馬斯洛將人的需求分為五層架構:生理、安全、社交需要、尊重和自我實現。在馬斯洛看來,人類價值體系存在兩類不同的需要,一類是沿生物譜系上升方向逐漸變弱的本能或沖動,稱為低級需要和生理需要。一類是隨生物進化而逐漸顯現的潛能或需要,稱為高級需要。人都潛藏著這五種不同層次的需要,但在不同的時期表現出來的各種需要的迫切程度是不同的。人的最迫切的需要才是激勵人行動的主要原因和動力。人的需要是從外部得來的滿足逐漸向內在得到的滿足轉化。
人們對安全的需要是最基本的本能需求之一。這是人類要求保障自身安全、擺脫事業和喪失財產威脅、避免職業病的侵襲、接觸嚴酷的監督等方面的需要。馬斯洛認為,整個有機體是一個追求安全的機制,人的感受器官、效應器官、智能和其他能量主要是尋求安全的工具,甚至可以把科學和人生觀都看成是滿足安全需要的一部分。
2020年中國數字經濟規模達到39.2萬億元,占GDP比重為38.6%,同比名義增長9.7%,對經濟的拉動和影響均不容小覷。伴隨著產業元宇宙時代到來的,人們對于安全的需求并未減弱,而是與日俱增。360集團創始人、董事長周鴻祎將2022年稱為“數字安全元年”,這是2021年一系列內外因素、國家和行業變局引發的。
2021前半年,國內互聯網企業在赴美上市中頻頻受到安全審查。再加上后疫情時代,社會表現出了對網絡的空前依賴:防疫需要大數據流調,出行要出示健康碼,個人居家辦公需要遠程會議......產業互聯網應用場景的推廣突然被提速。2022年數字安全元年之后人類將邁入“大安全時代”,未來的數字化安全不僅僅包括數據安全,也涵蓋了人工智能安全、物聯網安全、云安全、通信安全和大數據安全。
元宇宙安全本質是數字安全
元宇宙概念大火的背后,是相關技術日益走向成熟作為支撐。但這也意味著,元宇宙的發展所面臨的安全隱患可能會變得更加突出、更加復雜。元宇宙中具體存在的安全問題包括:
技術漏洞
除了我們熟悉的普通網絡釣魚、惡意軟件和黑客攻擊之外,由于其基礎架構,元宇宙可能會帶來全新的網絡犯罪。元宇宙采用的技術集成模式令其可能蘊藏更多的設計缺陷或漏洞。這些漏洞既有可能破壞系統本身的正常運行,也有可能被攻擊者所利用。
例如,5G技術作為實現元宇宙的網絡基礎設施,實現了通信和計算的融合,基于大數據、人工智能的網絡運維降低了人為差錯,提高了網絡安全的防御水平。不過,5G的虛擬化和軟件定義能力以及協議的互聯網化、開放化也帶來了新的安全挑戰,很有可能給網絡帶來更多的攻擊。
物聯網中的通信方式主要采用無線通信,以及大量使用電子標簽和無人值守設備進行通信不過,由于成本、性能等方面的限制,使得物聯網大部分所使用的終端屬于弱終端,極易遭到非法入侵。這些技術遇到的問題,同樣也有可能是元宇宙未來要面臨的問題。
數據風險
元宇宙作為一個虛擬空間,需要對用戶的身份屬性、行為路徑、社會關系、財產資源、所處場景等信息進行深度挖掘及實時同步。顯然,元宇宙收集到的個人數據的數量以及種類豐富程度將是前所未有的,而這些數據在元宇宙中可能被盜用或被濫用。
硬件攻擊
元宇宙依賴于硬件。元宇宙以外部數字設備為中心,如虛擬現實耳機,如果不加以保護,很容易成為黑客攻擊的目標。通過這些頭戴式設備或任何未來肯定會推出的可穿戴設備獲取的數據本質上是非常敏感的。數據落入不法之徒手中,很容易成為網絡罪犯的訛詐威脅的導火索。此外,當人類和企業組織不僅生活在現實世界中,而且還生活在元宇宙中時,知識產權可能更難保護。
值得注意的是,在元宇宙中,傷害一家公司并不像在網上留下負面評論那么簡單。由于多層增強或虛擬現實隱藏了攻擊者的真實身份,遭受到盜竊或騷擾的受害者很難或者不可能訴諸法律。
