科技

應對物聯網改變威脅模型的四大考量

Vendor Icon

CIO Taiwan

8月. 16, 2023

1200-clouds-connect-technology-men-download-nature-ideas-generated-by-ai

連結網路的物聯網裝置越多,可攻擊層面越大、潛在威脅的能見度也越低,需要 IT 與 OT 間妥善的協調。

文/Jaikumar Vijayan‧譯/Nica


務與營運環境的物聯網系統不但擴大攻擊層面,也為許多企業組織關鍵資料與系統機密性、完整性與可用性帶來新威脅。

資安領導者必須更新企業組織應對這些風險的威脅剖析,並實施正式計劃主動管理這些風險。否則它們將成為對手的軟目標:搜索不當利用脆弱的物聯網環境,進行偵察、竊取資料、啟動分散式阻斷服務(DDoS)攻擊,以提升特權並利用其他方式中斷營運,分析師如此表示。

「企業組織在其 IT 與 OT(營運科技)網路通常會使用上百台物聯網裝置,因此呈現出與眾不同的風險:每一個都在擴大攻擊層面、增加企業組織風險。」Booz Allen Hamilton 首席工程師暨高階顧問 Kyle Miller 表示。

近幾年,連結網際網路的裝置在傳統 IT 與營運環境蔓延。想重新定位為互聯企業的組織,在工廠樓層、設備、工作現場等地佈署物聯網感應器與裝置,造就大量資料洪流。

企業內部,從設備管理與資安監控系統,到印表機與照明系統,全部連接網際網路。分析師預期再過幾年,企業組織會佈署數十億物聯網裝置,支援無盡的使用案例。這會迫使企業組織,在開發威脅模型時重新考量下列因素。

已就緒的物聯網擴散控制措施為何?

企業組織裡許多物聯網的使用,以少有 IT 與資安監督的型式遞增出現毫無策略,Accenture 全球網路安全實作北美網路防禦主管 Robert Boyce 表示。「許多企業組織未經正式治理程序即佈署物聯網裝置。」因此,少有企業組織對其物聯網資產版圖與相關風險有清楚瞭解。就威脅的觀點來看,小型物聯網佈署有時會完全被忽略。

舉例而言,企業環境設置所使用的裝置,包括 IP 攝影機、數位助理與其他智慧裝置,都直接連結網際網路。「這些裝置很多都會連結回家升級,」Boyce 表示。「很多時候,中國就是家。」

同樣地,當員工與高層,利用聲控虛擬助理這類技術與群組或個人互動時,資料機密性與隱私就成為重要隱憂,Denim Group 的技術長 Dan Cornell 如此表示。

Cornell 表示,會議室或高層辦公室裡,可能涉及特權及受保護資訊的對話,會被送往裝置廠商的雲端。機密資料是本地儲存還是雲端、資料行經哪些地方及它們是否可追蹤,都成為瞭解與緩解威脅不可或缺的考量。

[ 加入 CIO Taiwan 官方 LINE Facebook ,與全球 CIO 同步獲取精華見解 ]

保障物聯網資料傳送的安全是另一大挑戰,因為這些流量封包大部份沒有加密。若未正式建立威脅模型,企業組織還可能低估裝置識別與驗證、配置與維護等相關風險,Cornell 表示。

營運技術與工業環境中此類問題帶來的後果,比在 IT 網路更嚴重。針對物聯網弱點的攻擊,或因這些環境弱點而致使資安失效,都將導致實體傷害與安危方面後果。

有越來越多企業組織將智慧裝置連結新舊工業控制系統(ICS)與其他營運技術。過去安全隔離外部世界使用的關鍵 OT 系統與網路,如今開放網際網路存取而容易遭受攻擊。很少擴及營運環境之外的 OT 系統,如今業務用戶、供應商、廠商等其他人都能存取。

第三方廠商將新存取功能放進關鍵工業控制系統並鎖定其他人無法更新。此舉讓許多企業處於第三方擁有直接且永久連結營運環境的困境,Accenture 的 Boyce 表示。

對自有物聯網網路的瞭解程度為何?

