浅谈智能家电的产品安全的风险管理

来源 :科技信息·中旬刊 | 被引量 : 0次 | 上传用户:jinsongyou
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:智能家电的产品安全问题是系统问题,需要技术、管理和法律法规协调,保障整个产业的健康发展。2017年6月1日施行的《网络安全法》和最高人民法院、最高人民检察院《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》,进一步织牢了智能家电的“安全网”。但是,目前智能家电市场并没有统一的行业标准,芯片、模组、设备、应用、云服务等厂商都在开发并完善智能家电系统的征程上努力着,安全系数高且用户体验佳的智能家电系统必将首先扛起占领家电市场的大旗。
  关键词:智能家电;产品安全;风险管理
  1智能家电系统安全的新挑战
  1.1 智能家电系统的构成
  当前智能家电系统主流是由云服务器、宽带路由器、智能手机以及无线模块等连接智能家电而构成的,如图1所示。在系统使用时,给用户统一特定的客户ID,进行智能家电的登录,客户登入的ID与家电和使用履历等情报绑定。另外,家电情报等信息是通过无线模块和无线网关,从网络供应商网那里向服务器发送信息。像上述那样,在用户无意识的情况下进行家电情报的收集和积累。通过空气发送和接收数据,使用无线电波传输数据信号,比较容易受到外界的干扰。数据包在传送的过程中都可能被外界检测或接收,信息安全是个隐患,虽然数据可以经过加密后传输,但在数据包足够多的情况下,仍有被黑客破解的可能。
  1.2 智能家电系统的安全隐患
  同过去在家中使用的单品家电产品相比,通过IP网络、无线、USB等接口和外设连接的产品安全的对象产品,由于能够接入网络,其内部保存的个人信息、受著作权保护的内容、服务的密码等存在很大的安全风险。因此如果不采取充分的安全对策,当不法访问或者信息泄露等发生时,将给顾客带来很大的麻烦,也会导致家电厂商的品牌形象下滑。此外,由于使用者对家电品牌的质量抱有很高的期望,即使是PC等电脑产品所能允许的安全事故也会严格要求家电品牌。与此同时,和电脑产品相比家电产品的使用者更多,平均的技术水平比较低,威胁发生的可能性也就更高。保护因为技术水平低而在网络上成为弱者的消费者,是家电品牌厂商的重要责任。可能发生的威胁比如以下几种:产品使用者个人信息的泄露;废弃、修理时的处理不当导致使用者个人信息的泄露;具有恶意的第三者对产品的不正当操作;妨碍产品的正常功能。
  1.3 新的安全问题的原因分析
  智能家电系统将面临产品安全新的挑战,黑客可選择的攻击数量多、涉及面更广。数量多,意味着漏洞多,攻击资源多;面更广,意味着各种传感器的多种交互通道,攻击面积大。通信、终端、云端都存在安全风险,任何一点被攻破都有可能影响整个IOT生态;产业链更长,芯片、模组、设备、应用、云服务各生产环节都可能被攻击,涉及领域远超过去,威胁领域扩散时关联更多关键行业;更加贴近用户,功能更丰富,也更敏感致命;缺少基础安全服务,漏洞利用成本低,黑客更容易入侵。如上所述,和过去相比,智能家电系统涉及到的企业和领域更多,需要做的工作更多,相互依赖性更强,关系更复杂,可是家电厂商的物联网开发经验和能力较少,因此有必要通过生态的方式互相协作与支持。而建立物联网安全生态也存在若干课题:首先,安全成本高,中小创新厂商多,而新产品增加安全方案导致成本过高;其次,标准化程度低,产业合作成本高,方案碎片化,缺少产品安全开发指引;另外,安全方案规模化成本高,建立安全基础服务难,垂直领域的安全方案较少。
  2家电厂商的产品安全风险管理
  2.1 最小化风险
