2016年10月21日,美国最主要的 DNS服务商Dyn遭遇了一场大规模的DDoS攻击,导致多个网站无法访问,且给人们的日常生活造成了严重影响。

这是一场以物联网为基础的攻击,不明身份的黑客利用一款名为Mirai的恶意软件控制了数千万台设备,使这种攻击比一般的分布式拒绝服务攻击更强大、更难以抵御。

Ayla Netwoks CTO Adrian Caceres(阿德里安·卡塞雷斯)从物联网安全角度出发,针对该事件给出了自己的看法和建议,同时也表示,Ayla作为全球领先的物联网平台提供商,将永远肩负起守卫物联网安全的责任和使命。


Adrian Caceres:

10月21日早上,上千万遭恶意软件感染的设备挤爆了域名系统提供商Dyn,以至于正常的需求难以通过系统。

遭受感染的设备大多是摄影机或家用的路由器,这些路由器同物联网相连接,并且没有修改系统初始分配的默认用户名及密码。通过对这些明显的弱凭证进行猜测,这次攻击就能够渗透进这些设备当中。

我认为自己需要详述这一问题,并分享一些个人想法,制造商以及我们消费者需要采取何种措施,才能避免类似的攻击不会在未来重演。

1.看似不起眼的密码可能是主要问题

《疑犯追踪》是我个人最爱的一部电视剧之一,剧中的角色Harold可以运行复杂的算法破解一些难度极大的密码。不过在现实世界中,破译密码的过程就显得有些平淡乏味了。说句有点伤人的话,Harold只需几秒钟的时间就可以轻松破解我们日常生活中的密码。

多年来,由弱密码而导致的弱点在业内早已众所周知。物联网设备的制造商需要明白,一个系统的安全性取决于最短的那块木板。在高科技领域,人类与科技相互进行互动的领域恰恰正是弱点最容易暴露的地方。

人类的人性之中包含了懒惰的一面。我们当中大多数人都不会修改我们无线路由器的初始用户名及密码,或修改无线网络的密码。对于我们经常访问浏览的网页,我们通常都会选择记住密码。

2.制造商必须担起责任

制造商必须意识到人性当中的惰性,并且在设计系统时牢记这一点。想要在安全性和使用的便携性之间获得平衡从来就不是一件易事,尤其是在进行初始设置的时候。

因为消费者既希望设置简单,又希望设备可以正常运作,不过制造商不能就这样将问题推给消费者,他们需要努力做到的是:让消费者轻松地维护基本的安全,并确保安全措施成为物联网平台科技当中的一部分。

3.消费者能做什么?

作为消费者,我们应提升安全意识,力所能及地降低渗透入侵事件的可能性。10月21日发生的攻击表明了消费者资产并不是攻击的目标,相反,消费者设备充当了攻击第三方的前线士兵。

考虑到这种趋势还将延续下去,因此学习了解基本的安全原则就显得格外重要。我建议每位消费者都能做到以下几点:

  • 保护我们所有的计算设备,从笔记本电脑到路由器,再到我们众多的物联网设备。
  • 不要所有的账号都使用相同的密码。
  • 可能的话使用双重验证。

遵守这些原则对我们自身有利无弊,对社会来说也大有裨益,我们希望确保未来的攻击不会再基于诸如默认用户名及密码之类的简单载体。

4.守卫物联网安全,我们一直在行动

作为业界领先的企业级物联网平台提供商,Ayla一直肩负着守卫物联网安全的责任。

在设备端,Ayla设备的安全并不依靠默认的用户名、密码或全局密钥。众所周知,这些都是容易被利用的安全漏洞。而Ayla提供了一个端到端的完整物联网解决方案,为制造商提供安全可靠的联网能力,确保端到端的企业级安全:

  • 多重身份验证:要将设备连接到云,需要多重验证,除了用户名/密码,还有如厂商授权码进行另外一道加密保护;
  • 每个设备都有唯一的私钥:每个设备都有一个独一无二的密钥,烧录在芯片中;
  • 端到端数据加密:从终端设备到Ayla Cloud,从Ayla Cloud到App都采用TLS进行加密处理;
  • 局域网加密:Lan mode模式中,终端设备与App的通信采用AES128位加密;
  • 分层访问控制:每个设备以及每个用户的访问权限是独立的,一个用户或者一个设备的漏洞不会危害整个系统;
  • 设备注册:设备注册的时候要求设备在可见范围内,Ayla不推荐DSN注册;
  • 国际标准认证:通过了ISO27001和S0C2认证。

关于Ayla Networks

Ayla Networks通过简化物联网(IoT)固有的复杂性,帮助全球领先的制造商打造为智能互联产品并实现业务转型,从而在改变连接方式的物联网时代占领竞争先机。作为一个PaaS(平台即服务)提供商,Ayla的物联网平台的灵活性和模块化架构可以帮助客户在几乎任何类型的设备、云端或应用程序环境中实现快速变化与对接。如需了解更多信息,请访问www.aylanetworks.com

“永远肩负守卫物联网安全的责任和使命”——Ayla CTO发声美网瘫痪事件相关推荐

  1. 物联网听起来像是一个和互联网不同的网,万物互联又把网给弄丢了,正向我们扑面而来的是万物互联网。...

