5 年前的一個(gè)下午,一幫美國(guó)大兵愁眉苦臉的聚在一起死死盯著電腦屏幕上滾動(dòng)的信息,某黑客論壇上正在出售與 MQ-9 Reaper 無(wú)人機(jī)有關(guān)的出口管制文件。
(相關(guān)資料圖)
這一消息震驚了軍方,被稱為“殺手锏”的最先進(jìn)無(wú)人機(jī),竟然已經(jīng)掌握在黑客的手里。“大兵”們趕緊向上匯報(bào)并與網(wǎng)絡(luò)犯罪分子勾搭起來(lái),試圖搞清楚這些信息的由來(lái)。短暫接觸后,網(wǎng)絡(luò)犯罪分子交代了信息的來(lái)源是通過(guò)無(wú)人機(jī)漏洞,黑進(jìn)了位于內(nèi)華達(dá)州克里奇空軍基地的 MQ-9 Reaper 死神無(wú)人機(jī)維修中隊(duì)的一名機(jī)長(zhǎng)的電腦,竊取了敏感信息。
掌握詳細(xì)情況后,美國(guó)大兵們不由得后背發(fā)涼,假設(shè)黑客成功進(jìn)入美國(guó) MQ-9 無(wú)人機(jī)系統(tǒng)后,不僅僅是單純盜取信息,而是在成功入侵無(wú)人機(jī)的控制系統(tǒng)后改變其飛行路徑和指令,轉(zhuǎn)頭飛向美國(guó)軍營(yíng)甚至是美國(guó)本土,那可能就在白宮的頭頂“開(kāi)花”了。
這并非杞人憂天,倘若黑客組織具有俄羅斯國(guó)家背景,想象中的那一幕很有可能會(huì)在未來(lái)的某天成為現(xiàn)實(shí)。上一秒還飛在空中的無(wú)人機(jī),下一秒就有可能成為“叛徒”,帶來(lái)前所未有的沉重打擊。
無(wú)人機(jī)市場(chǎng)激增,安全法規(guī)跟不上“步伐”近幾年,全球無(wú)人機(jī)市場(chǎng)迎來(lái)了“春天”,軍用和民用無(wú)人機(jī)的保有量都處于高速增長(zhǎng)階段,研究公司 Statista 數(shù)據(jù)顯示預(yù)計(jì)到 2030 年民用無(wú)人機(jī)市場(chǎng)規(guī)模將達(dá)到 900 億美元。軍用無(wú)人機(jī)方面同樣“不遑多讓”,TrendForce 指出 2022 年到 2025 年期間,全球軍用無(wú)人機(jī)市場(chǎng)規(guī)模有望自 165 億美元增長(zhǎng)至 343 億美元,年復(fù)合增長(zhǎng)率高達(dá) 27.6%。
無(wú)人機(jī)市場(chǎng)快速擴(kuò)張表明無(wú)人機(jī)的能力被越來(lái)越多人認(rèn)可,在軍用、民用領(lǐng)域無(wú)人機(jī)的廣泛應(yīng)用釋放了大量“勞動(dòng)力”,但陡然增加數(shù)百萬(wàn)架無(wú)人機(jī)不免引起民眾對(duì)其安全性的擔(dān)憂。
為解決無(wú)人機(jī)潛在的安全問(wèn)題,各國(guó)逐漸加緊無(wú)人機(jī)立法。例如美國(guó)聯(lián)邦航空管理局(FAA)制定了《小型無(wú)人機(jī)安全規(guī)則》,要求無(wú)人機(jī)飛行員在進(jìn)行商業(yè)或其他有償飛行時(shí),必須持有 FAA 頒發(fā)的無(wú)人機(jī)駕照,并且必須遵守一些基本的安全規(guī)定;歐盟制定的《歐洲無(wú)人機(jī)規(guī)則》旨在為歐洲范圍內(nèi)的無(wú)人機(jī)安全設(shè)立統(tǒng)一標(biāo)準(zhǔn),規(guī)則包括了操作限制、注冊(cè)要求和技術(shù)要求等方面;中國(guó)民用航空局(CAAC)發(fā)布了《無(wú)人機(jī)飛行管理?xiàng)l例》,規(guī)定了民用無(wú)人機(jī)的注冊(cè)、鑒定和飛行許可等方面的要求。
可以看出各國(guó)關(guān)于無(wú)人機(jī)的法律法規(guī)大都是基于物理安全層面,針對(duì)無(wú)人機(jī)網(wǎng)絡(luò)安全層面的法律幾乎處于“空白”階段。