為滿足監管要求和行業網絡安全保障需求,國家相關主管部門加大對重點行業網絡安全政策和資金扶持力度,工業控制安全行業蓬勃發展。為行業量身定做的、具有實際效果的安全解決方案得到更多認可,如電網等較早開展工業控制安全的行業,已逐步從合規性需求向效果性需求轉變。除外圍安全監測與防護,核心軟硬件的本體安全和供應鏈安全日益得到重視。
2021年7月份工信部《網絡安全產業高質量發展三年行動計劃(2021-2023年)(征求意見稿)》明確指出,到2023年,網絡安全產業規模超過2500億元,年復合增長率超過15%。一批網絡安全關鍵核心技術實現突破,達到先進水平。新興技術與網絡安全融合創新明顯加快,網絡安全產品、服務創新能力進一步增強。
根據《2021年中國網絡安全產業分析報告》顯示,2019年我國網絡安全市場規模已經達到478億元,同比增長21.5%;2020年,我國網絡安全市場規模再度漲到532億元,雖然受疫情影響增速有所放緩,但增長率仍然達到了兩位數。過去十年間,我國網絡安全產業資本化進程明顯加快,目前市場發展已邁入穩健增長期。
產業元宇宙的風險加劇
產業元宇宙中的風險,可能會以多種方式加劇。根據數字空間的管理方式,在一個更具侵入性的多模態環境中存在意外的接觸風險。今天,如果我們不認識或不想接觸的人通過消息、加好友或以其他方式嘗試在社交平臺上與我們聯系,他們的聯系能力大多僅限于基于文本的消息、照片、表情符號等。
虛擬世界的VR社交由于具備高度的沉浸感,騷擾問題變得更加嚴重。想象一下,一個不受歡迎的人能夠進入某人的虛擬空間并與元宇宙中的那個人“近距離接觸”。如果沒有強大的機制來實時報告、預防和采取行動,可能會導致各種意外行為。借助觸覺技術(許多公司正在努力將觸覺作為一種額外的感覺融入身臨其境的虛擬現實之中),虛擬世界中的傷害風險會讓人感覺更加“真實”,而不再是簡單的“牽強附會”。
例如,許多組織正在致力于觸覺手套的開發,旨在提供觸覺反饋,能夠為任何運動提供更為精確和真實的感覺。當然,這可以在虛擬環境中創造更好的現實感并增強聯系,但也有可能被壞人濫用,而其可能的“作惡方式”我們還沒能完全理解。
2021年12月,Meta正式開放了其元宇宙平臺“Horizon Worlds”。據報道,在“Horizon Worlds”測試期間,一名女性測試者報告了一件非常令人不安的事——她在虛擬世界里遭到了性騷擾。這名測試者稱,有一個陌生人試圖在廣場上“摸”自己的虛擬角色。她寫道,“這種(不適的)感覺比在互聯網上被騷擾更為強烈”。而此事件被媒體報道為元宇宙中的首例性騷擾事件。
為此,2022年2月,Meta推出了一項新功能,目的是減少虛擬現實中的騷擾和攻擊。這項功能為社交應用中的虛擬人物設置一個四英尺的隱形“個人邊界”,以防止其他人靠得太近。同年2月,微軟也宣布為了提高安全性,將移除AltspaceVR托管的所有社交中心,并要求用戶使用微軟賬戶登錄這個VR社交應用。
其實騷擾和攻擊的問題在網絡和虛擬現實中早已存在。非營利組織“打擊數字仇恨中心”(Center for Digital Hate)2021年12月的報告稱,研究人員在社交應用VRChat中11.5小時的用戶活動記錄期間,發現了100項潛在的違反規定的行為,包括性騷擾和虐待。
還有證據表明,黑客攻擊不再是“孤狼”作戰,而是“團伙”行為。一些黑客正在組建團隊或企業,共享戰術、信息和基礎設施,研發勒索軟件,以擴大領土并建立領導地位。這些黑客企業往往瞄準的是產業界的大型“獵物”,他們已經從網絡攻擊中賺取了數十億美元,而且高額利潤正在誘惑更多黑客加入。
