如何防范智能建筑被黑?

来源 :计算机世界 | 被引量 : 0次 | 上传用户:wufj77
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  还在想烤面包机也能连接互联网吗?要知道,你的“智能”办公楼实际上就是一台巨大而又脆弱的物联网设备。
  当你坐在自己的小隔间里,喝着一杯热咖啡的时候,突然觉得有些奇怪。暖通空调系统对着你的脖子猛吹凉风。你觉得这很奇怪。刚喝了一小口咖啡,但听到一声啸叫时,一下子又被吓到呛住了。管道从来都不会发出这样的声音啊。灯光闪烁,随后熄灭。一阵沉默之后,办公室里一片恐慌。
  你和你的同事们一路尖叫着奔向电梯。电梯门不停的打开、关闭,但是里面没有电梯。你只好沿着楼梯跑下去。很快,附近的孩子们就指着你所在的玻璃大楼,悄悄地说这栋高楼正在闹鬼。
  这像不像在拍一部低成本的劣质好莱坞电影?其实这更像是没有足够安全保护措施的场景。澳大利亚Edith Cowan大学研究人员的一份新报告就怎样保护智能建筑提出了一些具体建议。
  实际上,在智能楼宇的管理上存在着很多相互推卸责任的行为。
  大樓有可能被黑客攻击,很多企业都没有仔细思考怎样缓解这种风险。更糟糕的是,在设施管理方面,网络安全和物理安全的融合意味着会有很多相互推卸责任的行为。新的指导文件提供了一步一步式的检查表,用以评估你所在企业的安全风险。
  什么是楼宇自动化和控制系统(BACS)?
  BACS,也称为智能楼宇管理系统(IBMS),对加热和冷却、照明、电梯、灭火系统,以及包括安全摄像机在内的门禁等系统进行精确的控制。所谓“智能”建筑的能源效率更高,很多的人工工作都实现了自动化,财务核算也变得不费脑筋——至少在我们开始衡量安全风险之前。
  虽然有人非常倾向于把高楼变成一个巨大的物联网烤面包机,但管理层通常不太清楚的是,要想保证足够的安全性,成本会非常高昂,因为故障模式并非只是烤面包机被烧焦这么简单。企业几乎所有的关键业务功能都在网上——更不用说信誉了。
  该报告指出,尽管存在安全隐患,智能建筑应用还是以每年15%至34%的速度增长,到2022年,BACS产业的价值将达到1040亿美元。猜猜会怎样?智能建筑连到了互联网上。谁都可以在Shodan上搜到它们,这很容易。
  Shodan上的智能建筑
  员工——往往是低工资的物理安全人员,必须监视智能建筑系统。这意味着桌面Windows系统和Web应用程序能够访问各种控件。因此,端点和Web服务器安全对确保智能建筑的安全至关重要。
  Mercury ISS的安全研究员兼顾问Ed Farrell评论说:“现代建筑物必须满足最低安全标准,而解决这个问题的方法就是采用HTTP接口。而这使得每个人都能很轻松地访问建筑物,包括对手。这就是我对该行业未来走向的评估。虽然更容易受到黑客攻击,但我也认为更容易管理和监督。”
  在Shodan上快速搜索“deltaweb”、“niagara”和“port=47808”等查询词可以显示具有公共网络登录页面的各种智能楼宇控件。有些甚至启用了telnet。
  2012年,安全研究人员Billy Rios和Terry McCorkle发现了Tridium公司Niagara AX框架的严重缺陷,该框架被广泛用于楼宇自动化和控制系统。研究人员使用一些相当简单的技术来下载用户名和密码。Tridium公司为此发布了补丁。
  保护这些Web服务器及其与之相连接的桌面系统显然是安全工程师的职责。但是情形变得越来越复杂,而且变化很快。信息安全和物理安全现在相互影响。黑客攻击信息系统可以帮助犯罪分子获得物理入口,而物理访问又可用于闯入关键的信息系统。
  究竟由谁来负责多租户大楼的信息安全和物理安全呢?
  我们怎样保护“智能”建筑?
