當我們談論物聯網(物聯網生態系統)時,我們指的是一個由相互聊天的不同小工具和設備組成的龐大網路。想像一下,您的智慧冰箱會向您的智慧型手機發送訊息,告訴您牛奶用完了,或者您的智慧恆溫器會根據您的喜好調整室溫。聽起來很有未來感,對吧?

但問題是:這些設備雖然聽起來很先進,但並不像我們日常使用的電腦那麼強大或資源豐富。他們就像精力有限的小使者,總是在忙碌。

爲什麼物聯網設備與普通計算機不同

  • 資源有限:與我們習慣使用的大型、強大的服務器或計算機不同,物聯網設備通常只有很少的內存和處理能力。

  • 不同的通信渠道:與計算機使用的更安全的渠道不同,物聯網設備通常通過不太安全的無線渠道(如 ZigBee 或 LoRa)進行通信。這就像選擇脆弱的自行車鎖而不是堅固的自行車鎖一樣。

  • 獨特的語言和功能:每個物聯網設備都像是一個獨特的個體。它們有自己的功能,並以自己的方式進行交流。這就像來自不同國家/地區的許多人,每個人都說着自己的語言,試圖進行對話。這使得很難爲他們制定一個通用的安全協議。

這爲什麼是一個問題?

由於這些獨特的挑戰,物聯網設備很容易成爲網絡攻擊的目標。這有點像城市。城市越大,出錯的機會就越大。就像在一個擁有許多不同類型的人的大城市裏,來自不同公司的物聯網設備必須找到相互交流的方法。有時,這需要一箇中間人,一個值得信賴的第三方,來幫助它們相互理解。

此外,由於這些設備功能有限,它們無法抵禦複雜的網絡威脅。這就像派人拿着彈弓去抵禦現代軍隊一樣。

打破漏洞

物聯網漏洞可分爲兩大類:

  • 物聯網特有的漏洞:電池耗盡攻擊、標準化挑戰或信任問題等問題都屬於此類。可以將它們視爲只有這些設備纔會面臨的問題。

  • 常見漏洞:這些問題是從更大的互聯網世界繼承而來。大多數在線設備面臨的典型問題。

瞭解物聯網中的安全威脅

當我們深入研究網絡安全領域,尤其是物聯網 (IoT) 領域時,我們經常會聽到 CIA 三要素。它不是指一個祕密機構,而是指機密性、完整性和可用性。這三項原則是大多數網絡安全的基礎。

第一點是保密性,即確保您的私人數據保持私密。您可以將其想象成您藏在牀底下的日記。只有您(以及少數幾個值得信賴的人)才應該擁有密鑰。在數字世界中,這可以轉化爲個人信息、照片,甚至是您通過智能設備與朋友進行的聊天。

另一方面,完整性則確保你在日記中寫下的一切與你離開時一樣。這意味着你的數據(無論是消息、視頻還是文檔)都不會在你不知情的情況下被他人更改。

最後,還有可用性。這一原則類似於當您想要寫下自己的想法時,始終有日記可用。在數字領域,這可能意味着在需要時訪問網站或從雲端檢索您的智能家居設置。

牢記這些原則,讓我們深入探討物聯網面臨的威脅。說到物聯網,我們的日常設備(如冰箱、恆溫器甚至汽車)都是相互連接的。雖然這種互聯互通帶來了便利,但也帶來了獨特的漏洞。

一種常見的威脅是拒絕服務 (DoS) 攻擊。想象一下:您正在聽音樂會,想通過一扇門,但一羣惡作劇者一直擋着路,不讓任何人通過。這就是 DoS 對網絡所做的事。它用虛假請求淹沒他們,這樣像你我這樣的真實用戶就無法進入。更危險的版本是分佈式 DoS (DDoS),其中不只是一個團體擋住門,而是多個團體同時擋住幾扇門。

另一個狡猾的威脅是中間人 (MiTM) 攻擊。這類似於有人偷偷監聽您的電話,有時甚至假裝是您認爲正在通話的人。在數字空間中,這些攻擊者會祕密地傳遞甚至可能改變雙方之間的通信。

然後是惡意軟件,它是數字版的感冒病毒,但往往具有更大的危害性。這些軟件被設計用來滲透並有時損壞我們的設備。隨着我們的世界充滿了越來越多的智能設備,惡意軟件感染的風險也在增加。