我們對產業元宇宙的已知部分很少,大部分仍為未知,在這種情況下,“安全”掌握著元宇宙的發展命脈。如果不能解決安全和隱私的保障問題,產業元宇宙的發展很可能受到很大的阻礙。就像月亮有暗面,產業元宇宙也有暗面。
安全問題是元宇宙第一隱憂
如今密集的各種安全漏洞和活生生的攻擊事件已日漸白熱化了。隨著關系民生的信息基礎設施的不斷升級,在智能化改造的過程中,會使用越來越多的物聯網設備和網絡。據全球移動通信系統協會(GSMA)的統計數據顯示,2010-2020年全球物聯網設備數量高速增長,復合增長率達19%。根據預測,2025年時全球物聯網設備(包括蜂窩及非蜂窩)聯網數量將達到約246億個。
疫情為黑客們創造了踏實在家鼓搗和發起網絡攻擊的機會,很多團伙把握機遇,將遠程辦公場景作為攻克的目標,干擾了部分企業的數字化轉型進程,帶來了新的焦慮和不確定性。每一次的攻擊都可能造成萬級設備的淪陷,覆蓋面之廣、損害之深也是原來的互聯網攻擊所無法企及的,不在同一個量級。
從2010年開始至今,每一年都有大規模的、殺傷力強的產業級安全事件發生,致使各行各業的安全問題備受關注。根據工業網絡安全公司Claroty發布的最新調查,圍繞IT、OT和信息系統發生的風險和漏洞與2018年相比,增長了110%。
黑客攻擊不再僅局限于IT網絡、電腦和手機,而是已經針對物聯網甚至在它之上的基礎設施的攻擊,具備了對實體產業造成攻擊的能力。典型的例子比如2021年2月發生的美國佛羅里達州水廠投毒事件,Oldsmar水處理廠成為黑客網絡攻擊的目標,攻擊者試圖采用技術手段對該地區15000人的供水系統投毒。
2021年春天,網絡犯罪集團對美國最大的燃料管道發起了勒索軟件攻擊,目標是一條運輸美國東海岸45%燃料供應的管道,它維系著從德克薩斯一直到新澤西各州的共同生活命脈。這是美國最大的輸油管道,每天要為美國人輸送超過1億加侖的燃料,大概相當于250萬桶。因遭受攻擊,5500公里的輸油管道,不得不全面暫時關閉。
2022年3月,知名公司PTC的Axeda軟件被披露了多達7項安全漏洞,統稱為“Access:7”,可能會影響100多家不同制造商的150多種設備,從而構成重大的供應鏈風險。在100家受影響的設備供應商中,55%屬于醫療保健行業,其次是物聯網(24%)、IT(8%)、金融服務(5%)和制造(4%)行業。受影響的設備包括醫學成像設備、ATM機、自動售貨機、現金管理系統、標簽打印機、條形碼掃描系統、物聯網網關和SCADA系統等。
根據Claroty的研究,風險的防范過程越來越復雜,漏洞遍布于各處,其中來自OT漏洞占比66%,IoT物聯網漏洞占比9%,IT漏洞占比18%,IoMT醫療物聯網漏洞占比8%。安全問題不再是單純的IT、OT、IoT安全問題,而是更加復雜的混合安全問題。
2021年一共被檢測到的漏洞有1439個,涵蓋工業自動化、智能制造、智慧醫療等領域,固件和軟件的漏洞均有,相比2020年明顯提升。其中西門子、施耐德、臺達、三菱等公司的產品均有漏洞被檢測到。
這些漏洞中有87%的復雜度較低,非常容易被攻克,63%的漏洞與遠程控制相關,53%的漏洞使攻擊者有可能遙控設備。
另一份來自于非營利性組織XR協會(XR Association)的調研結果也顯示,隱私和安全是阻礙沉浸式技術發展的第一要素,2019年和2020年分別有61%和49%的受訪者表示對這一風險非常擔憂。