  为实现最小化风险,首先威胁分析应在产品的企划阶段开始,切实地反映到产品中。并且,在开始威胁分析的企划阶段,预想了产品的功能等未确定的事项。因此,威胁分析并不是只在企划阶段实施一回,在产品开发到结束的期间内,产品的功能确定时,以及功能变更等情况下,有必要进行多回修改,以符合产品的实际状态。其次,在设计阶段实施安全性设计,对危险分析讨论的对策进行详细化,将安全性的详细需求反映到模块和系统的设计中。编码阶段,要按照编码规约作成代码,实施安全编码,通过工具检查出违反编码规约的问题以及脆弱性,实施静态解析。最后,在测试阶段验证安全性,主要目的是要确认安全设计阶段的设计活动,抽出编码阶段引入的脆弱性并修改,可以通过使用和攻击者同样的手法、工具对产品进行攻击验证。最小化风险的措施中有各种各样的内容,但是作为最基本的产品措施,实施下面的内容是有必要的:(1)关于全体软件,产品中装载的软件成为可能更新的结构;使用开放源代码软件时使用最新稳定安装版;(2)关于认证信息,ID、密码等重要信息在代码中不能写死,不原封不动的保存密码字符串(施行散列化等);(3)关于诊断,产品发布前,需要根据漏洞工具实施诊断,确认没有问题。
  2.2 意外事件的对应
  产品安全的意外事件发生时,为了把危害降低到最小,能够迅速采取适当的应对措施,必须做好意外事件的对应。其中的意外事件包括:公司的产品中发生的由安全问题引发的造成损失的事件;由安全性企业公布的公司产品的安全漏洞;通过公司外部其他渠道获知的公司产品的安全漏洞。意外事件对应包含从初期阶段的信息收集等到后期实施对策、公开为止的多个阶段。另外,意外事件的对应不仅仅是技术部门,还需要公司内的宣传部门等多个部门配合一起推进。意外事件对应基本原则有两点,公开信息和向漏洞发现者进行报告。(1)应对意外事件虽然会正常进行,但是容易发展成对外隐藏意外事件已经发生,内部进行私下处理。但是,不仅为了符合法律要求,考虑到对于利害关系人员可能存在的风险或者意外事件产生的影响,积极进行原因分析寻求并公开对策信息才是正确的处理方式。但是,公开具体的处理方式确实也会给攻击者提供机会。因此需要和公司内外的相关机关进行协调,采取必要的措施进行信息公开。(2)对应意外事件成立于从善意的发现者那里获得通知后,没有信赖,不会通知意外事件的发生,因此获得发现者的信赖非常重要。为了获得发现者的信赖,受理通知时以及公开意外事件时,必须要向发现者进行报告。为了使意外事件发生时的损失局部化、最小化,功能早期复原,首先,需要构建意外事件对应的体制。其次,意外事件对应的流程如下:(1)信息的收集,即产品出厂前或者出厂后,提前收集、积累各产品搭载的软件(OS/库/应用等)信息,当从安全性企业那里获得漏洞信息时,能够迅速查找到混入该漏洞的产品的方法。(2)信息的流通,是指体制中的相关部门把从公司外部获得的漏洞信息通知给公司内技术部门,委托其进行调查;以及技术部门将关于漏洞信息的产品调查结果报告给相关部门。(3)研究对策,考虑安全漏洞的严重程度\对应成本后决定对策,针对影响比较大的安全漏洞,要召开上层讨论会。(4)执行对策和公开,各部门间进行充分的调整,统一对外公开对应的时间点等信息。
  3结语
  每个人的生活都离不开家庭,离不开家电,高速发展的现代化生活促使原本单一的生活方式走向智能化。智能家电系统为人们提供方便舒适生活的同时,也要保障使用者的生命财产安全,安全系数低的智能家电系统无疑是在家中埋下的一颗炸弹,厂商在开发新颖的智能家居系统的同时更要注重智能家居系统的安全性。
  参考文献:
  [1]廖亮,黄恺平,侯慧健.关于智能家电类产品远程控制安全评价的研究探讨[J].日用电器,2017(09):18-20.
  [2]刘家栋. 基于物联网技术的智能家电管理系统的界面设计研究[D].华东理工大学,2015.
  [3]李敏. 智能家电的设计研究[D].湖北工业大学,2014.
  [4]曹智. 智能家电的交互式设计研究[D].沈阳航空航天大学,2012.
