HK设备安全补丁升级方案

1、背景:

         当前很多HK行业设备的端口映射到公网上,其中一部分老版本设备是存在安全漏洞的,由于传统行业没有设备平台的概念,无法通过设备提示用户进行升级,导致这些存在漏洞的设备在互联网上被长期攻击和控制。

         行业设备用户目前安全意识还比较低,一般都不会去主动修改HK出厂的默认弱口令,导致恶意攻击者可以利用此安全隐患,对IP大段进行扫描和识别在公网上HK的设备,并能够大批量成功登录这些使用默认口令的设备,然后进行进一步的进行攻击和破坏,并已经造成了相当大程度的影响。

2、HK设备通信框架对比:

2.1、互联网设备

2.2、传统行业设备

3、解决方案:

3.1、方案描述:

         目前HK设备使用的客户端主要分为3种类型:web客户端、移动APP和PC客户端。对于传统行业设备而言,使用web客户端等同于访问设备的http端口(即web页面),因此,在用户不升级设备的前提下是无法控制web客户端的,但是移动APP和PC客户端则不存在这样的问题,我们是可以让用户单独对它们进行升级的,因此,可以在升级版本中加入安全控制手段,间接地对传统行业设备实施安全措施。

         此方案优势在于,老设备一直都是支持远程升级接口的,因此同样兼容老版本的设备。

3.2、详细步骤和示意图(移动APP为例):

(1)、让用户升级到新版移动APP。

备注:

a. 只有新版移动APP才能支持后续安全控制,所以这是必须步骤。

b. 新版移动APP支持连接HK的安全补丁服务器。

(2)、 检查补丁情况。

 

具体步骤:

a.移动APP连接HK安全补丁服务器,并检查是否存在需要更新的安全补丁。

b.如果存在则将安全补丁下载到移动端本地。

c.移动APP模拟并发送一个升级请求到设备(升级请求中携带补丁包)。

d.设备进行远程升级。

备注:

a.为保证及时性,更建议使用推送的方式。

b.对于中、低危补丁一般需要提示用户是否升级,对于紧急高危补丁是否需要提示,由公司综合评审决定。

3.3、非技术层面的措施:

(1)、为具有一定规模的客户、工程商提供免费的安全意识培训。

(2)、产品资料和文档中必须包含详细具体的安全配置建议和规则,并置放在醒目位置。

(3)、技术支持或工程商要求现场主动提示或协助用户完成安全配置(比如:修改默认口令)。

4、对公司的建议:

(1)、安全问题既不能够坐以待毙也不能掩盖了事,必须主动出击处理,否则最终伤害的还是公司和客户双方的利益。

(2)、必须制定清晰的产品安全规划和策略,有明确的目标和方向,HK的安全还在初级阶段,当前应以减少损失和修补问题为主要短期目标,而预防问题为长期目标。

(3)、主动向有经验的企业(比如:华为)求经,避免和少走弯路。

(4)、把安全作为质量保证的重要因素之一,必要时纳入绩效考核。

时间: 2024-11-09 04:31:41

HK设备安全补丁升级方案的相关文章

公司百兆局域网千兆升级方案(一)

百兆局域网千兆升级方案 随着主机的升级公司已有90%以上的主机带有千兆网卡,以及网络的应用增多,对交换机之间.以及交换机到服务器之间带宽的要求越来越高,原有带宽已经成为制约网络传输的瓶颈.将主干网络提升至千兆以太网,是目前公司网络改造实现速度提升的总要保证. 分两部分: 1.硬件部分升级 2.线路带宽部分升级 一.千兆标准与传输介质 千兆以太网所使用的传输介质主要为单模光纤.多模光纤以及非屏蔽双绞线.目前,千兆以太网标准有两个,一是IEEE 802.3z(定义1000Base-LX.1000Ba

oracle Ksplice Uptrack实现linux零停机内核补丁升级

1.ORACLE linux零停机更新介绍 Linux的内核升级是一项很重大的变更,传统情况下需要停止应用,重启操作系统,现在,ORACLE使Linux可以在一秒时间内动态地应用内核与安全补丁等升级,实现零停机,对应用不产生中断影响,是依赖Ksplice Uptrack实现的. 这项技术,被ORACLE号称为号称为"永不可摧"的神力,也确实使得ORACLE Linux可以像UNIX一样,如果排除硬件的影响外,系统可以永远运行下去.不过,ORACLE的此功能产品,也是收购而来的,不管它怎

