無所不在的物聯網設備,你我都需要正視所帶來的資安問題
在2017年資安大會中,Hitcon Girls共同創辦人賴婕芳與沈祈恩認為,目前物聯網裝置的應用會越來越普遍,但與其有關的資安事件頻傳,因此無論是製作的廠商,還是企業乃至於個人,都應該提高警覺,重視這些設備的安全性。
文/周峻佑 | 2017-03-18發表
周峻佑
Hitcon Girls共同創辦人賴婕芳與沈祈恩在2017年資安大會的議程中疾呼,物聯網(IoT)裝置所衍生的資安問題必須受到正視,因為比起電腦,這些裝置可能會接觸到更多個人隱私,或是影響人身安全與國家安全,一旦遭受駭客攻擊,後果便不堪設想。物聯網裝置的安全與我們息息相關,無論是製造者還是使用者,你我都必須暸解如何降低其資安風險。
物聯網裝置帶來不少便利性與創新應用,因此受到人們的歡迎。物聯網這個名詞,最早出現於1999年,但直到2013年之後,成為開始熱門討論的話題,然而,根據2015年AT&T所做的調查報告中指出,在受訪的5,000家企業中,有高達85%想要發展物聯網應用,卻只有10%的企業有信心能夠應付駭客的攻擊,顯示物聯網的資安問題,連企業普遍都沒有把握。
另一個面向,則是從Symantec、FireEye、趨勢科技、Intel Security、Kaspersky等資安大廠2017年的預測報告中,可看出端倪。這些報告不約而同指出,物聯網裝置會帶來嚴重的資安風險與網路攻擊。賴婕芳以2016年10月時,DNS供應商Dyn遭受大規模DDoS攻擊的事件為例,其中一部分是由Mirai控制的物聯網裝置僵屍網路所發動。這個事件造成採用的Dyn服務的知名網站,包含BBC與GitHub等受到波及。然而,駭客取得這些物聯網裝置控制權的方法,僅僅只是透過了測試60組常見的預設帳號與密碼就得手。
應用層面廣泛,無論是小朋友的玩具,還是學校的路燈,全都是物聯網裝置
其實物聯網涉及的領域相當廣泛,無論是金融、公共服務、製造業、零售業,乃至於與人身安全有關的醫療、國家安全有關的能源設施,都有相關的應用。還有,近年來常見的智慧家庭,也使用了大量的物聯網裝置。
賴婕芳舉出許多案例,像是互動式芭比娃娃,透過了像是Siri的機制,就能和小朋友對話,然而卻被發現,其網路通訊可能會被有心人士攔截,讓芭比說出指定的內容,如果這個駭客是個戀童癖,很可能會讓小孩與家長飽受驚嚇。
此外,美國有間大學受到DDoS攻擊,經調查卻來是自校內的路燈、販賣機等物聯網設備,但學校並未想到這些校內設施,都是屬於這類設備的一部分。
物聯網設備甚至會造成人身威脅,例如駭客可控制汽車的自動駕駛系統,透過槍枝的管控系統,駭客可執行射擊。
物聯網安全是一整個生態圈的事情
基本上,許多人想到物聯網的資安問題,可能會以為主要是對於裝置加密,消除漏洞等防護措施。但事實上,我們手上的物聯網設備,只是傳感器(Sensors),背後擁有一個生態圈,還包含網路與應用程式等。但從駭客攻擊的面向來看,則略有不同:大致上可分成硬體設備、連接性(Connectivity),以及應用程式3塊。
硬體指的不只是物聯網設備本身,還包含整個生態圈設施,像是閘道設備,或是執行應用程式的手機等,駭客可透過這些裝置發動攻擊。
連接性指的是任何連接的階段、過程,包含網路流量、生態圈通訊,以及設備之間的連接,或是應用程式之間的API等。
應用程式則包含物聯網裝置本身的軟體、雲端網頁介面或管理者介面等。
在物聯網硬體出現的問題中,賴婕芳舉了RFID卡Mifare Classic為例,這種卡片遭到逆向工程解析後,被發現金鑰只有48 bits,極容易破解,她說,以現在的角度來看,只要在淘寶花5美元,就能取得相關的修改工具。
而對於連接性的問題,像低功耗藍芽通訊(BLE)來說,在需要溝通的兩個設備之間,由於像手環一類的設備沒有螢幕,只能使用配對機制中的Just Work驗證方法(無密鑰),在這種情況下就很容易遭受中間人攻擊。
但其實另外一層隱憂,則是更多裝置的BLE通訊過程完全沒有加密,以賴婕芳他們測試過的小米手環與體重計來說,他們發現只是對手機程式進行配對,沒有對資料做保護,因此可將手環或是體重計的通訊內容,傳送到非綁定的行動裝置。換言之,有心人士可將小米體重計得到某個人的重量資訊,同時傳送到多臺裝置中呈現。
相較於上述兩者,應用程式是駭客最常使用的攻擊標的,像Hitcon在2015年舉辦的大會中,就展示駭入Gogoro App並取得憑證,然後將電動機車成功發動。然而這是應用程式在設計上的問題,將憑證存放在手機不夠安全的區域導致。
迎向2017年,物聯網安全是全民都要面對的問題
面臨物聯網裝置層出不窮的資安事件,我們必須有所體認。針對不同的角色,賴婕芳提出以下建議措施:
製造商:開始設計必須將資安納入考量,並且開發者需要有安全開發經驗、訓練,最好產品在上市前滲透測試。
企業用戶:需將物聯網設備盤點並列管,若是無法修補的設備,應考慮隔絕於主要網路之外。此外,防護措施需將整個網路架構納入資安考量。並在採購時,要求廠商確保設備安全性。
終端使用者:了解使用裝置的風險,如果不確定設備的功能,最好就不要使用。使用時,要將預設密碼更換成高度複雜的密碼。
