如果不解決一系列特定于建筑物的網(wǎng)絡安全問題,就不可能實現(xiàn)容納數(shù)百個互聯(lián)設備的大規(guī)模超連接智能建筑的最終愿景。
每個系統(tǒng)、設備、路由器、服務器和網(wǎng)關,包括它們的多個版本和迭代,都會給建筑物帶來自身的網(wǎng)絡安全風險。而且,如果沒有嚴格的分割,未經(jīng)授權訪問這些廣泛漏洞中的任何一個都可能暴露整個網(wǎng)絡。建筑的設計并沒有以這樣的速度發(fā)展,新的智能建筑必須迅速了解網(wǎng)絡安全。
智能建筑行業(yè)在對其系統(tǒng)所代表的越來越大的攻擊面的理解上仍然落后于曲線。設施管理團隊通常仍然缺乏管理網(wǎng)絡安全所需的IT技能,安全性較差的物聯(lián)網(wǎng)設備仍然以誘人的價格充斥市場。
盡管網(wǎng)絡安全,但建筑中的技術仍在不斷增加。構成智能建筑生態(tài)系統(tǒng)的每個不同元素都需要一種全面的、多學科的防御方法,以有效地減輕網(wǎng)絡威脅。
建筑技術歷來缺乏對網(wǎng)絡安全的關注,這在用于建筑自動化的開放通信標準的先前迭代中得到了最好的體現(xiàn)。像BACnet、LonWorks和KNX等過去都缺乏基本的加密、認證或完整性保護功能,因為它們都設計為作為封閉網(wǎng)絡的一部分運行。當然,現(xiàn)在已經(jīng)通過BACnet/SC解決了這種情況。
由于許多智能建筑解決方案的生命周期延長,該行業(yè)仍然有相當大的傳統(tǒng)樓宇自動化系統(tǒng)和設備的安裝基礎,這些系統(tǒng)和設備仍然充滿安全漏洞和配置問題。傳統(tǒng)系統(tǒng)顯然對建筑運營構成了重大的網(wǎng)絡風險,老練的攻擊者意識到傳統(tǒng)系統(tǒng)造成的安全漏洞,并越來越積極地利用已知漏洞來破壞運營并竊取敏感數(shù)據(jù)。
現(xiàn)代物聯(lián)網(wǎng)和樓宇自動化設備也因容易受到注入和內(nèi)存損壞等問題的影響而迅速名聲大噪,這是由于糟糕的編碼實踐,攻擊者可以繞過其安全功能并完全控制它們。此外,太多的聯(lián)網(wǎng)設備仍然帶有默認的用戶名和密碼設置。
而用戶也經(jīng)常不能定期修改密碼,在多個系統(tǒng)中使用相同的密碼,或者選擇簡單易猜的密碼。許多較新的物聯(lián)網(wǎng)設備也帶有默認設置,通過未加密的協(xié)議進行通信,從而為流量嗅探和篡改敏感信息提供了機會。
需要注意的是,設備在互聯(lián)網(wǎng)上進行簡單搜索,并不一定是負責其安裝的供應商或系統(tǒng)集成商的過錯,最終是建筑員工和企業(yè)It部門的責任,以確保其設備不受窺探。
最終,不同建筑系統(tǒng)的聯(lián)網(wǎng)意味著它們的安全性僅與網(wǎng)絡中最弱的設備相同。因此,為了確定現(xiàn)代聯(lián)網(wǎng)智能建筑中的潛在系統(tǒng)漏洞,有必要全面評估與建筑自動化和控制系統(tǒng)相連的系統(tǒng)、設備和網(wǎng)絡的范圍。
為了對特定網(wǎng)絡上的所有設備進行全面的網(wǎng)絡安全風險評估,有必要對所有設備和系統(tǒng)連接進行完整的審計。然而,通常部署在IT環(huán)境中以促進審計過程的自動化網(wǎng)絡掃描工具、技術不適用于建筑物等OT環(huán)境。
由于智能建筑OT設備和系統(tǒng)通常運行在過時的傳統(tǒng)協(xié)議上,因此它們無法響應IT掃描流程過程所使用的各種消息傳遞協(xié)議,這些協(xié)議會報告設備狀態(tài)、固件等。事實上,此類掃描方法可能會對OT環(huán)境產(chǎn)生積極的影響。
公開可用的物聯(lián)網(wǎng)設備搜索引擎可用于識別威脅的規(guī)模和暴露設備的絕對數(shù)量。2019年的一項研究發(fā)現(xiàn),在發(fā)現(xiàn)的22902臺設備中,有9103臺容易受到零日攻擊,易受攻擊的設備包括訪問控制和HVAC控制器以及協(xié)議網(wǎng)關。
對于ip連接的攝像頭,研究還發(fā)現(xiàn),其中91.5%的攝像頭容易受到攻擊。在檢查這些搜索引擎上安裝的設備對于建筑經(jīng)理來說是必須的,但這意味著他們將不得不處理他們發(fā)現(xiàn)的問題。
在搜索引擎上進行搜索不需要網(wǎng)絡安全知識或網(wǎng)絡專業(yè)知識,這些搜索引擎包含大量與暴露設備相關的數(shù)據(jù),包括設備的IP地址、地理位置、所有者、服務端口頭信息、固件詳細信息和可用協(xié)議,任何人都可以在兩分鐘內(nèi)輕松獲得。所有信息都是從公開來源獲得的,這意味著任何有足夠動機去尋找信息的人都可以獲得這些信息。