0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

特斯拉工廠網(wǎng)絡(luò)安全事件的學(xué)習(xí)經(jīng)驗

iotmag ? 來源:物聯(lián)傳媒 ? 作者:飛鳥 ? 2021-03-17 10:32 ? 次閱讀

3月10日,特斯拉一天內(nèi)產(chǎn)生了兩條微博熱搜。

一是車主反饋剎車失靈而坐車頂維權(quán),屬于客戶糾紛類的;

二是媒體爆料稱特斯拉上海工廠內(nèi)部的監(jiān)控視頻被泄露,造成場內(nèi)生產(chǎn)狀況被曝光,原因是某國際黑客組織入侵了特斯拉合作伙伴——安防系統(tǒng)初創(chuàng)公司Verkada的數(shù)據(jù)庫,獲得了15萬個攝像頭視頻內(nèi)容,其中就包括了在特斯拉工廠和倉庫的222個攝像頭數(shù)據(jù)。

對此特斯拉立即回應(yīng)稱:此次黑客的入侵范圍僅涉及河南一處特斯拉供應(yīng)商生產(chǎn)現(xiàn)場,此工廠使用了少數(shù)Verkada品牌攝像機用作遠(yuǎn)程質(zhì)量管理,其他如上海超級工廠與此并不關(guān)聯(lián),且其他攝像設(shè)備均接入公司內(nèi)網(wǎng)而非互聯(lián)網(wǎng)。目前,特斯拉已停止了這些攝像頭的聯(lián)網(wǎng),并將進一步提升各環(huán)節(jié)的安全把控。

Verkada亦在官網(wǎng)表示,攻擊者在2021年3月7日開始獲得服務(wù)器的訪問權(quán)限、攝像頭的訪問權(quán)限和客戶名單,并一直持續(xù)到3月9日中午左右。此后,公司已經(jīng)禁用了所有內(nèi)部管理員賬戶,安全團隊正在展開深入調(diào)查,并通知了美國執(zhí)法部門。

而在所有公司做出事后反應(yīng)時,對該事件負(fù)責(zé)的黑客組織成員蒂莉·科特曼(Tillie Kottmann)接受采訪表示,入侵Verkada攝像頭的方法并不復(fù)雜,僅僅是在互聯(lián)網(wǎng)上發(fā)現(xiàn)了一個公開的管理員賬戶的用戶名和密碼就進入了Verkada網(wǎng)絡(luò)內(nèi)部,甚至他們還能獲得攝像頭的root權(quán)限,可以利用攝像頭執(zhí)行自己的代碼。據(jù)悉,此次事件中被曝光的企業(yè)、機構(gòu)不僅有上海的特斯拉工廠,還覆蓋了多國的醫(yī)院、診所、公司、監(jiān)獄、學(xué)校等場所,甚至還有廠家Verkada本身辦公室內(nèi)的視頻資料。

科特曼表示此舉的目的是向大眾展示視頻監(jiān)控的普及程度以及系統(tǒng)是如何被輕松入侵,目前并未給波及單位造成明顯商業(yè)損失。但,把話題擴大拉長,我們理應(yīng)對物聯(lián)網(wǎng)安全保持應(yīng)有的關(guān)注與慎重。

一方面是各類隱私泄露事件不斷發(fā)生,首先就造成消費者對使用網(wǎng)絡(luò)攝像頭的顧慮逐漸增多,以及懷疑像Amazon Echo那樣的智能音箱設(shè)備是否會監(jiān)聽“我”的所有對話;另一方面,就像去年12月Forescout的安全研究人員披露了四個開源TCP/IP庫中的33個安全漏洞,表示其影響了150多家供應(yīng)商的超過100萬個智能設(shè)備和工業(yè)互聯(lián)網(wǎng)產(chǎn)品,這證明在企業(yè)層面也存在無法忽視的安全隱患。

矛盾點是:部署安全防范與廣鋪業(yè)務(wù)賺錢,魚與熊掌不可兼得?

