在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

嵌入式設(shè)備仍然容易受到勒索軟件威脅

王飛云 ? 來源:小新1999 ? 作者:小新1999 ? 2022-07-14 16:26 ? 次閱讀

OT 系統(tǒng)是勒索軟件的既定目標(biāo),其中的關(guān)鍵設(shè)備也是如此。公共和私營(yíng)部門必須采取更全面的方法來保護(hù)這一層。

2021 年發(fā)生的大量引人注目的事件應(yīng)該可以消除惡意行為者使用勒索軟件以工業(yè)控制系統(tǒng) (ICS) 為目標(biāo)的任何懷疑。

對(duì)這些系統(tǒng)的攻擊起源于數(shù)據(jù)密集型企業(yè)/IT 級(jí)別以及運(yùn)營(yíng)核心的控制室。隨著全球沖突在 2022 年提高世界各國(guó)政府和行業(yè)的威脅水平,威脅可能已經(jīng)升高。

不幸的是,在 ICS 中提供足夠的安全控制方面,我們?nèi)栽谧汾s。現(xiàn)有最關(guān)鍵的差距在于設(shè)備級(jí)別:使我們的電網(wǎng)保持在線的執(zhí)行器、傳感器、安全設(shè)備和電子控制單元 (ECU)、快速和安全的電信網(wǎng)絡(luò)以及在安全狀態(tài)下運(yùn)行的制造工廠。

缺乏設(shè)備上的勒索軟件保護(hù)可能會(huì)導(dǎo)致單個(gè)設(shè)備受到威脅——或通過網(wǎng)絡(luò)橫向傳播導(dǎo)致多個(gè)設(shè)備鎖定。雖然我們尚未在現(xiàn)場(chǎng)看到此類攻擊的可靠證據(jù),但很明顯,活動(dòng)增加和揮之不去的安全漏洞使我們處于轉(zhuǎn)折點(diǎn)。嵌入式設(shè)備現(xiàn)在需要更多的勒索軟件保護(hù)。然而,將足夠的安全性提高到這個(gè)級(jí)別需要大量的時(shí)間和投資——遠(yuǎn)遠(yuǎn)超過開發(fā)和部署在這個(gè)級(jí)別有效的勒索軟件所需的時(shí)間。

去年的行政命令等指令是在多次備受矚目的攻擊之后發(fā)布的,有助于提高對(duì) ICS 勒索軟件威脅的認(rèn)識(shí)。但我審查過的任何指令或安全標(biāo)準(zhǔn)都遠(yuǎn)遠(yuǎn)不夠。勒索軟件和 ICS、固件和嵌入式設(shè)備安全性經(jīng)常被討論。但到目前為止,政府和行業(yè)領(lǐng)導(dǎo)者尚未將這些部分整合成有效的指導(dǎo)或行動(dòng)計(jì)劃。

在攻擊者通過將勒索軟件降低到 ICS 技術(shù)并降低到設(shè)備級(jí)別來破壞基本系統(tǒng)之前,我們可能還有時(shí)間。在攻擊者為我們提出理由之前,這三個(gè)事實(shí)應(yīng)該提供改善保護(hù)的動(dòng)力:

事實(shí) 1:固件不安全是一個(gè)嚴(yán)重的問題,尤其是對(duì)于嵌入式設(shè)備

在企業(yè)和控制室級(jí)別為設(shè)備和網(wǎng)絡(luò)帶來強(qiáng)大的安全控制已經(jīng)花費(fèi)了 20 年的大部分時(shí)間。我們還沒有將類似的控制擴(kuò)展到直接在 ICS 物理過程中工作的嵌入式設(shè)備。

許多這些設(shè)備的固件是一個(gè)特別值得關(guān)注的問題。固件由直接與設(shè)備硬件交互的程序和數(shù)據(jù)組成,對(duì)設(shè)備的功能至關(guān)重要,但通常缺乏強(qiáng)大的保護(hù)。

事實(shí) 2:嵌入式設(shè)備是合法的勒索軟件目標(biāo)

由于嵌入式設(shè)備通常包含有限的數(shù)據(jù),因此勒索軟件攻擊似乎違反直覺。但有證據(jù)表明,攻擊者已將固件本身作為勒索軟件負(fù)載的目標(biāo),并且還將固件用作將勒索軟件傳播到其他敏感系統(tǒng)的手段。

