菊樂股份再次申報IPO:四度闖關(guān)未果,超七成收入來自四川傳AI芯片設(shè)計公司Ampere尋求出售,或放棄IPO引領(lǐng)通用具身新時代:普渡發(fā)布首款類人形機(jī)器人PUDU D7辦公軟件的超級英雄?金山WPS AI會員人數(shù)破百萬,鴻蒙版全面開跑ChatGPT 高級語音模式或?qū)⒂?月24日全面上線巨人網(wǎng)絡(luò)發(fā)布自研角色大模型GiantGPT、語音大模型BaiLing-TTS合合信息IPO啟航|參編重點行業(yè)標(biāo)準(zhǔn),為用戶信息安全保駕護(hù)航南京市建鄴區(qū)攜手華為云,共筑大模型應(yīng)用新高地貝納利哈倫252 & 哈倫402上線重慶摩展 售1.78萬元起2024西門子EDA技術(shù)峰會:開啟系統(tǒng)設(shè)計新時代假期暢玩“黑神話”,LG電子全家桶煥新升級體驗極致性能抖音電商,流量潮水不退合合信息發(fā)布大模型加速器,破解國內(nèi)大模型產(chǎn)業(yè)“語料荒”難題共建創(chuàng)新生態(tài)推動5G擴(kuò)展 高通錢堃談如何助力新質(zhì)生產(chǎn)力發(fā)展騰訊出品!AI音頻模型 EzAudio AI,讓文本秒變逼真聲音《抖音電商DOU Case年鑒2024》重磅發(fā)布,解鎖CORE經(jīng)營實戰(zhàn)秘訣傳音控股與聯(lián)發(fā)科技攜手共建人工智能聯(lián)合實驗室,加速推進(jìn)端側(cè)AI技術(shù)創(chuàng)新阿里通義萬相視頻生成模型“AI生視頻”功能正式上線阿里通義千問開源Qwen2.5系列模型:Qwen2-VL-72B媲美GPT-4字節(jié)推音樂生成神器 Seed-Music 支持多樣化輸入和精確控制
  • 首頁 > 網(wǎng)絡(luò)安全頻道 > 云安全

    騰訊安全正式發(fā)布《IoT安全能力圖譜》

    2021年04月07日 13:13:48   來源:中文科技資訊

      IoT技術(shù),正在融合物理和數(shù)字世界的邊界。

      近年來,智能家居、智慧城市、工業(yè)互聯(lián)網(wǎng)、智慧醫(yī)療等領(lǐng)域快速發(fā)展。IoT技術(shù)以聯(lián)結(jié)為基礎(chǔ)、數(shù)據(jù)作核心,在提升公眾生活質(zhì)量、增加企業(yè)生產(chǎn)效率、優(yōu)化政府公共管理等場景中實現(xiàn)了突破性的價值創(chuàng)造,逐步成為新時代不可或缺的基礎(chǔ)設(shè)施。

      但技術(shù)和安全永遠(yuǎn)是一體兩面。任何新技術(shù)的應(yīng)用,都不可避免地會帶來全新的安全風(fēng)險和挑戰(zhàn)。IoT技術(shù)也不例外,由之帶來的安全風(fēng)險亦呈現(xiàn)出全新特征:

      1.IoT的攻擊難度更低:攻擊者可以從分布式的物聯(lián)網(wǎng)終端獲得更多的攻擊入口和對象。

      2.IoT的防守成本更高:物聯(lián)終端因其功耗和計算能力限制,往往難以直接應(yīng)用現(xiàn)有的防御技術(shù)。

      3.IoT攻擊的危害更大:物理和數(shù)字的融合,使得惡意攻擊者能夠真正給物理世界帶來更巨大的破壞。

      對企業(yè)的安全管理者來說,在業(yè)務(wù)快速擁抱IoT技術(shù)變革的時代,如何使其安全能力快速匹配新業(yè)務(wù)場景,延續(xù)有效的安全控制水平,正在成為其核心的目標(biāo)和關(guān)注點。

      騰訊安全專家咨詢中心,結(jié)合IoT相關(guān)標(biāo)準(zhǔn)和國內(nèi)外IoT最佳實踐,針對企業(yè)如何構(gòu)建IoT安全能力體系,發(fā)布整體能力清單和指導(dǎo)框架,繪制成通用性的IoT安全能力圖譜,旨在幫助企業(yè)面向萬物互聯(lián)時代進(jìn)行安全能力轉(zhuǎn)型和升級。

    圖片3.jpg

      關(guān)注騰訊安全(公眾號:TXAQ2019)

      回復(fù)【IoT安全能力圖譜】獲取原圖

      騰訊IoT安全能力圖譜提出了六大能力:IoT安全治理能力、信任鏈構(gòu)建能力、價值鏈保護(hù)能力、IoT系統(tǒng)“管邊端”安全管控能力、IoT系統(tǒng)生命周期管理能力、IoT系統(tǒng)安全運營能力。

