91在线观看视频-91在线观看视频-91在线观看免费视频-91在线观看免费-欧美第二页-欧美第1页

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

嵌入式設備仍然容易受到勒索軟件威脅

王飛云 ? 來源:小新1999 ? 作者:小新1999 ? 2022-07-14 16:26 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

OT 系統是勒索軟件的既定目標,其中的關鍵設備也是如此。公共和私營部門必須采取更全面的方法來保護這一層。

2021 年發生的大量引人注目的事件應該可以消除惡意行為者使用勒索軟件以工業控制系統 (ICS) 為目標的任何懷疑。

對這些系統的攻擊起源于數據密集型企業/IT 級別以及運營核心的控制室。隨著全球沖突在 2022 年提高世界各國政府和行業的威脅水平,威脅可能已經升高。

不幸的是,在 ICS 中提供足夠的安全控制方面,我們仍在追趕?,F有最關鍵的差距在于設備級別:使我們的電網保持在線的執行器、傳感器、安全設備和電子控制單元 (ECU)、快速和安全的電信網絡以及在安全狀態下運行的制造工廠。

缺乏設備上的勒索軟件保護可能會導致單個設備受到威脅——或通過網絡橫向傳播導致多個設備鎖定。雖然我們尚未在現場看到此類攻擊的可靠證據,但很明顯,活動增加和揮之不去的安全漏洞使我們處于轉折點。嵌入式設備現在需要更多的勒索軟件保護。然而,將足夠的安全性提高到這個級別需要大量的時間和投資——遠遠超過開發和部署在這個級別有效的勒索軟件所需的時間。

去年的行政命令等指令是在多次備受矚目的攻擊之后發布的,有助于提高對 ICS 勒索軟件威脅的認識。但我審查過的任何指令或安全標準都遠遠不夠。勒索軟件和 ICS、固件和嵌入式設備安全性經常被討論。但到目前為止,政府和行業領導者尚未將這些部分整合成有效的指導或行動計劃。

在攻擊者通過將勒索軟件降低到 ICS 技術并降低到設備級別來破壞基本系統之前,我們可能還有時間。在攻擊者為我們提出理由之前,這三個事實應該提供改善保護的動力:

事實 1:固件不安全是一個嚴重的問題,尤其是對于嵌入式設備

在企業和控制室級別為設備和網絡帶來強大的安全控制已經花費了 20 年的大部分時間。我們還沒有將類似的控制擴展到直接在 ICS 物理過程中工作的嵌入式設備。

許多這些設備的固件是一個特別值得關注的問題。固件由直接與設備硬件交互的程序和數據組成,對設備的功能至關重要,但通常缺乏強大的保護。

事實 2:嵌入式設備是合法的勒索軟件目標

由于嵌入式設備通常包含有限的數據,因此勒索軟件攻擊似乎違反直覺。但有證據表明,攻擊者已將固件本身作為勒索軟件負載的目標,并且還將固件用作將勒索軟件傳播到其他敏感系統的手段。

許多關鍵的 ICS 設備在公開市場上出售,通常標有四位數的價格標簽。雖然需要高級技能來對它們進行逆向工程以發現可利用的漏洞,但惡意行為者已經證明他們有時間和資源來做到這一點,特別是當 ICS 勒索軟件攻擊的支出達到八位數時。

事實 3:已建立的保護措施不會阻止設備上的勒索軟件

大多數嵌入式設備都位于外圍防御和訪問控制之后,這導致人們在為它們提供基于主機的保護方面有些自滿。但這些設備的功能和與用戶交互的方式之間存在重要差異。

與對單個 PC 的攻擊不同,勒索軟件不會在嵌入式設備上激活,因為有人點擊了惡意鏈接或下載了勒索軟件有效負載。嵌入式設備入侵很可能是通過針對服務器和策略系統對企業采取大規模方法的攻擊的結果 - 這可以允許攻擊者直接向端點發送惡意命令而無需任何人工交互。

在最可能的情況下,這些命令將源自受感染的工程工作站或通過供應商監控/更新渠道,然后直接傳播,設備到設備,就像蠕蟲在 90 年代和 2000 年代所做的那樣。

如果勒索軟件在授權的通信路徑和協議上傳播,防火墻、基于角色的訪問控制和其他保護措施將無效。一旦設備遭到入侵,他們也無法阻止東/西勒索軟件的傳播,因為此活動將發生在受保護的范圍內。

