起因222个摄像头,特斯拉工厂教会IoT行业的事

本文来源:物联传媒

本文作者:飞鸟

3月10日,特斯拉一天内产生了两条微博热搜。
一是车主反馈刹车失灵而坐车顶维权,属于客户纠纷类的;
二是媒体爆料称特斯拉上海工厂内部的监控视频被泄露,造成场内生产状况被曝光,原因是某国际黑客组织入侵了特斯拉合作伙伴——安防系统初创公司Verkada的数据库,获得了15万个摄像头视频内容,其中就包括了在特斯拉工厂和仓库的222个摄像头数据。
Verkada摄像头下的特斯拉工厂,图源彭博社
对此特斯拉立即回应称:此次黑客的入侵范围仅涉及河南一处特斯拉供应商生产现场,此工厂使用了少数Verkada品牌摄像机用作远程质量管理,其他如上海超级工厂与此并不关联,且其他摄像设备均接入公司内网而非互联网。目前,特斯拉已停止了这些摄像头的联网,并将进一步提升各环节的安全把控。
Verkada亦在官网表示,攻击者在2021年3月7日开始获得服务器的访问权限、摄像头的访问权限和客户名单,并一直持续到3月9日中午左右。此后,公司已经禁用了所有内部管理员账户,安全团队正在展开深入调查,并通知了美国执法部门。
而在所有公司做出事后反应时,对该事件负责的黑客组织成员蒂莉·科特曼(Tillie Kottmann)接受采访表示,入侵Verkada摄像头的方法并不复杂,仅仅是在互联网上发现了一个公开的管理员账户的用户名和密码就进入了Verkada网络内部,甚至他们还能获得摄像头的root权限,可以利用摄像头执行自己的代码。据悉,此次事件中被曝光的企业、机构不仅有上海的特斯拉工厂,还覆盖了多国的医院、诊所、公司、监狱、学校等场所,甚至还有厂家Verkada本身办公室内的视频资料。
科特曼表示此举的目的是向大众展示视频监控的普及程度以及系统是如何被轻松入侵,目前并未给波及单位造成明显商业损失。但,把话题扩大拉长,我们理应对物联网安全保持应有的关注与慎重。
一方面是各类隐私泄露事件不断发生,首先就造成消费者对使用网络摄像头的顾虑逐渐增多,以及怀疑像Amazon Echo那样的智能音箱设备是否会监听“我”的所有对话;另一方面,就像去年12月Forescout的安全研究人员披露了四个开源TCP/IP库中的33个安全漏洞,表示其影响了150多家供应商的超过100万个智能设备和工业互联网产品,这证明在企业层面也存在无法忽视的安全隐患。
矛盾点是:
部署安全防范与广铺业务赚钱,鱼与熊掌不可兼得?
在科特曼的采访陈述中提到一句非常具有个人感情色彩的话:
“安全摄像头公司只追求利益,疏忽了对网络安全的防护。”
实际上,Verkada成立于2016年,主营安全摄像头业务,产品亮点包含了使本地安全摄像头迁移到云端,支持客户通过网络进行访问和管理;以及支持AI视觉技术,能分辨出视频中的人脸和车辆并对其进行检测和识别。2020年1月,公司获得8000万美元的融资,投后估值达16亿美元,其客户范围也发展到了千家以上,涵盖学校、企业、零售、酒店、医疗保险等行业。
在物联传媒早前的文章中提到,智能网络摄像头是一个很庞大的存量市场,具有产业基础扎实、产业需求明确、产品容易做出来、市场空间大、具有良好的场景延伸能力五大特点,涉及到交通、安防、社区、商场、民用等场景都可以做挖掘深入。
在早期IHS Markit视频监控情报服务提供的一份数据中,全球视频监控市场收入2019年将达到199亿美元,高于2018年的182亿美元,增长率达9%。此外,2017年增长率为9.3%,2018年增长率为8.7%。这是继2016年和2015年分别取得3.9%和1.9%的小幅增长后,全球视频监控市场连续三年迎来大幅增长。
Verkada也是踩着关键的窗口期成立的,并且在刚成立到发展得还不错这段时间里,Verkada首席执行官Filip Kaliszan曾说,他看到了许多因快速发展的消费者市场而诞生的摄像头,但其中很大一部分的技术都已经过时了,包括他们的安全理念,仅仅为了确保没有人可以未经授权就接触到监视系统的磁带和监视器实体。
虽然世界上从来没有绝对的安全,但对于早已认知并了解安全问题的Verkada公司,在2021年暴露出那样一个简单的漏洞给外界可乘之机,这终归是让人有些遗憾。
而其中的缘由,并不是一家企业的问题,甚至是整个行业都不甚清楚应该抱着何种态度对待事前的安全防护。在弄清楚之前,以业务增长为优先无可厚非。
而且,实现网络安全其实并没有什么一劳永逸的办法。及时对危害事件作出回应,持续查杀漏洞并更新补丁和固件,对网络安全投入应有的资金与人力是必要之举。Verkada是如此,海康大华也是如此。
每一次网络安全事件都应是一条学习经验