我們擁有最好的網絡和安全工具,但是用戶數據的保護和隱私仍然存在各種問題,這對矛盾不斷在此消彼長的動態中試圖尋找平衡。疫情讓數字化轉型的進程得以加速,產業元宇宙的發展又進一步采集了用戶的生物特征信息和個人敏感數據,虛擬世界如何更好的治理和通過法律法規約束用戶的不法行為也是一個新的課題,這些因素的疊加,讓產業元宇宙的暗面詭秘莫測。
從物聯網安全到可信元宇宙
安全之于個人消費者,意味著能夠安心地使用互聯設備而不擔心隱私受到侵犯;安全之于企業終端用戶,意味著免于遭受由于黑客攻擊而帶來的不可估量的損失;安全之于物聯網服務供應商,意味著更值得信賴的產品和解決方案。安全可以說是再怎么重視都不為過,然而現實情況卻是,各行各業對于安全的重視程度還遠遠不夠。
現代企業的運營往往橫跨IT信息技術和OT運營技術的基礎設施,通常涵蓋成千上萬的設備,且這些設備越來越多地通過工業物聯網IIoT互聯,安全問題也就變得異常復雜。普遍認為OT安全是網絡空間安全的一部分,是IoT安全的一個子集,與IT安全有交集,但也有很大的差異。IT安全與OT安全之間的差異如下表所示。
而OT安全是物聯網(IoT)安全的一部分,IoT安全還需要綜合考慮企業物聯網(EIoT)安全、工業物聯網(IIoT)系統與設備安全,以及工業控制系統(ICS)安全。
隨著關系民生的信息基礎設施的不斷升級,在智能化改造的過程中,會使用越來越多的物聯網設備和網絡。據全球移動通信系統協會(GSMA)的統計數據顯示,2010-2020年全球物聯網設備數量高速增長,復合增長率達19%。根據預測,2025年時全球物聯網設備(包括蜂窩及非蜂窩)聯網數量將達到約246億個。
如果說互聯網攻擊一心“謀財”,那么物聯網攻擊直接“害命”。當下,密集的物聯網漏洞和活生生的攻擊事件已日漸白熱化了。每一次的物聯網攻擊都是帶著萬級設備的淪陷,覆蓋面之廣、損害之深也是原來互聯網攻擊所無法企及的。據研究機構Gartner的調查,近20%的企業或者相關機構在過去三年內遭受了至少一次基于物聯網的攻擊。Gartner預測,為了防范安全威脅,2020年底全球物聯網安全支出將達到24.57億美元。其中,終端安全支出約4.59億美元,網關安全支出約3.27億美元,專業服務支出約15.89億美元。
由丹麥技術大學、厄勒布魯大學、俄羅斯因諾波利斯大學等機構聯合完成的研究“黑客物聯網”中,量化了物聯網設備的風險:90%的設備與其他設備建立了非安全連接;80%的設備連同與之相關的云平臺和移動組件,沒有足夠復雜的密碼;70%的設備連同與之相關的云平臺和移動組件,攻擊者能夠通過枚舉法破解用戶賬戶;70%的設備使用未加密的網絡服務。
物聯網與互聯網的本質區別在于,物聯網是一個自我運轉的生態系統,物聯網中的“物物”更逼近生物屬性。物聯網安全和互聯網安全絕非一個量級,完全沒有可比性?!坝篮阒{”、Mirai、Hajime、BrickerBot、WannaCry等病毒動不動就在幾十分鐘內攻克數以萬計的設備,設備遭受攻擊的風險越來越高,除了消費產品領域,醫院、加油站、工廠、市政設施等聯網設備,更是物聯網安全的重災區。從2010年開始至今,每一年都有類似的安全事件發生,致使物聯網安全領域備受關注。
數字時代,萬物互聯,如今我們的多種設備逐步彼此相連,關鍵信息基礎設施中的每一個環節都是現實世界的中樞神經,任何一絲風吹草動,都將為物理世界、虛擬空間帶來無法挽回的后果,任何一個薄弱環節,都有可能引發一場以數億甚至數十億元損失為代價的災難。