但也有好的一面:儘管這些威脅聽起來很多,但世界各地的專家都在不知疲倦地努力對抗它們。他們正在採用人工智能等先進技術來檢測和抵禦這些攻擊。他們還在改進我們的設備通信方式,確保它們能夠真正識別和信任彼此。因此,儘管數字時代有其挑戰,但我們不會蒙着眼睛應對。

隱私

除了上述安全威脅之外,物聯網設備及其處理的數據還面臨與隱私相關的風險,包括數據嗅探、揭露匿名數據(去匿名化)以及根據該數據得出結論(推理攻擊)。這些攻擊主要針對數據的機密性,無論數據是存儲還是傳輸。本節詳細探討了這些隱私威脅。

隱私環境中的中間人攻擊

有人認爲中間人攻擊可以分爲兩類:主動中間人攻擊 (AMA) 和被動中間人攻擊 (PMA)。被動中間人攻擊涉及祕密監控設備之間的數據交換。這些攻擊可能不會篡改數據,但可能會損害隱私。想象一下,有人有能力祕密監控設備;他們可以在發起攻擊之前長時間這樣做。鑑於從玩具到智能手機和可穿戴設備等物聯網設備中攝像頭的普及,被動攻擊(如竊聽或數據嗅探)的潛在後果是巨大的。相反,主動中間人攻擊發揮着更直接的作用,利用獲取的數據欺騙用戶或未經許可訪問用戶個人資料。

數據隱私及其擔憂

與 MiTM 框架類似,數據隱私威脅也可以分爲主動數據隱私攻擊 (ADPA) 和被動數據隱私攻擊 (PDPA)。圍繞數據隱私的擔憂涉及數據泄露、未經授權的數據更改(數據篡改)、身份盜竊以及揭露看似匿名的數據(重新識別)的過程等問題。具體來說,重新識別攻擊(有時稱爲推理攻擊)圍繞去匿名化、精確定位和從不同來源積累數據等方法展開。此類攻擊的核心目的是從各個地方收集數據以揭露個人身份。然後,這些彙集的數據可能會被用來僞裝成目標個人。直接修改數據的攻擊(如數據篡改)屬於 ADPA 類別,而與重新識別或數據泄露相關的攻擊則被視爲 PDPA。

區塊鏈作爲潛在解決方案

區塊鏈通常縮寫爲 BC,是一種彈性網絡,其特點是透明、容錯以及可驗證和審計的能力。區塊鏈通常被描述爲去中心化、點對點 (P2P)、透明、無需信任和不可篡改,與傳統的集中式客戶端-服務器模型相比,它是一種可靠的替代方案。區塊鏈的一個顯著特點是“智能合約”,這是一種自動執行的合約,其中協議條款或條件被寫入代碼中。區塊鏈的固有設計確保了數據的完整性和真實性,爲防止物聯網設備中的數據篡改提供了強有力的防禦。

加強安全的努力

各種基於區塊鏈的策略已被提出用於供應鏈、身份和訪問管理以及物聯網等不同領域。然而,一些現有模型未能遵守時間限制,並且未針對資源有限的物聯網設備進行優化。相反,某些研究主要側重於提高物聯網設備的響應時間,而忽略了安全和隱私考慮。Machado 及其同事的一項研究引入了一種分爲三個部分的區塊鏈架構:物聯網、霧和雲。該結構強調使用基於證明方法的協議在物聯網設備之間建立信任,從而實現數據完整性和密鑰管理等安全措施。然而,這些研究並沒有直接解決用戶隱私問題。

另一項研究探討了“無人機鏈”的概念,該概念通過使用公共區塊鏈保護數據,專注於無人機的數據完整性。雖然這種方法確保了系統的穩健性和可靠性,但它採用了工作量證明 (PoW),這可能並不適用於實時物聯網應用,尤其是無人機。此外,該模型缺乏保證數據來源和用戶整體安全性的功能。

區塊鏈作爲物聯網設備的盾牌

隨着技術的不斷進步,系統受到拒絕服務 (DoS) 等攻擊的可能性也隨之增加。隨着價格實惠的物聯網設備的普及,攻擊者可以控制多臺設備來發起強大的網絡攻擊。軟件定義網絡 (SDN) 雖然具有革命性,但可能會受到惡意軟件的攻擊,使其容易受到各種攻擊。一些研究人員主張利用區塊鏈來保護物聯網設備免受這些威脅,理由是其具有去中心化和防篡改的特性。不過,值得注意的是,其中許多解決方案仍處於理論階段,缺乏實際實施。