許多關(guān)鍵的 ICS 設(shè)備在公開市場(chǎng)上出售,通常標(biāo)有四位數(shù)的價(jià)格標(biāo)簽。雖然需要高級(jí)技能來對(duì)它們進(jìn)行逆向工程以發(fā)現(xiàn)可利用的漏洞,但惡意行為者已經(jīng)證明他們有時(shí)間和資源來做到這一點(diǎn),特別是當(dāng) ICS 勒索軟件攻擊的支出達(dá)到八位數(shù)時(shí)。

事實(shí) 3:已建立的保護(hù)措施不會(huì)阻止設(shè)備上的勒索軟件

大多數(shù)嵌入式設(shè)備都位于外圍防御和訪問控制之后,這導(dǎo)致人們?cè)跒樗鼈兲峁┗谥鳈C(jī)的保護(hù)方面有些自滿。但這些設(shè)備的功能和與用戶交互的方式之間存在重要差異。

與對(duì)單個(gè) PC 的攻擊不同,勒索軟件不會(huì)在嵌入式設(shè)備上激活,因?yàn)橛腥它c(diǎn)擊了惡意鏈接或下載了勒索軟件有效負(fù)載。嵌入式設(shè)備入侵很可能是通過針對(duì)服務(wù)器和策略系統(tǒng)對(duì)企業(yè)采取大規(guī)模方法的攻擊的結(jié)果 - 這可以允許攻擊者直接向端點(diǎn)發(fā)送惡意命令而無需任何人工交互。

在最可能的情況下,這些命令將源自受感染的工程工作站或通過供應(yīng)商監(jiān)控/更新渠道,然后直接傳播,設(shè)備到設(shè)備,就像蠕蟲在 90 年代和 2000 年代所做的那樣。

如果勒索軟件在授權(quán)的通信路徑和協(xié)議上傳播,防火墻、基于角色的訪問控制和其他保護(hù)措施將無效。一旦設(shè)備遭到入侵,他們也無法阻止東/西勒索軟件的傳播,因?yàn)榇嘶顒?dòng)將發(fā)生在受保護(hù)的范圍內(nèi)。

為了提高安全標(biāo)準(zhǔn),我們必須突出對(duì)嵌入式設(shè)備的勒索軟件威脅

我擔(dān)心一年后我們會(huì)處于同樣的境地,或者更糟的是,為了應(yīng)對(duì)勒索軟件攻擊,我們將爭(zhēng)先恐后地升級(jí)設(shè)備上的安全性,這些攻擊會(huì)劫持我們的關(guān)鍵基礎(chǔ)設(shè)施或使其嚴(yán)重受損。為了避免這種情況,我們需要采取以下步驟:

認(rèn)識(shí)到嵌入式設(shè)備面臨的更高威脅。在當(dāng)前的全球動(dòng)蕩中,威脅行為者被鼓勵(lì)在基本基礎(chǔ)設(shè)施中發(fā)現(xiàn)可利用的弱點(diǎn)。嵌入式設(shè)備通常是關(guān)鍵任務(wù),因此是勒索軟件和其他網(wǎng)絡(luò)攻擊的合法目標(biāo)。

在固件工程和安全方面投入更多資金。盡管達(dá)到此級(jí)別的攻擊的潛在嚴(yán)重性,許多行業(yè)仍然不愿意對(duì)固件的安全化進(jìn)行深入投資。ICS 運(yùn)營(yíng)商必須為更高的安全性提出要求和預(yù)算,制造商必須為其產(chǎn)品帶來更多的原生保護(hù)。

確保供應(yīng)鏈?zhǔn)诸^有足夠的替換設(shè)備。在此級(jí)別的勒索軟件攻擊后,設(shè)備更換很容易成為恢復(fù)操作的唯一選擇。目前,如果許多設(shè)備在一次攻擊中失敗,供應(yīng)鏈不太可能產(chǎn)生足夠的替代品。

備份設(shè)備配置。并非所有勒索軟件攻擊都會(huì)導(dǎo)致設(shè)備完全丟失。最終用戶應(yīng)確保所有設(shè)備備份都是最新且可訪問的。


審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 嵌入式設(shè)備
    +關(guān)注

    關(guān)注

    0

    文章

    115

    瀏覽量

    17306
  • 勒索軟件
    +關(guān)注

    關(guān)注

    0

    文章

    38

    瀏覽量

    3719
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    嵌入式應(yīng)用中常見的安全威脅

    越來越多的嵌入式設(shè)備存在互聯(lián)需求,在安全應(yīng)用開發(fā)中,除功能安全外,應(yīng)用還需考慮信息安全。
    的頭像 發(fā)表于 04-28 14:45 ?425次閱讀
    <b class='flag-5'>嵌入式</b>應(yīng)用中常見的安全<b class='flag-5'>威脅</b>

    嵌入式適合自學(xué)嗎?