在科特曼的采訪陳述中提到一句非常具有個人感情色彩的話:

“安全攝像頭公司只追求利益,疏忽了對網(wǎng)絡(luò)安全的防護?!?/p>

實際上,Verkada成立于2016年,主營安全攝像頭業(yè)務(wù),產(chǎn)品亮點包含了使本地安全攝像頭遷移到云端,支持客戶通過網(wǎng)絡(luò)進行訪問和管理;以及支持AI視覺技術(shù),能分辨出視頻中的人臉和車輛并對其進行檢測和識別。2020年1月,公司獲得8000萬美元的融資,投后估值達16億美元,其客戶范圍也發(fā)展到了千家以上,涵蓋學(xué)校、企業(yè)、零售、酒店、醫(yī)療保險等行業(yè)。

在物聯(lián)傳媒早前的文章中提到,智能網(wǎng)絡(luò)攝像頭是一個很龐大的存量市場,具有產(chǎn)業(yè)基礎(chǔ)扎實、產(chǎn)業(yè)需求明確、產(chǎn)品容易做出來、市場空間大、具有良好的場景延伸能力五大特點,涉及到交通、安防、社區(qū)、商場、民用等場景都可以做挖掘深入。

在早期IHS Markit視頻監(jiān)控情報服務(wù)提供的一份數(shù)據(jù)中,全球視頻監(jiān)控市場收入2019年將達到199億美元,高于2018年的182億美元,增長率達9%。此外,2017年增長率為9.3%,2018年增長率為8.7%。這是繼2016年和2015年分別取得3.9%和1.9%的小幅增長后,全球視頻監(jiān)控市場連續(xù)三年迎來大幅增長。

Verkada也是踩著關(guān)鍵的窗口期成立的,并且在剛成立到發(fā)展得還不錯這段時間里,Verkada首席執(zhí)行官Filip Kaliszan曾說,他看到了許多因快速發(fā)展的消費者市場而誕生的攝像頭,但其中很大一部分的技術(shù)都已經(jīng)過時了,包括他們的安全理念,僅僅為了確保沒有人可以未經(jīng)授權(quán)就接觸到監(jiān)視系統(tǒng)的磁帶和監(jiān)視器實體。

雖然世界上從來沒有絕對的安全,但對于早已認(rèn)知并了解安全問題的Verkada公司,在2021年暴露出那樣一個簡單的漏洞給外界可乘之機,這終歸是讓人有些遺憾。

而其中的緣由,并不是一家企業(yè)的問題,甚至是整個行業(yè)都不甚清楚應(yīng)該抱著何種態(tài)度對待事前的安全防護。在弄清楚之前,以業(yè)務(wù)增長為優(yōu)先無可厚非。

而且,實現(xiàn)網(wǎng)絡(luò)安全其實并沒有什么一勞永逸的辦法。及時對危害事件作出回應(yīng),持續(xù)查殺漏洞并更新補丁和固件,對網(wǎng)絡(luò)安全投入應(yīng)有的資金與人力是必要之舉。Verkada是如此,??荡笕A也是如此。

每一次網(wǎng)絡(luò)安全事件都應(yīng)是一條學(xué)習(xí)經(jīng)驗

2016年“美國東部大斷網(wǎng)”事件,是利用了數(shù)十萬臺受到僵尸網(wǎng)絡(luò)感染的聯(lián)網(wǎng)設(shè)備,比如路由器、攝像頭,通過持續(xù)的掃描漏洞,操縱肉雞的方式,向目標(biāo)發(fā)送合理的服務(wù)請求,就此占用過多的服務(wù)資源,使服務(wù)器擁塞而無法對外提供正常服務(wù)。

2018年臺積電的病毒感染事件,導(dǎo)致重要的高端產(chǎn)能廠區(qū)停產(chǎn)停線,其實是臺積電犯了3個錯誤:1)進入產(chǎn)線的新設(shè)備帶有病毒,且未被查殺;2)負(fù)責(zé)關(guān)鍵生產(chǎn)設(shè)施的電腦搭載的是老舊的Windows 7系統(tǒng),且沒有打補??;3)沒有關(guān)閉設(shè)備445端口,使病毒輕易入侵。

2019年德國杜塞爾多夫醫(yī)院遭受勒索軟件攻擊之后,德國網(wǎng)絡(luò)安全機構(gòu)BSI向外界發(fā)出的警告是——要求德國公司和機構(gòu)針對CVE-2019-19871漏洞(勒索軟件的已知入口點)更新其Citrix網(wǎng)絡(luò)網(wǎng)關(guān)。

