物聯(lián)網(wǎng)作為新一代信息技術的重要組成部分,是實現(xiàn)人、機、物泛在連接的基礎設施,是現(xiàn)實世界和數(shù)字空間的橋梁,但物聯(lián)網(wǎng)的發(fā)展也催生出許多新的安全問題。為了統(tǒng)籌物聯(lián)網(wǎng)的發(fā)展與安全,提升物聯(lián)網(wǎng)產(chǎn)品安全測試服務能力和水平,中國工業(yè)互聯(lián)網(wǎng)研究院工聯(lián)眾測平臺(以下簡稱“平臺”)研發(fā)上線“物聯(lián)網(wǎng)安全眾測”業(yè)務板塊,正式面向工業(yè)物聯(lián)網(wǎng)、車聯(lián)網(wǎng)、基礎設施物聯(lián)網(wǎng)、消費物聯(lián)網(wǎng)等相關產(chǎn)品提供安全眾測服務,旨在以測促改、以測促建,不斷提升物聯(lián)網(wǎng)基礎設施安全保障水平。
目前,物聯(lián)網(wǎng)安全測試主要面臨兩大難點,一是繁多的通信協(xié)議以及復雜多樣的業(yè)務現(xiàn)場,導致遠程在線測試難以實現(xiàn);二是傳統(tǒng)眾測方式存在固件泄露風險,導致產(chǎn)品商業(yè)秘密泄露及暴露面擴大,產(chǎn)生更大的安全風險。
對此,平臺可為工業(yè)物聯(lián)網(wǎng)、基礎設施物聯(lián)網(wǎng)、車聯(lián)網(wǎng)、消費物聯(lián)網(wǎng)等業(yè)務場景,快速建立遠程在線測試環(huán)境,內(nèi)置各類安全工具,幫助物聯(lián)網(wǎng)安全研究人員便捷開展各類安全測試。同時,通過認證、鑒權、加密、審計等技術手段,打造具有可信賴、可回溯、防下載、場景仿真、線上快速接入5大特點的物聯(lián)網(wǎng)安全測試環(huán)境(如圖1所示),具體如下:
可信賴:入駐平臺的安全專家均已通過實名身份認證和資格審核;
可回溯:平臺通過屏幕錄像、操作日志、會話記錄實現(xiàn)測試過程的全程審計;
防下載:平臺測試環(huán)境中禁止任何下載功能,杜絕固件及測試數(shù)據(jù)外泄風險;
場景仿真:基于虛實結(jié)合技術,將下位機與虛擬化平臺中的業(yè)務場景打通,滿足實際業(yè)務的安全測試需求;
線上快速接入:通過在需求方現(xiàn)場部署下位機,可對專用協(xié)議和接口進行識別與轉(zhuǎn)換,實現(xiàn)實景測試的線上快速接入。平臺目前支持8類常用協(xié)議的對接,包括Zigbee、WiFi、藍牙、車載以太網(wǎng)、Modbus、OPC、MQTT、CAN。后續(xù),平臺還將在實際測試場景中根據(jù)不同目標進行協(xié)議定制化轉(zhuǎn)換,不斷增加協(xié)議支持范圍。

圖1 物聯(lián)網(wǎng)安全眾測業(yè)務架構(gòu)
物聯(lián)網(wǎng)安全眾測業(yè)務范圍包括:工業(yè)物聯(lián)網(wǎng)(如:工業(yè)傳感器、傳輸設備、應用組件等)、車聯(lián)網(wǎng)(如:車載設備、路側(cè)單元等)、基礎設施物聯(lián)網(wǎng)(如:視頻監(jiān)控設備、交通控制設備以及各類傳感器等)、消費物聯(lián)網(wǎng)(如:智能穿戴設備、智能家居等)等相關產(chǎn)品和業(yè)務場景的安全測試,如圖2所示。

圖2 物聯(lián)網(wǎng)安全眾測應用場景