因此我們需要從更大視角來考慮安全問題,從物聯網安全到可信元宇宙,安全、隱私、安保、可靠、強韌,這些維度都不是孤立的,他們是構成可信產業元宇宙的一體多面。
在我們目前的數字生活中迅速擴散的有害內容,在元宇宙中也可能被轉化為更多的圖形、3D和聽覺上所不需要的內容。由于其傳播環境的多感官性質,這些內容更有侵擾性,影響更大。虛擬貨幣的興起通常是有害內容和在線活動激增的另一個挑戰。
例如,有些兒童使用他們的虛擬化身在虛擬脫衣舞俱樂部提供熱舞服務,以換取《羅布樂思》中的虛擬貨幣“Robux”。根據報告顯示,對于購買兒童性虐待材料的人來說,加密貨幣是一種流行的選擇,因為其分散控制和獨立于金融機構的特性,幫助確保了使用者的匿名性。鑒于數字貨幣有望在元宇宙中發揮重要作用,導致有害內容擴散的財務激勵和支付結構,可能會隨著網絡世界向Web 3.0的遷移而帶來規模性和復雜性的增加。
因此2021年6月,工業和信息化部、中央網絡安全和信息化委員會辦公室聯合發布《關于加快推動區塊鏈技術應用和產業發展的指導意見》,將應用牽引、創新驅動、生態培育、多方協同、安全有序作為基本原則,并提出賦能實體經濟、提升公共服務、夯實產業基礎、打造現代產業鏈、促進融通發展等重點任務。
可信元宇宙的體系結構
“木桶效應”告訴我們,一只木桶能裝下多少水,完全取決于最短的那一塊板。對于當下火熱的產業元宇宙而言,安全問題稍有不慎便會成為制約其發展的“短板”。
另一方面,有沒有可能在不泄露任何隱私的情況下,保障安全呢?理論上是可能的。很明顯,隨著科技的進步,我們很難在隱私和安全之間劃清界限。不僅如此,幾乎所有的界限都被清除或重新界定。
我們考慮安全問題的時候,或許第一反應是如何兼顧成本提高、用戶流失和上市時間延長的風險,接著第二反應是如何兼顧可靠、隱私和系統的強韌性。因此安全、隱私、安保、可靠、強韌,這些維度都不是孤立的,他們是構成可信產業元宇宙的一體多面。而且當我們實現這些可信策略的時候,都要進行成本與收益的平衡,避免過猶不及。
一旦我們了解了各種可信的特性,他們對成本和業務的影響,以及各種評估程序和指標,就更有利于我們構建可信的產業元宇宙。由于產業元宇宙由7層架構組成,因此當我們考慮安全問題時,需要全方位、立體化的涵蓋終端硬件、傳輸網絡、應用平臺等多個層面和角度,面對各種挑戰和需求。
尤其是各種智能終端作為產業元宇宙的神經末梢,承擔著對物理世界真實信息的采集、模式識別和實體控制功能;同時終端的通信接入模塊將采集到的數據信息傳輸至決策服務端,并接收決策指令。智能終端不僅僅是產業元宇宙的關鍵“網關”,同時也是其核心功能模塊。智能終端硬件的安全必然是可信元宇宙的核心內容。終端自身的傳感器失效、信號噪聲、通訊延遲或中斷、斷電等都將造成巨大損害。
產業元宇宙的不同層次,可能面臨相似的安全需求,比如隱私保護、數據保護、訪問管理等,也可能存在差異化的安全需求,比如邊緣安全、通信保護、態勢感知等,這些都需要構建可信元宇宙的參與者們對于安全有更加深刻的理解??尚旁钪嬷械湫偷膸追N安全需求包括:
隱私保護
產業元宇宙中的很多應用都與我們的生活息息相關,如攝像頭,智能恒溫器等設備,通過對它們的信息的采集,會直接或間接地暴露用戶的隱私信息。所以隱私保護是產業元宇宙安全問題中應當注意的問題之一。
態勢感知