2020年富士康在墨西哥的工廠遭遇勒索軟件攻擊之后,促使其內(nèi)部資安團隊加緊完成軟件以及作業(yè)系統(tǒng)安全性更新,同時提高資安防護層級。

從這一路跟蹤的情況來看,網(wǎng)絡(luò)安全事件一直在發(fā)生,甚至一些廠商也能用被動防護的態(tài)度降低損失至最小。但一旦發(fā)生像臺積電那樣影響公司營收的情況,卻又是追悔莫及。

有一句話說了很多次,現(xiàn)如今黑客或病毒所攻擊的對象,已經(jīng)從個人PC、防護能力較弱的傳統(tǒng)企業(yè)、政府、學(xué)校網(wǎng)站等,擴散到萬物互聯(lián)時代的工廠、工業(yè)設(shè)備、智能攝像頭、路由器等眾多類型上。

也許現(xiàn)在,我們并沒有辦法光靠口號就讓全行業(yè)都對安全有足夠充分的認(rèn)識,但回顧這幾年陸續(xù)發(fā)生的事件,總當(dāng)是可以吸取經(jīng)驗教訓(xùn),逐步提升安防能力和意識的。

有望從政策標(biāo)準(zhǔn)方面給予推動

2019年1月,日本總務(wù)省對《電氣通信事業(yè)法》進行修正,要求自2020年4月起要求聯(lián)網(wǎng)終端設(shè)備須具有防非法登錄功能,例如能切斷外部控制、要求變更初期默認(rèn)ID和密碼、可時常更新軟件等,且唯有滿足標(biāo)準(zhǔn)、獲得認(rèn)定的設(shè)備才能在日本上市。

2020年1月,英國國家網(wǎng)絡(luò)安全中心指定舉措,要求消費物聯(lián)網(wǎng)的制造商必須采用獨一無二的密碼,而非默認(rèn)的出廠設(shè)置;并提供一個公開的接入點來報告漏洞;以及說明設(shè)備獲得安全更新的最短時長。

2020年9月,澳大利亞政府發(fā)布《實踐準(zhǔn)則:為消費者保護物聯(lián)網(wǎng)》,以13項原則為基礎(chǔ), 鼓勵制造商提高物聯(lián)網(wǎng)設(shè)備的安全性,以及鼓勵消費者在購買智能設(shè)備時考慮安全功能。

同年9月,美國眾議院通過了《2020年物聯(lián)網(wǎng)網(wǎng)絡(luò)安全改進法案》,要求聯(lián)邦政府購買的所有與互聯(lián)網(wǎng)連接設(shè)備(包括計算機、移動設(shè)備和其他具有互聯(lián)網(wǎng)連接能力的產(chǎn)品)必須符合美國國家標(biāo)準(zhǔn)與技術(shù)研究院(NIST)發(fā)布的最低安全標(biāo)準(zhǔn)。

2020年11月,歐盟網(wǎng)絡(luò)安全局(ENISA)發(fā)布了《物聯(lián)網(wǎng)安全準(zhǔn)則》,旨在幫助物聯(lián)網(wǎng)制造商、開發(fā)商、集成商及所有物聯(lián)網(wǎng)供應(yīng)鏈的利益相關(guān)者在構(gòu)建、部署或評估物聯(lián)網(wǎng)技術(shù)時做出更好的安全決策。

所有的跡象都表明,全球范圍內(nèi),從政府采購、消費者購買到制造商本身,都處于一個物聯(lián)網(wǎng)安全意識增長的階段。

其實有理由相信,未來相關(guān)主管部門將持續(xù)推動并完善安全標(biāo)準(zhǔn),物聯(lián)網(wǎng)安全產(chǎn)業(yè)終將有更明朗的未來。

原文標(biāo)題:起因222個攝像頭,特斯拉工廠教會IoT行業(yè)的事

文章出處:【微信公眾號:物聯(lián)網(wǎng)技術(shù)】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

