亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

為什么安全監控攝像頭如此困難? 攻擊者如何利用軟件漏洞?

如今,聯網安全攝像頭無處不在——公共場所、組織,甚至私人住宅。到 2021 年,市場估計約為 50B 美元并迅速增長。每天,全球都有數十萬個安全攝像頭安裝和連接。

為什么安全監控攝像頭如此困難? 攻擊者如何利用軟件漏洞?-南華中天

這些產品正在由制造商快速開發,配備智能傳感器和高級軟件,包括夜視、距離檢測、熱量和運動檢測等功能。另一端是不太先進的家用相機,可以通過智能手機應用程序進行管理。

如今,閉路電視(或聯網安全攝像頭)是網絡攻擊者滲透企業網絡的首選方式之一,因為它們天生易受攻擊,是攻擊者最容易的切入點。在本文中,我將回顧這些聯網安全攝像頭所涉及的風險,并分享一些關于如何將這些風險降至最低的建議。

讓我們先花點時間了解攻擊者可以通過這些攝像頭獲得什么樣的信息,以及為什么它們如此頻繁地成為目標。我們今天看到許多組織使用的安全攝像頭是質量更高的攝像頭。配備圖像和聲音處理能力。他們的錄音系統提供文本解碼和面部識別功能。來自這些攝像頭的信息會上傳到云端,用于遙測或從人工智能服務提供的分析功能中獲取價值。

通過安全攝像頭的敏感數據可能會使操作員面臨各種與隱私相關的問題,并引發對外國實體觀看或收聽敏感信息的能力的嚴重擔憂。在美國,已經發布了一項指令,禁止在所有聯邦機構的站點使用某些安全攝像頭。該指令涉及通信設備和攝像頭,要求拆除和更換現有設備。在幾個歐洲國家也聽到了類似的聲音,例如一些相機可以充當主動或休眠代理,隨意使用的例子已經浮出水面。

攻擊者知道,這些安全攝像頭和記錄設備包含敏感信息,在右手手中可能非常有利可圖,使它們成為巨大的目標。

為什么安全監控攝像頭如此困難? 攻擊者如何利用軟件漏洞?-南華中天

為什么安全監控攝像頭如此困難?

安全攝像頭連接到公司網絡和 Internet,捕獲大量數據并將其傳輸到位于組織內或云中的記錄系統。攝像機的管理系統可以在內部創建和管理,也可以通過設備制造商的網站進行管理。記錄設備 (DVR/NVR) 處理視頻,根據公司政策創建可在公司存儲服務器 (NAS) 上保存不同時間段的備份文件。這些服務器通常在公司域控制器下進行管理。

該領域的許多領導者推薦的一種常見做法是連接物聯網設備的網絡分離(或至少在網絡內實現網絡分段)。然而,要做到這一點對于網絡管理員來說是極其困難的。在他們看來,手動執行此操作所花費的時間超過了價值。此外,這樣做涉及建立和運營階段的高成本。所以我們剩下的就是選擇或妥協,這些攝像機保持連接到內部網絡。此外,在較小的組織中,我們經常發現可以無線訪問的單個網絡。

這些設備難以保護的另一個原因是大多數物聯網設備默認安裝了制造商的固件。這提出了自己的一系列弱點;例如源自錯誤或糟糕的軟件工程的軟件漏洞。最重要的是,修復或更新固件總是需要更新代碼。物聯網設備制造商無論如何都不是安全專家,他們中的許多人更喜歡提供精益軟件,同時跳過編寫安全代碼的關鍵原則。

這將我們與物聯網領域的關系引向何方?

