James補(bǔ)充說:“這更多地歸結(jié)為人們正在連接的個(gè)人物品——不需要太多技術(shù)知識(shí)的設(shè)備。所有這些設(shè)備都有IP地址,它們已經(jīng)成為許多組織的一大盲點(diǎn)?!?/div>
智能手表和連接的設(shè)備看似無害,但專家強(qiáng)調(diào),影子物聯(lián)網(wǎng)給組織帶來了重大風(fēng)險(xiǎn)。最令人擔(dān)憂的是設(shè)備本身經(jīng)常缺乏嵌入式安全性。
Menting說:“由于容量低、計(jì)算資源不足或電池有限,許多物聯(lián)網(wǎng)設(shè)備都缺乏基本的安全功能,無論是嵌入式硬件安全還是安全軟件。這意味著它們很容易被顛覆或攔截?!?/div>
黑客可以將缺乏嵌入式安全性作為進(jìn)入組織網(wǎng)絡(luò)的入口,在這種情況下,權(quán)限升級(jí)使他們更受限制地訪問更敏感的信息。
Menting說,該漏洞和物聯(lián)網(wǎng)設(shè)備數(shù)量的整體增加進(jìn)一步誘使不良行為者為僵尸網(wǎng)絡(luò)和拒絕服務(wù)或分布式拒絕服務(wù)攻擊而入侵或定位設(shè)備。
這不是一個(gè)假設(shè)的場(chǎng)景;這樣的攻擊已經(jīng)發(fā)生。在通過互聯(lián)網(wǎng)連接的魚缸訪問北美一家賭場(chǎng)的網(wǎng)絡(luò)后,黑客于2017年竊取了10GB的數(shù)據(jù)。
專家預(yù)計(jì),針對(duì)物聯(lián)網(wǎng)的攻擊數(shù)量以及這些攻擊的復(fù)雜性會(huì)隨著連接設(shè)備數(shù)量的增加而增加。云安全組織Zscaler公司研究部門Threat LabZ在其有關(guān)企業(yè)物聯(lián)網(wǎng)的2020年報(bào)告中,詳細(xì)介紹了影子物聯(lián)網(wǎng)的興起以及攻擊風(fēng)險(xiǎn)。到2020年初,受阻止的惡意軟件嘗試次數(shù)為每月14,000次,高于2019年5月的2,000件基于物聯(lián)網(wǎng)的惡意軟件,而不到一年的時(shí)間增加了7倍。
防范影子物聯(lián)網(wǎng)的威脅
對(duì)于影子物聯(lián)網(wǎng)或針對(duì)連接設(shè)備的黑客來說,IT和安全領(lǐng)導(dǎo)者并非無能為力。專家建議組織通過未遵循的人員、流程和技術(shù)政策來控制未經(jīng)批準(zhǔn)的設(shè)備帶來的風(fēng)險(xiǎn)。
Howard說:“可見性是預(yù)防或補(bǔ)救影子物聯(lián)網(wǎng)問題的第一步。組織必須了解什么設(shè)備已連接到其網(wǎng)絡(luò),然后才能有效應(yīng)對(duì)挑戰(zhàn)?!?/div>
企業(yè)IT和安全主管必須確定應(yīng)使用哪些策略來管理連接到組織網(wǎng)絡(luò)的設(shè)備。他們還應(yīng)使用IP地址管理工具等技術(shù)來創(chuàng)建連接到網(wǎng)絡(luò)的設(shè)備清單。然后,他們可以使用自動(dòng)化和威脅情報(bào)來執(zhí)行策略并防御黑客。
組織必須從一開始就建立安全性和有效的管理。Howard表示,市場(chǎng)上有以物聯(lián)網(wǎng)為重點(diǎn)的工具,它們可以提供可視性,并提供有關(guān)特定物聯(lián)網(wǎng)設(shè)備帶來的風(fēng)險(xiǎn)的場(chǎng)景。
組織可以開發(fā)和應(yīng)用基于策略的方法來隔離或阻止試圖連接到公司網(wǎng)絡(luò)的未知IT和物聯(lián)網(wǎng)設(shè)備。這樣,許多組織可以批準(zhǔn)未知的設(shè)備連接,但只能批準(zhǔn)到專門針對(duì)無法訪問組織資源的不受信任設(shè)備的網(wǎng)段。