為了提高安全標準,我們必須突出對嵌入式設備的勒索軟件威脅

我擔心一年后我們會處于同樣的境地,或者更糟的是,為了應對勒索軟件攻擊,我們將爭先恐后地升級設備上的安全性,這些攻擊會劫持我們的關鍵基礎設施或使其嚴重受損。為了避免這種情況,我們需要采取以下步驟:

認識到嵌入式設備面臨的更高威脅。在當前的全球動蕩中,威脅行為者被鼓勵在基本基礎設施中發現可利用的弱點。嵌入式設備通常是關鍵任務,因此是勒索軟件和其他網絡攻擊的合法目標。

在固件工程和安全方面投入更多資金。盡管達到此級別的攻擊的潛在嚴重性,許多行業仍然不愿意對固件的安全化進行深入投資。ICS 運營商必須為更高的安全性提出要求和預算,制造商必須為其產品帶來更多的原生保護。

確保供應鏈手頭有足夠的替換設備。在此級別的勒索軟件攻擊后,設備更換很容易成為恢復操作的唯一選擇。目前,如果許多設備在一次攻擊中失敗,供應鏈不太可能產生足夠的替代品。

備份設備配置。并非所有勒索軟件攻擊都會導致設備完全丟失。最終用戶應確保所有設備備份都是最新且可訪問的。


審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 嵌入式設備
    +關注

    關注

    0

    文章

    116

    瀏覽量

    17411
  • 勒索軟件
    +關注

    關注

    0

    文章

    38

    瀏覽量

    3757
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    嵌入式開發入門指南:從零開始學習嵌入式

    開發(設備驅動、內核編譯) 4. 推薦的學習資源書籍:《嵌入式系統軟件設計基礎》《ARM Cortex-M系列嵌入式開發》在線課程:慕課網、B站嵌入
    發表于 05-15 09:29

    嵌入式軟件行業增長驅動因素

    嵌入式軟件在物聯網應用中至關重要,因為它管理設備操作、控制傳感器、支持連接并確保數據安全。例如,在智能家居中,恒溫器、安全攝像頭和燈光等設備使用嵌入
    的頭像 發表于 05-09 11:26 ?332次閱讀

    嵌入式應用中常見的安全威脅

    越來越多的嵌入式設備存在互聯需求,在安全應用開發中,除功能安全外,應用還需考慮信息安全。
    的頭像 發表于 04-28 14:45 ?629次閱讀
    <b class='flag-5'>嵌入式</b>應用中常見的安全<b class='flag-5'>威脅</b>

    嵌入式適合自學嗎?

    構、時鐘系統、電源管理、存儲映射等。 嵌入式必學技術點↓↓↓ 1硬件與軟件的結合 2實時性要求與資源限制 3跨領域知識整合 4調試與測試困難 二)缺乏專業指導 1)容易走彎路:自學嵌入
    發表于 04-27 09:54

    嵌入式軟件單元測試的必要性、核心方法及工具深度解析

    一、為什么嵌入式軟件必須重視單元測試? ?嵌入式系統的特殊性? 在汽車 ECU、醫療設備控制器等場景中,軟件直接操控硬件,?單比特錯誤可能導
    的頭像 發表于 03-21 14:53 ?453次閱讀

    嵌入式軟件工程師就業好不好?

    、智能醫療設備等,都離不開嵌入式軟件的支持。預計2025年,物聯網設備的數量將呈爆發式增長,這將為嵌入式
    發表于 02-20 10:19

    嵌入式機器學習的應用特性與軟件開發環境

    設備和智能傳感器)上,這些設備通常具有有限的計算能力、存儲空間和功耗。本文將您介紹嵌入式機器學習的應用特性,以及常見的機器學習開發軟件與開發環境。
    的頭像 發表于 01-25 17:05 ?647次閱讀
    <b class='flag-5'>嵌入式</b>機器學習的應用特性與<b class='flag-5'>軟件</b>開發環境

