2017-10-06 43 views
-5

我最近對物聯網和網絡安全感興趣。我驚訝於這些設備的功能和價格各異的設計人員幾乎總是很難實施安全性。這裏涉及到這些議題的一些文章和視頻:爲什麼物聯網設備潛在地具有較差的安全性實施?

與抗暴力破解沒有mecanism報警:被黑客攻擊 https://www.pentestpartners.com/security-blog/hack-demo-video/disabling-wireless-alarms-issue-3-pin-brute-force/

智能性玩具: https://www.pentestpartners.com/security-blog/screwdriving-locating-and-exploiting-smart-adult-toys/

(我是新來的StackOverflow,所以我不能發佈超過2個鏈接,但有更多的例子,我會嘗試發佈在評論部分)

有幾種關於這種設備的安全性的不良做法的例子。所以我的問題如下:

爲什麼安全性在這個領域經常被忽略?是因爲缺乏領域技能?是因爲懶惰嗎?

+0

其他exemples: https://www.pentestpartners.com/security-blog/hack-demo-video/a-smart-coffee-machine/ http://www.aberdeenessentials.com/ techpro-essentials/when-the-iot-attacks-four-examples-of-the-highest-security-stakes-weve-seen/ –

+0

我不認爲這是物聯網專用問題。一般而言,缺乏InfoSec的理解是一個全球性問題,同時也會影響網絡應用程序,手機等物理設備。作爲RnD項目的一部分獲得信息安全權是昂貴的,對於典型用戶也是不可見的。我想這就是爲什麼小型物聯網初創公司不會爲此付出很多努力的問題。 – quinz

+0

因爲它們是由StackOverflow發生故障的人無法編寫的。 – Narf

回答

0

這是非常關鍵的問題,但我會提供一個更普遍的問題的答案它真的歸結爲兩件事情;

  1. 安全性很差。看起來明顯的安全漏洞可能會被其他人完全掩蓋,而其他人可能會發現一個你無法想象的缺陷。我們都有我們的盲點,對於任何「你」的價值,有一個人比你更聰明,或者至少能看透你的個人盲點。大型軟件開發公司(谷歌,蘋果,微軟等)都有整個appsec部門專門在其發佈之前攻擊他們的軟件,而這些巨大的團隊仍然常常會錯過攻擊者可以輕易發現的東西。並且因爲安全性很差,所以安全性很高。許多物聯網設備都是大規模生產的,並用於大規模消費。物聯網市場的遊戲(或者真的,大量實物產品的市場)正在想出如何提供與競爭對手相比,價格更低的同等產品或更好的產品。這個市場上的公司有強烈的動機去消除或至少剔除任何會減緩生產或增加單位生產成本的東西。安全幾乎沒有受到管制,對消費者來說不是優先考慮的事情,而且正確的做法是非常耗時和昂貴的。再加上許多製造商出售給非本地市場的事實,並且如果發生安全漏洞更難以讓客戶起訴,而且您對物聯網設備製造商不給予安全性的強烈鼓勵(如果有的話)。