熱門文章
IBM的最新報告:智慧城市仍存潛在漏洞
發(fā)布時間:2018-08-21 分類:行業(yè)資訊
從IBM提出“智慧地球”概念至今,在短短的10年內(nèi),智慧城市已經(jīng)遍地開花。德勤最近的一份報告指出,全球已啟動或正在建設(shè)的智慧城市已經(jīng)達(dá)到了1000多個,其中中國在建500個,遠(yuǎn)遠(yuǎn)超過了排名第二的歐洲(90個)。可以說,中國也是世界上建設(shè)智慧城市最積極的國家之一。
然而,智慧城市真的是一種種牢不可破的解決方案嗎?答案是否定的,根據(jù)IBM的最新報告,智慧城市系統(tǒng)中存在的潛在漏洞,可能會允許黑客竄改數(shù)據(jù)、觸發(fā)警報甚至造成恐慌。
隨著物聯(lián)網(wǎng)、云計算、移動互聯(lián)網(wǎng)等信息技術(shù)的發(fā)展,以及城市信息化應(yīng)用水平的提高,“智慧城市”隨之應(yīng)運(yùn)而生。有數(shù)據(jù)顯示,美國已經(jīng)有60%的城市開始投入使用智能技術(shù),而在中國,得益于更多政策和投資支持,計劃在2016年-2020年期間培育100個新的智慧城市,以領(lǐng)導(dǎo)國家的城市規(guī)劃和發(fā)展。
此外,聯(lián)合國曾預(yù)測,到2030年,全球60%的人口將居住在城市中,而三分之一的人會居住在至少50萬居民的城市。要確保這些新城市的宜居性,就需要改善諸如垃圾清理以及水供應(yīng)等服務(wù),并為居民提供足夠的就業(yè)機(jī)會和可持續(xù)發(fā)展的可能。
這也是智慧城市的定義——利用技術(shù)使城市變得更高效且可持續(xù)發(fā)展,同時,創(chuàng)造新的就業(yè)機(jī)會。
智慧城市本質(zhì):數(shù)據(jù)收集
對智慧城市而言,其核心部分便是數(shù)據(jù)收集。眾所周知,在一個智慧城市的建設(shè)中,會有數(shù)以萬計的傳感器等被放置在路燈、橋梁、垃圾桶以及其他城市基礎(chǔ)設(shè)施上,并通過物聯(lián)網(wǎng)連接在一起,展開數(shù)據(jù)收集。今年早些時候,由于包括Wifi熱點、清潔能源的使用以及教育和商業(yè)生態(tài)系統(tǒng)等在內(nèi)的19個原因,波士頓被評為了美國“最智慧”的城市(The Smartest City)。
圣地亞哥從2014年就開始著手建設(shè)世界上最大的城市物聯(lián)網(wǎng)網(wǎng)絡(luò),現(xiàn)在可每年節(jié)省250萬美元的能源和維護(hù)成本。此外,智能信號燈的使用也讓人們在這座城市高峰期的出行時間縮短了25%。當(dāng)然,這也僅僅是個開始,隨著越來越多智慧城市的出現(xiàn),其收集的數(shù)據(jù)量將會呈指數(shù)級增長。
對大多數(shù)智慧城市而言,它們會將這些數(shù)據(jù)反饋給開發(fā)人員,以幫助創(chuàng)建相關(guān)的應(yīng)用程序和軟件,使城市和市民得以受益。事實也確實如此,這一前所未有的大數(shù)據(jù)收集行為將很多數(shù)據(jù)轉(zhuǎn)化成了有用的東西,無論對網(wǎng)絡(luò)技術(shù)、移動應(yīng)用還是對人們的生活質(zhì)量,都有了促進(jìn)作用。
