高的标准比以往任何时候都更加重要。

但是,尽管人们越来越认识到设备上的安全性至关重要,但在大多数ICS部署中,快速而广泛地采用它并没有明确的途径。

目前的僵局有几个原因。嵌入式设备通常是关键任务,难以离线和升级;它们的存储和内存有限,这使得安全工程变得困难,并且依赖于供应有限的固件专业知识;安全升级通常成本高昂,需要制造商的大量研发资源,并增加最终用户的采购成本。

尽管存在这些挑战,但我们可以在攻击者利用当前漏洞之前实现强大的嵌入式安全性。但是,制造商、最终用户、监管机构和安全提供商必须承认,他们在保护我们的关键行业和基础设施方面负有独立和共同的责任,在共同利益的基础上做出战略变革,并认识到投资和协作的重要性。以下是每个组的注意事项,可能有助于加快该过程。

设备制造商

认证券投资价值的最好方法之一是承认与不作为有关的潜在损失。对供应链完整性的担忧和日益复杂的攻击者已经引起了许多设备用户的注意。2021年10月的Ponemon报告发现,59%的受访者(主要是连接设备制造商)表示,由于产品安全问题,他们失去了销售。

OEM可以通过不偷工减料来同时捍卫其市场优势和声誉,特别是在新设备的安全性方面。这有两个突出的原因:

设备上的安全性现在至关重要。随着越来越多的设备被攻击者连接并成为攻击目标,诸如“通过模糊性实现安全”之类的概念正在变得过时。越来越多的设备可以通过利用权限和合法协议的攻击来访问,并且外部安全控制对这些攻击无效。设备本身需要安全控制才能实现真正强大的保护级别。

伙伴关系有助于填补专业知识空白。通过与安全供应商合作,可以缓解因缺乏资源而产生的问题。OEM 可以通过与安全领域的领导者合作并努力确保控制措施不会影响设备性能来帮助设定高标准。构建有效的安全功能可以是一个迭代和协作的过程;为伙伴关系和安全本身制定一个高质量的标准将是有益的。

终端用户

如果客户不要求,OEM将不会受到激励来构建设备安全性。虽然Ponemon报告表明最终用户期望更多,但他们可以通过接受以下条件来创造更多的需求:

无论网络攻击的责任在哪里,责任通常都由服务提供商承担。他们将承担违规行为造成的声誉损失。这应该激励他们要求所有任务关键型设备中的设备功能,例如安全启动、安全代码更新、设备上防火墙、入侵检测和身份验证功能。

他们必须承担一些安全费用。目前,嵌入式设备安全性的提高将意味着每个人的成本更高。最终用户必须接受这些设备的价格将在短期内上涨的事实。但是,我们可以预期,随着设备上安全功能的标准化,成本将会降低。

监管机构、标准机构和政府机构

IEC 62443 和加利福尼亚州 SB327 等法规提供了有关网络安全标准的有用指导。然而,在大多数情况下,针对嵌入式系统的指导仍然不足。行政命令和指令也是如此,例如CISA的盾牌。解决这些疏忽将是极好的第一步。

此外:

USG可以使用钱包的力量。作为一些财力最雄厚的客户,政府机构可以通过提高自己的安全标准来影响OEM的决策。第14028号行政命令(第4节)包括提高供应链安全性的指令,并为“标签”计划奠定了基础,该计划可以帮助识别消费者设备中强大的网络安全标准。正如该命令所建议的那样,如果以身作则,USG机构可以影响公共部门。

法规可以将安全和安保问题联系起来。62443和其他法规开始反映安全和安保工程之间的重叠。但是,我们需要更多。来自这两个学科的专家对于使法规与嵌入式系统的当前安全威胁保持一致是必要的。

安全专业人员和供应商

安全专业人员需要认识到 OEM 面临的挑战,并通过承认其他专业领域来关注互惠互利的解决方案。随着对ICS安全系统的威胁加剧,协作将比以往任何时候都更加重要。安全专家需要听取产品安全工程师和操作员的意见,并准备好就解决方案进行协作。

供应商可以通过提供支持设备核心功能的解决方案来加速安全功能的采用。当问题出现时,他们必须准备好与OEM工程团队合作来解决这些问题。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    5047

    文章

    18845

    浏览量

    299573
  • OEM
    OEM
    +关注

    关注

    4

    文章

    397

    浏览量

    50159
收藏 人收藏

    评论

    相关推荐

    嵌入式主板是什么意思?嵌入式主板全面解析

    嵌入式主板,通常被称为嵌入式系统的核心组件,是一种用于控制和数据处理的计算机硬件,其设计旨在嵌入特定设备中执行专门任务。嵌入式主板如同是
    的头像 发表于 09-30 10:05 125次阅读

