物联网设备漏洞排查检查表_第1页
物联网设备漏洞排查检查表_第2页
物联网设备漏洞排查检查表_第3页
物联网设备漏洞排查检查表_第4页
物联网设备漏洞排查检查表_第5页
已阅读5页,还剩5页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

物联网设备漏洞排查检查表一、适用范围与排查目标物联网设备因其部署分散、算力受限且长期暴露在边缘网络环境中,正成为企业内网渗透与数据外泄的高频跳板。本检查表旨在为网络与安全运维人员提供一套覆盖资产识别、固件核查、网络隔离、凭证管理与物理防护的全链路排查工具,用于发现存量物联网设备中可被远程利用或本地篡改的安全弱点,并强制输出可闭环整改的工单。本表适用于企业自建的各类边缘计算网关、工业控制传感器、智能安防前端、智能会议终端及自带网络通信模块的办公家电。若设备属于特种设备或受行业等保三级以上约束,必须同时执行对应行业的专项合规基线,本表不替代行业强制检测项。排查工作必须由具备初级以上网络安全技能的人员执行,现场拆装动作必须由熟悉设备硬件结构的运维人员陪同。单人执行检查时严禁拆卸任何带电设备的外壳,防止触电或短路。二、排查工作准备执行前必须完成工具准备与权限确认,避免在现场因缺少线缆或权限不足而中断检查。首先填写《受检物联网设备资产清单》基础信息,包含设备编号、品牌型号、固件版本、采购批次、部署位置及业务归属部门。其次,准备带外网隔离的笔记本电脑,预装Nmap、Wireshark、nikto、curl及串口调试工具minicom。工具清单与权限要求见下表。检查角色所需工具或权限需获取的授权文件执行人员笔记本电脑、抓包工具、RJ45网线、USB-TTL转换器《设备现场检测授权书》运维陪同人员设备物理钥匙、机柜钥匙、设备登录账号(只读权限起步)《特权账号临时调用单》业务负责人排查时间窗口确认、业务中断容忍度确认《业务降级或停机同意书》排查时间窗口优先选择业务低谷期(如夜间23:00至次日05:00);若业务连续性要求高且无法停机,必须先在备用环境或测试环境完成破坏性验证,再执行只读检测。排查前30分钟,执行人员必须向业务监控平台报备,在系统日志平台打上START_IOT_AUDIT便于后续异常事件回溯。三、资产识别与暴露面核查资产不可见是物联网安全失控的根因,本节目标是将影子设备与隐形端口完全暴露并登记。资产识别分为物理盘点与网络扫描两步,两步结果必须交叉比对,差异率超过5%3.1物理盘点•逐台核对设备铭牌信息,若铭牌模糊必须现场拍照留存。•核对机柜或设备舱内是否存在未登记的白牌设备或私接中继器。•拔取电源线与网线前,必须经运维陪同人员确认,严禁私自断电引发业务中断。3.2网络暴露面扫描使用Nmap对设备所在网段执行全端口扫描,判定标准如下:扫描类型判定标准处置要求TCP全连接扫描开放端口数大于出厂文档标称值必须查明进程名与绑定服务,关闭未文档化端口UDP关键端口探测161/SNMP、1900/UPnP默认开放若非必要必须关闭;若必须开启,强制限定源IP白名单外网回连测试设备主动向公网IP发起连接抓包分析目标IP归属,若为未知云服务必须截断并上报四、固件与软件漏洞排查固件层面的已知漏洞与未修复补丁是设备被批量控制的主要入口,排查重点在于核对版本号并对异常进程进行取证。4.1固件版本核查漏洞类型检查方法判定标准与风险描述整改动作已知CVE漏洞登录管理后台或通过串口读取uname-a获取内核版本,与国家漏洞库匹配内核版本低于4.14且存在DirtyPipe提权风险联系厂商获取补丁包;若无补丁,必须通过网络层ACL阻断利用路径硬编码后门账号使用hydra或手动尝试admin/admin、root/123456等高频弱口令默认账号可成功登录设备管理界面立即修改默认口令,口令长度不低于12位且包含大小写与符号固件降级防护缺失尝试通过TFTP刷入历史版本固件设备未校验固件签名且允许刷写旧版开启安全启动校验;无此功能的设备必须在网络入口部署异常流量阻断4.2进程与服务排查通过串口或SSH进入设备Shell后,执行以下检查:•使用netstat-tulpn列出监听端口,若发现非标准业务端口监听公网IP,必须立即抓取内存Dump并隔离设备。•检查/etc/crontab及/var/spool/cron/目录,若存在非厂商声明的定时下载任务,判定为僵尸网络感染。•核对系统进程列表,若有名为[kworker]但不含中括号的进程,视为伪装内核线程的恶意进程,必须dump样本并查杀。五、网络通信与隔离检查物联网设备最常见的事故是因网络扁平化导致单台设备被攻破后横向蔓延至核心业务服务器,必须严格校验VLAN隔离与访问控制策略。5.1隔离策略核查执行人员必须在核心交换机上核查设备所属VLAN配置:•物联网设备必须划分至独立VLAN,严禁与办公网或核心数据库同网段。•跨网段通信必须通过防火墙,且默认策略为DenyAll,仅按白名单放行业务必需端口。•检查发现设备同时具备有线与无线连接,必须核实是否采取了双网卡桥接。如有桥接立即拆除一条链路,防止绕过防火墙。5.2通信加密验证通信类型判定标准处置要求管理通道加密若抓包发现Telnet或HTTP明文通信,判定不合格启用SSH或HTTPS;若设备算力不支持加密,必须在网络层部署IPSec或TLS隧道业务数据回传加密若回传协议为MQTT且端口为1883明文,判定不合格切换至MQTToverTLS(端口8883)并校验双向证书云端控制通道若使用未经验证的MQTTTopic订阅,判定存在越权控制风险启用设备端与云端双向X.509证书校验,细化Topic权限至设备级六、凭证与配置基线核查弱口令与不安全的配置文件是设备失守的次要但极易被忽视的原因,本节要求对密码复杂度与敏感信息存储方式进行实测。6.1凭证强度检查检查项检查动作判定标准后果与替代方案默认密码使用尝试使用出厂文档中的默认账号登录凡默认账号可登录均判定为严重控违规后果:设备可被脚本批量接管。替代方案:强制首启修改密码并记录至密码保险箱密码复杂度读取设备密码策略配置不强制包含特殊字符且不强制过期重置的判定不合格后果:易被字典爆破。替代方案:接入统一身份认证系统,若不支持则定期人工改密APIToken管理抓包分析设备调用云端接口的认证方式若在URL参数中携带Token判定违规后果:Token被网关日志记录后泄露。替代方案:改用请求头携带Token且强制TLS传输6.2配置文件安全性•检查/etc/passwd中是否存在UID为0的root级别账号。•核对配置文件中硬编码的数据库连接串,若发现明文密码必须判定为高危风险。•审查设备启动脚本,排查是否存在调试模式残留(如telnetd随机自启),发现后必须注释并重新打包镜像。七、物理安全与硬件接口检查边缘设备缺乏机房级的物理防护,攻击者可直接通过硬件接口刷写固件或提取凭证,必须对物理接口进行封堵核查。7.1接口防护检查硬件接口风险演化路径检查与封堵动作USB接口插入恶意U盘→自动挂载执行脚本→提权至root检查是否物理封堵;若必须使用,必须在udev规则中限定设备白名单串口/调试口连接TTL线→中断启动流程进入U-Boot→刷入恶意固件检查焊点是否外露;对外露焊点必须涂抹硅橡胶或使用防拆贴纸SD卡槽拔取SD卡→读取内部配置与凭证→克隆设备并接入内网设备必须配备SD卡防弹出锁扣;缺此机构的设备必须用防拆封条固定卡槽7.2防拆与防篡改核查•设备外壳缝隙必须粘贴防拆贴纸,贴纸编号必须登记入《设备防拆台账》。•若发现贴纸断裂或编号不符,判定设备可能被物理篡改,必须立即隔离并提取固件进行哈希比对。•若设备部署在公共区域,必须配备防暴箱,箱体锁芯严禁使用万能钥匙通用的抽屉锁。八、排查记录与异常处置流程排查发现漏洞但缺乏闭环处置会导致设备带病运行,本节强制要求对发现的问题进行定级、上报与修复跟踪,确保排查不流于形式。8.1异常分级判定与处置风险等级判定标准启动权限处置原则与时效要求一级(紧急)存在公网可利用的RCE漏洞或默认root口令未改运维主管确认即可执行断网15分钟内将设备移出网络;保留现场内存Dump;2小时内出具事件简报二级(高危)存在硬编码后门、固件降级无校验或弱口令安全负责人审批24小时内修复漏洞;修复前通过网络ACL收缩访问源三级(中危)明文通信、调试端口未关闭或防拆缺失业务负责人确认3个工作日内整改;纳入下周期安全巡检复查8.2闭环整改跟踪•所有发现的问题必须录入工单系统,工单字段必须包含:设备编号、漏洞描述、风险等级、责任人、要求修复时效。•每周一安全运维人员必须导出未闭环工单清单,超期未修复的自动升级一级并通报至分管副总。•修复完成后,执行人员必须对设备进行二次复测,复测未通过不得关单,必须触发回退流程。九、附件:现场排查记录表样表本表供现场排查人员打印使用,须逐项填写并签字确认

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论