導讀:智慧城市網(wǎng)絡基礎設施需要一種主動的方法來在黑客發(fā)現(xiàn)漏洞之前發(fā)現(xiàn)它們……
當前,以物聯(lián)網(wǎng)、云計算、人工智能以及5G等為代表智能技術(shù)繼續(xù)改變?nèi)藗兊纳罘绞揭约芭c周圍城市的互動方式。 雖然,利用人工智能和機器學習驅(qū)動的創(chuàng)新,每一個互聯(lián)城市的全部價值仍在不斷發(fā)展,但是,網(wǎng)絡安全仍然是其最大的挑戰(zhàn)之一。
智慧城市難題
雖然智能城市的承諾為市政當局和居民提供了“智能”服務的效率和價值,但它也帶來了網(wǎng)絡安全挑戰(zhàn)。每個連接的組件——從設備到網(wǎng)絡基礎設施——為黑客竊取數(shù)據(jù)、破壞系統(tǒng)和獲取他們不應該擁有的信息提供了一個潛在的切入點。
智慧城市生態(tài)系統(tǒng)可能充滿了數(shù)以萬計的物聯(lián)網(wǎng) (IoT) 設備,它們通過公共網(wǎng)絡基礎設施進行通信。為了讓智慧城市取得成功,每個物聯(lián)網(wǎng)設備都必須是低功耗、性能卓越、能夠承受干擾并且可靠的。它們將在設備和連接它們的網(wǎng)絡基礎設施之間自由傳輸數(shù)據(jù)。
那么,智慧城市如何確保智慧城市生態(tài)系統(tǒng)的每個部分——設備和網(wǎng)絡基礎設施——保持安全?
智能城市設備安全始于設備組件級別
智慧城市設備制造商,從智能照明和供水系統(tǒng)到智能交通管理系統(tǒng)和交通系統(tǒng),在安全方面充當?shù)谝坏婪谰€。每個設備可能具有許多協(xié)同工作的技術(shù),例如芯片組、傳感器、通信協(xié)議、固件和軟件。這些技術(shù)組件的構(gòu)建或采購必須考慮到安全性。
組件和設備的安全測試不應該是事后的想法,而是設計和制造過程的主動部分。
最佳實踐可能包括:
? 通信協(xié)議測試 -例如,通信芯片組中的Sweyntooth和Braktooth等藍牙漏洞可能會為黑客打開大門。Braktooth 漏洞最近影響了數(shù)十億臺設備,這些設備來自筆記本電腦、智能手機、物聯(lián)網(wǎng)和工業(yè)設備中使用的一千多個芯片組中的片上系統(tǒng) (SOC)。像這樣的協(xié)議級漏洞很難檢測到。雖然安全社區(qū)建立了發(fā)現(xiàn)應用程序級漏洞的最佳實踐,但協(xié)議級漏洞更難查明。測試此類漏洞的唯一方法是使用協(xié)議模糊測試,它在通信握手或切換過程中檢測漏洞。
? 網(wǎng)絡安全固件、軟件和密碼更新功能——網(wǎng)絡安全威脅和漏洞會隨著時間而變化。許多占據(jù)頭條新聞的物聯(lián)網(wǎng)安全事件都是由密碼錯誤和固件過時引起的。設備制造商可以采取簡單的步驟,使智慧城市設備所有者能夠加強身份驗證并提供更新固件和軟件的方法,因為網(wǎng)絡安全環(huán)境在其設備的整個生命周期中不斷發(fā)展。
不幸的是,一旦購買了設備,智慧城市幾乎無法提高其安全性,因此正確購買是成功的關鍵。采購流程應在“物料清單”(BOM)中考慮網(wǎng)絡安全,要求設備制造商考慮組件和設備的網(wǎng)絡安全,并能夠驗證其設備是否通過了適當?shù)木W(wǎng)絡安全測試。智慧城市負責人應記住,隨著時間的推移,智能設備制造商可能會繼續(xù)開發(fā)產(chǎn)品周期短的新設備。這意味著所有者需要了解制造商可能會加速放棄對舊設備的支持。
消除智慧城市網(wǎng)絡的風險
智慧城市的第二道防線是網(wǎng)絡基礎設施。在智慧城市中,后端網(wǎng)絡是保持一切順利運行的神經(jīng)中樞。這就是為什么智慧城市必須持續(xù)嚴格測試其后端網(wǎng)絡的安全狀況,包括策略和配置。
有額外的網(wǎng)絡基礎設施需要考慮。智慧城市現(xiàn)在將水和能源公用事業(yè)等運營技術(shù) (OT) 系統(tǒng)連接到智慧城市網(wǎng)絡基礎設施。這些 OT 連接增加了網(wǎng)絡的風險,因為它們是不良行為者的主要目標。OT 系統(tǒng)傳統(tǒng)上作為獨立的城市基礎設施存在,與連接的網(wǎng)絡分離。現(xiàn)在,新連接到共享網(wǎng)絡基礎設施的 OT 系統(tǒng)必須像傳統(tǒng) IT 系統(tǒng)一樣得到保護。
智慧城市所有者應遵循網(wǎng)絡安全最佳實踐,以改善其整體網(wǎng)絡安全狀況。智慧城市網(wǎng)絡基礎設施需要一種主動的方法來在黑客發(fā)現(xiàn)漏洞之前發(fā)現(xiàn)它們。主動方法包括利用破壞和攻擊模擬工具不斷探測潛在的漏洞。采用這些工具可以:
? 防止攻擊者在網(wǎng)絡中橫向移動
? 避免“配置漂移”,因為系統(tǒng)更新和工具補丁會導致意外的錯誤配置并為攻擊者敞開大門
? 通過培訓安全信息和事件管理系統(tǒng)來識別緊急或常見攻擊的危害指標,從而減少停留時間。
智慧城市承諾從大數(shù)據(jù)和分析中創(chuàng)造價值。但是,對于每個新連接,都有一個攻擊者希望利用它。要讓智慧城市真正兌現(xiàn)其承諾,我們不應忘記——與所有基礎設施一樣——安全和安保是重中之重。