浅談:商用密碼在物聯網领域的研究分析
发布時間:
2020-07-01 10:14
近日编輯部围繞商用密碼在(zai)物聯網领域的應用進行了系統性的研究(jiu)分析工作,涵盖物聯網安全发展(zhan)背(bei)景、物聯(lian)網(wang)市場規模現状、物(wu)聯網在各行業的具體應用(yong)場景、國家層面的物聯網(wang)產業(ye)政策扶持措施、企業和用戶在物聯網安全(quan)方(fang)面面臨的實际痛點、针對这些(xie)痛點的商用密碼安全解(jie)決方案、以(yi)及(ji)
针對商用密碼在物聯網(wang)领域的應用現状,从技術、安全防護與发展(zhan)趨勢等多個維度進行深入分析表明,商用密(mi)碼领域在物聯網行(xing)業具有重要的战略地位。在技術層面,應着重发(fa)展(zhan)轻量級的密碼技術,研发設計物聯網專用的密碼算法與加密协議,以適(shi)應物聯網設(she)備资源受限、连接复雜多樣的特點。
具體内容如下:
物聯網安全背景
在“新基建”背景下,物聯網設備(bei)数量呈指数級(ji)增长,同時(shi)也随着我國(guo)第五代移動通信(5G)正式商用(yong),在政策、市場雙重驅(qu)動下,物聯網行業即(ji)將(jiang)進入创新发展期,物聯網終端規(gui)模也随之(zhi)高速发展,物聯網卡和物聯終(zhong)端呈現進一步紧密耦合的发展(zhan)趨勢。
然而,物(wu)聯(lian)網終端安全事件頻发,安(an)全隐患(huan)凸顯,安全形勢(shi)嚴峻。物聯網終端被(bei)破坏、被控製,物聯(lian)網卡被滥用,不仅影響應用服(fu)務的安(an)全稳定,导致隐私数據泄露(lu)、危害網絡(luo)關键基礎設施,危险國(guo)家安全。
物聯網市場
在全球数字化轉型的大背(bei)景(jing)下,物聯網產業正(zheng)成為推動經濟增(zeng)长的核心驅動力。Gartner與IDC的研究(jiu)機構(gou)预測2020年全球物聯(lian)網(wang)產業規模達1.7~1.9萬(wan)億美(mei)元,而HIS及華為等企業(ye)和研(yan)究機構則進一步预測到2025年(nian)全球物聯網连(lian)接数將達到500~1000億的庞大規模(mo)。根據Statista数據統計結果顯示,全球物(wu)聯(lian)網市場規模在2017年為1110億美元,到2020年增长至(zhi)2480億美元,增长勢头明顯。

在物聯(lian)網產業的快速发展背景下,截至2019年年底(di),全球物聯網設備(bei)连(lian)接数量達到110億,其中消費物聯網終端数量達(da)到60億,工業(ye)物聯網終端(duan)数量達到50億。消(xiao)費物聯網涵盖(gai)智能家居、可穿(chuan)戴設備、移動終端等领域的廣泛應用(yong),而工業(ye)物聯網則主(zhu)要服務於製造業、能源、交通等關键行業的数據采集(ji)與過程控製。
在我國,截至2019年(nian)底,三大運營商物聯網连(lian)接数已達12.31億,2020年内有望超越人聯網規模。據IDC数據顯示(shi),中國2022年有望超越美國成為全球最大(da)的(de)物聯網市場,2025年(nian)市場規模近4000億美元。
物聯網應用場景

物聯網安全政策扶持
在安全標準體系構建方面,國内外標準組織在近年來的(de)发展過程中不断推進物聯網安全標準的製定(ding)工作。从(cong)現(xian)有標準的分布格局來看,國内外標準組織由於各自的(de)出发點和利益訴求(qiu)不同,在標準製定(ding)的重點方向(xiang)上各有侧重。在國际主要標準(zhun)化組(zu)織中,現有的物聯網安(an)全標(biao)準主要聚焦在安全體系框架、網絡安全、隐私保護(hu)、設備安全(quan)等核心领域,总體上侧重於基礎(chu)性框(kuang)架建設和通用技術規範的研究。與此同(tong)時,5G汽车聯盟(5GAA)和工業互(hu)聯網聯盟(IIC)等產(chan)業聯盟也在高端製造(zao)、智能交通等重點應(ying)用领域開展了具體場景(jing)下的安全標準研製工作。相比之下(xia),我國重視物聯網安(an)全监管及技術保障體系(xi)的建設,目前的物聯網安全標準化工作已在安(an)全參考(kao)模型、感知及无(wu)線安全技術、重點行業應用等多個领域(yu)展開(kai)深入研究和推進。
產業(ye)聯盟在(zai)物聯網安全方向探索研究
5G汽车聯盟(5GAA)在2018年(nian)新成立了ESP工作組,该工作組(zu)致力於專門討论基於蜂窝網絡的车聯(lian)網(CV2X)安(an)全相(xiang)關問題,為车辆與基礎設施之間的数(shu)據通信製定安
工業互聯網聯盟(IIC)作為推動工(gong)業物聯網发展(zhan)的國际組織,在工業物聯網安(an)全领域做出了重(zhong)要貢献。IIC於2016年(nian)发布了《工業物聯網安全參考框(kuang)架》,该框架旨在推動全球產業界對如何保障(zhang)工(gong)業物聯網(IIoT)安全(quan)達成共识。框(kuang)架详細(xi)阐述了自身安全性、隐私權、弹性、可靠性、保他安全性五大核(he)心特性,為(wei)工業企業在構建物(wu)聯網系統時提供了清晰的安全指导。
全球移動通信系(xi)統协會(hui)(GSMA)作為全球移動(dong)通信领域的權威(wei)組織,已經发布(bu)了涵盖(gai)物聯網安全的完整指南文檔集,為(wei)物聯網(wang)技術提供商、服務(wu)運營商和生態合作伙伴在開发與部署安全產品時提(ti)供系統化的安全建設指南。该(gai)文檔集包括《物聯網安全指南概述》、《物聯網終端生態系統安全(quan)指(zhi)南》、《運(yun)營商物聯網安全指(zhi)南》、《物聯網服務生態系統安全指南》、《物聯網安全評估流程》、《物聯網安(an)全評估檢查(cha)表》等多個專項指南(nan),覆盖从終(zhong)端設備安全、網絡運營安全到服(fu)務層面的全方位(wei)防護需求。
在通用網絡(luo)安全(quan)领域,截至2019年8月,全國(guo)信息安全標準化技術(shu)委員會(TC260)已发(fa)布268項國家(jia)信息安(an)全標準,為(wei)信息系統的規範(fan)建設和安全防護奠定了基礎。

物聯網安全用戶痛點
物聯網感控設備在部署環節面臨(lin)安全隐(yin)患:攻(gong)擊者可利用(yong)其鉴別機製的弱點,恶(e)意部署同型號設備或克隆相似設(she)備后接入系統進行攻擊,这類威胁(xie)在工
智能物聯網卡作為萬物互聯的關键設備,其(qi)安全防護面臨多維度威(wei)胁。攻擊者可通過部署信息采(cai)集設(she)備檢測和搜集所有與保密数據相關的泄漏信息,从而窃取關键数據(ju)。同時存在攻擊者利用破坏性或非破坏性技術扰乱芯(xin)片加密系(xi)統的風险,進而通過故障攻(gong)擊手段获取密(mi)钥。
安全網關:由於物聯網終端可能采(cai)集(ji)處理大量敏感数據,若安全網關對上述数據轉发未(wei)作加(jia)密,則易发生数據窃取等問(wen)題。
无線安全:物聯網中節點数量庞大且数據傳輸(shu)采用无線(xian)射頻信號進行傳輸,存在(zai)攻擊者可通過(guo)发射干扰信號造成通信中断,或信號傳輸過程中劫持、窃聽、篡(cuan)改数據等風险
数據交换:傳輸層(ceng)面臨异構(gou)網絡跨網認證等安全問題,此外,物聯網上(shang)傳輸的数據包未加密和簽名,易发生被窃聽、篡改、伪造以及发送者抵赖等問題
業務平臺在實际運營中面臨着設(she)備(bei)接入種類繁雜、能力差异明(ming)顯的現状,由此引发身份仿(fang)冒、非授權访問(wen)等多層次安全風险,需要建立
物聯網安全防護體系
物聯網感控設備:可采取基於密碼算法的通信前節點間認證的方式。
智能物聯網卡:可采用安全通信機製和存储加密機製實現远程操作和数據(ju)交换及存(cun)储.
安全網關(guan)作為数據流通的入(ru)口防護層,可采取雙向身份認證(zheng)機製,同時結(jie)合(he)VPN技術(shu)進行加(jia)密傳輸,有效防止数據窃取及篡改,从而全面保障数據的機密性、完整性及可用性(xing),
无線安全领(ling)域(yu)中,可通過建立安全通(tong)道來保障信息傳輸的可靠性,采(cai)用数據校驗功能確保傳輸過程中的数據完整性不被破坏,同時運用加密機製對敏(min)感信息進行保密性保護,防止未授權访問和数據(ju)泄露風(feng)
数據交换環節在信息系統架構中(zhong)占據(ju)關键地位,可采取點到點加密機製和端(duan)到端加密機製(zhi)來確保傳輸層安全防護,也(ye)可采用SSL/TLS和IPSec等(deng)行業標準协議,这些协議提供通信加密和身份認(ren)證(zheng)功能,能够有效保證通信雙(shuang)方在数(shu)據交换過程
業務平臺:可(ke)采取身份認證機製以保證平臺接(jie)入的安全性。

物(wu)聯網安全密碼(ma)應用解決方案-安御道(dao)合(he)提供
安御道合通(tong)過運用(yong)物聯網設備管理及標识密钥管理技術,采用CPK和SM9標识(shi)密钥體系相互(hu)結合的方式,將密碼學原理與實际應用(yong)場景紧密(mi)衔接。该方案結(jie)合(he)RFID技術為企業资產建立可(ke)信標识體系,以此(ci)支撐設備的實時状態监控、自動精(jing)準定位及自(zi)動盘點的全流程自動化,有(you)效减少人工巡檢(jian)成本。融合非金融资產管理系統(tong)的業務逻(luo)輯,實現资產的調拨(bo)申請、领用申請、派发申請、審批、采購合同、付款(kuan)通知、资產驗(yan)收等關键業務流程的安全保(bao)護,確保资產生命周期各環節的可追溯性和数據(ju)真實(shi)性。

方案優勢
為非金融资產簽发RFID可信標识密(mi)钥,建立可信身份;
RFID網關(guan)與手持PDA設備集成物聯安全(quan)SDK,通過该SDK實現設備注(zhu)册、安全身份認證(zheng)和業務指令防護(hu)等核心功能,為(wei)物聯網應用(yong)
多模式集成满足不同場景需求(qiu)下可(ke)信密钥分发與管理;
融合非金融(rong)资產管理關键業務,采用密碼服務進行(xing)關键業務簽名(ming)及加密的安全防護;
通過接口服務組件的細粒度授權,實現設備、服務的(de)可信接入;
融合(he)RFID物聯網設備集成業務安全場景化(hua)問題预警及协同分析處(chu)置;
實現廠商設備密钥集中分发與管理、日志告警統一管理满足安全管理要求。
物(wu)聯網安全密碼(ma)應用解決方案-天融信(xin)提供
天融信(xin)在物聯網安(an)全领域基於國密安全標识系統TID設計研发了(le)專門的安全解決方案,通過植入可信密碼標识技術確保物聯網設備身份的(de)唯一性(xing)和不可伪造性。该方案围繞設備鉴權、安全密碼管理、安全加(jia)速等核心功(gong)能模块,针對物聯(lian)網環境中普遍存在(zai)的身份認證、数據(ju)傳輸加密、内容防篡改等多維度安全(quan)問題提供(gong)针對性的技術支撐。在具體應用中,方案从終(zhong)端身份安全與信息傳輸安全兩個關键維度出发,為用戶構建了包含標识(shi)分发(fa)、连接認證、密(mi)钥管理三個相互配合的技(ji)術體系,確(que)保(bao)物聯網設備在接入、通信、交互各環節的(de)安全可控。

方案優勢
有效防(fang)御身份冒用風(feng)险TID可與物(wu)聯芯片/存储廠家合作,提供芯片級的安全存储方案和物理安全防(fang)護(hu)能力,有效防御由於物聯網硬件窃取带來的各類身份(fen)冒用(yong)、伪造凭證安全(quan)風(feng)险。
實現終端追蹤(zong)溯源(yuan)TID功能,基於SM9國密算法標準提供完善的安全標(biao)识管理方(fang)案,全(quan)面確保方案整體(ti)安全等級。為每一個物聯網終端(duan)提供唯一(yi)、不可抵(di)赖的國(guo)密身份標识,建立物聯網設備(bei)與数字身份的绑(bang)定關系。
轻量化(hua)密钥管理通過身份標(biao)识與秘钥信息的高效编碼,使其在物聯網終端系統中占(zhan)用(yong)極小的资源開銷,在確保物聯網終端安全防護的基礎上,同時保持設備的正常工作(zuo)效率不受影(ying)
在物聯網應(ying)用日(ri)益普遍的背景下,用戶仅(jin)需購置一套TID(物聯網國密(mi)安全標识系統(tong)),即可针對海量物聯網(wang)終端實現(xian)基於國密密碼標识的安全防護能力,从而以低成本(ben)方案获(huo)得高等級的安全保障。
物(wu)聯網安全密碼(ma)應用解決方案-中金金融認證中心提(ti)供
本方案(an)將密碼技(ji)術、PKI数字證书技(ji)術、TEE技術、SE技術結合(he)物聯網云、管、端進行(xing)場景落地和實施落地,以密碼技術作為安全基石、以PKI数字證书技術標(biao)识物聯網各端身份、以專用密碼硬件設備/SE/TEE為密钥、数字證书安全存储和密碼運算安全執(zhi)行的(de)载體,形成物聯網安全(quan)密碼應用的最(zui)佳實践。

方案優勢
基於PKI技術架(jia)構構建物聯網云、管、端(duan)安全體系,充分結合云計算(suan)平(ping)臺、網絡管理層(ceng)、終端設(she)備(bei)的實际软硬件運行環境,提出了融合業務流程需求的PKI身份認(ren)證(zheng)方案,並通過結合實际項(xiang)目(mu)的深入驗證,確保该方案具備可落(luo)地性(xing)和實
充分考虑用戶體驗(yan)和安全(quan)性結合用戶通過操作APP進行操作,基於TEE软件(jian)可信執(zhi)行環境進行密碼運算、北京商用(yong)密碼應用方案集錦證书應用和生(sheng)物识別,基(ji)本不改變原有業務體驗。
在物聯網設備端集成加密芯片(pian)(SE),實現高安全級別的私钥存(cun)储、密(mi)碼運算和数字證书身(shen)份驗證。
在業務流(liu)程設計中通過加(jia)随機数、時間戳等(deng)方式(shi),避(bi)免重放攻擊等安全威胁。
支持國密算法本方案的(de)設計,支持在云、端、端均基於國密算法(fa)進行(xing)設計和實現,符合國產密(mi)碼算法各行(xing)業推廣的趨勢和要求。
商用密碼主要企業在(zai)物聯網领域(yu)布局
衛士通
衛士通在(zai)IoT领域,衛士通(tong)积極參與物聯網應用示(shi)範工程,承擔安全(quan)保(bao)密系統的研製,進行IoT加密模組、4G加密、物聯網加密(mi)網關等產(chan)品的研製。同(tong)時,它還按照(zhao)“密(mi)碼應用”等相關要求設計(ji)一體化安全云平(ping)臺,面向第三方(fang)云、物(wu)端、移動端(duan)等提供密碼和安(an)全特色服務,並能為用戶提供多類云上應用服務,打通(tong)物聯網“物(wu)端”和“移動端”。目前,衛士通已在北(bei)京和成都建(jian)成兩地多中心,並實現兩地共同運維的云服(fu)務平(ping)臺,為衆多客戶(hu)提供IaaS服(fu)務、PaaS服(fu)務、SaaS服(fu)務。
衛士通(tong)表示,未來公司將着力強化市場和技術研究、產品研发的融(rong)合,聚焦網絡空間安全熱點和(he)前沿领域,在5G安全、物聯網安全、北鬥應用安全、工控安全、區块鏈、人工智能等方向均成立了專門的團(tuan)隊進行研究(jiu)探索。
格爾软件
公(gong)司(si)已布局车聯網、安防(fang)等新興领域(yu),有望支撐公司未來高速发展。公(gong)司已启動PKI在安防(fang)及车聯網领域的(de)研发及應用,同時公司(si)擬非公(gong)開发行股票,募(mu)集资金用於“下一代数字信任產品(pin)研发(fa)與產業化項目”、“智聯網安全技術(shu)研发與產業(ye)化項目”等,有助於公司(si)擴(kuo)大業務規模,實現產業鏈延伸,打開未來成长空間。
中宇萬通
公司保持较高的核(he)心技術研发能力和研发创新力(li)度,物聯網安全、云安(an)全领域率先投入研发(fa),推出視頻安全網關、簽名服務器、智(zhi)能應(ying)用網關、行為管理(li)系統等產品,形(xing)成了(le)一系列商用安全解決方案,逐步向技術服務商轉(zhuan)變。
智能POS與智铺互聯將(jiang)云(yun)、網、端三(san)方连通,提供電子支付和(he)電子(zi)发票功能,已取得銀聯牌照(zhao)投入使(shi)用。2017年,公司新研发的商(shang)用密碼產品時間戳服務器、簽名驗(yan)簽服務器投入市場,新開发出的視頻安(an)全準入系統、智能安全(quan)應用網(wang)關、駕考安全管理系統(tong)等應用安全產品,全面(mian)布(bu)局物聯網信息安全,可以预见,2018年(nian)公司將(jiang)随着互聯網、物聯網的浪潮進不断向更大的领域辐射,營收(shou)將持續高(gao)速增长,實現可觀(guan)的净利润。
優炫软件
公司專注於為用(yong)戶提供多(duo)層次的核心数據安全防護產品,產品體系涉及(ji)操作系統安全、数據(ju)库安全、業務安全、運維安全、大数據安全以及云数據库等六(liu)大领域,為物聯網安全(quan)首先出現的数據問題提供接触安全威胁(xie)的方案;
在物聯網安全领域中,公司的(de)核心竞争力主要體現着在技(ji)術、產品和渠道三個(ge)方(fang)面:公司(si)擁有非(fei)專利技術優炫 RS-CDPS 核(he)心数據安(an)全保護技術及基於CA 證书的身份認(ren)證機(ji)製、基於操作系統驅動級的安全管理(li)機(ji)製、細粒度的權限控製技術、系統(tong)自我保護技(ji)術共11 項專利技術(shu),深耕安全防護方向。在(zai)產品方面,公司的防(fang)護(hu)能力走在行業前列,核心(xin)数據保護系列產品是针對操(cao)作系統和数據库核心層的安全增強產品,能够(gou)有效防範(fan)對核心層或从内部发起的攻擊