中文

面向物联网协议的大规模后端部署安全分析

密码学与安全 2024-10-02 v2 网络与互联网体系结构

摘要

物联网(IoT)设备从智能家居助手到健康设备等日益普及:预测预计其数量将达到2030年的290亿个。理解其机器对机器通信的安全性至关重要。先前的工作聚焦于识别设备漏洞或提出协议特定解决方案。相反,我们调查 speaks IoT 协议的后端安全性,即物联网生态系统的骨干。我们聚焦三个真实世界协议进行大规模分析:MQTT、CoAP 和 XMPP。我们收集超过337,000个后端数据集,增强其地理位置和提供商信息,并进行非侵入式主动测量以调查三个主要安全威胁:信息泄露、弱身份验证和拒绝服务。我们的结果提供了问题性物联网生态系统成熟度的量化证据。此外,我们发现9.44%的后端暴露信息、30.38%的 CoAP 后端易受拒绝服务攻击,以及99.84%的 MQTT 和 XMPP 后端使用不安全的传输协议(仅0.16%采用 TLS,其中70.93%采用易受攻击的版本)。

关键词

引用

@article{arxiv.2405.09662,
  title  = {Large-Scale Security Analysis of Real-World Backend Deployments Speaking IoT-Focused Protocols},
  author = {Carlotta Tagliaro and Martina Komsic and Andrea Continella and Kevin Borgolte and Martina Lindorfer},
  journal= {arXiv preprint arXiv:2405.09662},
  year   = {2024}
}

备注

Appeared at the 27th International Symposium on Research in Attacks, Intrusions and Defenses (RAID 2024)