0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

基于Linux的物联网设备的安全性案例

星星科技指导员 来源:嵌入式计算设计 作者:John Weber 2022-10-20 10:13 次阅读

您是否是 OEM 和系统集成商中的一员,将互联网连接和服务添加到最初不打算这样做的设备中?如果你是,那么你知道,通过将这些产品连接到互联网,客户正在发现新的收入形式,在某些情况下,是全新的商业模式。更重要的是,他们能够使当前的产品更有价值和更具成本效益。

随着我们继续看到越来越多的互联网连接设备,我们必须承认它们将容易受到攻击,远程禁用或以其他不良方式受到损害 - 每种情况都严重威胁到这些新商业模式的整个基础。

请考虑以下家庭自动化领域中的示例。它是物联网IoT)最大的消费者应用程序之一,也可能是攻击者最有利可图的应用程序之一。犯罪分子如何处理存储在可能被认为是相当无害的家庭自动化设备(如IP连接的智能恒温器)中的信息?好吧,这些设备是为了学习你的习惯而构建的。它们旨在识别或“学习”您何时在家和何时离开,以便它们可以优化用于加热和冷却房屋的能量。你可以猜到我要去哪里。他们会知道你的习惯并跟踪你的日常工作 - 对于那些想不请自来的人来说,这是耸人听闻的素材。

还记得三星智能电视的案例吗?为了能够响应语音命令,它不断“听”您的聊天,解释它,然后甚至可能将其发送给“授权”的第三方。是的,我是认真的。早在2013年,智能电视就被证明是可破解的(没有锁定安全性的不是)。这是一个完美的例子,证明了对多个可访问性级别的需求。在Smart TV的情况下,只有一个可能的用户帐户,该用户(即攻击者)可以访问设备上的任何内容。

通过隐蔽实现安全

在过去许多情况下,产品开发人员会依赖这样一个事实,即他们的设备太少,对黑客来说太无趣,无法试图利用它们。换句话说,这些设备是晦涩难懂的 - 表面上是网络上未知的节点。不幸的是,这种策略将不再有效。预计在未来五年内将有数十亿台设备连接到互联网(具有各种各样的功能),这些曾经“不感兴趣”的设备将成为非常诱人的利用目标。

这个特定的网站致力于揭示存在,如果可能的话,连接到互联网的设备类型。此类设备可能是网络摄像头,恒温器或任何其他连接到Internet的家庭自动化设备。通过此网站,订阅者可以扫描和搜索一系列连接的设备。

现在,如果您在这种情况下依靠晦涩难懂来保护您,则可能不必担心更改默认的root密码。此密码由供应商设置为始终相同的名称,因为如果默认密码始终相同,则编写文档非常简单。对消费者来说,这是个坏主意。..

未更改的默认根密码是黑客登录并命令相机的公开邀请。他们有效地通过远程控制获得查看和录制视频的完全控制,而所有者完全不知道。

您可能已经读过一个关于婴儿和父母用作婴儿监视器的网络摄像头的故事。父亲走进孩子的房间,听到一个男人通过摄像机的音频扬声器说话,敦促孩子“醒来”。当父亲走进房间时,摄像机平移,另一端的人开始对他粗俗地大喊大叫,直到他拔掉摄像机的插头。

这只是为什么互联网安全在未来几年将非常重要的众多例子之一。它需要成为互联设备制造商的头等大事。

这些设备中的大多数都运行Linux,这是世界上最受欢迎的运行嵌入式设备的操作系统。在本文中,我们将探讨在保护 Linux 连接设备时需要考虑的几种技术。

在我们进入具体细节之前,重要的是要深入了解安全风险,确定与此类业务攻击相关的潜在成本,并最终学习如何设计软件并适当地建立智能安全策略。应该说,额外的安全性确实是有代价的,通常是在性能损失,功能受限和额外开发成本方面。

为了说明这些注意事项,我希望您考虑在笔记本电脑或工作站上运行增强的安全软件的体验。我说的是防病毒软件,驱动器或文件系统加密以及访问控制软件。我们大多数人都欣赏这些程序提供的额外安全性。但是,我可能偏离了基础,我猜大多数读者有时会禁用部分或全部这些功能,特别是如果您是开发人员并且正在尝试运行一些CPU密集型任务,安装可能未被IT“批准”的软件工具或实用程序,甚至运行执行大量文件系统访问的程序,例如从源代码构建Linux发行版。