作為網(wǎng)絡(luò)安全從業(yè)者兼顧思考無(wú)人機(jī)物理安全的同時(shí),更擔(dān)心無(wú)人機(jī)網(wǎng)絡(luò)安全方面存在的潛在威脅,雖然相較于軍用無(wú)人機(jī)因網(wǎng)絡(luò)安全問(wèn)題引發(fā)的后果,民用無(wú)人機(jī)帶來(lái)的影響可能不足以致命,但仍存在很大的安全隱患。接下來(lái),本文就從軍用無(wú)人機(jī)、民用無(wú)人機(jī)兩個(gè)層面分享無(wú)人機(jī)可能存在潛在網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。
民用無(wú)人機(jī)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)想要講清楚民用無(wú)人機(jī)面臨的網(wǎng)絡(luò)安全威脅,首要要從無(wú)人機(jī)飛行原理講起。無(wú)人機(jī)飛行系統(tǒng)主要由無(wú)人機(jī)、地面站以及傳輸信息的通信鏈路三個(gè)部分組成。
無(wú)人機(jī)部分包含動(dòng)力系統(tǒng)、主控制器、通信鏈路模塊、傳感器、任務(wù)執(zhí)行單元。地面站部分包含遙控器、智能終端、通信鏈路模塊??刂泼钔ㄟ^(guò)地面站傳輸?shù)綗o(wú)人機(jī),無(wú)人機(jī)采集的數(shù)據(jù)及其運(yùn)行數(shù)據(jù)也會(huì)傳輸?shù)降孛嬲尽Mㄐ沛溌凡糠职o(wú)人機(jī)與地面站之間的通信鏈路、衛(wèi)星通信鏈路到無(wú)人機(jī)的通信鏈路。
無(wú)人機(jī)起飛是通過(guò)地面控制信號(hào),指揮無(wú)人機(jī)進(jìn)行升降,此后飛行過(guò)程中一直保持信號(hào)傳輸。在整個(gè)鏈路中無(wú)論是從無(wú)人機(jī)本身還是通信鏈路上,有太多可供潛在攻擊者侵入無(wú)人機(jī)系統(tǒng)的“通路”。
首先,無(wú)人機(jī)自身就存在一些安全威脅。設(shè)備制造商和第三方軟件提供商在設(shè)計(jì)或者組裝過(guò)程中很難做到萬(wàn)無(wú)一失,因此無(wú)人機(jī)的軟件和硬件系統(tǒng)都可能存在漏洞。軟件層面:無(wú)人機(jī)的飛行控制系統(tǒng)可能存在漏洞,例如未經(jīng)充分測(cè)試或驗(yàn)證的代碼,缺乏安全性強(qiáng)化措施或不完善的身份驗(yàn)證機(jī)制。硬件組件層面:芯片設(shè)計(jì)或生產(chǎn)過(guò)程中可能存在后門或惡意代碼,導(dǎo)致無(wú)人機(jī)易受攻擊。
潛在攻擊者可以利用這些漏洞入侵無(wú)人機(jī)控制系統(tǒng),從而掌控?zé)o人機(jī)的飛行路徑,甚至操縱其傳感器或?qū)ζ渌O(shè)備發(fā)動(dòng)攻擊。
其次,無(wú)人機(jī)能遨游天空最大的依仗是通信網(wǎng)絡(luò),但與此同時(shí)也是網(wǎng)絡(luò)攻擊者最喜歡的潛在攻擊目標(biāo)。無(wú)人機(jī)通過(guò)無(wú)線通信技術(shù)與地面控制站或移動(dòng)設(shè)備進(jìn)行數(shù)據(jù)傳輸和控制指令的交互,在這個(gè)過(guò)程中,黑客以第三方身份介入無(wú)人機(jī)與地面控制站之間的通信流程,使雙方誤以為他們正在直接進(jìn)行通信。這時(shí)候,黑客便可以渾水摸魚,竊取敏感信息、篡改指令或注入惡意代碼,更令人擔(dān)憂的是整個(gè)攻擊過(guò)程處于一種“隱蔽狀態(tài)下”,“人”、“機(jī)”雙方都無(wú)法察覺(jué)到。
最后,信號(hào)干擾也是無(wú)人機(jī)通信網(wǎng)絡(luò)安全的一大安全挑戰(zhàn),潛在攻擊者利用干擾技術(shù)擾亂無(wú)人機(jī)與地面控制站之間的通信信號(hào),影響其感知能力和飛行決策,導(dǎo)致通信中斷或數(shù)據(jù)傳輸錯(cuò)誤,此舉可能使無(wú)人機(jī)失去控制,造成事故或任務(wù)失敗。