態勢感知是在大規模系統環境中,對能夠引起系統狀態發生變化的安全要素進行獲取、理解、顯示以及預測未來的發展趨勢。Intel白皮書中指出汽車的經銷商、制造商甚至政府機構能夠合作起來,進行威脅情報交換,能夠快速將零日漏洞和惡意軟件通知相應的車輛。通過將流量信息與商業威脅情報源進行對比,以確保未授權的IP沒有連接到用戶的網絡中。通過利用威脅情報,及時對最新的攻擊進行防御。當遭受到未知攻擊的時候,及時將威脅情報發布出去,實現威脅情報的共享。
通信保護
產業元宇宙的設備與設備之間,設備與遠程系統之間需要進行通信,如果通信缺少傳輸加密和完整性驗證,那么通信很可能會被竊聽或篡改。通信保護需要對于設備和遠程系統之間的通信進行加密和認證。
多種行業都存在不同程度的安全隱患,是可信元宇宙可以作為切入點的領域。
(1)工業控制系統安全
針對工業控制系統的攻擊將導致嚴重的后果。工業4.0驅動制造業、過程控制、基礎設施、其他工業控制系統的連通性,對于這些系統的威脅不斷上升。Ponemon撰寫的《網絡攻擊成本報告》指出,數據不再是網絡犯罪的唯一目標,工業控制系統等核心系統也正在遭到黑客強力攻擊,被破壞摧毀。2020年2月,針對存在某特定漏洞工控設備的惡意代碼攻擊持續半個月之久,攻擊次數達6,700萬次,攻擊對象包含數十萬個IP地址。
(2)智能網聯汽車安全
隨著特斯拉汽車的推出,以及蘋果、谷歌等互聯網巨頭新的智能汽車系統的成熟,車聯網正在從概念變為現實,但是智能汽車一旦遭受黑客攻擊,發生安全問題,可能會造成嚴重的交通事故,威脅人們的生命安全。2022年1月,一名19歲德國青少年,在特斯拉的系統中發現了一處安全漏洞,并且通過該漏洞入侵了13個國家的25輛特斯拉汽車,讓汽車關閉了安全系統。這些漏洞,不僅可以打開車窗車門控制方向盤,甚至還能夠實現無鑰匙駕駛。這些車型的具體位置也被曝光了,還可以查看車主是否在車輛附近。
(3)智能家居安全
隨著物聯網技術的迅速發展,智能家居概念頗為火熱。全球智能家居攝像頭市場年年攀升,預計2023將以14%增速達130億美元的規模。而家用攝像頭也擺脫了“電腦外設”、“笨重安防設備”的標簽,成為看娃、吸貓、照顧老人的日常智能家居設備。但是如果黑客能輕松的利用網絡攻破一些智能家用產品的安全防線,例如黑客侵占智能設備(恒溫控制器、智能TV、攝像頭),可以獲取用戶隱私信息,帶來安全隱患。2020年初,在美國密西西比州,黑客入侵了一個家庭的亞馬遜Ring攝像頭。對方自稱是圣誕老人,差點嚇壞了家里的小女孩。沒幾天后,亞馬遜Ring被爆出超4000個賬戶泄露,可讓黑客遠程監控、竊取信息。
可信元宇宙的技術壁壘很高
產業元宇宙的智能終端應用場景豐富、功能各異,很難提供統一的接入認證機制,必須要做到普適、靈活可調整;一些終端受能耗和資源限制,無法構建完整的安全策略。無論哪一方面最終都可以歸結為智能終端的異構和多樣對產業元宇宙整體安全水平的影響。
構建可信元宇宙時可能會遇到的挑戰包括:
可信元宇宙的復雜性極高。
元宇宙的層級多,架構復雜,每個不同的層級中經常包含多個廠商的軟硬件和系統,并且由不同的成員進行維護和管理,每個環節的安全策略不盡相同,有可能互不兼容,無法構成完整閉環。
可信元宇宙的成本敏感度高。
有些用戶沒有考慮安全預算,或者沒有打算為了保護隱私而多付費用。在很多場合,為了提高安全性,最直接的方式是購買額外的硬件,或者是嵌入安全芯片,與此相關的投入勢必產生成本提升和計較產品價格的用戶流失。
可信元宇宙安全運營的管理難度大。
元宇宙的安全運營需要持續化的投入和管理,比如授權、加密、審計等,都需要訓練有素的人員來承擔相應的管理角色。如何安排好各種安全相關的職能,并且提供有效的培訓和應急訓練,對企業來說也是不小的挑戰。
