固件驱动着我们周围的世界——从零售到医疗和军事技术,从能源到交通运输和航空等等。手机、平板电脑、计算机和智能家居设备都包含固件。但固件作为安全威胁却常常被忽视。固件容易受到黑客攻击,被认为是技术系统的“单点故障”。根据微软2021年3月发布的《安全信号》报告,超过80%的企业在过去两年内遭受过固件攻击。我们该如何优先考虑安全问题?
这就是零信任发挥作用的地方。
什么是零信任?
零信任是一种基于“永不信任,始终验证”这一简单原则的缓解措施,这意味着所有用户在被授予或保持对应用程序和数据的访问权限之前,都必须经过身份验证、授权,并持续验证其安全配置。
传统上,网络内部的每个人和每项资源都可以访问该网络,这被称为隐式信任。如今,数据来源广泛——网络可以是本地的、云端的,或者两者兼有。零信任通过在网络内部建立约定来限制信任,并锁定不同应用程序及其关联端口之间的特定通信。通过在各个环节保护网络,数据保护得到增强——通信仅允许在特定应用程序之间进行,并且仅在需要时才提供访问权限。
零信任策略需要固件安全
实施零信任安全框架对于保护组织的基础设施和关键业务数据至关重要。但是,如果没有在基础设施上运行安全的固件,零信任安全策略可能无法实现其目标。
美国国土安全部 (DHS) 和商务部发布的一份新报告显示,固件是黑客的首要攻击目标,也是设备中的一个单点故障。平均而言,固件在其生命周期内通常只会收到一次更新,这远远不足以跟上行业快速变化的步伐。固件安全的基础需要遵循六项基本原则:
- 数据中心的安全系统设计和固件升级能力,从系统建立到漏洞出现,都能增强安全性。
- 安全编码需要在整个计算供应链中积累丰富的固件开发和部署经验。
- 紧密联系的安全威胁生态系统,包括协作研究和漏洞共享。
- 需要一个具备自动化和持续漏洞测试功能的测试基础设施
- 能够密切监控开源软件,并对修复和披露安全漏洞承担责任。
- 以严谨的态度沟通漏洞和补救措施
凭借 30 多年的经验、值得信赖的固件解决方案(如 Tektagon 系列产品)以及先进的测试环境,AMI 在为云服务、电信、汽车行业、商业、边缘计算等领域的客户提供固件安全保障方面拥有独特的优势。
要了解有关固件安全的更多信息,请通过ami.com/contact/联系我们。