進一步的研究旨在利用區塊鏈解決不同領域的安全漏洞。例如,爲了抵消智能電網系統中潛在的操縱,一項研究建議將加密數據傳輸與區塊鏈相結合。另一項研究提倡使用區塊鏈的交付證明系統,以簡化物流流程。該系統被證明能夠抵禦 MiTM 和 DoS 等常見攻擊,但在用戶身份和數據隱私管理方面存在缺陷。

分佈式雲架構

除了解決常見的安全挑戰(如數據完整性、中間人攻擊和拒絕服務攻擊)之外,一些研究工作還探索了多方面的解決方案。例如,Sharma 及其團隊的一篇研究論文介紹了一種用於分佈式雲架構的經濟高效、安全且隨時可用的區塊鏈技術,強調安全性和減少傳輸延遲。然而,存在一些監督領域,包括數據隱私和密鑰管理。

這些研究中的一個反覆出現的主題是,PoW 被廣泛用作共識機制,但由於其耗能特性,對於實時物聯網應用來說,這可能不是最有效的。此外,這些解決方案中有很多都忽略了用戶匿名性和全面數據完整性等重要方面。

在物聯網中實施區塊鏈的挑戰

延遲與效率

雖然區塊鏈 (BC) 技術已經存在十多年,但其真正的優勢直到最近才被挖掘出來。許多計劃正在實施中,旨在將 BC 融入物流、食品、智能電網、車聯網、5G、醫療保健和羣體感知等領域。儘管如此,流行的解決方案並沒有解決 BC 固有的延遲問題,也不適用於資源有限的物聯網設備。BC 中的主要共識機制是工作量證明 (PoW)。儘管 PoW 被廣泛使用,但它的速度相對較慢(每秒僅處理 7 筆交易,而 Visa 的平均處理速度爲每秒 2000 筆),並且耗能大。

計算、數據處理和存儲

運行 BC 需要大量的計算資源、能源和內存,尤其是在分佈在龐大的對等網絡中時。正如 Song 等人所強調的那樣,到 2018 年 5 月,比特幣賬本的大小已超過 196 GB。這樣的限制引發了人們對物聯網設備的可擴展性和交易速度的擔憂。一種潛在的解決方法是將其計算任務委託給集中式雲或半分散式霧服務器,但這會增加網絡延遲。

統一性和標準化

與所有新興技術一樣,BC 的標準化是一項挑戰,可能需要立法調整。網絡安全仍然是一項艱鉅的挑戰,期待在不久的將來制定一項單一標準來減輕針對物聯網設備的所有網絡威脅風險過於樂觀。然而,安全標準可以保證設備遵守某些可接受的安全和隱私基準。任何物聯網設備都應包含一系列必要的安全和隱私功能。

安全問題

儘管區塊鏈具有不可更改、無需信任、去中心化和不可篡改的特點,但基於區塊鏈的設置的安全性僅與其入口點一樣強大。在基於公共區塊鏈構建的系統中,任何人都可以訪問和審查數據。雖然私有區塊鏈可以解決這個問題,但它們帶來了新的挑戰,例如對可信中介的依賴、中心化以及圍繞訪問控制的立法問題。從根本上講,區塊鏈促進的物聯網解決方案必須滿足安全和隱私標準。這些包括確保數據存儲符合機密性和完整性需求;確保安全的數據傳輸;促進透明、安全和負責任的數據共享;保持真實性和不可爭議性;保證允許選擇性數據披露的平臺;並始終獲得參與實體的明確共享同意。

結論

區塊鏈是一項潛力巨大、前景光明的技術,被譽爲各個領域的變革工具,包括廣闊且不斷髮展的物聯網 (IoT) 領域。區塊鏈具有去中心化的特性,可以提供增強的安全性、透明度和可追溯性,這些特性在物聯網實施中備受追捧。然而,與任何技術融合一樣,區塊鏈與物聯網的結合並非沒有挑戰。從與速度、計算和存儲相關的問題,到對標準化和解決漏洞的迫切需求,有多個方面需要關注。區塊鏈和物聯網生態系統中的利益相關者必須以協作和創新的方式應對這些挑戰,以充分利用這種結合的協同潛力。