
课程咨询: 400-996-5531 / 投诉建议: 400-111-8989
认真做教育 专心促就业
工业互联网设备指在新一代信息技术与工业生产、制造、运营、管理等环节的融合应用过程中,通过有线或无线方式接入工业互联网网络的装置或设备,具有类型、功能、应用形态多样的特点。工业互联网设备分为:工业控制设备,如可编辑逻辑控制器(PLC)、远程终端单元(RTU);工业网络和安全设备,如工业交换机、工业防火墙;工业智能终端设备,如数据采集网关、视频监控设备、物联网相关设备。从设备安全性及其应用过程防护的角度来看,工业互联网设备的安全防护细分为硬件安全、网络通信安全、系统服务安全、应用开发安全、数据安全等(见图1)。
硬件安全,包括设备调试接口权限控制、芯片安全保护、防范针对设备功耗等信息进行统计分析所伴生的威胁风险。目前多数的网络设备、物联网设备保留了硬件调试接口,部分接口甚至无需验证即可获取权限操作,极有可能成为恶意攻击、数据窃取的入口,进而导致设备密钥、认证等信息泄漏。
网络通信安全,包括通信认证鉴权、通信加密,后者进一步划分为网络层加密、传输层加密、应用层数据加密等。若设备网络通信的访问权限控制不足,攻击者即可通过身份伪造在设备间、设备与主机系统间实施“中间人攻击”,极有可能快速传播形成僵尸网络,僵尸网络进而作为被控端对网络实施大规模攻击。此外,设备的通信加密能力不足,容易出现黑客窃取用户或设备的身份信息、重要工业数据泄露等情况。
系统服务安全,包括设备操作系统的权限控制、基线安全配置,系统更新的安全机制保护,系统入侵防范、恶意代码防范等。攻击者可利用设备系统(或固件)存在的漏洞或缺陷入侵设备,在升级过程中植入恶意代码,增加了事后溯源与排查难度。
应用开发安全,包括组件资源间的访问控制与用户的认证授权、外部接口安全、配置文件及重要数据的安全保护、通信协议加密、第三方组件库漏洞隐患排查、代码自身安全设计等。若设备自身安全机制不足,攻击者即可利用应用安全漏洞或缺陷入侵设备和系统,发起针对性攻击。
数据安全,包括数据完整性、隐私性、可用性保护,防范数据不被窃取、监听、篡改。工业企业加快数字化转型,开始规模化部署数据采集、边缘计算等物联和智能化设备,工业生产过程及业务数据、用户信息的开放共享和流动利用呈指数型增长的趋势。不少工业设备、工业网络中依然存在着明文传输数据的现象,难以发现针对设备进行的非侵入、被动式数据监听活动;若设备本身的数据防护、隐私保护机制不足,关键工艺参数、流程数据等信息存在被泄露或被恶意控制篡改的风险。
了解更多IT行业资讯以及设计开发方面的知识,欢迎联系南宁达内官网在线客服老师获取课程资料包。
【免责声明】本文系本网编辑部分转载,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如涉及作品内容、版权和其它问题,请在30日内与管理员联系,我们会予以更改或删除相关文章,以保证您的权益!更多内容请添加3216764521学习了解。欢迎关注“达内在线”参与分销,赚更多好礼。