責(zé)任編輯:haq

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2894

    文章

    43316

    瀏覽量

    366555
  • 特斯拉
    +關(guān)注

    關(guān)注

    66

    文章

    6214

    瀏覽量

    126196
  • IOT
    IOT
    +關(guān)注

    關(guān)注

    186

    文章

    4097

    瀏覽量

    195119

原文標(biāo)題:起因222個攝像頭,特斯拉工廠教會IoT行業(yè)的事

文章出處:【微信號:iotmag,微信公眾號:iotmag】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    IP風(fēng)險畫像如何維護網(wǎng)絡(luò)安全

    的重要工具。 什么是IP風(fēng)險畫像? IP風(fēng)險畫像是一種基于大數(shù)據(jù)分析和機器學(xué)習(xí)技術(shù)的網(wǎng)絡(luò)安全管理工具。它通過對IP地址的網(wǎng)絡(luò)行為、流量特征、歷史記錄等多維度數(shù)據(jù)進行深入分析,構(gòu)建出每個IP地址的個性化風(fēng)險畫像,揭示了IP地址
    的頭像 發(fā)表于 09-04 14:43 ?137次閱讀

    網(wǎng)絡(luò)安全技術(shù)商CrowdStrike與英偉達合作

    網(wǎng)絡(luò)安全技術(shù)商CrowdStrike與英偉達合作共同研發(fā)更先進的網(wǎng)絡(luò)防御解決方案;提升CrowdStrike Falcon平臺的威脅檢測速度和準(zhǔn)確性。將通過人工智能原生平臺CrowdStrike
    的頭像 發(fā)表于 08-28 16:30 ?1008次閱讀

    網(wǎng)絡(luò)安全提供了有力的支持與保障

    網(wǎng)絡(luò)安全
    jf_62215197
    發(fā)布于 :2024年08月01日 07:57:25

    人工智能大模型在工業(yè)網(wǎng)絡(luò)安全領(lǐng)域的應(yīng)用

    隨著人工智能技術(shù)的飛速發(fā)展,人工智能大模型作為一種具有強大數(shù)據(jù)處理能力和復(fù)雜模式識別能力的深度學(xué)習(xí)模型,已經(jīng)在多個領(lǐng)域展現(xiàn)了其獨特的優(yōu)勢和廣闊的應(yīng)用前景。在工業(yè)網(wǎng)絡(luò)安全領(lǐng)域,人工智能大模型的應(yīng)用不
    的頭像 發(fā)表于 07-10 14:07 ?415次閱讀

    Palo Alto Networks與IBM攜手,深化網(wǎng)絡(luò)安全合作

    網(wǎng)絡(luò)安全領(lǐng)域的兩大巨頭Palo Alto Networks和IBM近日宣布建立全面合作伙伴關(guān)系,共同推動網(wǎng)絡(luò)安全領(lǐng)域的創(chuàng)新發(fā)展。根據(jù)協(xié)議,Palo Alto Networks將收購IBM的QRadar SaaS資產(chǎn)及相關(guān)知識產(chǎn)權(quán),以進一步拓展其
    的頭像 發(fā)表于 05-22 09:40 ?420次閱讀

    揭秘!家用路由器如何保障你的網(wǎng)絡(luò)安全

    家用路由器保障網(wǎng)絡(luò)安全需選知名品牌和型號,設(shè)置復(fù)雜密碼并開啟防火墻,定期更新固件,使用安全協(xié)議,合理規(guī)劃網(wǎng)絡(luò)布局,及時發(fā)現(xiàn)并處理異常。提高家庭成員網(wǎng)絡(luò)安全意識共同維護
    的頭像 發(fā)表于 05-10 10:50 ?351次閱讀

    企業(yè)網(wǎng)絡(luò)安全的全方位解決方案

    安全域劃分到云端管理,全面構(gòu)建企業(yè)網(wǎng)絡(luò)安全防線 在數(shù)字化浪潮席卷全球的今天,企業(yè)網(wǎng)絡(luò)安全已經(jīng)成為商業(yè)運營中不可忽視的一部分。隨著企業(yè)數(shù)字資產(chǎn)價值的不斷攀升,網(wǎng)絡(luò)安全挑戰(zhàn)也愈發(fā)嚴(yán)峻。數(shù)
    的頭像 發(fā)表于 04-19 13:57 ?439次閱讀