    如何使用 IOTA 分析安全漏洞的连接尝试

    在当今数字化世界中,网络安全变得至关重要。本文将探讨如何利用流量数据分析工具来发现和阻止安全漏洞和恶意连接。通过分析 IOTA 流量,您可以了解如何识别不当行为,并采取适当的措施来保护您的网络和数据。我们将深入研究IOTA的工作流程,以了解如何准确地分析连接尝试,并识别可
    的头像 发表于 09-29 10:19 115次阅读
    如何使用 IOTA 分析<b class='flag-5'>安全漏洞</b>的连接尝试

    FPGA赋能嵌入式设备,筑牢安全防线

    在探讨嵌入式设备领域时,安全性始终是核心议题,但遗憾的是,当前社会的关注焦点似乎偏离了问题的本质。物联网(IoT)与边缘计算网络中的安全隐患频频曝光,揭示了一个不容忽视的事实:系统中最
    的头像 发表于 08-26 16:02 485次阅读

    学习hypervisor嵌入式产品安全设计

    第一部分(第1~2章)介绍Hypervisor基础,涵盖虚拟化技术与实现、主流的嵌入式Hypervisor产品,以及基于分离内核的嵌入式Hypervisor等内容。第二部分(第3~12章)介绍嵌入式
    发表于 08-25 09:11

    嵌入式系统中工业4.0网络安全

    C和C++在嵌入式系统中占主导地位。多年来,实施工业4.0和物联网的组织已经认识到所有代码中的信息安全性的重要性,特别是对于嵌入式设备中的C和C++,其中损失的成本可能不仅仅是财务方面
    的头像 发表于 08-12 21:45 394次阅读
    <b class='flag-5'>嵌入式</b>系统中工业4.0网络<b class='flag-5'>安全</b>

    iOS 17.4.1修复两安全漏洞,涉及多款iPhone和iPad

     据报道,iOS/iPadOS17.4.1主要解决了Google Project Zero团队成员Nick Galloway发现并报告的两大安全漏洞(CVE-2024-1580)。
    的头像 发表于 03-26 10:47 611次阅读

    嵌入式会越来越卷吗?

    嵌入式系统能够实现更快速、更稳定的通信。 这使得嵌入式系统能够更好地与其他设备或系统进行交互和协作。 安全性增强:随着网络安全问题的日益严
    发表于 03-18 16:41

    嵌入式fpga是什么意思

    嵌入式FPGA是指将FPGA技术集成到嵌入式系统中的一种解决方案。嵌入式系统是一种为特定应用而设计的计算机系统,它通常包括处理器、内存、外设接口等组件,并且被嵌入到更大的
    的头像 发表于 03-15 14:29 1070次阅读

    嵌入式系统发展前景?

    应用领域。随着汽车电子化和智能化程度的不断提高,嵌入式系统将在汽车控制、安全系统、自动驾驶等方面发挥更为重要的作用。 工智能和机器学习技术的发展为嵌入式系统提供了新的发展机遇。嵌入式A
    发表于 02-22 14:09

    苹果承认GPU存在安全漏洞

    苹果公司近日确认,部分设备中的图形处理器存在名为“LeftoverLocals”的安全漏洞。这一漏洞可能影响由苹果、高通、AMD和Imagination制造的多种图形处理器。根据报告,iPhone 12和M2 MacBook A
    的头像 发表于 01-18 14:26 534次阅读

    贸泽和Analog Devices联手发布新电子书 就嵌入式安全提供多位专家的深入见解

    , Inc. (ADI) 联手发布一本新电子书,探讨一些实用策略来帮助设计人员克服嵌入式安全所面临的挑战。   如今的嵌入式设备需要安全地测
    发表于 12-21 17:47 465次阅读

    再获认可,聚铭网络入选国家信息安全漏洞库(CNNVD)技术支撑单位

    近日,国家信息安全漏洞库(CNNVD)公示2023年度新增技术支撑单位名单。经考核评定,聚铭网络正式入选并被授予《国家信息安全漏洞库(CNNVD)三级技术支撑单位证书》。     国家信息安全漏洞
    的头像 发表于 12-21 10:14 513次阅读
    再获认可,聚铭网络入选国家信息<b class='flag-5'>安全漏洞</b>库(CNNVD)技术支撑单位

    什么是嵌入式系统?嵌入式系统的具体应用

    嵌入式,一般是指嵌入式系统。用于控制、监视或者辅助操作机器和设备的装置。
    的头像 发表于 12-20 13:33 2193次阅读

    如何消除内存安全漏洞

    “MSL 可以消除内存安全漏洞。因此,过渡到 MSL 可能会大大降低投资于旨在减少这些漏洞或将其影响降至最低的活动的必要性。
    发表于 12-12 10:29 655次阅读
    如何消除内存<b class='flag-5'>安全漏洞</b>

    指纹传感器漏洞可在戴尔、联想、微软上绕过Windows Hello登录

    嵌入式指纹传感器安全时,发现了多个安全漏洞。攻击者利用这些漏洞可以绕过设备的 Windows Hello 指纹认证,受影响的
    的头像 发表于 12-08 12:39 312次阅读