コース概要

セッション 1 & 2: セキュリティの観点から見た IoT アーキテクチャの基本概念と高度な概念

  • IoT テクノロジーの進化の簡単な歴史
  • IoT システムのデータ モデル – センサー、アクチュエーター、デバイス、ゲートウェイ、通信プロトコルの定義とアーキテクチャ
  • サードパーティのデバイスとベンダーのサプライ チェーンに関連するリスク
  • テクノロジー エコシステム - デバイス プロバイダー、ゲートウェイ プロバイダー、分析プロバイダー、プラットフォーム プロバイダー、システム インテグレーター - すべてのプロバイダーに関連するリスク
  • エッジ駆動の分散型 IoT とクラウド駆動型の集中型 IoT : 利点とリスクの評価
  • Management IoT システムのレイヤー - フリート管理、資産管理、センサーのオンボーディング/デボーディング、デジタル ツイン。管理層における認可のリスク
  • IoT 管理システムのデモ - AWS、Microsoft Azure、およびその他のフリート マネージャー
  • 一般的な IoT 通信プロトコルの紹介 – Zigbee/NB-IoT/5G/LORA/Witespec – 通信プロトコル層の脆弱性のレビュー
  • リスク管理を見直してIoTのテクノロジースタック全体を理解する

セッション 3: IoT におけるすべてのリスクとセキュリティ問題のチェックリスト

  • ファームウェアのパッチ適用 - IoT のソフトな部分
  • IoT 通信プロトコルのセキュリティの詳細なレビュー - トランスポート層 (NB-IoT、4G、5G、LORA、Zigbee など) およびアプリケーション層 - MQTT、Web ソケットなど。
  • API エンドポイントの脆弱性 - IoT アーキテクチャで考えられるすべての API のリスト
  • ゲートウェイデバイスとサービスの脆弱性
  • 接続されたセンサーの脆弱性 - ゲートウェイ通信
  • ゲートウェイとサーバー間の通信の脆弱性
  • IoTにおけるクラウドDatabaseサービスの脆弱性
  • アプリケーション層の脆弱性
  • ゲートウェイ管理サービスの脆弱性 - ローカルおよびクラウドベース
  • エッジおよび非エッジ アーキテクチャにおけるログ管理のリスク

セッション 4: IoT セキュリティの OSASP モデル、トップ 10 のセキュリティ リスク

  • I1 安全でない Web インターフェイス
  • I2 認証/認可が不十分です
  • I3 安全でないネットワーク サービス
  • I4 トランスポート暗号化の欠如
  • I5 プライバシーに関する懸念
  • I6 安全でないクラウド インターフェイス
  • I7 安全でないモバイル インターフェイス
  • I8 セキュリティの構成可能性が不十分
  • I9 安全でないソフトウェア/ファームウェア
  • I10 不十分な物理的セキュリティ

セッション 5: AWS-IoT のレビューとデモ、および Azure IoT セキュリティ原則

  • Microsoft 脅威モデル – STRIDE
  • STRIDEモデルの詳細
  • セキュリティデバイス、ゲートウェイ、サーバー通信 – 非対称暗号化
  • 公開鍵配布のための X.509 認証
  • SAS キー
  • Bulk OTA のリスクとテクニック
  • アプリケーションポータルのAPIセキュリティ
  • 不正なデバイスの非アクティブ化とシステムからのリンクの解除
  • AWSの脆弱性/Azure セキュリティ原則

セッション 6: 進化する NIST 標準のレビュー/IoT に関する推奨事項

  • IoT セキュリティのための NISTIR 8228 標準のレビュー - 30 ポイントのリスク考慮モデル
  • サードパーティデバイスの統合と識別
  • サービスの識別と追跡
  • ハードウェアの識別と追跡
  • Communication セッション識別
  • Management トランザクションの識別とログ記録
  • ログの管理と追跡

セッション 7: ファームウェア/デバイスの保護

  • ファームウェアでのデバッグモードの保護
  • ハードウェアの物理的セキュリティ
  • ハードウェア暗号化 – PUF (Physically Unclonable Function) - EPROM を保護
  • パブリックPUF、PPUF
  • ナノPUF
  • ファームウェア内のマルウェアの既知の分類 (YARA ルールに基づく 18 ファミリ)
  • 人気のあるファームウェア マルウェアの一部 (MIRAI、BrickerBot、GoScanSSH、Hydra など) の研究。

