Skip to main content
QUICK REVIEW

[논문 리뷰] IoT Security Challenges and Mitigations: An Introduction

Stuart Millar|arXiv (Cornell University)|2021. 12. 29.
IoT and Edge/Fog Computing인용 수 4
한 줄 요약

이 논문은 기기의 자원 제약과 표준의 분산화로 인한 IoT 보안 도전 과제를 제기하며, 경량 암호화, 안전한 라우팅 프rotocol, 그리고 IoT에 맞춘 침입 탐지 시스템( IDS )과 같은 대응 방안을 제안한다. 이는 점점 더 연결성이 높아지는 환경에서 기기 수준의 보호를 보장하기 위해 표준화된 채널 기반 보안과 법률적 제재의 필요성을 강조한다.

ABSTRACT

The use of IoT in society is perhaps already ubiquitous, with a vast attack surface offering multiple opportunities for malicious actors. This short paper first presents an introduction to IoT and its security issues, including an overview of IoT layer models and topologies, IoT standardisation efforts and protocols. The focus then moves to IoT vulnerabilities and specific suggestions for mitigations. This work's intended audience are those relatively new to IoT though with existing network-related knowledge. It is concluded that device resource constraints and a lack of IoT standards are significant issues. Research opportunities exist to develop efficient IoT IDS and energy-saving cryptography techniques lightweight enough to reasonably deploy. The need for standardised protocols and channel-based security solutions is clear, underpinned by legislative directives to ensure high standards that prevent cost-cutting on the device manufacturing side.

연구 동기 및 목표

  • 자원 제약과 표준화 부족으로 인한 IoT 시스템의 주요 보안 취약점을 특정하고 분석하는 것.
  • IoT 환경에 적합한 실용적인 대응 방안으로서, 안전한 라우팅, 엣지 투 엣지 암호화, 침입 탐지 시스템( IDS )을 제안하는 것.
  • IoT 기기 제조사가 최소 보안 기준을 이행하도록 보장하기 위해 입법 및 규제 프레임워크의 중요성을 부각하는 것.
  • 저전력, 메모리 제약이 있는 IoT 기기에서 에너지 효율적인 암호화 기법과 IDS를 구현할 수 있는지의 실현 가능성을 탐색하는 것.
  • 분산형 아키텍처와 기기 이동성으로 인해 발생하는 IoT 네트워크의 고유한 과제를 다루는 것.

제안 방법

  • 보안을 전층적으로 분석하기 위해 CISCO의 일곱 단계 IoT 참조 모델을 채택하여 인식 단계부터 응용 단계까지의 모든 계층을 분석하였다.
  • DTLS, IPSec/IKEv2, 그리고 안전한 암시적 지리적 포워딩(SIGF)과 같은 기존 IoT 프로토콜을 엣지 투 엣지 보안 및 DoS 공격에 대한 저항성 측면에서 평가하였다.
  • 상태 설정을 지연시키고 DoS 공격을 완화하기 위해 퍼즐 기반 메커니즘과 쿠키를 사용한 되돌아오는 경로 검증 기법을 제안하였다.
  • 공격자의 지문 분석 및 트래픽 분석을 방해하기 위해 가짜 패킷을 삽입하는 '패턴 해제' 기법을 권고하였다.
  • 응용 계층에서 데이터 객체를 암호적으로 서명함으로써 진위성과 무결성을 보장할 수 있는 객체 기반 보안을 주장하였다.
  • RFID에 특화된 대응 조치로는 해시 기반 키 교환과 불법 독서 요청을 거르는 개인용 방화벽을 제안하였다.

실험 결과

연구 질문

  • RQ1IoT 기기의 자원 제약이 전체 암호화나 복잡한 IDS와 같은 전통적 보안 메커니즘의 구현 가능성에 어떤 영향을 미치는가?
  • RQ2대역폭과 처리 능력 제약 조건 하에서 IoT 통신을 보호하기 위한 가장 효과적인 경량 암호화 및 프로토콜 기반 솔루션은 무엇인가?
  • RQ3메시 네트워크와 같은 분산형 아키텍처가 중심 고장 지점의 수를 줄이고 IoT 전용 공격에 대한 내성을 향상시키는 데 얼마나 기여할 수 있는가?
  • RQ4저전력, 메모리 제약이 있는 IoT 노드에서 침입 탐지 시스템을 효율적으로 운영하기 위해선 어떤 방식이 적합한가?
  • RQ5입법 및 규제 표준은 제조사가 IoT 기기의 기초 보안을 구현하도록 강제하는 데 어떤 역할을 할 수 있는가?

주요 결과

  • 주요 제조사에서 분석한 IoT 기기의 70%는 네트워크 서비스를 암호화하지 않아, 원격 및 국지 네트워크 위협으로부터 민감한 데이터가 노출되어 있었다.
  • 8비트 프로세서, 수 KB 수준의 RAM, 저전력 무선 모듈 등의 기기 수준 제약으로 인해 전체 암호화와 같은 계산 비용이 큰 보안 메커니즘의 사용이 제한되었다.
  • DTLS와 IPSec/IKEv2는 쿠키 기반의 되돌아오는 경로 검증과 상호 인증을 통해 DoS 공격에 효과적인 대응 수단으로 확인되었다.
  • SIGF와 같은 안전한 라우팅 프로토콜은 라우팅 테이블을 제거함으로써 싱크홀, HELLO 플러드, 웜홀 공격의 위험을 줄였지만, 시비르(Sybil) 및 DoS 공격에는 여전히 취약하다.
  • 데이터 객체를 디지털로 서명하는 객체 기반 보안은 운반 채널과 무관하게 엣지 투 엣지 무결성과 진위성 검증을 가능하게 한다.
  • 시장의 힘만으로는 제조사가 비용을 우선시하면서 보안을 고려하지 않도록 막을 수 없기 때문에, 입법 프레임워크가 최소 보안 기준을 이행하도록 강제하는 데 필수적이다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.