    構(gòu)、時(shí)鐘系統(tǒng)、電源管理、存儲(chǔ)映射等。 嵌入式必學(xué)技術(shù)點(diǎn)↓↓↓ 1硬件與軟件的結(jié)合 2實(shí)時(shí)性要求與資源限制 3跨領(lǐng)域知識(shí)整合 4調(diào)試與測(cè)試?yán)щy 二)缺乏專業(yè)指導(dǎo) 1)容易走彎路:自學(xué)嵌入
    發(fā)表于 04-27 09:54

    嵌入式軟件工程師就業(yè)好不好?

    、智能醫(yī)療設(shè)備等,都離不開嵌入式軟件的支持。預(yù)計(jì)2025年,物聯(lián)網(wǎng)設(shè)備的數(shù)量將呈爆發(fā)式增長(zhǎng),這將為嵌入式
    發(fā)表于 02-20 10:19

    嵌入式機(jī)器學(xué)習(xí)的應(yīng)用特性與軟件開發(fā)環(huán)境

    設(shè)備和智能傳感器)上,這些設(shè)備通常具有有限的計(jì)算能力、存儲(chǔ)空間和功耗。本文將您介紹嵌入式機(jī)器學(xué)習(xí)的應(yīng)用特性,以及常見的機(jī)器學(xué)習(xí)開發(fā)軟件與開發(fā)環(huán)境。
    的頭像 發(fā)表于 01-25 17:05 ?469次閱讀
    <b class='flag-5'>嵌入式</b>機(jī)器學(xué)習(xí)的應(yīng)用特性與<b class='flag-5'>軟件</b>開發(fā)環(huán)境

    嵌入式系統(tǒng)開發(fā)與硬件的關(guān)系 嵌入式系統(tǒng)開發(fā)常見問題解決

    嵌入式系統(tǒng)開發(fā)與硬件的關(guān)系 嵌入式系統(tǒng)是專為特定應(yīng)用設(shè)計(jì)的計(jì)算機(jī)系統(tǒng),它們通常嵌入在所控制的設(shè)備中。這些系統(tǒng)的關(guān)鍵特點(diǎn)是它們與硬件的緊密集成,這意味著
    的頭像 發(fā)表于 12-09 09:38 ?746次閱讀

    嵌入式學(xué)習(xí)建議

    很多彎路,也會(huì)使你對(duì)嵌入式系統(tǒng)感到畏懼。等你軟件硬件基礎(chǔ)打好了,再學(xué)習(xí)就感到容易理解。實(shí)際上,許多嵌入式應(yīng)用并不需要操作系統(tǒng)。也可以根據(jù)實(shí)際項(xiàng)目需要,再學(xué)習(xí)特定的RTOS。不要被一些
    發(fā)表于 10-22 11:41

    什么是嵌入式?一文讀懂嵌入式主板

    在現(xiàn)代科技浪潮中,嵌入式技術(shù)已成為支撐各種智能設(shè)備和系統(tǒng)運(yùn)行的核心力量。那么,究竟什么是嵌入式?嵌入式系統(tǒng),顧名思義,是將計(jì)算機(jī)的硬件和軟件
    的頭像 發(fā)表于 10-16 10:14 ?2302次閱讀

    嵌入式主板是什么意思?嵌入式主板全面解析

    嵌入式主板,通常被稱為嵌入式系統(tǒng)的核心組件,是一種用于控制和數(shù)據(jù)處理的計(jì)算機(jī)硬件,其設(shè)計(jì)旨在嵌入特定設(shè)備中執(zhí)行專門任務(wù)。嵌入式主板如同是
    的頭像 發(fā)表于 09-30 10:05 ?1367次閱讀

    EsDA,一站嵌入式軟件

    ,旨在提高嵌入式軟件開發(fā)的效率、性能和可擴(kuò)展性。EsDA全稱是嵌入式系統(tǒng)設(shè)計(jì)自動(dòng)化,它是一個(gè)由AWorksLP、AWStudio、AXPI、AWTK、ZWS等多種軟件
    的頭像 發(fā)表于 09-15 08:10 ?549次閱讀
    EsDA,一站<b class='flag-5'>式</b><b class='flag-5'>嵌入式</b><b class='flag-5'>軟件</b>

    嵌入式系統(tǒng)的未來趨勢(shì)有哪些?