資料來源:http://www.ithome.com.tw/news/112848
「預設閘道無法使用」的推薦目錄:
- 關於預設閘道無法使用 在 台灣物聯網實驗室 IOT Labs Facebook 的最佳貼文
- 關於預設閘道無法使用 在 Re: [問題] win10 "無法使用預設閘道" - 看板Windows 的評價
- 關於預設閘道無法使用 在 電腦win10 顯示無法使用預設閘道- 3C板 - Dcard 的評價
- 關於預設閘道無法使用 在 無法使用預設閘道win11的推薦,DCARD、YOUTUBE、PTT 的評價
- 關於預設閘道無法使用 在 無法使用預設閘道win11的推薦,DCARD、YOUTUBE、PTT 的評價
- 關於預設閘道無法使用 在 無法使用預設閘道win11的推薦,DCARD、YOUTUBE、PTT 的評價
- 關於預設閘道無法使用 在 請問"無法使用預設的閘道"是路由器還是網路卡故障呢? 的評價
- 關於預設閘道無法使用 在 win10解決網路無法連線(控制台解決法) - YouTube 的評價
- 關於預設閘道無法使用 在 [問題] "無法使用預設閘道" - Notebook - PTT Web 的評價
- 關於預設閘道無法使用 在 【問題】 win10 "無法使用預設閘道" - Windows 板 - PTT網頁版 的評價
預設閘道無法使用 在 電腦win10 顯示無法使用預設閘道- 3C板 - Dcard 的推薦與評價
我的電腦連接網路後常常斷線window修復完後就會顯示是無法使用預設閘道的問題一直反覆哪位神人能幫忙解決拜託了- Windows,Win10. ... <看更多>
預設閘道無法使用 在 請問"無法使用預設的閘道"是路由器還是網路卡故障呢? 的推薦與評價
請問"無法使用預設的閘道"是路由器還是網路卡故障呢? · 1.每次不管牽線or WIFI出問題,重插拔路由器電源就會好。 · 2.有試過Reset路由器。試過把A的網路線換到路由器其他孔, ... ... <看更多>
預設閘道無法使用 在 Re: [問題] win10 "無法使用預設閘道" - 看板Windows 的推薦與評價
※ 引述《s2657507 (hao)》之銘言:
: 作業系統:windows 10.0
: Service Pack:64bit
: 發生問題頻率:時常
: 是否有做Windows Update:有
: 問題內容:
: 前幾天從win 8.1更新到10.0後,上網常常會斷線
: 診斷之後連線可以回復,並顯示"無法使用預設的閘道"
: 過一陣子又會在斷線一次,必須又要在診斷一次
: 一直無限循環
: 如圖
:
: 想請問可能的解決方法
: 謝謝指教
作業系統:windows 10.0家用版
發生問題頻率:時常
是否有做Windows Update:有
問題內容:
我最近也會發生這個問題欸
但我很久之前就更新到Win10了
一直都沒有什麼問題
但就突然在上禮拜網路會一直三角形或是已拔除網路線
之前診斷完也是 "無法使用預設的閘道"
爬好多文章,驅動也刪掉,重開機WINDOWS自動載回來過
讓他自動更新也說是最新版本
上網找我的驅動卻都灌不上去
網卡資訊:
(求大大幫我找OAO)
但是,現在診斷完顯示"WINDOWS無法自動偵測此網路的 PROXY 設定"
也試過 netsh winsock reset,netsh int ipv4 reset
但還是一樣老問題
三角形,拔除,又好
三角形,拔除,又好
三角形,拔除,又好
有時候間隔10秒,有時候好了一下又突然來一次
真的很擾人R,大家可以幫我一下嗎>"<
任何需要我提供的電腦數據我都可以提供,拜託大家惹!!
--
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 140.116.247.245
※ 文章網址: https://www.ptt.cc/bbs/Windows/M.1444900988.A.5EC.html
※ 編輯: ref45638 (140.116.247.245), 10/15/2015 17:24:52
※ 編輯: ref45638 (140.116.247.245), 10/15/2015 17:29:17
※ 編輯: ref45638 (218.164.75.81), 10/15/2015 21:18:38
※ 編輯: ref45638 (111.242.245.49), 10/16/2015 12:55:05
※ 編輯: ref45638 (218.164.163.205), 10/16/2015 13:56:24
※ 編輯: ref45638 (220.138.186.50), 10/24/2015 13:39:14
※ 編輯: ref45638 (1.34.157.194), 10/24/2015 20:21:52
※ 編輯: ref45638 (1.34.157.194), 10/24/2015 21:40:10
... <看更多>