就像我在上面暗示的那樣,許多制造商和軟件提供商并沒有優先考慮在他們的產品中實現安全要求。數據安全的世界被認為是復雜而復雜的,制造商更愿意專注于改進和擴展其產品的功能,而不是為產品添加安全層。有時,我們會發現缺乏基本安全功能的產品,例如用戶/密碼管理和加密通信——更不用說滲透測試和漏洞管理了。

為什么安全監控攝像頭如此困難? 攻擊者如何利用軟件漏洞?-南華中天

與所有軟件開發一樣,制造商使用開源軟件包和標準第三方組件,這會使設備暴露于這些軟件包產生的已知問題。開源對開發人員來說是一個巨大的優勢,但它需要在軟件漏洞發布時頻繁更新。不幸的是,物聯網制造商不一定確保為他們的設備創建安全補丁。事實是——安全意識不足,用戶對這些設備的安全需求不夠強烈。即使在制造商對其設備內的安全負責并定期發布安全更新的情況下,他們的許多客戶也很少費心去更新他們的設備。

發生這種情況的原因有很多。第一個原因與運營效率和維護分布式系統所需的努力有關。在許多情況下,更新物聯網設備上的固件比更新計算機軟件更復雜。仍有一些設備依賴于通過 USB 進行更新。甚至我們還看到了將設備安裝在人跡罕至的地方(例如,安裝在柵欄、高桿上或距離管理團隊數百公里的攝像頭)的情況。此外,軟件更新需要重新啟動設備,由于設備的關鍵任務功能,這可能會出現問題或非常敏感。

對惡意更新的恐懼也始終存在于腦海中。有許多源自軟件更新的攻擊的真實示例,例如我們通過 SolarWinds 更新看到的著名供應鏈攻擊。在這一切結束后,我們剩下的是運行其原始軟件版本的設備……多年!

攻擊者如何利用軟件漏洞?

攻擊者通常瞄準阻力最小的路徑。每個已知漏洞 (CVE) 都成為網絡攻擊者滲透組織的潛在武器。從本質上講,漏洞通常是在攻擊者暴露它們并且已經造成損害之后才發現的。作為研究項目或論文的一部分,漏洞研究人員充其量只能設法識別實驗室環境中的弱點。研究人員允許制造商在公開發布有關漏洞的信息之前有 90 天的時間發布軟件更新。這對制造商來說是很短的時間——這意味著他們必須在漏洞發布之前停止他們目前正在進行的工作并發布快速更新。

為什么安全監控攝像頭如此困難? 攻擊者如何利用軟件漏洞?-南華中天

最嚴重的 CVE 是指遠程運行代碼的能力(RCE - 遠程代碼執行)。這種攻擊允許從任何遠程位置完全控制設備,允許攻擊者竊取信息、運行勒索軟件、在設備上安裝數字貨幣礦工、植入機器人以允許后續行動等等。當攻擊連接到公司網絡的設備時,聰明的攻擊者可以訪問網絡上的任何計算機并運行遠程命令。隨著時間的推移,我們看到這種方法變得越來越復雜。攻擊者甚至正在滲透組織并決定休眠數月,直到決定合適的攻擊時間。

當制造商的名稱與網絡攻擊相關聯時,會對其聲譽和品牌造成重大損害。 去年 4 月,美國司法部和歐洲官員設法獲得了一項名為 RSOCKS 的服務,該服務由一家俄羅斯集團運營,該服務以“設備即服務”的形式提供對設備的訪問權限。感染掃描連接到網絡的設備并嘗試使用默認用戶名/密碼和暴力攻擊登錄。攻擊者設法創建了一支由大約 350,000 臺感染了他們的機器人的設備組成的“軍隊”,并以數十到數百美元的價格出售了對這些設備的每日訪問權。(1)

執法人員一直在與網絡攻擊者作戰。盡管他們取得了一些成功,但每個行動都需要時間。然而,事實是,無論如何,組織仍然受到攻擊。

監管行動方式如何?

鑒于最近對物聯網設備的許多攻擊和威脅,法規和網絡安全要求不斷發展,以試圖對抗這些攻擊。主要標準化組織(ETSI、CISA 和 NIST)已發布文件,以幫助指導設備制造商在其設備中實施針對網絡攻擊的保護措施。該規范要求制造商實施所有基本原則,如用戶管理、權限、信息加密和加密通信的使用、漏洞管理和安全更新的發布。CISA 機構最近發布了一份文件,旨在幫助利益相關者在獲取物聯網設備、系統和服務時納入安全考慮。目前,在消費者物聯網中,法規尚未強制執行網絡安全標準。但是,有新的舉措進入市場,例如物聯網設備的網絡安全標簽。例如,美國 UL 研究所發布了物聯網設備安全評級計劃,要求制造商說明他們的設備抵御漏洞的能力有多強。

為什么安全監控攝像頭如此困難? 攻擊者如何利用軟件漏洞?-南華中天

為了安全可以采取什么行動?