2016年“美国东部大断网”事件,是利用了数十万台受到僵尸网络感染的联网设备,比如路由器、摄像头,通过持续的扫描漏洞,操纵肉鸡的方式,向目标发送合理的服务请求,就此占用过多的服务资源,使服务器拥塞而无法对外提供正常服务。

2018年台积电的病毒感染事件,导致重要的高端产能厂区停产停线,其实是台积电犯了3个错误:1)进入产线的新设备带有病毒,且未被查杀;2)负责关键生产设施的电脑搭载的是老旧的Windows 7系统,且没有打补丁;3)没有关闭设备445端口,使病毒轻易入侵。

2019年德国杜塞尔多夫医院遭受勒索软件攻击之后,德国网络安全机构BSI向外界发出的警告是——要求德国公司和机构针对CVE-2019-19871漏洞(勒索软件的已知入口点)更新其Citrix网络网关。

2020年富士康在墨西哥的工厂遭遇勒索软件攻击之后,促使其内部资安团队加紧完成软件以及作业系统安全性更新,同时提高资安防护层级。

从这一路跟踪的情况来看,网络安全事件一直在发生,甚至一些厂商也能用被动防护的态度降低损失至最小。但一旦发生像台积电那样影响公司营收的情况,却又是追悔莫及。
有一句话说了很多次,现如今黑客或病毒所攻击的对象,已经从个人PC、防护能力较弱的传统企业、政府、学校网站等,扩散到万物互联时代的工厂、工业设备、智能摄像头、路由器等众多类型上。
也许现在,我们并没有办法光靠口号就让全行业都对安全有足够充分的认识,但回顾这几年陆续发生的事件,总当是可以吸取经验教训,逐步提升安防能力和意识的。
有望从政策标准方面给予推动
2019年1月,日本总务省对《电气通信事业法》进行修正,要求自2020年4月起要求联网终端设备须具有防非法登录功能,例如能切断外部控制、要求变更初期默认ID和密码、可时常更新软件等,且唯有满足标准、获得认定的设备才能在日本上市。
2020年1月,英国国家网络安全中心指定举措,要求消费物联网的制造商必须采用独一无二的密码,而非默认的出厂设置;并提供一个公开的接入点来报告漏洞;以及说明设备获得安全更新的最短时长。
2020年9月,澳大利亚政府发布《实践准则:为消费者保护物联网》,以13项原则为基础, 鼓励制造商提高物联网设备的安全性,以及鼓励消费者在购买智能设备时考虑安全功能。
同年9月,美国众议院通过了《2020年物联网网络安全改进法案》,要求联邦政府购买的所有与互联网连接设备(包括计算机、移动设备和其他具有互联网连接能力的产品)必须符合美国国家标准与技术研究院(NIST)发布的最低安全标准。
2020年11月,欧盟网络安全局(ENISA)发布了《物联网安全准则》,旨在帮助物联网制造商、开发商、集成商及所有物联网供应链的利益相关者在构建、部署或评估物联网技术时做出更好的安全决策。
所有的迹象都表明,全球范围内,从政府采购、消费者购买到制造商本身,都处于一个物联网安全意识增长的阶段。
其实有理由相信,未来相关主管部门将持续推动并完善安全标准,物联网安全产业终将有更明朗的未来。

参考资料:

智东西,高歌,《黑客入侵15万个摄像头,偶然曝光特斯拉上海工厂实况!》


IOTE国际物联网展,一年两届,4月上海,8月深圳,作为物联网少有的全产业链集聚的展示平台,将聚焦更多国内外物联网行业的优质企业,展示2021最新的物联网技术产品及解决方案。