民用無(wú)人機(jī)配備了各種傳感器和高清攝像設(shè)備,能夠收集和傳輸大量的個(gè)人數(shù)據(jù),這些數(shù)據(jù)包括居民的行蹤軌跡、居住地信息、日?;顒?dòng)、個(gè)人偏好和行為模式等高敏感性信息,一旦潛在攻擊者利用上述手段,破壞無(wú)人機(jī)網(wǎng)絡(luò)系統(tǒng),往往會(huì)造成嚴(yán)重的網(wǎng)絡(luò)安全事故。
軍用無(wú)人機(jī)就是一顆不定時(shí)“炸彈”對(duì)于軍用無(wú)人機(jī)來(lái)說(shuō),民用無(wú)人機(jī)的信息泄露簡(jiǎn)直是“太小兒科”。軍用無(wú)人機(jī)往往承載著重要的作戰(zhàn)任務(wù),網(wǎng)絡(luò)安全問(wèn)題更加嚴(yán)重、敏感,一旦遭受網(wǎng)絡(luò)攻擊就,就成為一顆不受控制的“炸彈”。(對(duì)于軍用無(wú)人機(jī)詳細(xì)內(nèi)容,小編就不做詳細(xì)介紹,沒(méi)能力也不敢哈),簡(jiǎn)單陳述一下軍用無(wú)人機(jī)的一些網(wǎng)絡(luò)安全問(wèn)題以及一些典型軍用無(wú)人機(jī)網(wǎng)絡(luò)攻擊案例。
遠(yuǎn)程劫持和控制:敵對(duì)網(wǎng)絡(luò)部隊(duì)可以利用漏洞或未授權(quán)訪問(wèn)軍用無(wú)人機(jī)的通信鏈路,通過(guò)遠(yuǎn)程劫持控制無(wú)人機(jī),操縱其飛行路徑,更改任務(wù)目標(biāo)。這種攻擊可能導(dǎo)致無(wú)人機(jī)的失控、機(jī)密信息的泄露,甚至對(duì)己方地面設(shè)施的攻擊信息竊取和監(jiān)聽(tīng):敵對(duì)網(wǎng)絡(luò)部隊(duì)可能截獲無(wú)人機(jī)和地面控制站之間的通信,竊取敏感信息或任務(wù)數(shù)據(jù),可通過(guò)監(jiān)聽(tīng)通信信道獲取作戰(zhàn)計(jì)劃、情報(bào)信息或敏感圖像,并將這些信息用于不法目的。偽裝攻擊:敵對(duì)網(wǎng)絡(luò)部隊(duì)可以偽裝成合法的軍用無(wú)人機(jī)或地面控制站,欺騙其他系統(tǒng)或傳感器,從而干擾或破壞作戰(zhàn)行動(dòng)。例如,黑客可以發(fā)送虛假的指令或數(shù)據(jù),導(dǎo)致無(wú)人機(jī)誤判目標(biāo)、執(zhí)行錯(cuò)誤的任務(wù)或直接暴露位置坐標(biāo)。系統(tǒng)漏洞利用:軍用無(wú)人機(jī)的軟件和硬件系統(tǒng)可能存在漏洞,黑客可以利用這些漏洞入侵無(wú)人機(jī)的系統(tǒng),獲取權(quán)限或篡改關(guān)鍵設(shè)置。這種攻擊可能導(dǎo)致無(wú)人機(jī)的失控、數(shù)據(jù)泄露或?qū)ζ渌到y(tǒng)的攻擊。典型的黑客利用軍用無(wú)人機(jī)的案例包括:
2011年,伊朗劫持美國(guó)RQ-170隱身偵察無(wú)人機(jī): 伊朗聲稱通過(guò)黑客攻擊成功劫持了一架美國(guó)RQ-170無(wú)人機(jī),并將其迫降在伊朗領(lǐng)土上。此后不久,伊朗展示了這架無(wú)人機(jī)的殘骸,引發(fā)了對(duì)美國(guó)軍事技術(shù)和網(wǎng)絡(luò)安全的質(zhì)疑。雖然美國(guó)政府否認(rèn)這架無(wú)人機(jī)是被黑客攻擊劫持的,但這起事件揭示了軍用無(wú)人機(jī)面臨的網(wǎng)絡(luò)安全挑戰(zhàn)和對(duì)抗的復(fù)雜性;2014年,黑客入侵美國(guó)軍方無(wú)人機(jī)控制系統(tǒng): 一名黑客組織聲稱成功入侵了美國(guó)軍方的無(wú)人機(jī)控制系統(tǒng),并竊取了相關(guān)敏感信息。