在這種情況下,許多初創(chuàng)公司紛紛投身于與智慧城市相關(guān)的產(chǎn)業(yè)。比如,位于奧斯汀的Sensco使用傳感器收集的數(shù)據(jù)檢測供水基礎(chǔ)設(shè)施中存在的泄漏問題。RoadBotics選擇跟蹤道路狀況,并對出行司機(jī)及當(dāng)?shù)卣賳T就特殊的道路情況(如坑洼)提出警告。
事實上,智慧城市里智能技術(shù)的使用都是為了提升其三個核心價值——宜居性,可行性和可持續(xù)性,這就為創(chuàng)業(yè)公司提供了更多發(fā)展空間。像初創(chuàng)公司One Concern就通過從城市傳感器收集的數(shù)據(jù)和人工智能技術(shù)來預(yù)測應(yīng)對諸如地震、火災(zāi)以及洪水等自然災(zāi)害。
此外,通過使用從手機(jī)位置信號到城市公園收集的數(shù)據(jù),LotaData專門為政府,營銷人員和開發(fā)人員提供基于位置的預(yù)測分析。
以上,雖然智慧城市中數(shù)據(jù)的應(yīng)用為人們的生活帶來了諸多便利,并改變著當(dāng)?shù)卣疄楣娞峁┓?wù)的方式以及公眾與周圍世界互動的方式,但其潛在的危險也還是成為了公眾不接受智慧城市的原因之一。
最新的調(diào)查顯示,66%的美國人不想生活在智慧城市,除了隱私和數(shù)據(jù)的安全問題,網(wǎng)絡(luò)攻擊也是他們的擔(dān)憂之一。那人們的擔(dān)憂是毫無意義的嗎?恰恰相反,不管對研究員還是政府官員來說,這都是最應(yīng)該關(guān)注的問題。
IBM:智慧城市漏洞多達(dá)17個 可造成嚴(yán)重后果
近日,IBM發(fā)布了一份網(wǎng)絡(luò)安全白皮書,公布了其X-Force Red團(tuán)隊與安全業(yè)者Threatcare對智能城市所使用的主要系統(tǒng)的調(diào)查結(jié)果——共發(fā)現(xiàn)了17個安全漏洞,更嚴(yán)重的是,它們將允許黑客操縱警報系統(tǒng)、篡改傳感器數(shù)據(jù),導(dǎo)致城市混亂。
實際上,智慧城市的安全問題已獲得了研究人員的廣泛關(guān)注。本月,來自以色列內(nèi)蓋夫本-古里安大學(xué)(BGU)的網(wǎng)絡(luò)安全研究人員就發(fā)現(xiàn)了許多智能灌溉系統(tǒng)中存在漏洞,使黑客可以隨意遠(yuǎn)程打開或關(guān)閉澆灌系統(tǒng)。
對此,BGU研究員Ben Nassis表示:“如果黑客利用此類漏洞對1,355個智能灌溉系統(tǒng)同時展開分布式攻擊,在僵尸網(wǎng)絡(luò)的作用下,城市水塔會在一小時內(nèi)被清空;而如果同時攻擊23,866個智能灌溉系統(tǒng),水庫會在一夜之間被清空。”
這就意味著盡管目前物聯(lián)網(wǎng)設(shè)備被用于調(diào)節(jié)從關(guān)鍵基礎(chǔ)設(shè)施(如智能電網(wǎng)和城市供水服務(wù))獲得的水和電,但它們中存在的嚴(yán)重漏洞會很快成為黑客的攻擊目標(biāo),對城市造成嚴(yán)重影響。IBM的白皮書也指出,從目前的情況來說,智慧城市相關(guān)技術(shù)的使用,會讓政府和工業(yè)控制系統(tǒng)網(wǎng)絡(luò)面臨的安全挑戰(zhàn)更復(fù)雜。
實際上,IBM是在今年年初開始進(jìn)行的這項調(diào)查,主要測試了智慧城市使用的Libelium、Echelon和Battelle系統(tǒng)。它們中存在的17個安全漏洞涉及采用默認(rèn)密碼、可繞過身分驗證機(jī)制,以及數(shù)據(jù)隱碼等,其中8個被列為重大(Critical)漏洞,意味著就算是最為現(xiàn)代化的智慧城市,也身處安全威脅中。除了這些漏洞外,研究人員還在公開網(wǎng)絡(luò)上發(fā)現(xiàn)數(shù)百個含有漏洞的裝置,有些歐洲國家利用這些裝置來偵測輻射,美國城市則使用它們來監(jiān)控交通。
對此,IBM X-Force Red研究總監(jiān)Daniel Crowley總結(jié)道,這些漏洞將允許黑客擺布水位傳感器,以觸發(fā)錯誤的洪水警報,或是避免觸發(fā)洪水警報,同樣地,黑客也能操縱核電廠附近的輻射傳感器,或者是借助對交通系統(tǒng)、建筑物警報系統(tǒng)或緊急警報系統(tǒng)的控制來制造混亂,這很可能對缺乏安全的智慧城市造成實際傷害。
解決方案:以安全為出發(fā)點 重檢系統(tǒng)框架
IBM的白皮書也試圖針對智慧城市面臨的黑客威脅提出一些解決方案,但還是表示,“不存在一個簡單的可以修補(bǔ)一個城市的方法,這反映出一個事實,即在設(shè)備安全方面,責(zé)任是雙重的:制造商要確保他們的產(chǎn)品安全構(gòu)建,而用戶則需要確保其良好的安全使用。此外,雙方還有需要共同承擔(dān)的責(zé)任——前者發(fā)布安全問題軟件的更新,后者及時應(yīng)用這些更新?!?
但由于數(shù)千個來自不同供應(yīng)商的設(shè)備被部署于面積廣大的城市中,這就導(dǎo)致智慧城市的IT領(lǐng)導(dǎo)者無法輕松完成傳感器網(wǎng)絡(luò)的自動更新和修補(bǔ)。IBM表示,也正是因為這個原因,漏洞可能會在很久之后才會被發(fā)現(xiàn),但可能已經(jīng)被黑客利用,讓城市陷入困境。
IBM還公布了一些其他準(zhǔn)則,比如對可連接到智慧城市的設(shè)備進(jìn)行IP地址限制,特別是公共互聯(lián)網(wǎng)網(wǎng)絡(luò);利用可識別漏洞的基本應(yīng)用程序掃描工具;禁用不必要的遠(yuǎn)程管理功能和端口;使用強(qiáng)大的網(wǎng)絡(luò)安全規(guī)則來阻止敏感系統(tǒng)的訪問以及更安全的密碼等。
根據(jù)IDC發(fā)布的《全球半年度智慧城市支出指南》報告,預(yù)計2018年全球智慧城市相關(guān)投資將超過810億美元,而到2022年更將進(jìn)一步增加到1580億美元。
在小智君看來,既然智慧城市的發(fā)展已不可避免,首先城市本身要做的是讓公眾接受智慧城市的存在。而要讓公眾接受這一新興事物,就需要先讓他們了解什么是“智慧城市”,讓他們知道智慧城市將帶來的諸多好處以及他們將如何從中受益;其次,針對公眾擔(dān)心的數(shù)據(jù)隱私問題,政府有義務(wù)將收集的數(shù)據(jù)透明化,像谷歌或者Facebook那樣試圖讓數(shù)據(jù)變現(xiàn)的模式切不可取。
而針對智慧城市的安全問題,除IBM提出的解決方案外,政府等相關(guān)部門要鼓勵在IT基礎(chǔ)設(shè)施上的投資,以抵御外部攻擊。當(dāng)然,最重要的還是科技巨頭、政府監(jiān)管機(jī)構(gòu)以及公眾的共同努力,只有這樣智慧城市發(fā)展所面臨的問題就不會成為一條不可逾越的鴻溝。只有充分了解未來的發(fā)展前景和風(fēng)險,愿意拿出時間、精力和金錢保護(hù)我們之間的“連接”,才能讓關(guān)系日益緊密的城市獲得安全發(fā)展。