      IoT安全治理能力,是高階的風(fēng)險治理能力和組織、流程保障機(jī)制,以建立對IoT風(fēng)險的有效分析、評價、處置和監(jiān)控能力。

      貫穿“云管邊端”的信任鏈構(gòu)建能力和貫穿數(shù)據(jù)生命周期的價值鏈保護(hù)能力,主要強調(diào)從全局視角,在IoT系統(tǒng)各能力組件和參與方之間,建立起可信的網(wǎng)絡(luò)和業(yè)務(wù)聯(lián)結(jié),并基于其核心業(yè)務(wù)價值保護(hù),對IoT系統(tǒng)采集和處理數(shù)據(jù)建立完整的全生命周期管控能力,這兩個能力的構(gòu)建需要充分打通IT和OT技術(shù)的邊界,從企業(yè)治理視角進(jìn)行綜合考量。

      IoT系統(tǒng)“管邊端”安全管控能力,聚焦IoT技術(shù)不同于傳統(tǒng)IT技術(shù)的特點,針對其“管邊端”業(yè)務(wù)場景特點給出了針對性的控制能力特化要求。

      IoT系統(tǒng)生命周期管理能力和IoT系統(tǒng)安全運營能力,定位于對IoT安全治理要求和上述三項能力在IoT系統(tǒng)建設(shè)中的有效執(zhí)行落地、以及運營過程中的持續(xù)監(jiān)控和處置。

      一、IoT安全治理能力

      任何信息安全治理能力的核心,都是對風(fēng)險的有效識別和持續(xù)管控,IoT安全同樣并不例外。該能力構(gòu)建的重點在于建立企業(yè)層面針對IoT風(fēng)險的管控體系,并匹配相應(yīng)的組織、人員、流程和監(jiān)督保障。這些能力的構(gòu)建,是獨立于特定IoT系統(tǒng)的,但卻是做好特定系統(tǒng)IoT安全所必不可少的基礎(chǔ)支撐。

      此外,IoT安全治理能力無需獨立于IT安全治理,其高階風(fēng)險管理、方針政策均應(yīng)保持統(tǒng)一,但在規(guī)范與流程層面,則應(yīng)建立基于各自業(yè)務(wù)特點的差異化要求和融合支撐機(jī)制。

      二、貫穿“云管邊端”的信任鏈構(gòu)建能力

      以聯(lián)結(jié)為基礎(chǔ)的IoT系統(tǒng),往往涉及了云、管、邊、端、人之間復(fù)雜和靈活的業(yè)務(wù)交互場景,且其核心能力的構(gòu)建,很多情況下還需要與其他IoT系統(tǒng)或第三方之間建立更多業(yè)務(wù)和數(shù)據(jù)交互。這些復(fù)雜聯(lián)結(jié)關(guān)系和業(yè)務(wù)邏輯,是惡意攻擊者最關(guān)注的對象,仿冒、控制、竊密、篡改等等手段不一而足。

      所以,通過有效的身份治理、可信計算、認(rèn)證鑒權(quán)和AI行為分析能力構(gòu)建的貫穿“云管邊端”信任鏈,就必然成為IoT安全的最核心能力要求,只有確保可以信賴IoT系統(tǒng)的各個能力組件和服務(wù),其上構(gòu)建的復(fù)雜業(yè)務(wù)才能夠獲得基礎(chǔ)的安全保障。

      三、貫穿數(shù)據(jù)生命周期的價值鏈保護(hù)能力

      IoT系統(tǒng)的核心價值創(chuàng)造,高度依賴于數(shù)字化聯(lián)結(jié)之上的信息和數(shù)據(jù)采集、傳輸、分析和處置,而這也是另一個被惡意攻擊者密切關(guān)注的對象。對核心業(yè)務(wù)價值的保護(hù),離不開基于業(yè)務(wù)場景的數(shù)據(jù)資產(chǎn)梳理和數(shù)據(jù)流分析。只有清楚確定了保護(hù)對象,以及基于數(shù)據(jù)流分析所識別的安全與合規(guī)風(fēng)險,才能有效保障這些數(shù)據(jù)及其承載的業(yè)務(wù)。

      價值鏈保護(hù)能力圍繞數(shù)據(jù)生命周期,并重點關(guān)注CII和PII數(shù)據(jù)合規(guī),從IoT系統(tǒng)設(shè)計階段,就應(yīng)將安全與合規(guī)的要求整合到業(yè)務(wù)和場景當(dāng)中,而不是依賴后加的數(shù)據(jù)安全產(chǎn)品來提供相應(yīng)的保護(hù)。

      四、IoT系統(tǒng)“管邊端”安全管控能力

      IoT系統(tǒng)“管邊端”安全管控能力聚焦于IoT系統(tǒng)不同于傳統(tǒng)IT系統(tǒng)的特點,對其散布在非可控空間的端側(cè)和管道側(cè)組件,提出針對性的能力要求。不同于前兩點的全局性能力,IoT系統(tǒng)“管邊端”安全管控能力往往內(nèi)嵌在IoT終端或網(wǎng)絡(luò)服務(wù)供應(yīng)商的產(chǎn)品解決方案中。