安全研究人員表示黑客可能通過(guò)利用系統(tǒng)中的軟件漏洞或未授權(quán)訪問(wèn)權(quán)限,獲取了對(duì)無(wú)人機(jī)的控制能力和敏感數(shù)據(jù)。這起入侵事件引發(fā)了對(duì)軍方無(wú)人機(jī)系統(tǒng)安全性的重視;2020年,黑客入侵以色列軍方無(wú)人機(jī)系統(tǒng): 一名黑客聲稱成功入侵了以色列軍方的無(wú)人機(jī)系統(tǒng),并獲取了作戰(zhàn)計(jì)劃和敏感數(shù)據(jù)。這次入侵引發(fā)了對(duì)軍用無(wú)人機(jī)系統(tǒng)安全性的擔(dān)憂,以色列軍方不得不采取緊急措施來(lái)修復(fù)系統(tǒng)漏洞和加強(qiáng)網(wǎng)絡(luò)防御。現(xiàn)代戰(zhàn)爭(zhēng)中,軍用無(wú)人機(jī)占據(jù)越來(lái)越重要的地位,其蘊(yùn)含的網(wǎng)絡(luò)安全威脅也成為軍方亟待解決的問(wèn)題。一旦來(lái)自敵對(duì)國(guó)家或恐怖組織的攻擊者,攻破了軍用無(wú)人機(jī)網(wǎng)絡(luò)系統(tǒng),改變作戰(zhàn)任務(wù),飛向敵方的無(wú)人機(jī)就成為懸在己方頭頂上的不定時(shí)“炸彈”,可能改變整個(gè)戰(zhàn)爭(zhēng)的走向。
無(wú)人機(jī)網(wǎng)絡(luò)安全問(wèn)題“解題思路”無(wú)人機(jī)的網(wǎng)絡(luò)安全問(wèn)題已迫在眉睫,各國(guó)也都在加大資源投入,尋找緩解無(wú)人機(jī)網(wǎng)絡(luò)安全的措施。從公開(kāi)的信息來(lái)看,以下四項(xiàng)措施對(duì)保護(hù)無(wú)人機(jī)的安全性,確保無(wú)人機(jī)在各個(gè)領(lǐng)域的應(yīng)用能夠高效運(yùn)行起到一定的效果。
(1) 通過(guò)使用多個(gè)衛(wèi)星星座防止 GPS 欺騙:傳統(tǒng)的 GPS 系統(tǒng)容易受到 GPS 欺騙攻擊,攻擊者可以發(fā)送虛假的 GPS 信號(hào),誤導(dǎo)無(wú)人機(jī)的導(dǎo)航系統(tǒng),使其偏離預(yù)定的航線或目標(biāo)。為了提高無(wú)人機(jī)的導(dǎo)航系統(tǒng)的安全性,可以利用多個(gè)衛(wèi)星星座來(lái)定位無(wú)人機(jī)的位置。
通過(guò)同時(shí)使用多個(gè)衛(wèi)星系統(tǒng)(如GPS、GLONASS、Galileo),可以增加無(wú)人機(jī)定位的準(zhǔn)確性和魯棒性,減少受到 GPS 欺騙攻擊的風(fēng)險(xiǎn),多個(gè)衛(wèi)星系統(tǒng)的組合提供了更多的衛(wèi)星信號(hào),使得無(wú)人機(jī)可以更好地對(duì)自身位置進(jìn)行定位,并能夠識(shí)別和排除可能存在的虛假信號(hào)。
(2) 通過(guò)使用里程計(jì)技術(shù),通過(guò)漂移測(cè)量計(jì)算位置來(lái)防止干擾:里程計(jì)技術(shù)是一種通過(guò)測(cè)量無(wú)人機(jī)在飛行過(guò)程中的運(yùn)動(dòng)和漂移來(lái)計(jì)算位置的方法。通過(guò)記錄和分析無(wú)人機(jī)的姿態(tài)、加速度和角速度等運(yùn)動(dòng)參數(shù),可以估計(jì)無(wú)人機(jī)的位置和方向。
與單一依賴于 GPS 的定位系統(tǒng)相比,里程計(jì)技術(shù)可以提供一種獨(dú)立的定位手段。即使在 GPS 信號(hào)不可靠或受到干擾的情況下,通過(guò)使用里程計(jì)技術(shù)可以準(zhǔn)確計(jì)算無(wú)人機(jī)的位置。在結(jié)合里程計(jì)技術(shù)和其他定位系統(tǒng)(如GPS)后,可以大大提高無(wú)人機(jī)位置信息的準(zhǔn)確性,并降低干擾攻擊對(duì)無(wú)人機(jī)定位的影響。