其他文献
摘要:数学作为小学教学课程体系中的重要组成部分,具有十分重要的作用,它不仅能够培养学生的逻辑思维能力与思辨能力,同时还能启迪学生智慧开发学生潜能,其价值并不是普通的专业技术教育所能比拟的,而数学思想是构成数学这门学科的重要组成部分,对于数学教学具有至关重要的作用,数学思想的掌握不仅能够提升学生的数学思考能力,同时也能够在数学思想中体会到数学的价值,从而更好的将其运用到生活中去,解決生活中的实际问题
期刊
摘要:近年来我国信息技术发展呈现明显上升的趋势,网络已经成为人们生活及工作中不可缺少的一部分,在这样的新形势下,对涉密地质资料管理工作也会产生一定的影响。因此,为了有效保护涉密地质资料,提高涉密地质资料管理工作的质量,本文将对新形势下涉密地质资料管理现状以及存在的问题进行分析,探讨加强新形势下涉密地质资料管理的对策和建议,希望可以帮助到相关管理人员。  关键词:涉密;地质资料;管理  我国是地大物
期刊
摘要:伴随民用航空的不断发展,相关人员必须要加强机场塔台管制的安全监管体制的创新和优化,有效解决管制过程中存在的问题,以此提高作业效率和质量,降低事故发生率。本文将围绕怎样创建科学合理的安全监管机制展开分析,并提供创新安全监管的措施以供参考。  关键词:机场;塔台管制;安全管理  引言:  安全监管体制的创建不仅能有效提升机场监管水平,确保空中运行高效,还能更好的保障人民生命财产的安全,特别是在减
期刊
摘要:新西兰学习成果认证制度始于1989年教育法修正案,制度的产生有其深刻的政治、社会、思想和实践背景。新西兰设置了专门的认证机构,由教育部部长直接领导,职责范围涵盖了中等教育和高等教育。在资格框架方面,采取全国统一的资格框架,整个资格框架分为10个等级。在认证和转换制度方面,认证主要包括个人学位和证书的认证、行业企业或个人培训机构的认证两大类,转换则主要是基于资格框架中三种教育的系统整合。在质量
期刊
摘要:水体中的氮素污染问题日益突出,废水脱氮越来越受到重视。厌氧生物脱氮方法因能耗低、无二次污染等优点,具有一定的发展前景。相关研究主要集中在厌氧氨氧化(Anaerobic ammonium oxidation,Anammox)和厌氧甲烷氧化反硝化(Denitrifying anaerobic methane Oxidation,DAMO)。深入了解脱氮过程的发生机理,可以为今后工艺应用提供理论基
期刊
摘要:机车走行部监测装置能够对机车走行部轮对轴承、电机轴承、抱轴承、轮对踏面及传动齿轮进行在线实时监测,主要针对温度及振动冲击的异常情况进行故障诊断并报警,达到安全监测的目的。本文分析了走行部主要部件故障发生的原因,利用可靠性的基本原理,分析机车走行部的故障模式及其影响,总结出提高走行部主要部件运行可靠性的管理方法。  关键词:机车走行部;运行可靠性;故障  目前,许多发达国家都认识到高速或准高速
期刊
摘要:企业加强党建工作,可以提高党员干部的模范带头作用,并丰富企业的文化内涵,提高企业员工的整体素质。因此,企业应当把党建工作放在首位,以企业的发展大局为重,用实际行动落实党的方针政策。在新时代的背景之下,企业管理中融入党建工作是企业发展的重中之重,我们应该深入贯彻十九大会议精神,提高自身的责任感和使命感,把党建工作作为企业发展中的一项长期有效的任务,并且不断地坚持下去。作为基层的管理者,应当拓宽
期刊
摘要:在企业中政工工作有着重要的作用,尤其目前市场经济正处于不断发展的过程中,政工工作的有效开展更是为企业的发展奠定了扎实的基础。在企业政工工作中,为了提高员工的政治思想及综合素质,企业政工人员要将以人为本作为工作原则,深入企业基层,了解基层员工的实际需求,从而达到政工工作开展的目的。因此,本文将从企业政工工作的重要性入手,分析目前企业政工工作存在的问题,最后探讨以人为本背景下企业政工工作的对策。
期刊
摘要:在当今的互联网时代,要准确把握互联网时代特征,创新工作思路,积极运用互联网手段,寻求切实可行的高效措施,才能更好地实现企业人力资源管理水平的不断提升。  关键词:人力资源管理;互联网;全面化  一封曾在互联网上风行的辞职信引发热评,辞职的理由仅有10个字:“世界那么大,我想去看看”。网友评论这是“史上最具情怀的辞职信,没有之一”。如此任性的辞职信,让人力资源管理者十分挠头。伴随互联网快速发展
期刊
摘要:当代中国法治建设是比较重要的一项基本战略任务,在习近平总书记领导下也确实取得了多方面成效,构建了更为完善的法治现代化战略体系,体现出了较为鲜明的时代性,具备较强实践意义。本文就重点围绕着当代中国法治现代化战略的发展现状及其具体战略要求进行了简要分析论述,希望具备参考借鉴作用。  关键词:法治现代化;战略;新时代  引言  新时代发展下我国法治建设同样也需要体现出新风貌,在中国共产党领导下我国
期刊