保护连接的 Linux 设备

在这里,我将分享一些简单的方法,您可以使您的嵌入式Linux产品更安全地抵御某些类型的威胁,而无需安装太多额外的软件或专有(商业)软件。

禁用并删除(或不安装)不必要的服务

Linux的一个很好的方面是,在开发过程中利用网络服务来调试和部署应用程序是多么容易。这些服务(TFTP、SFTP、SSH、NTP、gdb 服务器等)也是攻击者目标最丰富的一些入口点。在生产期间,您应该只在 Linux 平台中实现特定所需的服务,并使用端口扫描程序(如 nmap)来检查打开的端口(例如,侦听服务)。

使用防火墙

防火墙的基本原因是在内部和外部网络之间提供屏障。这是网关或路由器的关键功能,因为内部网络被认为是开放和受信任的。有许多适用于 Linux 的可用防火墙解决方案。其中包括 iptables/网络过滤器、肖尔沃尔和 UFW(简单的防火墙)。有不同级别的功能、易用性和可配置性[5][6][7]。

格拉森

Grsecurity 是 Linux 内核源代码的一组补丁,可提供增强的安全性。它为内核提供了基于角色的访问控制 (RBAC) 系统,以便进程(和用户)只能访问最少数量的文件,仅此而已。此外,它还提供了一个捆绑的补丁,其中包含一个名为PaX的不同名称。PaX提供其他安全功能,可以通过创建执行空间保护来消除某些其他类型的攻击,例如缓冲区溢出。它还可以解决进程的空间布局随机化问题,以击败依赖于了解任务的默认虚拟内存组织(缓冲区溢出和其他攻击)的攻击[8]。

断续器

RBAC 的目标是最大程度地减少用户或进程对系统其余部分的特权。例如,许多基于Linux的互联网连接系统可以实现许多因特网服务,包括Web服务器,以及安全外壳(SSH)服务器。这些提供了对设备的不同级别的访问,允许用户使用漂亮的用户界面(通过Web服务器)进行简单的配置更改或使用SSH进行更精细的更改。RBAC 可以根据用户的特定角色限制用户访问的沙盒,以读取、写入和执行。这类似于基于 Linux/Unix 组限制对文件的访问,其中 RBAC 中的角色类似于组。

RBAC 实际上如何帮助保护你的设备?对于初学者,您可以设置一个策略来限制所有用户(甚至包括 root 用户)对特定文件和系统服务的访问。如果使用不同的漏洞来获取 root 用户,则攻击者可能无法获得成为 root 用户时通常期望的对系统的完全访问权限。

乘客功能

PaX(安全性的一部分)有助于抵御缓冲区溢出攻击。缓冲区溢出是指攻击者将数据注入进程的堆栈,允许他们更改程序流并执行恶意代码。

许多现代处理器架构实现了一个位 (NX),它将内存部分标记为可执行文件。PaX 用于关闭对所有数据部分的执行权限,并可以禁用对内存中所有可执行部分的写入权限。这样,即使攻击者能够实现缓冲区溢出,也可以阻止他们将代码加载到指定的可执行内存中。

此外,PaX 还会在加载进程时随机化它们的地址空间。大多数进程将加载到虚拟内存的特定区域,加载库,并将堆栈放置在已知的内存位置(映射)中。这使得攻击者很容易运行缓冲区溢出,因为堆栈位于同一位置。通过随机化堆栈位置,除了内存的其他部分之外,它确实使运行缓冲区溢出变得困难,因为(A)攻击者必须猜测堆栈的位置,或者(B)攻击者可能会覆盖一段可执行代码并使进程本身崩溃。

实施和配置

grsecurity的大多数功能不需要额外的配置,这对于其他Linux安全增强功能(例如SELinux)来说是不能说的。

通过下载内核版本的修补程序,然后使用修补程序实用程序将修补程序更改应用于内核源代码树,可以实现 grsecurity。在编译内核之前,您需要配置构建选项以实现 gr 安全性。有很多选项,但您可能希望首先将GRKERNSEC_CONFIG_AUTO设置为 Y。这将提供为内核配置 grsecurity 的最简单方法,并且可能是开发的良好基准。

将其包起来(安全,连接时)

对于物联网产品,在设计之初就将安全性构建到产品中是绝对必要的。如果您不这样做,您将使业务的关键部分受到攻击。就是这么简单。您构建的安全级别需要与给定受感染设备相关的风险相匹配。但是,请记住,您可以做一些相当简单的事情来大大提高保护级别。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    54

