消费级、商业与工业物联网(不)安全性:攻击分类法与案例研究
密码学与安全
2021-05-17 v1
摘要
物联网(IoT)设备正变得无处不在,其应用从消费领域延伸到商业和工业系统。IoT设备的迅猛增长和广泛采用强化了在设备开发生命周期中健全且稳健的网络安全实践的重要性。IoT相关漏洞若被成功利用,不仅会影响设备本身,还会影响IoT设备所运行的应用领域。显然,识别并解决每一个漏洞是一项艰巨乃至不可能的任务。攻击分类法有助于对攻击及其对应漏洞进行分类。随后可利用安全对策和最佳实践来减轻威胁和漏洞,防止其演变为灾难性攻击,并确保IoT整体安全运行。因此,在本文中,我们提供了一种攻击分类法,其考虑了IoT协议栈的不同层,即设备、基础设施、通信和服务,以及每一层可被对手利用的指定特征。此外,利用九起针对部署在消费、商业和工业领域的IoT设备的真实网络安全事件,我们描述了IoT相关漏洞、利用过程、攻击、影响以及潜在的缓解机制和保护策略。这些(以及许多其他)事件凸显了IoT系统的潜在安全问题,并展示了此类互联生态系统的潜在攻击影响,而所提出的分类法提供了一种基于受影响层和相应影响对攻击进行系统分类的流程。
引用
@article{arxiv.2105.06612,
title = {Consumer, Commercial and Industrial IoT (In)Security: Attack Taxonomy and Case Studies},
author = {Christos Xenofontos and Ioannis Zografopoulos and Charalambos Konstantinou and Alireza Jolfaei and Muhammad Khurram Khan and Kim-Kwang Raymond Choo},
journal= {arXiv preprint arXiv:2105.06612},
year = {2021}
}
备注
IEEE Internet of Things Journal