    自主可控是增強網(wǎng)絡(luò)安全的前提

    后成立了中央網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組,這標(biāo)志著我國網(wǎng)絡(luò)空間安全國家戰(zhàn)略已經(jīng)確立。 ? ?? 網(wǎng)絡(luò)安全的內(nèi)涵可以包括:? ? -信息安全。它是
    的頭像 發(fā)表于 03-15 17:37 ?566次閱讀

    工業(yè)發(fā)展不可忽視的安全問題——OT網(wǎng)絡(luò)安全

    在數(shù)字化時代,工業(yè)運營技術(shù)(OT)的網(wǎng)絡(luò)安全比以往任何時候都更加重要。DataLocker,作為OT網(wǎng)絡(luò)安全的守護者,提供了全面的加密和數(shù)據(jù)管理解決方案,確保關(guān)鍵基礎(chǔ)設(shè)施免受網(wǎng)絡(luò)威脅。一、OT
    的頭像 發(fā)表于 03-09 08:04 ?1956次閱讀
    工業(yè)發(fā)展不可忽視的<b class='flag-5'>安全</b>問題——OT<b class='flag-5'>網(wǎng)絡(luò)安全</b>

    汽車網(wǎng)絡(luò)安全-挑戰(zhàn)和實踐指南

    汽車網(wǎng)絡(luò)安全-挑戰(zhàn)和實踐指南
    的頭像 發(fā)表于 02-19 16:37 ?419次閱讀
    汽車<b class='flag-5'>網(wǎng)絡(luò)安全</b>-挑戰(zhàn)和實踐指南

    FCA汽車網(wǎng)絡(luò)安全風(fēng)險管理

    汽車工業(yè)繼續(xù)在車輛上增加連接,以滿足顧客對技術(shù)的貪得無厭的需求,但汽車不僅僅是某些計算機網(wǎng)絡(luò)上的不安全端點--一些人所描繪的--汽車網(wǎng)絡(luò)安全正在打造一個新的產(chǎn)品網(wǎng)絡(luò)安全領(lǐng)域,打造這一新
    發(fā)表于 12-29 10:48 ?329次閱讀
    FCA汽車<b class='flag-5'>網(wǎng)絡(luò)安全</b>風(fēng)險管理

    聯(lián)網(wǎng)自動駕駛機器人的網(wǎng)絡(luò)安全

    聯(lián)網(wǎng)自動駕駛機器人的網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 12-26 10:37 ?289次閱讀
    聯(lián)網(wǎng)自動駕駛機器人的<b class='flag-5'>網(wǎng)絡(luò)安全</b>

    網(wǎng)絡(luò)安全測試工具有哪些類型

    網(wǎng)絡(luò)安全測試工具是指用于評估和檢測系統(tǒng)、網(wǎng)絡(luò)和應(yīng)用程序的安全性的一類軟件工具。這些工具可以幫助組織和企業(yè)發(fā)現(xiàn)潛在的安全漏洞和威脅,以便及時采取措施加固和修復(fù)。根據(jù)不同的功能和用途,
    的頭像 發(fā)表于 12-25 15:00 ?992次閱讀

    電力監(jiān)控系統(tǒng)網(wǎng)絡(luò)安全監(jiān)測裝置介紹

    國家電網(wǎng)針對電力監(jiān)控系統(tǒng)安全、可靠的要求,專門下文要求加快建設(shè)電力監(jiān)控系統(tǒng)網(wǎng)絡(luò)安全管理平臺,及早實現(xiàn)網(wǎng)絡(luò)空間的實時監(jiān)控和閉環(huán)管理。因此,監(jiān)測裝置是電力調(diào)度網(wǎng)絡(luò)安全管理系統(tǒng)不可或缺的重要
    的頭像 發(fā)表于 12-14 09:49 ?4410次閱讀
    電力監(jiān)控系統(tǒng)<b class='flag-5'>網(wǎng)絡(luò)安全</b>監(jiān)測裝置介紹

    網(wǎng)絡(luò)安全評估技術(shù)綜述

    電子發(fā)燒友網(wǎng)站提供《網(wǎng)絡(luò)安全評估技術(shù)綜述.pdf》資料免費下載
    發(fā)表于 10-07 11:05 ?1次下載