IOTE 2021(上海站)将率先于2021年4月21-23日在上海世博展览馆举办,此次主办方物联传媒将联合励德展览集团旗下的NEPCON China 2021(第三十届中国国际电子生产设备暨微电子工业展览会)共同办展。展览面积达近50,000平方米,展会期间预计将有700+专业展商,50,000+专业观众到场洽谈交流。

(0)

相关推荐

  • 网络安全:为工业控制系统安装补丁的正确方式

    正如最近媒体头条所报道的,网络安全破坏已经造成了企业的重大损失.客户信任的丧失以及对组织公信力的伤害. 仅2014一年,黑客就从金融服务公司JP摩根大通银行盗取了超过七千六百万条记录,从医疗保健提供商 ...

  • 个人隐私在车内“暴晒”

    今日,苹果CEO蒂姆·库克.微软首席执行官萨蒂亚 · 纳德拉.亚马逊执行董事安迪·杰西等高层,共同参加了美国总统拜登开展的网络安全大会,讨论如何加强网络安全.会上,拜登表示:我们网络安全工作人数增长, ...

  • 网络安全聚焦:八成智能摄像头存安全缺陷

    与家人在自家餐厅里吃着火锅唱着歌,自家智能摄像头却当了"叛徒",一不小心,家里的吃喝拉撒都在网上被直播. 这样的场景并非杞人忧天.日前,360攻防实验室发布的首份<国内智能家 ...

  • 展望2020年自动化、控制和仪表新趋势

    从人类的视角,20/20被认为是完美的:那么,到2020年,自动化.控制和仪表的实现途径会接近完美吗?来自于CONTROL ENGINEERING 2015年度系统集成商--Maverick技术公司. ...

  • 轱辘日报|雪佛兰新款创酷正式上市,双龙汽车申请破产保护

    ▪   12月22日,雪佛兰新款创酷正式上市.新车总共推出了4款车型,售价区间11.89-13.99万元.雪佛兰新款创酷全系对内饰进行了升级,包括运动座椅和全系标配的平底运动方向盘等.全新升级的雪佛兰 ...

  • 华为将投资20亿美元用于网络安全,以避免面临更多的禁令

    在过去的几个月里,华为成了头条新闻,因为该公司受到禁令的打击,甚至是在其高管中逮捕.就目前而言,美国似乎是华为最大的敌人,因为政府要求其盟友放弃华为的网络设备,甚至有人建议除非运营商的母公司德国电信和 ...

  • 工业安全新趋势——基于云的SCADA系统的网络安全

    基于云的SCADA系统的必须部署适当的框架和网络安全措施,以帮助基于云的监控和数据采集(SCADA)系统预防网络攻击. 基于云的监控和数据采集(SCADA)系统,具有更大的灵活性.可扩展性和确定性.它 ...

  • 特斯拉回应:数据基本留在中国

    4月13日,特斯拉汽车副总裁陶琳,出席中国发改委组织的圆桌论坛. 她在会上表示,公司在中国采集的数据,基本上都会存储在中国. 陶琳的发言,可能是对近期发酵的"摄像头事件",进行回应 ...

  • 工厂环境下的Wi-Fi:便利与风险同在

    到处都是Wi-Fi,在我们的家里.办公室里.甚至在工厂环境里.现在它成了通讯的支柱,在大多数与以太网通讯有关的方面已经取代了传统的有线以太网.由于其费率更低.性能更高以及安全性更好,在很多情况下也取代 ...

  • 你信过身边的智能家电吗?

    月前,国家互联网信息办公室,核实了"滴滴出行"APP存在严重违法违规收集使用个人信息的问题,并依法下架了滴滴APP,智能化时代的隐私问题,也借由这次事件再次敲响了人工智能产业的警钟 ...

  • 陈根:网络摄像头背后,网络安全威胁正盛

    文/陈根 得益于物联网技术的发展,人类社会正在拥抱一个前所未有的互联世界.其中,随着物联网进程加快,作为传统摄像机与网络视频技术相结合的智能网络摄像头正不断向各个行业渗透. 显然,移动互联网的时代里, ...

  • 为流程工业制定有效的网络安全策略

    流程工业是不允许出现任何不确定性因素和风险的.石油天然气行业.炼油行业.石化行业.发电行业等在内的各个行业的企业必须防止并消除任何可能出现的网络安全威胁,因为这些威胁不仅会损害企业的正常运转,还会对工 ...