    嵌入式系統開發與硬件的關系 嵌入式系統開發常見問題解決

    嵌入式系統開發與硬件的關系 嵌入式系統是專為特定應用設計的計算機系統,它們通常嵌入在所控制的設備中。這些系統的關鍵特點是它們與硬件的緊密集成,這意味著
    的頭像 發表于 12-09 09:38 ?952次閱讀

    嵌入式學習建議

    很多彎路,也會使你對嵌入式系統感到畏懼。等你軟件硬件基礎打好了,再學習就感到容易理解。實際上,許多嵌入式應用并不需要操作系統。也可以根據實際項目需要,再學習特定的RTOS。不要被一些
    發表于 10-22 11:41

    什么是嵌入式?一文讀懂嵌入式主板

    在現代科技浪潮中,嵌入式技術已成為支撐各種智能設備和系統運行的核心力量。那么,究竟什么是嵌入式?嵌入式系統,顧名思義,是將計算機的硬件和軟件
    的頭像 發表于 10-16 10:14 ?2588次閱讀

    嵌入式主板是什么意思?嵌入式主板全面解析

    嵌入式主板,通常被稱為嵌入式系統的核心組件,是一種用于控制和數據處理的計算機硬件,其設計旨在嵌入特定設備中執行專門任務。嵌入式主板如同是
    的頭像 發表于 09-30 10:05 ?1606次閱讀

    EsDA,一站嵌入式軟件

    ,旨在提高嵌入式軟件開發的效率、性能和可擴展性。EsDA全稱是嵌入式系統設計自動化,它是一個由AWorksLP、AWStudio、AXPI、AWTK、ZWS等多種軟件
    的頭像 發表于 09-15 08:10 ?767次閱讀
    EsDA,一站<b class='flag-5'>式</b><b class='flag-5'>嵌入式</b><b class='flag-5'>軟件</b>

    嵌入式系統的未來趨勢有哪些?

    會更加模塊化和集成化,允許更容易的硬件和軟件的切換和升級。這會提高系統的可維護性和可擴展性,會使得系統能夠適應不斷在變化的應用需求。 5. 生態可持續性與環保材料 在嵌入式系統的設計以及在制造過程中
    發表于 09-12 15:42

    嵌入式系統中的實時操作系統

    嵌入式RTOS是嵌入式應用程序運行、相互交互和與外界通信的底層軟件機制。在本節中,您將了解嵌入式軟件開發人員使用哪些流行RTOS以及它們運行
    的頭像 發表于 08-20 11:28 ?881次閱讀

    嵌入式軟件開發與AI整合

    嵌入式軟件開發與AI整合是當前技術發展的重要趨勢之一。隨著人工智能技術的快速發展,嵌入式系統越來越多地集成了AI算法,以實現更復雜的智能功能。以下是關于嵌入式
    的頭像 發表于 07-31 09:25 ?1343次閱讀
    <b class='flag-5'>嵌入式</b><b class='flag-5'>軟件</b>開發與AI整合
    主站蜘蛛池模板: 中文一区二区在线观看 | 97影院理论片手机在线观看 | 亚洲天天做夜夜做天天欢人人 | 噜噜噜噜影院 | 天天天天做夜夜夜夜做 | 在线中文字幕一区 | 四虎影院永久在线 | 国产你懂的在线 | 久久亚洲国产成人影院 | 午夜剧场操一操 | 亚洲一区二区三区免费观看 | 午夜国产精品免费观看 | 日本a网站| 欧美色图28p | 龙口护士门91午夜国产在线 | 在线观看日本亚洲一区 | 欧美性喷潮xxxx | 天堂网www中文天堂在线 | 日本三级网站在线线观看 | 狠狠狠色丁香婷婷综合久久88 | 色麒麟影院| 天堂在线bt | 末满18以下勿进色禁网站 | 色视网站| 日本在线看小视频网址 | 鲁丝一区二区三区 | 国产在线视欧美亚综合 | 很黄很色网站 | 亚洲人成77777在线观看网 | 狠狠色狠狠色综合日日不卡 | 久操视频在线播放 | 五月婷婷开心综合 | 国产手机在线观看视频 | 屁股趴过来欠打高h | 亚洲韩国欧美一区二区三区 | 欧美熟夫 | 亚洲精品福利网站 | 亚洲一级特黄特黄的大片 | 毛片a区| 在线视频永久在线视频 | 天天操夜夜操夜夜操 |