系列动态|5G和物联网安全发展国际动态
【政策监管】
1. 美国发布自动驾驶事故报告新规
7月2日,美国国家公路交通安全管理局(NHTSA)发布新规,要求安装了美国汽车工程师协会标准(SAE)2级高级驾驶辅助系统(ADAS)或SAE 3-5级自动驾驶系统(ADS)的汽车制造商和运营商报告事故。利用该规定,NHTSA一方面可以搜集各类信息,如事故信息、潜在安全缺陷信息等,以保障道路安全。另一方面,识别和分析公共道路上使用先进技术产生的潜在安全风险和影响,如车辆碰撞中是否存在常见模式或系统操作问题,以提升信息透明度。
2. 欧盟发布电子通信规范(EECC)5G安全补充指南
7月7日,欧盟网络安全局对外发布欧盟电子通信规范(EECC)5G安全补充措施实施指南,对EECC安全措施指南进行补充。该指南包括5G安全技术配置文件,就如何确保移动网络运营商安全、降低5G网络风险提供指导。该指南由欧盟国家电信安全机构会同5G工作组专家共同制定,分别从政策层面和技术层面落实欧盟5G工具箱有关内容,提出有关建议措施。在技术方面,重点关注5G虚拟化、切片和边缘计算安全。
【行业研究】
3. 英国消费者协会发布智能家居攻击活动分析报告
7月2日,英国消费者协会(Which)发布一份智能家居攻击活动分析报告。报告指出,一个智能家居在一周内累计遭受来自全球范围的超过12万次的黑客攻击或未知扫描。该协会与英国代码审计机构(NCC Group)、全球网络联盟 (GCA)以及物联网恶意软件专家于今年5月建立测试中心,部署了一个智能家居蜜罐,包括智能电视、智能恒温器、智能水壶、智能安全系统等一系列真实且连接互联网的消费设备。该中心通过监测发现大量攻击尝试,如弱口令攻击等,每小时最高达到14次攻击尝试。尽管大多产品可以抵御攻击,但也发现爱普生打印机、无线摄像头等被黑情况。
4. 咨询公司ABI发布物联网身份和访问管理研究报告
7月15日,全球科技市场咨询公司ABI research发布研究报告,称物联网的身份和访问管理(IAM)将摆脱以用户为中心的身份限制,向更具包容性模式过渡,包括机器和系统识别、物联设备和平台管理操作等。IAM是一个身份认证安全框架,大多数云服务商将IAM视作一个以用户为中心的术语,物联网设备和管理平台服务提供商在设备访问控制中也引入IAM框架,简化用户数字身份认证,通过使用各种管理工具、权限管理软件和自动化工作流来创建一个以用户为中心的授权框架,提高面向用户前端操作的安全性。
5. 网络安全公司Zscaler发布IoT设备恶意程序研究报告
7月17日,网络安全公司Zscaler威胁研究团队对物联网(IoT)设备攻击进行了深入分析并发布研究报告。报告显示,自2019年以来,针对IoT设备的攻击增加了700%。研究人员在全球1.8万台IoT设备上发现了900个载荷,在70多个制造商的设备上发现了恶意程序,其中Mirai僵尸程序(34.1%)和Gafgyt僵尸程序(63.1%)合计占比97%以上。遭受攻击最多的领域为医疗和零售领域,攻击目标主要位于爱尔兰、美国和中国。此外,仅有24%的IoT设备以加密方式传输数据。
【产业动态】
6. 全球移动网安全公司发布5G网络安全解决方案
7月7日,全球移动安全公司(AdaptiveMobile Security)发布了三款互联互通的5G安全平台,识别和应对5G基础设施内外部安全威胁和攻击,汇集了协同运行的网络安全功能,以保护5G网络、切片、垂直API接口以及用户安全。该产品组合包括:一是增强型边缘安全保护代理,保护4G/5G混合网络部署中的互联网络以及其他网络基础设施;二是增强型服务通信代理,加强5G核心网络安全;三是垂直API保护器,用来信号验证和通信控制,保护接口安全。
7. 亚马逊旗下智能门铃应用端到端加密技术
7月13日,亚马逊旗下智能门铃厂商Ring宣布在全球范围内面向包括兼容设备在内的客户推出视频端到端加密技术服务,提升设备安全。Ring表示,用户可以选择视频端到端加密,增加额外的安全层,只允许在用户选择的移动设备上观看视频。一旦通过Ring应用程序建立起端到端电子服务,只有用户注册的移动设备才能解锁用户视频,从而防范未经授权访问,确保包括Ring或亚马逊在内的其他人或公司不能查看用户视频。
8. 美国电信公司AT&T宣布其5G网络已覆盖2.5亿人
7月18日,美国电话电报公司(AT&T)宣布建设的5G网络已经覆盖美国2.5亿公民,并提前6个月达成这一目标。AT&T公司表示,美国很多高校正使用5G网络在数据科学、农业、采矿等方面开展研究,医疗机构则用来加快医疗数据处理。AT&T计划在今年底前在40多个城市提供毫米波5G网络服务,正在准备部署C波段频谱,计划到2022年底至少覆盖7千万人,到2023年底至少覆盖2亿人。
9 .法国Secure-IC 公司构建物联安全新参考
7月19日,法国Secure-IC公司宣布法国超媒体创新机构(b<>com)合作建立安全新参考,保护5G网络和远程低功率物联网(LPWAN)安全。双方合作研究保护物联网通信安全技术,并为这些系统开发有效的管理系统。研究成果可面向在现场部署时间较长并在带宽方面具有有限连接要求的对象市场,可用于现有通信技术改进以及安全漏洞监控和分析的创新技术部署。Secure-IC公司已解决了如物理攻击、软件攻击等物联网面临的威胁问题,建立了一套物联网威胁模型及设备保护对策,包括对LPWAN网络的脆弱性分析,硬件级别攻击预防措施及实现,以及具备预测、监测和修复功能的安全认证和监控工具的开发等。下一步,将特别建设物联网和5G网络监控系统,以在早期阶段检测5G和未来 6G环境中的攻击。
【安全事件】
10. ieGeek智能摄像头因存在弱口令被亚马逊下架
7月2日,亚马逊平台下架一款存在弱口令漏洞的ieGeek智能摄像头。据研究人员对摄像头日志分析,发现存在攻击者查看监控录像情况,还更改了摄像头配置。该款摄像头默认用户名和密码都是“admin”,易被攻击者猜测到。研究人员分析发现攻击者IP地址源自俄罗斯,但经常路由“绕道”荷兰掩藏其踪迹。
11. Windows Hello存在生物识别身份验证和登录绕过漏洞
7月13日,研究人员对外披露,Windows Hello 存在生物识别身份验证绕过漏洞,可用以实施人脸识别欺骗攻击。Windows Hello 是一种生物特征授权方式,通过使用用户人脸、虹膜或指纹等生物特征来解锁设备。Windows Hello人脸识别身份验证支持 RGB 和红外线( IR )功能的标准摄像头,有两个独立的传感器,作为一个USB设备一起工作。研究人员发现 Windows Hello在身份验证过程中只处理了红外线摄像头帧。攻击者利用定制的USB设备,可控制设备的数据,发送一个IR帧,就可以绕过 Windows Hello的面部识别机制,从而完全绕过身份验证并可能访问受害者的所有敏感资产。