有幾種方法可以最大限度地減少物聯網設備帶來的網絡風險。設備可分為各種類別;每個類別包含不同的風險級別。位居榜首的是具有“眼睛和耳朵”的設備,如攝像頭、電梯、無人機,甚至路由器。最佳做法是從公認、經過驗證且可靠的公司購買設備。實施應嚴格規劃,包括對這些設備進行持續監控、異常識別和制定更新程序。

以色列國家網絡系統最近發布了一份名為“減少安全攝像頭網絡風險的建議措施”文件的更新 (4)。該文件包含應實施的重要建議。這些做法有些有效,但并非無懈可擊,需要網絡管理員付出巨大努力。在普通組織中,有數百甚至數千個不同型號的物聯網設備,包括智能電視、打印機、路由器、相機、電梯、入口大門、傳感器等。即使是普通家庭也有大約九種不同的物聯網設備。

一種先進的方法要求制造商在產品開發階段在其產品中實施網絡防御。在理想情況下,用戶應該要求設備制造商更好地解決其產品中的網絡攻擊,在將每個產品連接到他們的公司或家庭網絡之前對其進行徹底測試。

如前所述,監管在不斷發展。制造商開始明白他們不能繼續忽視網絡安全要求。然而,這種變化必須得到消費者強烈需求的支持。消費者需要選擇愿意投資于從一開始就阻止攻擊的嵌入式安全保護的制造商。監控已經不夠了。在已經發生的攻擊之后檢測它為時已晚,并且造成了損害。

亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

      五月婷婷狠狠操| 99re6在线观看| 在线观看免费视频高清游戏推荐| 欧美黑人在线观看| 色18美女社区| 在线免费av播放| av无码精品一区二区三区| 国产精品国产亚洲精品看不卡| 国产一级片91| 国产女人18毛片| 欧美国产在线一区| 欧美日韩一区二区三区69堂| av免费网站观看| 亚洲爆乳无码专区| 日韩av一二三四区| 欧美成人三级在线视频| 成人免费在线网| 一卡二卡三卡视频| 久草免费福利在线| 免费一级特黄毛片| 少妇av一区二区三区无码| 和岳每晚弄的高潮嗷嗷叫视频| 大片在线观看网站免费收看| 热久久最新网址| 免费网站永久免费观看| www国产免费| 99在线观看视频免费| 欧美一级视频在线播放| 成人免费播放器| 美女av免费在线观看| 三级4级全黄60分钟| 国产一级片黄色| 色悠悠久久综合网| 亚洲黄色片免费| 韩国黄色一级大片| 91成人综合网| 2022亚洲天堂| 中文字幕第21页| 亚洲一区二区三区观看| 欧美性视频在线播放| 青青草综合在线| 日本免费不卡一区二区| 亚洲xxxx2d动漫1| 久久综合在线观看| 潘金莲一级淫片aaaaa免费看| av一区二区三区免费观看| 欧美黑人经典片免费观看| 成人在线看视频| 日本在线播放一区二区| 最新视频 - x88av| 国产96在线 | 亚洲| 韩国一区二区av| 免费网站在线观看黄| 黄色片免费在线观看视频| 性欧美在线视频| 丰满女人性猛交| 亚洲 欧美 日韩 国产综合 在线 | 亚洲国产成人va在线观看麻豆| www.久久com| 波多野结衣综合网| 国产视频手机在线播放| 91九色国产ts另类人妖| 黄色一级视频片| 不卡的在线视频| 国产手机免费视频| 久久久精品三级| av电影一区二区三区| www.中文字幕在线| 亚洲综合伊人久久| 又粗又黑又大的吊av| 欧美激情国内自拍| 1024精品视频| 日韩人妻精品一区二区三区| 欧美精品色婷婷五月综合| 四虎影院一区二区| 成人三级视频在线播放| 九九久久九九久久| 免费涩涩18网站入口| 久久亚洲国产成人精品无码区| 亚洲少妇久久久| 欧日韩免费视频| 国内自拍第二页| 91黄色小网站| 国产欧美精品aaaaaa片| 岛国av在线免费| 欧美网站免费观看| 男女啪啪的视频| 37pao成人国产永久免费视频| 国产高清av片| 久草福利视频在线| 大陆极品少妇内射aaaaa| 色婷婷777777仙踪林| 少妇黄色一级片| 黄色成人在线看| 久久天天东北熟女毛茸茸| av在线网址导航| 久久久久免费精品| 日日碰狠狠添天天爽超碰97| 91免费网站视频| 中文字幕第17页| 国产裸体免费无遮挡| 久久久久久久久久久99| 超碰人人爱人人| 国产精品波多野结衣| 天天干天天av| 我要看一级黄色大片| 国产真实乱子伦| 国产免费黄色av| 日韩欧美视频免费在线观看| 亚洲欧美天堂在线| 精品久久久99| 一区二区三区 日韩| 日韩视频免费在线播放| 国产女女做受ⅹxx高潮| 97国产精东麻豆人妻电影| 精品人妻少妇一区二区| 无码熟妇人妻av在线电影| 91免费视频黄| 艳母动漫在线免费观看| 一级做a爱视频| 韩国一区二区av| 国产精品国产亚洲精品看不卡| 99久久久精品视频| 欧美a级免费视频| 国产爆乳无码一区二区麻豆| 欧美做受777cos| 日本黄网站色大片免费观看| 亚洲制服在线观看| 国产精品igao网网址不卡| 天天干天天曰天天操| 久久免费视频2| 干日本少妇视频| 女人被男人躁得好爽免费视频| 欧美中日韩在线| 18黄暴禁片在线观看| 国产aaa免费视频| 欧美 丝袜 自拍 制服 另类| 日本三级免费网站| 激情六月丁香婷婷| 热久久精品免费视频| 中日韩av在线播放| 无套内谢丰满少妇中文字幕| 自拍偷拍视频在线| 今天免费高清在线观看国语| 欧美一区二区三区综合| 黄色激情在线视频| 日本不卡在线观看视频| 国内自拍视频网| 亚洲网中文字幕| 97av中文字幕| 18禁网站免费无遮挡无码中文| 男人靠女人免费视频网站| 日韩一级片播放| 深爱五月综合网| 精品无码一区二区三区爱欲| 欧美激情精品久久久久久小说| 中日韩av在线播放| 欧美日韩视频免费| 十八禁视频网站在线观看| 99精品999| 亚洲人精品午夜射精日韩 | 日本黄色的视频| 天天干天天操天天干天天操| 日本大片免费看| av免费在线播放网站| 色婷婷激情视频| 国产精品又粗又长| 亚洲欧洲日本精品| 少妇高潮大叫好爽喷水| 精品久久久久久久久久中文字幕| 三级a在线观看| 强开小嫩苞一区二区三区网站 | 青青草原网站在线观看| 国产男女免费视频| 动漫av网站免费观看| 亚洲一级片网站| 隔壁人妻偷人bd中字| 999精品视频在线| 黄色一级片国产| av污在线观看| 又大又硬又爽免费视频| 成人性生生活性生交12| 狠狠干视频网站| 激情 小说 亚洲 图片: 伦| 好吊色视频988gao在线观看| 久久九九国产视频| 久久人妻无码一区二区| 成人性做爰aaa片免费看不忠| 欧美少妇在线观看| 天堂在线资源视频| 久操网在线观看| 成年人免费观看的视频| 久久综合久久色| www.日本少妇| 亚洲欧美手机在线| 亚洲国产精品久久久久爰色欲| 黄色一级视频播放| 亚洲第一中文av| 91九色在线观看视频| 精品嫩模一区二区三区|