    文章

    11128

    浏览量

    103157
  • 物联网
    +关注

    关注

    2909

    文章

    44441

    浏览量

    372367
  • Linux
    +关注

    关注

    87

    文章

    11258

    浏览量

    209145
收藏 人收藏

    评论

    相关推荐

    PROM器件在联网设备中的重要

    PROM器件(Programmable Read-Only Memory,可编程只读存储器)在联网(IoT)设备中扮演着至关重要的角色。以下是关于PROM器件在
    的头像 发表于 11-23 11:35 249次阅读

    在电气安装中通过负载箱实现最大效率和安全性

    在电气安装中,负载箱是一种常用的设备,主要用于模拟实际的电力负载,以便进行各种电气设备的测试和调试。通过负载箱,可以实现最大效率和安全性,从而提高电气设备的运行性能和使用寿命。 负载箱
    发表于 11-20 15:24

    aes技术在联网中的应用前景

    问题也日益凸显。高级加密标准(AES)作为一种广泛使用的对称加密算法,因其高效安全性,在联网中扮演着越来越重要的角色。 1.
    的头像 发表于 11-14 15:15 336次阅读

    蓝牙AES+RNG如何保障联网信息安全

    安全性。在竞争应答机制中,随机数生成器也发挥着关键作用。它确保了在多个设备竞争同一资源时,能够依据公平且随机的原则分配访问权,有效避免通信冲突与拥塞现象的发生。同时,随机数生成器还能有效防御重放攻击。通过
    发表于 11-08 15:38

    如何提高联网设备的互联

    联网(IoT)正在改变我们的生活方式,从智能家居到工业自动化,设备间的互联是实现这些变革的基础。然而,不同制造商和不同技术之间的兼容性问题、安全
    的头像 发表于 10-29 11:35 374次阅读

    联网设备的标准与规范

    的兼容安全性和互操作。 1. 联网设备的标准
    的头像 发表于 10-29 11:34 501次阅读

    如何实现联网安全

    凸显。 1. 设备安全:从源头开始 联网设备安全性应该从设计阶段就开始考虑。制造商需要确保
    的头像 发表于 10-29 10:24 305次阅读

    智能系统的安全性分析

    智能系统的安全性分析是一个至关重要的过程,它涉及多个层面和维度,以确保系统在各种情况下都能保持安全、稳定和可靠。以下是对智能系统安全性的分析: 一、数据安全性 数据加密 : 采用对称加
    的头像 发表于 10-29 09:56 229次阅读

    联网安全性高的隔离控制方案_继电器详解

    安全保护的作用。它能够根据设定的条件自动切换电路状态,从而保护设备和系统的稳定运行。 转换电路:继电器可以方便地实现电路的转换,将输入回路(控制系统)的信号转换为输出回路(被控制系统)的动作,这对于
    的头像 发表于 09-24 12:13 298次阅读
    <b class='flag-5'>物</b><b class='flag-5'>联网</b>中<b class='flag-5'>安全性</b>高的隔离控制方案_继电器详解

    利用JTAGLOCK特性增强设备安全性

    电子发烧友网站提供《利用JTAGLOCK特性增强设备安全性.pdf》资料免费下载
    发表于 09-14 10:06 0次下载
    利用JTAGLOCK特性增强<b class='flag-5'>设备</b><b class='flag-5'>安全性</b>

    基于联网设备管理

    联网设备管理的重要日益凸显,设备数量激增带来数据泄露风险。加强设备
    的头像 发表于 09-10 11:04 619次阅读
    基于<b class='flag-5'>物</b><b class='flag-5'>联网</b>的<b class='flag-5'>设备</b>管理

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 07-25 06:10

    家里联网设备每天遭受10次攻击,联网安全制度建设需加速推进

    近日,安全解决方案厂商NETGEAR和网络安全软件供应商Bitdefender联合发布了一份关于联网设备
    的头像 发表于 07-11 08:05 286次阅读
    家里<b class='flag-5'>联网</b><b class='flag-5'>设备</b>每天遭受10次攻击,<b class='flag-5'>物</b><b class='flag-5'>联网</b><b class='flag-5'>安全</b>制度建设需加速推进

    CSA推出联网设备安全规范,促进智能家居安全发展

    CSA于近期发布联网设备安全规范,这是一个指导安全指标及认证体系,旨在为消费者
    的头像 发表于 03-19 14:14 532次阅读

    如何解决联网应用的网络安全性议题?

    随着联网应用的普及,联网设备已经逐渐出现在我们的日常生活之中,但这些产品也成为了恶意份子攻击的目标,如何确保
    的头像 发表于 02-21 09:42 854次阅读
    如何解决<b class='flag-5'>物</b><b class='flag-5'>联网</b>应用的网络<b class='flag-5'>安全性</b>议题?