      對于企業(yè)管理者來說,更重要能力的是基于實際IoT業(yè)務(wù)場景的安全風(fēng)險,參照本圖譜建議評估廠商方案的完備性。中長期來看,IoT安全能力體系的建設(shè)中,可以由監(jiān)管和測評機(jī)構(gòu)建立對IoT系統(tǒng)“管邊端”安全管控能力的評價和背書,以降低企業(yè)安全管理者在具體技術(shù)細(xì)節(jié)評估層面的投入。

      五、IoT系統(tǒng)生命周期管理能力

      IoT系統(tǒng)生命周期管理能力是一項過程能力,它強調(diào)的是安全管理者應(yīng)該在IoT系統(tǒng)設(shè)計、建設(shè)、使用和廢棄的全生命周期中,建立持續(xù)的安全風(fēng)險識別、跟蹤和處置能力。

      特別是在系統(tǒng)設(shè)計和建設(shè)階段,充分將安全控制措施內(nèi)建在IoT系統(tǒng)自身邏輯中,而不過分依賴外加的安全產(chǎn)品。此外,多數(shù)IoT系統(tǒng)冗長和復(fù)雜的上下游生態(tài)和供應(yīng)鏈,則提出了更嚴(yán)格的供應(yīng)鏈安全管理能力要求。

      六、IoT系統(tǒng)安全運營能力

      與治理能力類似,IoT系統(tǒng)安全運營能力同樣不隸屬于特定的IoT系統(tǒng),且同樣建議和IT運營能力同步建設(shè),是上述其他安全能力有效和持續(xù)運作的基礎(chǔ)支撐,重要程度不容忽視。

      IoT系統(tǒng)安全運營能力中,除了基礎(chǔ)的安全運營監(jiān)測、威脅與脆弱性管理外,非常重要的一個特點是,應(yīng)特別關(guān)注對核心業(yè)務(wù)的隔離與保護(hù)能力,避免信息安全事件延伸到重大人身、生產(chǎn)和國家安全事件。

      出品人:

      騰訊安全專家咨詢中心——呂一平、陳顥明、曹靜、田立、張康、朱新新、董林楠

      騰訊安全I(xiàn)oT安全沙龍參會專家——柯皓仁、林志泳、蘇洪江、李津、譚藝、吳鵬、喬冠霖、孫雪萊、周智堅、張金池、羅科峰、楊祥駿、陳凱、傅鵬君、孫強、李鋒、孫曉奇、陳賢平、張富川、龐健榮(排名不分先后)

      歡迎業(yè)內(nèi)技術(shù)專家加入騰訊IoT技術(shù)討論群,共同探討IoT能力和技術(shù)實踐。

      文章內(nèi)容僅供閱讀,不構(gòu)成投資建議,請謹(jǐn)慎對待。投資者據(jù)此操作,風(fēng)險自擔(dān)。

    [No. S099]
    分享到微信

    即時

    TCL實業(yè)榮獲IFA2024多項大獎,展示全球科技創(chuàng)新力量

    近日,德國柏林國際電子消費品展覽會(IFA2024)隆重舉辦。憑借在核心技術(shù)、產(chǎn)品設(shè)計及應(yīng)用方面的創(chuàng)新變革,全球領(lǐng)先的智能終端企業(yè)TCL實業(yè)成功斬獲兩項“IFA全球產(chǎn)品設(shè)計創(chuàng)新大獎”金獎,有力證明了其在全球市場的強大影響力。

    新聞

    敢闖技術(shù)無人區(qū) TCL實業(yè)斬獲多項AWE 2024艾普蘭獎

    近日,中國家電及消費電子博覽會(AWE 2024)隆重開幕。全球領(lǐng)先的智能終端企業(yè)TCL實業(yè)攜多款創(chuàng)新技術(shù)和新品亮相,以敢為精神勇闖技術(shù)無人區(qū),斬獲四項AWE 2024艾普蘭大獎。

    企業(yè)IT

    重慶創(chuàng)新公積金應(yīng)用,“區(qū)塊鏈+政務(wù)服務(wù)”顯成效

    “以前都要去窗口辦,一套流程下來都要半個月了,現(xiàn)在方便多了!”打開“重慶公積金”微信小程序,按照提示流程提交相關(guān)材料,僅幾秒鐘,重慶市民曾某的賬戶就打進(jìn)了21600元。

    3C消費

    “純臻4K 視界煥新”——愛普生4K 3LCD 激光工程投影

    2024年3月12日,由愛普生舉辦的主題為“純臻4K 視界煥新”新品發(fā)布會在上海盛大舉行。

    研究

    2024全球開發(fā)者先鋒大會即將開幕

    由世界人工智能大會組委會、上海市經(jīng)信委、徐匯區(qū)政府、臨港新片區(qū)管委會共同指導(dǎo),由上海市人工智能行業(yè)協(xié)會聯(lián)合上海人工智能實驗室、上海臨港經(jīng)濟(jì)發(fā)展(集團(tuán))有限公司、開放原子開源基金會主辦的“2024全球開發(fā)者先鋒大會”,將于2024年3月23日至24日舉辦。