SEP迁移升级方案

方案一.灾难恢复后升级 实施前提条件:更换服务器系统/重装服务器系统,但保持主机名和IP地址不变. 实施步骤: 1.先备份原有SEPM服务器数据库 1.1到文件夹C:/program files/Symantec /Symantec endpoint protection manager/data/backup下检查是否有下面三个文件keystoreXXX.jsk,serverxxx.xml,及xxx.zip文件,xxx为当日日期.将此三分文件拷贝到其他位置备用. 2.在新的服务器上安装SEPM

求公司电脑升级方案 求升级顺序 配置价格

技嘉 台式电脑 操作系统 Windows 7 旗舰版 32位 SP1 ( DirectX 11 ) 处理器 英特尔 Pentium(奔腾) G2030 @ 3.00GHz 双核 主板 技嘉 H61M-S1 (英特尔 Ivy Bridge - H61 芯片组)内存 4 GB ( 金士顿 DDR3 1600MHz )主硬盘 希捷 ST500DM002-1BD142 ( 500 GB / 7200 转/分 )显卡 英特尔 Ivy Bridge Graphics Controller ( 1551 MB

Android数据库无缝升级方案

软件迭代过程中,业务不断更新,也要求软件持续更新.相应地,数据库更新升级也是不可避免的一个环节.Android作为客户端应用,数据库升级相对于服务端来说会麻烦一些.常见的升级方式有: 1.删除旧表和数据,创建新表.优点是简单方便,缺点是丢失了旧数据.适用于应用数据依赖度低的情况. 2.在代码中兼容处理各版本数据库,创建新表,迁移旧数据到新表.优点是保留了旧数据,缺点是需要处理兼容个版本数据库差异,比较麻烦.如果通过代码来记录维护版本差异,会导致代码臃肿且极易出错. 本文介绍一种简单无缝的数据库升

打造android ORM框架opendroid(七)——数据库升级方案

在上一篇博客<打造android ORM框架opendroid(六)--级联查询>我们讲了OpenDroid最后一块功能查询的实现原理.今天我们将进行OpenDroid一个重头戏,也是本系列博客的最后一篇--数据库升级方案. 说道数据库升级,我可是很头疼的, 为什么呢? 因为以前的项目中,根本没有考虑数据库升级方案的问题,就直接drop table了,这样导致的结果就是"以前的数据都消失了".额... 凭空消失确实不是很少的一件事,如果数据不重要还行,重要数据呢? 说消失就

IBM WebSphere Application Server Network Deployment 8.5.0.X 安装配置及补丁升级指南之Windows系统篇

自从IBM WebSphere Application Server(简称WAS)8.0发布以来,这个版本以及更高版本的安装与之前的WAS 5.x.6.x.7.x版本(也称传统的WAS版本)直接安装的方式做了一些变动,都需要通过IBM Installation Manager(简称IIM)安装管理工具来进行. 为方便新用户在安装时更加容易地完成安装与配置,特书写此安装指南以备参考. 下载地址为:http://www.java2class.net/bbs/viewthread.php?tid=24

Flutter项目之app升级方案

题接上篇的文章的项目,还是那个空货管理app.本篇文章用于讲解基于Flutter的app项目的升级方案. 在我接触Flutter之前,做过一个比较失败的基于DCloud的HTML5+技术的app,做过几个RN项目.在这两种不同机制的app升级方案中,RN采用的是微软的CodePush技术.而那个比较失败的项目采用的是检查版本号,下载安装包的方法.而在这个Flutter项目中,我在写app更新方法时,查资料的时候查到一篇文章,文章大概意思讲解了一下Flutter实行CodePush的可能性.但是,

一劳永逸的数据库升级方案

数据库升级方案 一.面临的问题 在项目中数据库升级是经常遇到的事情,这个工作比较繁琐,特别是在线数据库升级需要十分小心,我们先来看一下通常面临的问题: 1.    表修改,包括增加了字段.修改了字段类型或者长度,更换了主键等.对于表的升级不能删除重建,需要单独修改,或者写脚本来升级. 2.    视图的修改,视图的修改比较简单,无非是增加了字段,取消了字段,不影响基础数据.视图的升级可以删除重建. 3.    存储过程的修改,存储过程的修改和视图一样,可以删除重建,二者都可以通过脚本来完成. 4