セッション 8: IoT 攻撃のケーススタディ

  • 2016 年 10 月 21 日、Dyn DNS サーバーに対して大規模な DDoS 攻撃が展開され、Twitter を含む多くの Web サービスが停止されました。ハッカーは、Web カメラやその他の IoT デバイスのデフォルトのパスワードとユーザー名を悪用し、侵害された IoT デバイスに Mirai ボットネットをインストールしました。この攻撃は詳細に調査されます
  • IP カメラはバッファ オーバーフロー攻撃によってハッキングされる可能性があります
  • Philips Hue の電球が ZigBee リンク プロトコルを通じてハッキングされた
  • SQL インジェクション攻撃は Belkin IoT デバイスに対して有効でした
  • Belkin WeMo アプリを悪用し、アプリがアクセスできるデータとリソースにアクセスするクロスサイト スクリプティング (XSS) 攻撃

セッション 9: 分散型台帳による分散型 IoT の保護 – ブロックチェーンと DAG (IOTA) [3 時間]

  • 分散型台帳テクノロジー – DAG Ledger、Hyper Ledger、BlockChain
  • PoW、PoS、Tangle – コンセンサス方法の比較
  • Blockchain、DAG、および Hyperledger の違い – 動作、パフォーマンス、分散化の比較
  • さまざまな DLT システムのリアルタイム、オフライン パフォーマンス
  • P2P ネットワーク、秘密鍵と公開鍵 - 基本概念
  • 台帳システムが実際にどのように実装されるか - いくつかの研究アーキテクチャのレビュー
  • IOTA とタングル - IoT 向け DLT
  • スマートシティ、スマートマシン、スマートカーの実用的な応用例

セッション 10: IoT セキュリティのベスト プラクティス アーキテクチャ

  • ゲートウェイ内のすべてのサービスの追跡と識別
  • MAC アドレスは決して使用しないでください - 代わりにパッケージ ID を使用してください
  • デバイスの識別階層を使用する - ボード ID、デバイス ID、およびパッケージ ID
  • ファームウェアを構造化して境界にパッチを適用し、サービス ID に準拠する
  • EPROM用PUF
  • 2層の認証によりIoT管理ポータル/アプリケーションのリスクを保護
  • すべての API を保護する - API テストと API 管理を定義する
  • 物流サプライチェーンにおける同じセキュリティ原則の特定と統合
  • IoT通信プロトコルのパッチ脆弱性を最小限に抑える

セッション 11: 組織の IoT セキュリティ ポリシーの草案

  • IoT セキュリティ/緊張の用語集を定義する
  • 認証、識別、認可のベストプラクティスを提案する
  • 重要な資産の特定とランク付け
  • アプリケーションの境界と隔離の特定
  • 重要な資産、重要な情報、プライバシー データを保護するためのポリシー

要求

  • デバイス、エレクトロニクスシステム、データシステムの基礎知識
  • ソフトウェアとシステムの基本的理解
  • 統計(Excelレベル)の基本的理解
  • Telecomコミュニケーション垂直方向への理解

概要

  • モノのインターネットのセキュリティの現状をカバーする高度なトレーニングプログラムです。
  • ファームウェア、ミドルウェア、IoT通信プロトコルのセキュリティのあらゆる側面をカバーします。
  • このコースは、IoTの標準、進化、将来について深く知らない人のために、IoT領域におけるあらゆる種類のセキュリティの取り組みを360度見渡すことができます
  • ファームウェア、ワイヤレス通信プロトコル、デバイスからクラウドへの通信におけるセキュリティの脆弱性をより深く探ります
  • 複数の技術領域を横断し、IoTシステムとそのコンポーネントのセキュリティに対する認識を深める
  • ゲートウェイ、センサー、IoTアプリケーションクラウドのセキュリティの側面のいくつかをライブデモします
  • このコースでは、IoTセキュリティのための現在および提案されているNIST標準の30個の原則的なリスクの考慮点についても説明します
  • IoTセキュリティのためのOSWAPモデル
  • 組織のIoTセキュリティ標準を起草するための詳細なガイドラインを提供します

(゜Д゜)・゜・;

対象読者

IoTプロジェクトの開発や、セキュリティリスクの監査・検討を担当するエンジニア/マネージャー/セキュリティ専門家。

 21 時間

参加者の人数



Price per participant

お客様の声 (1)

関連コース

IoT Fundamentals and Frontiers : For Managers, CXO, VP, Investors and Entrepreneurs

21 時間

Big Data Business Intelligence for Govt. Agencies

35 時間

Insurtech: A Practical Introduction for Managers

14 時間

Industrial IoT (Internet of Things) for Manufacturing Professionals

21 時間

Introduction to IoT Using Raspberry Pi

14 時間

IoT Security

21 時間

Getting Started with IoT (Internet of Things) and Augmented Reality

14 時間

関連カテゴリー