    物联网听起来像是一个和互联网不同的网,"万物互联"又把"网"给弄丢了,正向我们扑面而来的是"万物互联网". 转载于:https://www. ...

  2. ESP8266开发、ESP8266连接阿里云物联网、天猫精灵控制esp8266、esp8266一键配网、智能家居

    ESP8266开发.ESP8266连接阿里云物联网.天猫精灵控制esp8266.esp8266一键配网.智能家居 项目介绍 最近会 将arduino IDE开发ESP8266中一些值得记录得部分写下来 ...

  3. 【阿里云生活物联网架构师专题 ②】esp8266 sdk 直连接入阿里云物联网平台,实现天猫精灵找队友零配网功能和语音控制;

    本系列博客学习由非官方人员 半颗心脏 潜心所力所写,仅仅做个人技术交流分享,不做任何商业用途.如有不对之处,请留言,本人及时更改. 1.esp32接入阿里云物联网平台,实现天猫精灵语音控制: 2.es ...

  4. 物联网概论(IoT)__Chp4 传感器与无线传感网//WSN

    Chp4 传感器与无线传感网 传感器(Sensor:Measuring Element:Transducer)是一种以一定的精确度把"被测量"转换为与之有确定对应关系的.便于应用的 ...

  5. 美团在深圳成立机器人研究院;移动发布物联网操作系统;百度Apollo公布自动驾驶最新进展|每日大事件...

    ‍ ‍数据智能产业创新服务媒体 --聚焦数智 · 改变商业 01.美团在深圳成立机器人研究院 11月29日,深圳市美团机器人研究院正式成立.美团副总裁.无人机业务负责人毛一年任美团机器人研究院理事长兼 ...

  6. 面试题分享 学了四年物联网,还挂过科,如何转行渗透网安?

    采访过很多转行学IT的同学,之前都做着与本专业毫不相干的工作,经历职场沉浮几年后,却像突然开悟一般,明白了"自己到底想要走什么样的路". Q:能说说你在学校里的学习情况吗? A:先 ...

  7. 紫光集团重整:初心如磐、奋楫笃行——中国最大半导体产业集团扬帆起航、再出发

    2021年7月9日,债权人以紫光集团不能清偿到期债务.资产不足以清偿全部债务且明显缺乏清偿能力为由,向法院申请对紫光集团进行破产重整.2021年7月16日,北京市第一中级人民法院依法裁定受理紫光集团破 ...

  8. 员工培训与开发实训心得体会_公司新员工培训心得体会800字范文

    点击蓝字关注我们 培训是一次能够快速提升我们的机会,而每个新员工也是通过培训尽快的融入公司的.因此,我们要更加重视培训一些!下面是小编为大家整理的公司新员工培训心得体会,希望对大家有帮助. 公司新员工 ...

  9. 傅奎:十年安全路,一颗好奇心

    云栖号资讯:[点击查看更多行业资讯] 在这里您可以找到不同行业的第一手的上云资讯,还在等什么,快来! 简介: 今天的深度访谈来自我们的老朋友, 001号阿里云 MVP傅奎.在信息安全领域摸爬滚打十余年 ...

最新文章

  1. 2019RPA财务行业峰会:财务数字化转型
  2. 限时领取!阿里Java面试复盘手册.pdf
  3. python里面的之前打过的记忆信息-python中的if __name__ == 'main'
  4. Linux make menuconfig查找并快速跳转指定驱动选项
  5. 正则表达式(grep命令,egrep命令,sed命令,awk命令,sort工具,uniq工具)
  6. 天池-街景字符编码识别1-赛题理解
  7. #内存不够,swap来凑# Linux上创建SWAP文件/分区
  8. 3306端口的入侵【转】
  9. Android模拟器adb命令介绍
  10. 借助JavaEE中Timer API实现定时关闭计算机的功能
  11. 物流管理系统(SSM+vue+shiro)【前后台】
  12. King Arthur's Birthday Celebration
  13. mysql用户管理设置权限_mysql 用户管理和权限设置
  14. 编程基础---java Servlet 学习
  15. edup无线网卡驱动安装linux,EDUP EP-N8513 (RTL8188CUS芯片)在Ubuntu 12.10下的wifi不能连接问题解决方法...
  16. js飞机大战碰撞检测
  17. 解决mac 10.11 以后 无法使用未签名第三驱动
  18. 动量守恒和角动量守恒结果不同可能原因
  19. 在Python中使用贝叶斯网络的实例
  20. Android多媒体支撑库OpenCore视频硬件加速

热门文章

  1. Boss直聘使用技巧 – 求职面试 – 被面技巧
  2. 【FinE】单利与复利
  3. 用Go建千亿级微服务 分析详细,适合新手理解概念
  4. 计算机限制打开外接硬盘,在win7中,为什么打开磁盘出现限制提示?
  5. iOS中开发者账号分类
  6. InterSystems开发者竞赛:InterSystems IRIS Analytics
  7. 自媒体平台有哪些?如何找到一个适合自己的自媒体平台?
  8. 一个不错的SQLserver 数据库比较软件
  9. 华为什么时候能升android10,华为手机什么时候升级安卓Q 华为首批适配Android10机型列表...
  10. 清除新版Google Chrome浏览器中表单控件(input,button...)默认的黑色边框