Technical articles
感謝您的支持,我會繼續(xù)努力的!
打開支付寶掃一掃,即可進行掃碼打賞哦
“多桿合一”的智慧多功能燈桿以道路桿件為載體集成掛載多種設備,實現(xiàn)了資源集約化與景觀美化。它通過運用先進的信息通信和物聯(lián)網(wǎng)技術,為城市運行提供智慧照明、無線通信、交通管理、城市監(jiān)控、公共廣播、信息發(fā)布、智能充電、環(huán)境監(jiān)測等等多種高效服務,是智慧城市不可或缺的新型基礎設施,是數(shù)字化時代的融合基礎設施。
目前,智慧多功能燈桿在我國處于探索與實踐并重的初始階段,市場規(guī)模、建設數(shù)量增長態(tài)勢良好,據(jù)相關平臺統(tǒng)計,截止目前全國建設完成的智慧多功能燈桿數(shù)量已經(jīng)超過10萬根。在初始階段,大家往往更關注配套政策、產(chǎn)業(yè)標準、建設推廣、運維管理、盈利模式等,在各類政策、標準密集發(fā)布推動下,產(chǎn)業(yè)發(fā)展逐步進入快車道。但與如火如荼的建設相比,大家對智慧多功能燈桿系統(tǒng)信息安全的關注度尚顯不足甚至缺失。
智慧多功能燈桿作為城市運行數(shù)據(jù)存儲、處理的末端設施,承載著重要數(shù)據(jù),聯(lián)接多個傳感類、控制類設備,若其自身缺乏安全防護,面臨非法入侵、惡意控制、數(shù)據(jù)泄露等安全風險,由于其分布在城市道路的各處,將成為智慧城市網(wǎng)絡安全的一個致命軟肋!因此,智慧多功能燈桿安全必須引起足夠的重視,將安全建設納入智慧多功能燈桿建設的必要范疇。
一、智慧多功能燈桿前端設備安全痛點
智慧多功能燈桿系統(tǒng)通信系統(tǒng)架構主要由三大部分組成:智慧多功能燈桿前端設備、路由匯聚設備和機房控制中心。
通過觀察智慧多功能燈桿安全體系,機房控制中心往往堆疊著最全、最成熟的安全解決方案,滿足相應的等保要求,涉及物理安全防護、邊界防護、終端安全防護、安全審計等等;匯聚層同樣有相應的安全要求及解決方案,涉及到綜合機房安全防護、邊界防護以及傳輸安全防護等等,尤其在傳輸安全方面,通常會有專網(wǎng)或專線為數(shù)據(jù)安全傳輸保駕護航。然而,可以明顯看到,以上傳統(tǒng)安全解決方案并沒有效覆蓋智慧多功能燈桿前端設備,這些身處末端、掛載著多種設備、承載著城市運行重要信息的智慧多功能燈桿前端設備,其自身安全卻被忽視了,存在著安全防護空白,帶來了如下安全痛點:
惡意控制:黑客組織非法入侵智慧多功能燈桿,惡意控制信號燈、路燈等掛載設備,影響燈桿正常使用,還可能威脅公共安全。
內容篡改:惡意篡改戶外掛載燈桿信息屏的音頻、視頻發(fā)布內容,播放虛假、不良或反動的信息,造成惡劣的社會影響。
信息泄露:智慧多功能燈桿系統(tǒng)采集到的城市運行數(shù)據(jù)可能遭遇泄露、外流,存在被非法利用、惡意篡改的風險,可能危害公共安全或造成財產(chǎn)損失。
植入病毒:智慧多功能燈桿系統(tǒng)遭遇黑客入侵后可能被植入病毒(如挖礦病毒)。一方面影響每支桿自身正常高效的工作,另一方面病毒存在交叉感染風險,會快速在智慧多功能燈桿甚至智慧城市物聯(lián)網(wǎng)網(wǎng)絡中傳播開來。
智慧多功能燈桿前端設備芯片里的一些固件總會存在或多或少的安全漏洞,對于一些專業(yè)人員,只需要花費少量時間、執(zhí)行若干行代碼,即可隨意控制智慧多功能燈桿前端設備,這樣的安全隱患就在我們身邊,必須引起足夠的重視和加以借鑒。
二、智慧多功能燈桿前端設備的特點
要解決前端設備的安全問題,首先需理清前端設備有哪些特點,方能對癥下藥。
1. 需要接入網(wǎng)絡——聯(lián)網(wǎng)智慧多功能燈桿前端設備采集到的城市運行數(shù)據(jù)需要傳回控制中心管理平臺進行分析處理。運營者也需要向其下發(fā)內容,如控制指令或廣告包等。