  忘掉零日攻击吧。推卸责任是“智能”建筑安全的祸根所在。
  信息安全、物理安全和设施管理通常分属于三个不同的部门,没有一个部门能完全掌控现代建筑物的安全。更糟糕的是,在多租户大楼中,一般是由第三方集成商为设施所有者代管大楼。不同的租户有不同的安全要求。位于摩天大楼十层的政府部门与一层仅有几个房间的临时办公室的安全要求大不相同。如果你的企业有独特的或者更高的安全要求,请务必把这些要求包含在你的租赁合同中。
  报告指出,在现代“智能”建筑中,物理安全和信息安全的融合需要安全工程师、物理安全部门和设施管理部门以及主管的高级管理人员加大协作力度。
  Edith Cowan大学安全科学副教授兼首席研究员Dave Brooks对CSO网站说:“从部门角度来看,我们要做的事情很明确,那就是应该有人对这些系统负责,而不仅仅是使用它们。实现这一目标的唯一途径是建立一个跨部门的工作组,所有相关方都要参与其中。”
  虽然今后要与中层管理人员召开很多会议可能让人感到有些疲惫,但考虑到保证现代高层建筑的安全性会非常棘手,工作组应该是这一问题的最佳解决方案。
  Farrell告诉CSO网站:“我注意到,没有人对安全漏洞负责。我们看到很多人都有鸵鸟心态,‘如果我们不知道有问题,那就没有问题。’”
  他补充道,“一个纯粹的安全工程师不会去解决这个问题。网络是数字、物理和社交环境的交汇点。楼宇自动化和控制系统往往被忽视。”
  新的指导文件旨在帮助管理者发现并评估企业面临的风险,采取具体措施来减轻风险。
  智能建筑的安全检查表
  现代智能建筑非常的复杂,需要有管理解决方案,而不是技术解决方案,以解决交织在一起的信息安全和物理安全问题。Brooks说,“指导文件是一种管理工具,人们可以使用它开始在各个部门中提出问题。”
  Brooks说:“指导文件是为人们提出这些问题而设计的。我不认为一个人不跟其他部门交流就能回答所有这些问题。”
  这是一种特性,而不是漏洞。让以前相互孤立的部门开展合作是管理智能建筑安全的关键所在。
  指导文件帮助企业发现他们的威胁模型。对于人员生命至关重要的设施而言,适当的安全措施的重要性要远远高于某些低层设施的安全措施,这些底层设施一般不会对运营产生显著的影响。
  一旦企业为自己确定了正确的威胁模型,检查表就会着重于确定是否有适当的过程和程序来降低风险。众所周知,安全是一个过程,而不是产品,这里的检查表侧重于人类组织,而不是计算机代码。
  至于闹鬼的大楼呢?Farrell对此持怀疑态度。“你会受到什么伤害吗?”他说:“你很可能会发现名誉受损要比其他任何事情都更为严重。我们不想夸大风险,即使的确有风险。”
  CSO高级安全记者J.M. Porup在IT安全领域的第一份工作是于2002年成为一名Linux系统管理员。
其他文献
摘 要 本文主要对上海钱庄在晚清埠际贸易中的作用进行考察,分析了钱庄庄票和汇票在埠际贸易中的成功运用,以及外商银行、票号、新兴的华资银行都被钱庄成功地纳为拆借资金对象的过程。认为上海钱庄在上海开埠之后,抓住中外贸易发展带来的商机,积极因应和创新,拓展业务领域,在促进埠际贸易繁荣的同时,也彰显了进取和善于经营的精神。上海钱庄在晚清经济史和金融史上的积极作用应予以充分肯定。  关键词 晚清,上海钱庄,
就算企业领导人提倡企业组织需要更敏捷更灵活,他们也无法强行要求敏捷性。你的CIO和IT领导人可以对他们称为敏捷方法标准的一套实践、指标和职责实行标准化,但是无法强行要求每个人都采用敏捷文化和理念。  你可以选择敏捷工具,利用开发运营(DevOps)实践加大自动化力度,并支持平民数据科学计划,但是你无法强行采用并强要员工开心。IT运营部门可能在运行混合多云架构,但这并不一定意味着成本得到了优化,或者