    會(huì)更加模塊化和集成化,允許更容易的硬件和軟件的切換和升級(jí)。這會(huì)提高系統(tǒng)的可維護(hù)性和可擴(kuò)展性,會(huì)使得系統(tǒng)能夠適應(yīng)不斷在變化的應(yīng)用需求。 5. 生態(tài)可持續(xù)性與環(huán)保材料 在嵌入式系統(tǒng)的設(shè)計(jì)以及在制造過程中
    發(fā)表于 09-12 15:42

    嵌入式系統(tǒng)中的實(shí)時(shí)操作系統(tǒng)

    嵌入式RTOS是嵌入式應(yīng)用程序運(yùn)行、相互交互和與外界通信的底層軟件機(jī)制。在本節(jié)中,您將了解嵌入式軟件開發(fā)人員使用哪些流行RTOS以及它們運(yùn)行
    的頭像 發(fā)表于 08-20 11:28 ?692次閱讀

    嵌入式軟件開發(fā)與AI整合

    嵌入式軟件開發(fā)與AI整合是當(dāng)前技術(shù)發(fā)展的重要趨勢(shì)之一。隨著人工智能技術(shù)的快速發(fā)展,嵌入式系統(tǒng)越來越多地集成了AI算法,以實(shí)現(xiàn)更復(fù)雜的智能功能。以下是關(guān)于嵌入式
    的頭像 發(fā)表于 07-31 09:25 ?1156次閱讀
    <b class='flag-5'>嵌入式</b><b class='flag-5'>軟件</b>開發(fā)與AI整合

    嵌入式系統(tǒng)怎么學(xué)?

    嵌入式系統(tǒng)怎么學(xué)? 隨著物聯(lián)網(wǎng)、智能制造等新技術(shù)的興起,嵌入式系統(tǒng)的應(yīng)用范圍更加廣泛。包括但不限于工業(yè)控制、汽車電子、醫(yī)療設(shè)備、智能家居、智慧城市、消費(fèi)電子、通信設(shè)備等。學(xué)習(xí)
    發(fā)表于 07-02 10:10

    嵌入式開發(fā)者的未來

    嵌入式系統(tǒng)的就業(yè)方向非常廣泛,涵蓋了許多不同的行業(yè)和領(lǐng)域。以下是一些常見的嵌入式系統(tǒng)就業(yè)方向:消費(fèi)電子產(chǎn)品:這包括智能手機(jī)、平板電腦、智能電視、智能家居設(shè)備等。嵌入式系統(tǒng)工程師可以參與
    的頭像 發(fā)表于 06-23 08:10 ?600次閱讀
    <b class='flag-5'>嵌入式</b>開發(fā)者的未來

    嵌入式軟件工程師如何提升自己?

    嵌入式軟件工程師如何提升自己? 作為一名嵌入式軟件工程師,在這個(gè)充滿機(jī)遇和挑戰(zhàn)的領(lǐng)域里,如何提升自己顯得非常重要,它決定了你未來的發(fā)展方向和成就。接下來,我們一起探討一下。 1.奠定扎
    發(fā)表于 06-12 11:20
    主站蜘蛛池模板: 国产欧美精品午夜在线播放 | 欧美成人午夜影院 | 在线a人片免费观看不卡 | 国产精品欧美一区二区 | 免费爱爱网 | 亚洲国产色婷婷精品综合在线观看 | 一级片在线免费观看 | 三级在线观看视频网站 | 爽好舒服老师快点 | 高清性色生活片欧美在线 | 天天操夜夜艹 | 婷婷六月丁香色婷婷网 | 成人性生活免费视频 | 欧美成人免费午夜全 | 毛片毛片 | 亚洲欧美一区二区三区另类 | 国产免费福利网站 | 四虎影院4hu| 天天综合色天天综合 | 色男人网 | 午夜欧美成人久久久久久 | 天堂网在线播放 | 手机看片1024在线观看 | 欧美天天综合 | 日韩免费视频一区 | 男女交性视频播放视频视频 | 四虎影视免费观看 | 黄色三级网站 | 国产在线视频你懂的 | 一级特黄性生活大片免费观看 | 特级淫片aaaaa片毛片 | 成年毛片 | 日日操夜夜操狠狠操 | 伊人色强在线网 | 色视频在线 | 18videosex欧美69| 两性色午夜视频自由成熟的性 | 康熙古代高h细节肉爽文全文 | 天天摸天天看天天做天天爽 | 日本最顶级丰满的aⅴ艳星 日本最好的免费影院 | 天天干天天曰 |