如今僅靠軟件已無法滿足元宇宙的安全需求?;ヂ摼W時代,終端一般都在用戶側,雖然設備與人之間的聯系非常緊密,但安全風險一般限于數據層面。隨著元宇宙時代的到來,數以百億級的設備廣泛部署于世界各個角落,攻擊者很容易能夠進行兩類攻擊:本地攻擊,黑客可以對物聯網設備進行反向分析或通過軟硬件手段來獲取該類設備的代碼以及工作機制,從而實現對服務器或物聯網設備的遠程網絡攻擊;遠程攻擊,比如中間人攻擊,黑客可對物聯網設備和云端的各種通訊數據進行竊聽,從交互信息中分析獲取一些敏感數據。這種安全風險會帶來更多的物理層面的隱患。
有外媒報道,安全研究機構披露了可能是迄今為止最為嚴重的物聯網攝像頭安全漏洞,受影響的監控攝像頭數量超過200萬個。這些產品都使用了某國內廠商開發的名為iLnkP2P的P2P通信軟件組件。該組件包含兩個漏洞,其中之一的iLnkP2P認證漏洞允許攻擊者攔截設備的連接,執行中間人攻擊并遠程控制設備,從而進行竊聽、竊取密碼、遠程入侵等。
由此可見,僅僅在軟件層面已經無法有效保護智能設備的安全,需要硬件手段作為安全的強化。很多智能設備的制造商并沒有很強的安全背景,也缺乏標準來說明一個產品是否是安全的,大多數安全問題來自于不安全的設計。
元宇宙本身和互聯網一樣:魚龍混雜,和現實世界一樣:大門敞開。對于用戶來說,會基于自身資產、安全性考慮,會有在元宇宙中進行安全防護升級的需求,這樣,就會有類似360的企業來提供安全防護措施,可以基于以下三點來作為服務方向:一是提供安全的開發規范,進行安全開發培訓,指導產業元宇宙領域的開發人員進行安全開發,提高產品的安全性;二是將安全模塊內置于各種終端產品中,比如工控領域對于實時性的要求很高,而且一旦部署可能很多年都不會對其進行替換,這是的安全可能更偏重于安全評估和檢測,如果將安全模塊融入設備的制造過程,將能顯著降低安全模塊的開銷,對設備提供更好的安全防護;三是對出廠設備進行安全檢測,及時發現設備中的漏洞并協助廠商進行修復。
可信元宇宙需要各方共同聚力
安全是一個長期的過程,需要行業共同使力,不斷完善與演進。一些數字安全領域的開拓者,已經摸索出了一套行之有效的解決方案,但行業的成熟需要所有企業勁兒往一處使。幸運的是,部分企業和管理機構已經開始做數字安全與可信元宇宙領域的“領頭雁”,整個行業對安全的重視程度也在不斷提高,這一短板有望得到大幅完善。
在產業層面。根據賽迪顧問《2019中國網絡安全發展白皮書》,2018年中國物聯網安全市場規模達到88.2億,增速高達34.7%。據Gartner預計,到2021年物聯網安全支出將達到31億美元。由此可見,如何解決物聯網安全問題已經成為企業眼下關注的重點之一。
在政策層面。自2017年來,包括《中華人民共和國網絡安全法》、《中華人民共和國密碼法》、《國家關鍵信息基礎設施安全保護條例》、《網絡安全等級保護條例》等法律法規相繼出現,標志著安全的重要性不斷提高,已經成為國家層級不可忽略的重點。
網絡安全問題也受到了空前的關注。今年7月,網信辦發布了《網絡安全審查辦法(修訂草案征求意見稿)》。今年9月,《工業和信息化領域數據安全管理辦法(試行)(征求意見稿)》發布,全國人大發布的《數據安全法》、《個人信息保護法》也開始正式實施。一系列信息和數據安全法律法規和政策的密集落地,都意味著國家和社會對網絡安全威脅關注度的提升。
毫無疑問,數字安全在未來只會越來越重要,而在安全問題發生之后再去考慮往往為時已晚。趁現在,一切還早,或許正是我們思考如何保障產品安全的最好時刻。