[关键词]理念,课程改革,启示  [中国分类号]G63 [文献标识码]B [文章编号]0457—6241(2007)10—0015—02    对于1933—1934年红军第五次反“围剿”失败原因,在新教材中的相关表述如下(大象版回避没有表述):  由于王明“左”倾错误的领导,中国共产党及工农红军第五次反“围剿”失败,主力被迫撤离南方革命根据地,北上进行长征。(岳麓版)  1933年秋……那时,毛
我非常喜歡IEEE对新兴云计算领域的报道。文章的技术深度不会吸引普通IT读者去订阅,但我喜欢文章对于新颖创新的关注,以及证明创新的详细解决方案,有时甚至太过详细了。  我最近读到了一篇题为《移动云卸载的节能决策》的文章。它不由得让人们注意到一点:移动计算设备已与云共存了10多年。我们还没有在移动设备处理和数据存储的分层方面表明立场或提出最佳实践,也许是时候这么做了。  该文指出,移动计算概念结合了
[摘要]文章从历史的角度探讨陈启天由非基督教到反基督教教育进而主张收回教育权的思想发展轨迹。国家主义教育思想是其从事收回教育权运动的理论基础。在收回教育权运动中,他充分利用《中华教育界》和《醒狮周报》两大舆论阵地,一方面自身系统建构国家主义教育理论以鼓吹收回教育权,另一方面积极引导教育界的舆论导向,声援收回教育权运动。同时,他在中华教育改进社年会上多次提请相关议案,并发起成立“国家教育协会”,推动
咸丰初年,太平军北上进入湖南、湖北,当地民众出现了两种截然不同的政治抉择:或是站在“异端”的反叛者一边,积极响应并投身到起义的洪流中去,成为太平军阵营中的“新兄弟”,或是站在“正统”的官府一边,加入团练或湘军,成为维护旧有秩序的“中流砥柱”。历史的机缘巧合在于,拥有大量湖南人的太平军队伍,最后被同样来自湖南的湘军所镇压的。这就带来一系列饶有兴趣的问题:何以湖南民众,既有大量投身太平军者,又有参加镇
[摘 要]本文立足于《天圣令》的相关记载,对唐代驿丁制进行新的考察。《天圣令·厩牧令》中的唐34条涉及了驿丁制度,其内容不见于传世史料,故其学术价值不言而喻。这条令文规定了驿丁的征派过程中所涉及的问题。在唐代,往往跨州征派驿丁。但据《天圣令》所载,唐令颁布的时期,跨州征派驿丁的形式,已经完全变为纳资代役。再者,驿丁不负责驿田的种植,驿田是由附近百姓佃种的,驿田中种植的作物,包括驿草和粟粮。  [关
摘要 在中国历史上,妲己被看做邪恶的代表。通过对史实的考察,笔者认为这种论断有失公允,史籍记载中既有真实的一面也有失真的一面。这一形象的塑造,是周朝统治者为论证自己统治地位的合法性,对商纣王和妲己的“残暴”进行的刻意渲染;是后世史家为了告诫统治者以史为鉴,吸取殷纣亡国的教训,对历史事实进行不断夸大的结果;同时也是对古代女性命运轨迹的一种反映。  关键词 妲己,商纣王,唯妇言是用,女祸论  中图分类
[摘要]18世纪末的美国独立,对于当时生存在北美的三个种族具有不同意义。对于印第安人来说,它是一场保卫自己生存之地的生死斗争,美国独立意味着他们灭顶之灾的到来;对于黑人而言,这是一场争取人身自由的斗争,但美国独立只给他们提供了一个不确定的前景;对于美利坚白人种族来说,进行独立斗争是为了在北美实现政治和社会理想。他们达到了自己的目标,但没有实现白人种族内的男女平等。  [关键词]美国独立,种族,奴隶
2007年高考江苏历史卷第28题是一道以考查儒家思想为内容的试题:  儒学为中国传统思想文化的重要内容;“新儒家”“儒学复兴”“孔子学院”等现当代文化现象的出现,又反映了儒学的因时之变与应世之用。请简述先秦、西汉、南宋儒学的代表人物及其主要思想主张,并说明中国古代历史上儒学地位的变化。    一、立意清新高远,导向于对民族文化的传承与发展    儒家学说简称儒学,是中国古代社会的主流思想。近代以来