(3) 使用蜂窩連接而不是 Wi-Fi,為無(wú)人機(jī)管理提供更安全的無(wú)線協(xié)議:蜂窩連接是一種通過(guò)移動(dòng)網(wǎng)絡(luò)(如4G、5G)進(jìn)行通信的無(wú)線連接方式。相比之下,Wi-Fi連接容易受到干擾和入侵。無(wú)人機(jī)與地面控制站之間的通信對(duì)于飛行安全和指令傳遞至關(guān)重要。
通過(guò)使用蜂窩連接,可以提供更高的安全性和加密級(jí)別,確保無(wú)人機(jī)與地面控制站之間的通信安全。蜂窩連接使用公共移動(dòng)網(wǎng)絡(luò)運(yùn)營(yíng)商的網(wǎng)絡(luò)基礎(chǔ)設(shè)施,具有更強(qiáng)的安全性和隱私保護(hù)機(jī)制。此外,蜂窩連接還可以提供更大的覆蓋范圍和穩(wěn)定性,適用于長(zhǎng)距離和復(fù)雜環(huán)境下的無(wú)人機(jī)操作。(當(dāng)然,軍用無(wú)人機(jī)肯定使用的是內(nèi)部網(wǎng)絡(luò)信號(hào)系統(tǒng)。)
(4) 使用安全存儲(chǔ)在安全元件中的設(shè)備唯一證書進(jìn)行無(wú)人機(jī)身份驗(yàn)證:無(wú)人機(jī)身份驗(yàn)證是確保只有經(jīng)過(guò)授權(quán)的用戶或設(shè)備能夠訪問(wèn)和控制無(wú)人機(jī)的重要安全措施之一。為了實(shí)現(xiàn)身份驗(yàn)證,可以使用安全存儲(chǔ)在專門的安全元件中的設(shè)備唯一證書。這些證書是與無(wú)人機(jī)硬件密切綁定的加密密鑰,用于驗(yàn)證無(wú)人機(jī)的身份和完整性,通過(guò)將證書存儲(chǔ)在安全元件中,可以防止未經(jīng)授權(quán)的訪問(wèn)和篡改。
通過(guò)使用多個(gè)衛(wèi)星防止 GPS 欺騙、使用里程計(jì)技術(shù)防止干擾、使用蜂窩連接保證無(wú)線協(xié)議的安全性以及使用安全存儲(chǔ)在安全元件中的設(shè)備唯一證書進(jìn)行無(wú)人機(jī)身份驗(yàn)證,可以顯著提高無(wú)人機(jī)的安全性。這些措施不僅有助于防止未經(jīng)授權(quán)的訪問(wèn)和操縱,還能保護(hù)了無(wú)人機(jī)傳輸?shù)臄?shù)據(jù)和信息的機(jī)密性和完整性。
寫在最后無(wú)人機(jī)發(fā)展應(yīng)用對(duì)社會(huì)和戰(zhàn)爭(zhēng)帶來(lái)了革命性影響,但伴生的無(wú)人機(jī)網(wǎng)絡(luò)安全問(wèn)題也變得日益嚴(yán)重。更糟糕的是,從目前情況來(lái)看,各國(guó)政府在面對(duì)日益復(fù)雜的無(wú)人機(jī)網(wǎng)絡(luò)安全挑戰(zhàn)時(shí),顯然沒(méi)有跟上無(wú)人機(jī)迅速普及和技術(shù)不斷演進(jìn)的步伐,尚未針對(duì)無(wú)人機(jī)網(wǎng)絡(luò)安全領(lǐng)域形成完善的法規(guī)和政策,導(dǎo)致無(wú)人機(jī)網(wǎng)絡(luò)安全領(lǐng)域出現(xiàn)了短暫的“法律真空”。
基于無(wú)人機(jī)的市場(chǎng)規(guī)模,應(yīng)盡快更加明確和完善法律法規(guī)框架,對(duì)無(wú)人機(jī)使用、操作和數(shù)據(jù)保護(hù)等方面進(jìn)行規(guī)范,以應(yīng)對(duì)其不斷增長(zhǎng)的安全風(fēng)險(xiǎn)。
最后,在無(wú)人機(jī)快速發(fā)展和廣泛應(yīng)用的背景下,確保無(wú)人機(jī)網(wǎng)絡(luò)安全是一項(xiàng)重要的任務(wù),只有充分重視無(wú)人機(jī)網(wǎng)絡(luò)安全問(wèn)題,才能實(shí)現(xiàn)無(wú)人機(jī)科技的可持續(xù)發(fā)展。
標(biāo)簽: