CN106713301A - 一种面向智能终端的物联网安全防御系统 - Google Patents

一种面向智能终端的物联网安全防御系统 Download PDF

Info

Publication number
CN106713301A
CN106713301A CN201611168351.9A CN201611168351A CN106713301A CN 106713301 A CN106713301 A CN 106713301A CN 201611168351 A CN201611168351 A CN 201611168351A CN 106713301 A CN106713301 A CN 106713301A
Authority
CN
China
Prior art keywords
terminal
internet
cloud service
request
things
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201611168351.9A
Other languages
English (en)
Inventor
龙长春
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Sichuan Changhong Electric Co Ltd
Original Assignee
Sichuan Changhong Electric Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Sichuan Changhong Electric Co Ltd filed Critical Sichuan Changhong Electric Co Ltd
Priority to CN201611168351.9A priority Critical patent/CN106713301A/zh
Publication of CN106713301A publication Critical patent/CN106713301A/zh
Pending legal-status Critical Current

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明涉及物联网安全技术,其公开了一种面向智能终端的物联网安全防御系统,确保智能终端云服务运行可靠、安全可控。该系统包括部署于云服务前端的物联网安全网关,所述物联网安全网关包括云服务管理模块、接入终端管理模块、身份认证模块及安全策略库;所述云服务管理模块提供对所有开放的云服务的注册和管理功能;所述接入终端管理模块提供对接入终端的注册和管理功能;所述身份认证模块用于在接收到终端访问云服务的请求后验证终端的合法性;所述安全策略库提供相应的安全策略,用于在终端请求合法性验证通过后提供安全检测和网络流量分析功能。

Description

一种面向智能终端的物联网安全防御系统
技术领域
本发明涉及物联网安全技术,具体涉及一种面向智能终端的物联网安全防御系统。
背景技术
随着移动互联网技术迅猛发展,移动互联网终端特别是智能终端开始广泛地进入千家万户,智能电视、智能冰箱、智能空调、智能网关、智能家居、互联网汽车、机器人等渗透到人们生活的方方面面,安全问题也逐渐成为社会和设备厂商普遍关注的课题。
在当前的主流智能终端交互方案中,普遍采用基于云端服务的方式,实现人机远程控制与交互,因此,云端服务的安全性成为整个技术方案的木桶短板,一旦云端服务遭到攻击,轻则造成服务崩溃、数据泄露,重则机毁人亡,酿成重大安全事故。如何保护云服务的安全,成为整个智能终端解决方案的关键技术要点。本申请有必要提出一种面向智能终端的物联网安全防御系统。
发明内容
本发明所要解决的技术问题是:提出一种面向智能终端的物联网安全防御系统,确保智能终端云服务运行可靠、安全可控。
本发明解决其技术问题所采用的技术方案是:
一种面向智能终端的物联网安全防御系统,包括部署于云服务前端的物联网安全网关,所述物联网安全网关包括云服务管理模块、接入终端管理模块、身份认证模块及安全策略库;
所述云服务管理模块提供对所有开放的云服务的注册和管理功能;
所述接入终端管理模块提供对接入终端的注册和管理功能;
所述身份认证模块用于在接收到终端访问云服务的请求后验证终端的合法性;
所述安全策略库提供相应的安全策略,用于在终端请求合法性验证通过后提供安全检测和网络流量分析功能。
作为进一步优化,所述安全策略库包括:IP黑名单模块、敏感词模块、攻击特征模块;
所述IP黑名单模块用于提供IP黑名单管理,被加入黑名单中的IP在向云服务发送请求时会被物联网安全网关自动过滤;
所述敏感词模块用于提供敏感词管理,安全网关在检测到请求中的敏感词时,自动过滤该请求并向终端反馈请求中含非法信息的提示信息;
所述攻击特征模块用于提供攻击特征管理,安全网关在检测请求数据时匹配攻击特征,若匹配成功则判定为攻击行为,则进行攻击预警并过滤该请求,同时将发送请求的对应IP加入IP黑名单中。
作为进一步优化,接入终端管理模块还用于在注册通过后,为该终端分配唯一的终端标识以及终端证书,同时,终端开发者可下载网关SDK以及开发者手册,开发者手册中详细说明服务代码、服务参数以及接入规范。
作为进一步优化,所述网关SDK用于供终端通过网关SDK的管道接口建立HTTP/HTTPS安全通道,之后终端通过服务代码访问云端服务。
作为进一步优化,所述身份认证模块用于在接收到终端访问云服务的请求后根据访问票据验证终端的合法性,所述访问票据包括终端标识及服务代码。
作为进一步优化,所述IP黑名单模块管理的IP黑名单包括:
用户手动设置的IP黑名单及安全网关检测到的单位时间内流量异常而自动添加的IP黑名单,其中对于安全网关自动加入的IP黑名单在锁定一定时间后自动解除黑名单限制。
本发明的有益效果是:本发明提出的物联网安全网关系统是一套完善的物联网安全防御方案,其通过身份认证、IP黑名单过滤、敏感词过滤以及攻击特征库过滤,可有效保护物联网云服务的安全,有效抵御网络渗透以及网络攻击行为,同时,通过高可用的安全部署实施,可真正确保物联网云服务运行可靠,安全可控。
附图说明
图1为本发明实施例中的物联网安全网关对流量处理的流程图。
具体实施方式
本发明旨在提出一种面向智能终端的物联网安全防御系统,确保智能终端云服务运行可靠、安全可控。本发明中的物联网安全防御系统的实现要点包括:
(1)将物联网安全网关部署在云服务前端,所有开放的云服务需要在安全网关中进行注册和管理。
(2)访问云服务的终端业务,需要在安全网关中进行注册和管理,同时,明确该终端业务能够访问的云服务权限范围以及终端证书。
(3)终端接入审批通过后,为该终端分配唯一的终端标识APPKey,以及终端证书,同时,终端开发者可下载网关SDK以及开发者手册,开发者手册中会详细说明服务代码、服务参数以及接入规范等。
(4)终端通过网关SDK的管道接口,建立HTTP/HTTPS安全通道,通过服务代码访问云端服务。
(5)安全网关接收到终端请求后,根据访问票据(含APPKey、服务代码ServiceCode),验证终端访问的合法性,仅合法的请求才可以继续处理。
(6)合法性验证通过后,安全网关还还需要进行安全检测和网络流量分析,主要根据安全网关中该终端业务的安全策略,如IP黑名单、敏感词过滤、网络攻击特征匹配等进行安全检测和流量分析,以防止遭到入侵者攻击和网络渗透。
(7)当安全网关检测到攻击或渗透行为后,自动根据预置的防御策略进行流量清洗和安全预警。
在具体实现时,基于本发明中的物联网安全防御系统,其实现以下几个方面的功能:
一、统一的云服务管理:通过物联网安全网关,将云端服务进行统一集中管理,一方面有利于建立统一的云服务通信和管理规范,提供后续业务的延续性和科学性,另一方面,也有利于在云服务前端做负载均衡和高可用,以确保业务高效可靠地运行。
二、统一的终端业务接入管理:随着业务的不断拓展,终端业务的接入管控难度迅速增加,终端遭受攻击的风险也快速提高。因此,对每个接入的终端业务进行统一身份管理,可确保终端访问的合法性,也能对云服务形成有效防护。每个被授权接入的终端业务,都有唯一的终端标识APPKey,每一次对云服务的请求,都仅仅通过服务代码ServiceCode进行调用,可有效避免将核心的云服务信息直接暴露在网络前端,不论是终端APP脱壳、反编译、还是对网络通信数据截取分析,都可以有效对抗对云服务真实信息的收集和渗透分析行为,有效降低遭受黑客攻击的可能性。
三、安全管道通信支持:通过网关SDK,接入的智能终端可以和物联网安全网关之间,建立安全的HTTPS管道通信,既支持对服务器的单向身份认证,也支持终端和服务器的双向身份认证,同时实现数据加密传输,达到防泄露、防抵赖、防篡改的目的。
四、安全检测与流量清洗:通过物联网安全网关,可对访问数据进行安全检测。
在本发明中,实现安全检测时基于安全网关的安全策略库,主要的安全策略库包括以下几个模块:
(1)IP黑名单模块:既可手动设定黑名单IP,安全网关也会自动将单位时间内流量异常的IP添加到黑名单中,锁定一定时间后自动解除黑名单限制;被拉入黑名单的IP请求,安全网关自动过滤该无效流量,可有效防止DDos攻击,以保护云服务的有效性。
(2)敏感词模块:安全网关的敏感词库中预置了丰富的敏感词数据,同时运维人员也可以根据业务需要自定义特定的敏感词,一旦安全网关检测到请求中存在敏感词数据,将自动过滤该请求,并向终端反馈请求含非法信息的提示信息。
(3)攻击特征模块:网络攻击环中,第一步通常是采用多种检测工具收集目标信息,以发现目标可被利用的漏洞。因此,要防范网络攻击,首先应该做的就是通过渗透数据特征,识别渗透检测行为,防止云服务真实信息被泄露,其次,攻击数据往往带有典型的规律和特征,这些特征数据可以在物联网安全网关中进行定义和管理。一旦安全网关检测到请求数据匹配这些攻击特征,则可认定为攻击行为,除了实时发出攻击预警外,同时立即过滤该请求,并将该IP纳入黑名单管理,按照黑名单规则进行流量过滤。
图1示意了本发明中物联网安全网关对流量处理的流程:智能终端在向云服务发送请求时,物联网安全网关首先通过身份认证来验证请求的合法性,非法的请求被拦截下来,只有合法的请求才会进入后续处理;在后续处理中,物联网安全网关依次过滤黑名单流量、敏感词流量和攻击流量,最后的合法请求才会被送入云端服务器进行处理。

Claims (6)

1.一种面向智能终端的物联网安全防御系统,其特征在于,包括部署于云服务前端的物联网安全网关,所述物联网安全网关包括云服务管理模块、接入终端管理模块、身份认证模块及安全策略库;
所述云服务管理模块提供对所有开放的云服务的注册和管理功能;
所述接入终端管理模块提供对接入终端的注册和管理功能;
所述身份认证模块用于在接收到终端访问云服务的请求后验证终端的合法性;
所述安全策略库提供相应的安全策略,用于在终端请求合法性验证通过后提供安全检测和网络流量分析功能。
2.如权利要求1所述的一种面向智能终端的物联网安全防御系统,其特征在于,所述安全策略库包括:IP黑名单模块、敏感词模块、攻击特征模块;
所述IP黑名单模块用于提供IP黑名单管理,被加入黑名单中的IP在向云服务发送请求时会被物联网安全网关自动过滤;
所述敏感词模块用于提供敏感词管理,安全网关在检测到请求中的敏感词时,自动过滤该请求并向终端反馈请求中含非法信息的提示信息;
所述攻击特征模块用于提供攻击特征管理,安全网关在检测请求数据时匹配攻击特征,若匹配成功则判定为攻击行为,则进行攻击预警并过滤该请求,同时将发送请求的对应IP加入IP黑名单中。
3.如权利要求1所述的一种面向智能终端的物联网安全防御系统,其特征在于,接入终端管理模块还用于在注册通过后,为该终端分配唯一的终端标识以及终端证书,同时,终端开发者可下载网关SDK以及开发者手册,开发者手册中详细说明服务代码、服务参数以及接入规范。
4.如权利要求3所述的一种面向智能终端的物联网安全防御系统,其特征在于,所述网关SDK用于供终端通过网关SDK的管道接口建立HTTP/HTTPS安全通道,之后终端通过服务代码访问云端服务。
5.如权利要求1所述的一种面向智能终端的物联网安全防御系统,其特征在于,所述身份认证模块用于在接收到终端访问云服务的请求后根据访问票据验证终端的合法性,所述访问票据包括终端标识及服务代码。
6.如权利要求2所述的一种面向智能终端的物联网安全防御系统,其特征在于,所述IP黑名单模块管理的IP黑名单包括:
用户手动设置的IP黑名单及安全网关检测到的单位时间内流量异常而自动添加的IP黑名单,其中对于安全网关自动加入的IP黑名单在锁定一定时间后自动解除黑名单限制。
CN201611168351.9A 2016-12-16 2016-12-16 一种面向智能终端的物联网安全防御系统 Pending CN106713301A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201611168351.9A CN106713301A (zh) 2016-12-16 2016-12-16 一种面向智能终端的物联网安全防御系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201611168351.9A CN106713301A (zh) 2016-12-16 2016-12-16 一种面向智能终端的物联网安全防御系统

Publications (1)

Publication Number Publication Date
CN106713301A true CN106713301A (zh) 2017-05-24

Family

ID=58937988

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201611168351.9A Pending CN106713301A (zh) 2016-12-16 2016-12-16 一种面向智能终端的物联网安全防御系统

Country Status (1)

Country Link
CN (1) CN106713301A (zh)

Cited By (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107332784A (zh) * 2017-06-19 2017-11-07 上海高顿教育培训有限公司 一种用于服务器接口的安全防护系统
CN107483514A (zh) * 2017-10-13 2017-12-15 北京知道创宇信息技术有限公司 攻击监控设备及智能设备
CN108512912A (zh) * 2018-03-15 2018-09-07 四川长虹电器股份有限公司 基于物联网的智能设备管理系统及方法
CN108881221A (zh) * 2018-06-14 2018-11-23 浙江远望信息股份有限公司 一种基于数据包过滤的物联网设备通信安全芯片
CN109067753A (zh) * 2018-08-15 2018-12-21 中用科技有限公司 一种用于管理物联网设备的方法
CN109428870A (zh) * 2017-08-31 2019-03-05 阿里巴巴集团控股有限公司 基于物联网的网络攻击处理方法、装置及系统
CN110022301A (zh) * 2019-03-07 2019-07-16 北京华安普特网络科技有限公司 物联网设备防护用防火墙
CN110855707A (zh) * 2019-11-26 2020-02-28 成都电科信安科技有限公司 物联网通信管道安全控制系统和方法
CN111487877A (zh) * 2019-01-28 2020-08-04 青岛海尔洗衣机有限公司 一种家用电器的控制方法
CN111818524A (zh) * 2020-06-18 2020-10-23 肖贻富 智能家居中动态变更的家庭网关访问方法及系统
CN112491788A (zh) * 2020-10-20 2021-03-12 北京泰豪智能工程有限公司 一种安全云代理服务平台、实现方法及物联网系统
CN113315634A (zh) * 2021-05-21 2021-08-27 广州大学 一种物联网的轻量访问控制方法、装置以及系统
CN113873512A (zh) * 2021-09-28 2021-12-31 中国电子科技集团公司信息科学研究院 一种物联网边缘网关安全架构系统
CN114567479A (zh) * 2022-02-28 2022-05-31 中国科学院软件研究所 一种智能设备安全管控加固及监测预警方法
CN114760092A (zh) * 2022-03-09 2022-07-15 浙江零跑科技股份有限公司 一种用于智能汽车与云平台的网络数据安全检测系统
CN118174968A (zh) * 2024-05-14 2024-06-11 中国电子科技集团公司第三十研究所 一种显性加隐性的物联网终端设备特征识别装置和方法

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102694704A (zh) * 2012-05-08 2012-09-26 北京邮电大学 一种家庭网关及其区分用户身份的方法
CN103139058A (zh) * 2013-01-28 2013-06-05 公安部第一研究所 一种物联网安全接入网关
CN104580233A (zh) * 2015-01-16 2015-04-29 重庆邮电大学 一种物联网智能家居安全网关系统

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102694704A (zh) * 2012-05-08 2012-09-26 北京邮电大学 一种家庭网关及其区分用户身份的方法
CN103139058A (zh) * 2013-01-28 2013-06-05 公安部第一研究所 一种物联网安全接入网关
CN104580233A (zh) * 2015-01-16 2015-04-29 重庆邮电大学 一种物联网智能家居安全网关系统

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
孙论强 等: "物联网安全接入网关的设计与实现", 《第26次全国计算机安全学术交流会论文集》 *
张震宇 等: "公共安全物联网接入网关技术研究与设计", 《警察技术》 *

Cited By (22)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN107332784A (zh) * 2017-06-19 2017-11-07 上海高顿教育培训有限公司 一种用于服务器接口的安全防护系统
CN107332784B (zh) * 2017-06-19 2020-12-18 上海高顿教育科技有限公司 一种用于服务器接口的安全防护系统
CN109428870A (zh) * 2017-08-31 2019-03-05 阿里巴巴集团控股有限公司 基于物联网的网络攻击处理方法、装置及系统
CN109428870B (zh) * 2017-08-31 2021-10-12 阿里巴巴集团控股有限公司 基于物联网的网络攻击处理方法、装置及系统
CN107483514A (zh) * 2017-10-13 2017-12-15 北京知道创宇信息技术有限公司 攻击监控设备及智能设备
CN108512912A (zh) * 2018-03-15 2018-09-07 四川长虹电器股份有限公司 基于物联网的智能设备管理系统及方法
CN108881221A (zh) * 2018-06-14 2018-11-23 浙江远望信息股份有限公司 一种基于数据包过滤的物联网设备通信安全芯片
CN109067753A (zh) * 2018-08-15 2018-12-21 中用科技有限公司 一种用于管理物联网设备的方法
CN111487877A (zh) * 2019-01-28 2020-08-04 青岛海尔洗衣机有限公司 一种家用电器的控制方法
CN111487877B (zh) * 2019-01-28 2022-08-09 青岛海尔洗衣机有限公司 一种家用电器的控制方法
CN110022301A (zh) * 2019-03-07 2019-07-16 北京华安普特网络科技有限公司 物联网设备防护用防火墙
CN110855707A (zh) * 2019-11-26 2020-02-28 成都电科信安科技有限公司 物联网通信管道安全控制系统和方法
CN111818524A (zh) * 2020-06-18 2020-10-23 肖贻富 智能家居中动态变更的家庭网关访问方法及系统
CN112491788A (zh) * 2020-10-20 2021-03-12 北京泰豪智能工程有限公司 一种安全云代理服务平台、实现方法及物联网系统
CN112491788B (zh) * 2020-10-20 2023-04-25 北京泰豪智能工程有限公司 一种安全云代理服务平台、实现方法及物联网系统
CN113315634B (zh) * 2021-05-21 2022-04-08 广州大学 一种物联网的轻量访问控制方法、装置以及系统
CN113315634A (zh) * 2021-05-21 2021-08-27 广州大学 一种物联网的轻量访问控制方法、装置以及系统
CN113873512A (zh) * 2021-09-28 2021-12-31 中国电子科技集团公司信息科学研究院 一种物联网边缘网关安全架构系统
CN113873512B (zh) * 2021-09-28 2024-04-30 中国电子科技集团公司信息科学研究院 一种物联网边缘网关安全架构系统
CN114567479A (zh) * 2022-02-28 2022-05-31 中国科学院软件研究所 一种智能设备安全管控加固及监测预警方法
CN114760092A (zh) * 2022-03-09 2022-07-15 浙江零跑科技股份有限公司 一种用于智能汽车与云平台的网络数据安全检测系统
CN118174968A (zh) * 2024-05-14 2024-06-11 中国电子科技集团公司第三十研究所 一种显性加隐性的物联网终端设备特征识别装置和方法

Similar Documents

Publication Publication Date Title
CN106713301A (zh) 一种面向智能终端的物联网安全防御系统
CN114598540B (zh) 访问控制系统、方法、装置及存储介质
CN111917714B (zh) 一种零信任架构系统及其使用方法
KR100835820B1 (ko) 통합 인터넷 보안 시스템 및 방법
KR101375813B1 (ko) 디지털 변전소의 실시간 보안감사 및 이상징후 탐지를 위한 능동형 보안 센싱 장치 및 방법
CN108259478B (zh) 基于工控终端设备接口hook的安全防护方法
CN106060003A (zh) 一种网络边界单向隔离传输装置
CN115189927A (zh) 一种基于零信任的电力网络安全防护方法
CN110233817A (zh) 一种基于云计算的容器安全系统
CN110830447A (zh) 一种spa单包授权的方法及装置
CN104202338A (zh) 一种适用于企业级移动应用的安全接入方法
CN106027463A (zh) 一种数据传输的方法
Rani et al. Cyber security techniques, architectures, and design
CN113382076A (zh) 物联网终端安全威胁分析方法及防护方法
CN106027466A (zh) 一种身份证云认证系统及读卡系统
CN103618613A (zh) 网络接入控制系统
CN117061556B (zh) 一种电力监控系统远程运维安全保护装置
CN114339767A (zh) 一种信令检测方法、装置、电子设备及存储介质
CN101902371A (zh) 安全监控方法、签名密钥发送方法、终端、服务器及系统
CN116192497B (zh) 一种基于零信任体系的网络准入和用户认证的安全交互方法
CN113132310A (zh) 一种配电终端与配电主站的安全接入方法及系统
CN116996238A (zh) 一种网络异常访问的处理方法以及相关装置
CN111683042A (zh) 电网数据安全通信传输系统、方法
Mittal et al. A Study of Different Intrusion Detection and Prevension System
CN116455634A (zh) 一种基于特权账号密钥安全防护的方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20170524

RJ01 Rejection of invention patent application after publication