能見度是物聯網環境下瞭解並建立威脅模型的關鍵,Cornell 表示。要緩解物聯網風險,必須使用系統性的計劃方式,知曉本身資產與識別其相關風險。這包括找出特定物聯網資產可能變成資安負債的所有方式,接著套用緩解類似事件發生的措施,他表示。這些措施可以含括移除或停用危險功能、佈署操作控制,或以不同方式實現該技術。

建置威脅模型時,不能獨立看待物聯網裝置,尤其在工業與 OT 環境下,Deloitte Risk & Financial Advisory 網路策劃 Mark Nicholson 表示。評估物聯網相關威脅時,企業組織必須考量這些裝置所處的大範圍生態系統。意即查看這些裝置如何彼此連結、如何與其他裝置、與伺服器及主機連結,他表示。「若只看裝置安全性,不理解這些裝置與環境和資料其餘部份的連結,可能無法充份了解狀況。」

獲得必要能見度建立威脅模型可能很難。五花八門的物聯網裝置、缺乏標準架構,與相同型態所有裝置的資安功能可用性不一致,都為威脅模型的建立帶來挑戰。「物聯網裝置與系統款式眾多,而且並非全以相同等級的資安穩健性設計與建置。」Booz Allen Hamilton 的 Miller 如此表示。許多物聯網裝置執行於簡易、即時或舊式作業系統與軟體框架,不支援與傳統 IT 系統相同等級的資安保護。基於這些理由,更難達到企業環境物聯網系統能見度的目標,他表示。

「大部份企業組織的第一步,應該是確切瞭解企業網路內部已佈署物聯網裝置。」MIller 表示。「這常是我們客戶在處理資產庫存的最大盲點之一。」

MIller 表示,企業組織可以利用主動與被動網路及無線網路探測工具,協助找到物聯網資產。當企業組織瞭解其物聯網資產後,就可以開始實施網路隔離與威脅監控這類安全性控制協助保護它們。

採購過程中如何審查裝置安全性?

對未來佈署而言,最好的起點就是採購,Denim Group 的 Cornell 表示。企業採購物聯網裝置時,處於有能力確保廠商在裝置上實施必要安全功能的絕佳地位。獲得裝置的過程,是建立與評估威脅模型,識別計劃中物聯網佈署是否具潛在風險與弱點的好時機,他表示。「完成採購程序前,你有較大的籌碼影響廠商行為。」而不是之後。

若計劃使用的物聯網裝置是消費者取向,供應商不太可能有銷售管道販售或支援企業安全性要求。因此企業組織必須慎選裝置來源,Cornell 表示。

要完整瞭解風險並在合約中加入風險防範措施,必須與資安組織協同合作進行物聯網採購。取得物聯網環境所有元件相關物料的全面性清單與審核權,Deloitte 的 Nicholson 表示。企業組織必須瞭解元件來自何處,與可能要用的所有物聯網軟體出處。

如果將交由第三方管理你的物聯網裝置,尤其是工業與 OT 網路,合約就必須提及所有資安意外事件的供應商或承包商責任,Boyce 補充道。「我還建議實體裝置本身的資安審查,」確保它符合資安要求,他表示。

IT 與 OT 對物聯網資安的交流狀況?

緩解物聯網風險的關鍵步驟是讓 IT 資安組織參與,資安分析師如此表示。通常追求增加物聯網覆蓋率的企業組織 — 尤其工業方面,幾乎沒有意識到可能的安全性後果。

有些企業組織已開始在 ICS 環境建置資安功能,但大部份情況下,OT 與 IT 幾乎彼此沒有交流,Boyce 表示。儘管可能有嚴重資安影響,這兩個團隊間還是很少協調溝通。OT 團隊多半對 IT 資安團隊未充份瞭解潛在影響,就在環境裡導入控制措施持保留態度。

「這兩個團隊真的不能再各自為政了,」Boyce 表示。「必須持續進行交叉教育。」


(本文授權非營利轉載,請註明出處:CIO Taiwan)

內容來源

author avatar
CIO Taiwan
IDG集團的媒體品牌CIO於1987年創刊,為國際性最權威的IT管理專業雜誌。擁有全球最頂尖的IT管理專家作者群,因此能寫出最權威的分析評論、最先進的IT管理觀念。
donate plan

充電計畫

喜歡這篇文章嗎?歡迎幫作者充電,好內容值得更多人支持

瞭解詳情