2. 缺乏安全防護——裸奔由于硬件資源有限、操作系統(tǒng)不兼容等諸多原因,前端設備自身往往缺乏安全防護能力,通常難以在設備上安裝殺毒、準入等第三方安全控件。
3. 存在安全漏洞——漏洞設備可能存在潛在的系統(tǒng)漏洞,容易成為“僵木蠕”攻擊的目標。常見弱口令、高危端口使用等現(xiàn)象。日常通過U盤或遠程運維時,易感染病毒、木馬。
4. 難以統(tǒng)一管理——分散智慧多功能燈桿前端設備數(shù)量多,物理位置分散,難以統(tǒng)一部署安全防護策略,使用傳統(tǒng)安全解決方案則運維負擔較重。燈桿遭遇威脅攻擊時無法及時發(fā)現(xiàn)問題、定位及處理。
以上特點使得智慧多功能燈桿前端設備暴露于危險的網(wǎng)絡環(huán)境下,隨時可能遭受威脅攻擊。要實現(xiàn)針對前端設備的安全防護,就務必充分考慮其自身特點,選擇適合、可行的解決方案。
三、物聯(lián)網(wǎng)感知層網(wǎng)關安全技術要求
實際上,國家早已針對智慧多功能燈桿前端設備這類物聯(lián)網(wǎng)感知層設備的安全防護提出過要求,即國家標準《信息安全技術 物聯(lián)網(wǎng)感知層網(wǎng)關安全技術要求》。該標準針對智慧多功能燈桿智能網(wǎng)關這樣的感知層網(wǎng)關提出安全要求,作為前端設備中起著上傳下達樞紐作用的重要節(jié)點,做好智能網(wǎng)關的安全防護,便能較好地填補前端設備的防護空白。
標準主要包括六大部分,物理安全和安全保障要求部分較為基礎;感知終端接入認證、數(shù)據(jù)保護、系統(tǒng)安全保護部分是基于智能網(wǎng)關自身系統(tǒng)的安全要求,在網(wǎng)關層面便能實現(xiàn);而網(wǎng)絡訪問控制部分實現(xiàn)方式較多,相對最難做,接下來我們將重點討論智慧多功能燈桿智能網(wǎng)關的網(wǎng)絡訪問控制該如何做。
四、智慧多功能燈桿智能網(wǎng)關網(wǎng)絡訪問控制
1、精簡精準的訪問控制智能網(wǎng)關網(wǎng)絡訪問控制需實現(xiàn)的具體內容應遵循國家標準安全技術要求,需要指出的是,相關防護手段應該是精準、精簡、瘦身地,因為前端設備是布局分散的邊緣物聯(lián)網(wǎng)終端,我們不可能為其附加笨重、復雜的防護手段,而應該綜合考慮功能性與便捷性,化繁為簡,實現(xiàn)小而美的精準訪問控制。
2、分布式邊緣防護手段對于天生物理位置分散的智慧多功能燈桿前端設備,分布式的邊緣防護手段明顯更合適。一方面更貼近被保護設備,另一方面更具針對性,能夠實現(xiàn)精準防護。傳統(tǒng)的集中式防護手段(往往就是在燈桿通信系統(tǒng)的接入層或匯聚層部署安全設備),存在幾個弊端:
安全設備性能需彈性增長
前端設備跨網(wǎng)段,安全設備策略配置復雜
遠距離安全防護,效果難保障
前端設備之間會存在交叉感染風險
因此,對智慧多功能燈桿前端設備的安全防護更需要的是分布式的方式,即貼身地、一對一地安全防護。
3、獨立的軟硬件環(huán)境傳統(tǒng)的“寄生式”防護手段,如第三方廠家的殺毒或準入軟件等,大多以純軟件的形式安裝部署在網(wǎng)關操作系統(tǒng)中。其最大的問題是與網(wǎng)關的軟硬件環(huán)境捆綁過于緊密,一方面會占用網(wǎng)關的硬件性能資源;另一方面,一旦有病毒等惡意代碼程序繞過防護手段,感染了網(wǎng)關,有可能通過反殺寄生在網(wǎng)關上的防護程序,從而取得網(wǎng)關的控制權,進而發(fā)動內部網(wǎng)絡攻擊。因此,為安全模塊提供獨立的軟硬件環(huán)境至關重要。不論它是以外置防護設備的形態(tài)出現(xiàn),還是以嵌入式安全芯的形態(tài)出現(xiàn),都應為其配置獨立的計算環(huán)境,做到與智能網(wǎng)關互不干擾,網(wǎng)關發(fā)生變化(軟件更新、配置更新、被攻陷等)時,安全模塊不受影響。
4、無IP網(wǎng)絡隱身部署模式對于智慧多功能燈桿這類邊緣物聯(lián)網(wǎng)終端,安全模塊往往是直接部署在業(yè)務網(wǎng)絡上的,即串接在生產(chǎn)系統(tǒng)業(yè)務網(wǎng)絡的網(wǎng)線上,如果給每個安全模塊分配一個業(yè)務網(wǎng)絡IP地址,不僅會占用大量網(wǎng)絡資源,還需改變現(xiàn)有的網(wǎng)絡結構。采用無IP部署模式,節(jié)約網(wǎng)絡資源,降低部署難度,同時安全模塊沒有IP即實現(xiàn)了網(wǎng)絡隱身,可免疫掃描攻擊,進一步提高了安全防護等級。
5、集中式的統(tǒng)一管控平臺統(tǒng)一管控平臺部署在機房控制中心,一方面覆蓋全網(wǎng)分布式邊緣防護設備(外置或安全芯),實現(xiàn)全面管控與分析;另一方面與機房中智慧多功能燈桿運維管理平臺實現(xiàn)聯(lián)動,綜合處理各類數(shù)據(jù)。統(tǒng)一管控平臺起著兩個作用:向下,能夠下發(fā)訪問控制策略,統(tǒng)一管理所有分布式防護設備;向上,能夠收集相關網(wǎng)絡行為日志,進行分析、處理、展現(xiàn)等。統(tǒng)一管控平臺與分布式防護設備組成了一個整體,實現(xiàn)了對前端設備的全面安全防護。分布式防護設備存在多種部署方式,應對不同的場景:
以外置防護設備的形態(tài)串接于智能網(wǎng)關后(針對有線場景)
以外置防護設備的形態(tài)串接于網(wǎng)關和無線路由器之間(針對部分無線場景)
以安全芯的形態(tài)集成到網(wǎng)關內部(針對部分無線場景及無法放置外置設備的場景)
五、技術應用實例——終端威脅感知與防護系統(tǒng)
杭州某智慧燈桿系統(tǒng)集成廠商基于上述技術理論,自主研發(fā)了一款針對物聯(lián)網(wǎng)終端實施網(wǎng)絡層訪問控制的隱形防火墻系統(tǒng)——終端威脅感知與防護系統(tǒng),它由分布式無IP外置防護設備(軟硬一體)及安全管控感知平臺(軟硬一體)組成,具備分布式部署和統(tǒng)一管控的特點,能為物聯(lián)網(wǎng)終端提供一對一精準防護。
浙江省杭州市智慧多功能燈桿建設項目中采用的系統(tǒng),對智慧多功能燈桿前端設備進行一對一防護,有效管控燈桿內容發(fā)布權限,攔截非法訪問,主動隔離網(wǎng)絡中的無效廣播包和惡意訪問,避免路段內智慧多功能燈桿間的交叉感染。項目實施過程中,硬件設備長期經(jīng)受60℃以上高溫暴曬,通過了臺風天氣時的暴雨考驗,設備整體故障率<0.1%,完全能夠應對惡劣的戶外工作環(huán)境。
最后,隨著智慧城市的蓬勃發(fā)展,智慧多功能燈桿等邊緣物聯(lián)網(wǎng)終端必然爆發(fā)式增長,隨之而來的終端安全問題不容忽視。我們應未雨綢繆,抓緊強化網(wǎng)絡中每個環(huán)節(jié)的安全能力,尤其需要加強前端設備這一薄弱環(huán)節(jié)的安全防護。通過應用邊緣物聯(lián)網(wǎng)終端安全解決方案,有效感知網(wǎng)絡安全態(tài)勢、洞察潛在安全風險、抵御內外網(wǎng)絡攻擊、防范敏感數(shù)據(jù)泄露、營造清朗網(wǎng)絡空間,為“萬物互聯(lián)”保駕護航!
關注公眾號
了解更多智慧桿知識
公眾號:叁仟智慧城市
加微信
購買智慧桿產(chǎn)品
微信號:15606816991